Voltar ao Lab
🗺️

Arquitetura da Rede

Três camadas independentes: conexões físicas, segmentação lógica e fluxo dos pacotes

Esta página documenta a arquitetura da infraestrutura em três camadas distintas: a topologia física (cabos e portas), a segmentação lógica (VLANs) e o fluxo do tráfego (caminho dos pacotes). Cada camada é independente. O Sophos XG Firewall é uma Máquina Virtual executando no cluster Proxmox — não é um appliance físico.

1. Fluxo Físico

Conexões entre equipamentos — o caminho que o sinal percorre

🌐
Internet — Provedor 1
Fibra óptica até a ONU 1
🌐
Internet — Provedor 2
Fibra óptica até a ONU 2
🔀
MikroTik RB750Gr3 — Transporte Layer 2
Recebe os dois links (Ether2 ← ONU 1, Ether3 ← ONU 2). Encapsula em VLANs e distribui:
Ether1 → Switch UniFi (VLANs das WANs + VLANs internas)
Ether4 → RB3011 (VLANs para clientes)
🔀
Switch UniFi — Transporte VLAN
Porta 5 ← RB750Gr3 · Porta 1 → srv02 · Porta 2 → pve03 · Porta 3 → srv04 · Porta 4 → Gateway UniFi
🖥️
Cluster Proxmox — 3 nós + PBS
srv02 · pve03 · srv04 · PBS · VM Sophos Firewall — as VLANs WAN chegam como vNICs na VM
📡
MikroTik RB3011 — Distribuição para Clientes
Porta WAN ← RB750Gr3 Ether4 · Portas LAN → equipamentos finais dos clientes

2. Fluxo Lógico — Segmentação

Como as VLANs trafegam entre os equipamentos

🌐
Links dos provedores
Chegam como links físicos nas portas Ether2 e Ether3 do RB750Gr3
🔀
RB750Gr3 encapsula em VLANs
Cada link de internet é encapsulado em uma VLAN WAN dedicada
🔀
Switch UniFi transporta as VLANs
As VLANs WAN trafegam pela Ether1 → Porta 5 até os servidores Proxmox
🖥️
VM Sophos recebe como vNICs
Cada VLAN WAN vira uma interface virtual (vNIC) dentro da VM Sophos
🛡️ Processamento centralizado — VM Sophos Firewall
Firewall stateful NAT DHCP Balanceamento de links Failover VPN IPSec / SSL Roteamento inter-VLANs Publicação de serviços DNS (Pi-hole + Unbound)
🖥️ Servidores 🤖 Automação 💻 Rede Pessoal 📱 Visitantes 🔧 Gerenciamento 📡 UniFi
⬅ VLANs Internas (Servidores)
Permanecem no Switch UniFi para os servidores Proxmox e dispositivos locais
⬅ VLANs Clientes
Retornam ao RB750Gr3 → Ether4 → RB3011 → equipamentos finais

3. Fluxo do Tráfego

Caminho percorrido pelos pacotes — da internet ao dispositivo

🌐
🌐 Internet
Pacotes chegam dos provedores
📡
📡 ONU 1 / ONU 2
Terminação óptica — fibra → ethernet
🔀
🔀 MikroTik RB750Gr3
Recebe os links e encapsula em VLANs WAN
🔀
🔀 VLANs WAN através do Switch UniFi
VLANs encapsuladas trafegam da Ether1 até os servidores Proxmox
🖥️
🖥️ Cluster Proxmox → VM Sophos
VLANs WAN chegam como vNICs na VM
🛡️ Processamento — VM Sophos Firewall
Autenticação dos links → Balanceamento → Failover → Firewall → NAT → DHCP → VPN → Roteamento inter-VLANs → Encaminhamento para DNS próprio (Pi-hole + Unbound)
🖥️ VLANs Internas
Destinadas aos servidores e dispositivos locais
Permanecem no Switch UniFi
📡 VLANs Clientes
Destinadas à rede dos clientes
RB750Gr3 Ether4 → RB3011 → Equipamentos finais

Observações sobre a Arquitetura

  • 🖥️ Sophos é uma Máquina Virtual executando no cluster Proxmox. Não é um appliance físico.
  • 🔀 RB750Gr3 atua exclusivamente como equipamento de transporte Layer 2, recebendo os links físicos dos provedores, encapsulando-os em VLANs e distribuindo essas VLANs entre o Switch UniFi e o RB3011.
  • 🔀 Switch UniFi transporta VLANs para os servidores Proxmox e para a infraestrutura UniFi, sem executar funções de gateway.
  • 📡 RB3011 recebe as VLANs internas provenientes do RB750Gr3 e realiza a distribuição dessas redes para os clientes.
  • 🛡️ Toda a inteligência da rede (roteamento, firewall, NAT, DHCP, VPN, balanceamento e DNS) está centralizada na VM Sophos Firewall hospedada no Proxmox.

Confira o inventário completo de equipamentos ou os diagramas da infraestrutura.