Roteador antigo como firewall IoT

Seu roteador fornecido pelo ISP é bom para a família. O aposentado em uma gaveta é um firewall. Dê a ele um novo firmware, coloque cada tomada inteligente, campainha e TV atrás dele, e as chamadas de saída se tornam algo que você permite, não algo que silenciosamente envia seus dados para quem quer que tenha pago por isso. Estes sete aplicativos de desktop e firmware tornam a configuração real, desde uma reconstrução pfSense completa até um Raspberry Pi atuando como a camada de aplicação.

O que procurar em um firewall IoT doméstico

Responda estas perguntas antes de começar:

Comparação rápida

Aplicativo Melhor para Plano gratuito Pago Plataformas Destaque
OpenWrt Reflashing de roteador compatível Sim Grátis Hardware de roteador, x86, VMs O padrão de firmware aberto de facto
DD-WRT Suporte de hardware mais amplo Sim Doações opcionais Hardware de roteador Executa em alguns roteadores que OpenWrt não suporta
pfSense Firewall x86 construído a partir de um mini PC Sim Plus pago x86, hardware Netgate Regras e logging de nível empresarial
OPNsense Fork do pfSense com uma interface mais amigável Sim Suporte comercial x86, VMs Base HardenedBSD, atualizado com mais frequência
AdGuard Home Filtragem DNS em toda a rede Sim Grátis Windows, macOS, Linux, Docker Bloqueia tráfego de publicidades e rastreadores no DNS
Pi-hole Bloco DNS clássico do Raspberry Pi Sim Grátis Linux, Docker O filtro DNS doméstico clássico da comunidade
IoTGuard Listas de bloqueio IoT selecionadas pela comunidade para OpenWrt Sim Grátis Add-on OpenWrt Listas de bloqueio de dispositivos inteligentes pré-configuradas

Os aplicativos

1. OpenWrt — melhor para reflashing de roteador compatível

OpenWrt substitui o firmware padrão do roteador por um userland Linux, um firewall real e regras por interface. Uma vez instalado, um SSID se torna uma rede convidada, outro se torna uma VLAN IoT, e as regras do firewall bloqueiam a comunicação entre VLANs por padrão. O catálogo wiki cobre uma década de roteadores.

Onde fica aquém: O reflashing é irreversível em um dispositivo errado. Alguns roteadores mais novos com bootloaders bloqueados recusam OpenWrt. O suporte a Wi-Fi 7 fica para trás do firmware padrão por meses.

Preço: Grátis, código aberto.

Plataformas: Hardware de roteador, x86, VMs.

Baixar: OpenWrt

Conclusão: O primeiro movimento padrão para qualquer roteador de reposição.

2. DD-WRT — melhor quando OpenWrt não suporta seu hardware

DD-WRT fornece compilações para um conjunto mais amplo de roteadores do que OpenWrt, incluindo alguns hardwares antigos baseados em Broadcom que OpenWrt abandonou. Clientes VPN, QoS e uma interface web madura o tornam um reflashing amigável para iniciantes.

Onde fica aquém: O ciclo de lançamento é desigual. Algumas compilações são efetivamente não mantidas. A interface mistura opções profundas com toggles amigáveis ao iniciante desajeitadamente.

Preço: Grátis. Doações para compilações são aceitas.

Plataformas: Hardware de roteador.

Baixar: DD-WRT

Conclusão: O fallback quando o banco de dados de roteadores OpenWrt retorna vazio.

3. pfSense — melhor firewall x86 em um mini PC

pfSense transforma qualquer pequena caixa x86 (um laptop antigo, um mini PC sem ventilador) em um firewall corporativo completo. Multi-WAN, inspeção profunda de pacotes através do Suricata, roteamento VLAN e um portal cativo para a rede convidada tudo em uma interface polida.

Onde fica aquém: Não é firmware de roteador. Você ainda precisa de um switch ou um roteador em modo AP apenas atrás dele. A instalação em NICs não-Intel pode ser complicada.

Preço: pfSense CE: grátis. pfSense Plus: pago, fornecido com hardware Netgate.

Plataformas: x86, VMs.

Baixar: pfSense

Conclusão: A escolha certa quando o objetivo é um firewall doméstico sério.

4. OPNsense — melhor alternativa pfSense ativamente desenvolvida

OPNsense é um fork do pfSense com uma interface moderna, uma base HardenedBSD e um ciclo de lançamento mais rápido. O catálogo de plugins abrange Suricata, WireGuard, ZeroTier e proxy reverso Nginx para serviços internos.

Onde fica aquém: Comunidade menor que a pfSense. Alguns tutoriais de terceiros ainda direcionam especificamente o pfSense.

Preço: Grátis. Edição comercial disponível.

Plataformas: x86, VMs.

Baixar: OPNsense

Conclusão: A escolha quando você quer o poder do pfSense e uma interface mais amigável.

5. AdGuard Home — melhor para bloqueio de publicidades e rastreadores no nível DNS

AdGuard Home funciona como um servidor DNS em toda a rede que filtra solicitações contra listas de bloqueio selecionadas. Aponte cada dispositivo na VLAN IoT para ele e metade da telemetria do dispositivo inteligente para antes de sair do roteador.

Onde fica aquém: O bloqueio de DNS não pode parar chamadas de IP codificadas, e alguns fornecedores de IoT fazem exatamente isso. Combine com um firewall real para cobertura completa.

Preço: Grátis, código aberto.

Plataformas: Windows, macOS, Linux, Docker, a maioria das unidades NAS domésticas.

Baixar: AdGuard Home

Conclusão: A vitória mais fácil de 30 minutos no lado da rede.

6. Pi-hole — melhor filtro DNS doméstico clássico

Pi-hole é o bloco DNS Raspberry Pi original. Script de instalador, painel de controle do navegador, logs de consulta em tempo real. Aponte o servidor DHCP (roteador ou dnsmasq) para o Pi-hole e cada dispositivo na rede filtra através dele.

Onde fica aquém: Sem conscientização VLAN nativa. Usa regex e listas de texto, que são menos flexíveis que o mecanismo de regras do AdGuard Home.

Preço: Grátis, código aberto.

Plataformas: Linux, Docker.

Baixar: Pi-hole

Conclusão: O clássico da comunidade. Um Raspberry Pi Zero W executa por uma década.

7. IoTGuard — melhores listas de bloqueio IoT pré-configuradas para OpenWrt

IoTGuard é um pequeno add-on OpenWrt que fornece listas de bloqueio selecionadas especificamente para telemetria de dispositivos inteligentes (Roku, Samsung TV, Ring, LG WebOS e muitos outros). Ative a lista para a VLAN IoT e o tráfego do fornecedor cai para quase nada sem quebrar a funcionalidade principal.

Onde fica aquém: Específico do OpenWrt. Mantido pela comunidade, então excesso ocasional quebra um dispositivo até que um ajuste de regra seja feito.

Preço: Grátis, código aberto.

Plataformas: OpenWrt.

Baixar: IoTGuard no GitHub

Conclusão: O add-on certo uma vez que OpenWrt está instalado e a divisão VLAN está concluída.

Como escolher o correto

Perguntas frequentes

Eu realmente preciso segmentar dispositivos inteligentes? Sim, se o objetivo é privacidade real. TVs inteligentes e câmeras telefonam para casa constantemente, e um dispositivo comprometido na LAN principal pode pivotar para um laptop.

Posso simplesmente bloquear a internet para dispositivos IoT? Alguns dispositivos recusam funcionar sem uma chamada em nuvem. Segmentar em uma VLAN separada com regras de saída limitadas é mais sustentável do que um bloqueio completo.

OpenWrt é seguro no meu roteador Wi-Fi 6? Verifique o banco de dados de hardware OpenWrt. O suporte ao Wi-Fi 6 é desigual em chipsets. O suporte ao Wi-Fi 7 ainda está se recuperando em meados de 2026.

Preciso comprar novo hardware? Não. Esse é o ponto todo. O roteador antigo em uma gaveta é o hardware.

Um firewall simples é suficiente ou também preciso de filtragem DNS? Ambos. As regras de firewall cobrem a camada de conexão; a filtragem DNS captura a camada de publicidades e rastreadores que passa sobre conexões permitidas.

É seguro executar essas ferramentas permanentemente? OpenWrt, DD-WRT, pfSense e OPNsense recebem atualizações de segurança regularmente. Pi-hole e AdGuard Home enviam atualizações semanalmente. Mantenha-os atualizados da mesma forma que você faria com qualquer firmware de roteador.