Como proteger os computadores da lan house
Proteger os computadores de uma lan house, cyber café, arena gamer ou espaço gamer envolve quatro camadas que precisam funcionar juntas: congelamento de sistema (qualquer mudança some no reboot), shell de cliente (o jogador só vê o que você autorizou), política de antivírus e pendrives, e segurança física. Nenhuma dessas camadas sozinha é suficiente — um PC com antivírus mas sem congelamento degrada em semanas; um PC congelado mas sem shell permite que jogadores acessem configurações do sistema durante a sessão.
Lan houses, cyber cafés e gaming centers em todo o Brasil enfrentam os mesmos vetores de problema: clientes que instalam cheats, pendrives com malware, alterações acidentais de configuração e, em menor escala, tentativas de roubo de hardware. Este guia cobre cada camada em detalhe.
Camada 1 — Congelamento de sistema (proteção de disco)
Seção intitulada “Camada 1 — Congelamento de sistema (proteção de disco)”O congelamento de sistema é a base de toda estratégia de segurança de lan house. O conceito é simples: enquanto a proteção está ativa, qualquer escrita no disco vai para um buffer temporário. No reboot, o buffer é descartado e o PC volta exatamente ao estado da imagem de referência — a foto do disco tirada quando a proteção foi configurada.
O que isso resolve na prática:
- Jogador instala cheat ou software de mineração → some no reboot
- Vírus entra via pendrive → some no reboot
- Configurações de jogo alteradas pelo cliente anterior → voltam ao padrão no reboot
- Arquivos pessoais deixados na Área de Trabalho → apagados no reboot
O software mais conhecido historicamente para isso é o Deep Freeze (Faronics), mas o conceito existe em diversas implementações — incluindo mecanismos nativos de alguns softwares de gestão de gaming center. O impacto no desempenho é mínimo: drivers modernos de proteção de disco operam no nível do sistema de arquivos com overhead negligível.
Como funciona no IZI
Seção intitulada “Como funciona no IZI”No IZI, a proteção de disco é gerenciada pelo agente IZI Boot instalado em cada PC. O estado aparece como um ícone de escudo no painel de sala (Hall):
- Escudo verde → proteção ativa, mudanças são descartadas no reboot
- Escudo vermelho → proteção desativada, mudanças são permanentes
Para ativar ou desativar, clique no escudo ou abra o menu do dispositivo (três pontos) e escolha a opção correspondente. O comando só é executado quando o PC está em modo Hold — com sessão ativa, o comando é ignorado. Veja o fluxo completo em Como instalar o software servidor-cliente.
O que deve estar na imagem de referência
Seção intitulada “O que deve estar na imagem de referência”Antes de ativar a proteção, configure o PC completamente:
| O que entra na imagem | O que NÃO deve entrar |
|---|---|
| Windows atualizado e ativado | Arquivos pessoais ou de teste |
| Drivers de GPU, rede e áudio | Cache de navegador ou histórico |
| Launchers (Steam, Epic, Battle.net) | Perfis de contas pessoais |
| Jogos instalados e verificados | Software temporário |
| Antivírus configurado | Logs e arquivos temporários |
| Shell de cliente (se usado) | |
| IZI Boot |
Após criar a imagem e reativar a proteção, teste: faça alterações no PC, reinicie e confirme que voltaram ao estado original.
Camada 2 — Shell de cliente (lockdown de interface)
Seção intitulada “Camada 2 — Shell de cliente (lockdown de interface)”O shell de cliente substitui o Windows Explorer como interface padrão. Em vez de ver a Área de Trabalho com acesso a todo o sistema, o jogador vê apenas uma tela com os jogos e launchers que você autorizou.
O que bloquear:
- Painel de Controle e Configurações do Windows
- Gerenciador de Tarefas (
Ctrl+Shift+EsceCtrl+Alt+Del) - Editor de Registro (
regedit) - Prompt de Comando e PowerShell
- Acesso direto a unidades (C:, D:\ etc.)
- Instaladores e arquivos
.exede locais não autorizados - Teclas de atalho que abrem funcionalidades do sistema (
Win+R,Win+X,Win+E)
Configuração via Política de Grupo (GPO): A maioria dessas restrições pode ser aplicada através do Editor de Política de Grupo Local (gpedit.msc) em Configuração do Usuário → Modelos Administrativos. Para aplicar a um usuário específico (conta do cliente), configure as políticas na conta restrita, não no administrador.
O IZI bloqueia automaticamente a tela quando não há sessão ativa — o cliente não consegue usar o PC sem uma sessão autorizada e paga. Durante a sessão, o nível de acesso ao sistema depende de como você configurou o shell na imagem de referência.
Camada 3 — Antivírus e política de pendrives
Seção intitulada “Camada 3 — Antivírus e política de pendrives”Estratégia de antivírus
Seção intitulada “Estratégia de antivírus”Com proteção de disco ativa, vírus não sobrevivem ao reboot. Ainda assim, manter antivírus ativo tem justificativa:
- Proteção em tempo real durante a sessão — impede que malwares se espalhem pela rede local antes do reboot
- Proteção da imagem de referência — quando você desativa a proteção para manutenção, o antivírus é a última linha de defesa
- Detecção de keyloggers de hardware — o congelamento de disco não detecta dispositivos físicos plugados entre o teclado e a porta USB
Recomendação prática:
- Mantenha o antivírus habilitado na imagem de referência
- Programe varreduras completas para madrugadas (corujão encerrado, PCs em manutenção)
- Atualize as definições antes de cada janela de manutenção em que a proteção estiver desativada
Pendrives e mídias externas
Seção intitulada “Pendrives e mídias externas”Pendrives são o vetor mais comum de infecção em lan houses. Um cliente conecta um pendrive com autorun malicioso e, em segundos, um executável roda com privilégios de usuário.
Medidas essenciais:
-
Desabilite o Autorun globalmente via GPO:
Configuração do Computador → Modelos Administrativos → Componentes do Windows → Políticas de Reprodução Automática → Desativar Reprodução Automática. -
Bloqueie a execução de arquivos de unidades removíveis: via AppLocker ou Software Restriction Policies, impeça que arquivos
.exe,.bat,.cmde.ps1rodando de unidades removíveis (letra D:, E:\ etc.). -
Considere bloquear portas USB por classe de dispositivo: permite teclado (HID) e mouse, bloqueia armazenamento em massa. Aplica-se via chave de registro ou GPO. Avalie o impacto — alguns headsets e controles usam armazenamento.
Com proteção de disco ativa, mesmo que um malware execute durante a sessão, ele desaparece no reboot. Mas impedir a execução inicial reduz o risco de espalhamento via rede antes do reboot.
Camada 4 — Segurança física
Seção intitulada “Camada 4 — Segurança física”Proteção de software não resolve problemas físicos. Alguns cenários comuns:
- Cliente desconecta o gabinete e bota por pendrive próprio, contornando o sistema operacional
- Cabo de rede ou de energia removido para “arrumar” a conexão — e substituído por algo diferente
- Roubo de componentes internos (SSD, memória RAM) durante o uso
Medidas recomendadas:
| Medida | Objetivo |
|---|---|
| Senha de BIOS + boot apenas pelo HD interno | Impede boot por pendrive mesmo com acesso físico ao gabinete |
| Cabo de aço ou parafusos de segurança nos gabinetes | Dificulta remoção do equipamento |
| Canaleta fechada para cabos | Evita desconexão acidental ou intencional |
| Câmeras cobrindo todas as estações | Inibe tentativas e auxilia na investigação de incidentes |
| Gabinetes voltados para o operador | Operador vê o gabinete de qualquer posição no salão |
A senha de BIOS é especialmente importante: sem ela, qualquer pessoa com acesso físico e um pendrive bootável pode contornar todo o stack de proteção de software em menos de cinco minutos.
Atualizar jogos sem quebrar a imagem congelada
Seção intitulada “Atualizar jogos sem quebrar a imagem congelada”Esta é a pergunta mais frequente de novos operadores: “se tudo some no reboot, como atualizo os jogos?”
O fluxo correto:
- Escolha uma janela de manutenção fora do horário de pico (madrugada, antes de um pacote de horas ou corujão)
- Coloque o PC em modo de manutenção (Hold no IZI ou equivalente no seu software)
- Desative a proteção de disco via painel — o PC reinicia sem proteção
- Instale as atualizações, verifique que os jogos abrem corretamente
- Crie uma nova imagem de referência com as mudanças
- Reative a proteção de disco — o PC reinicia com proteção na nova imagem
As mudanças persistem porque foram feitas antes da proteção ser reativada — elas agora fazem parte da imagem de referência. Qualquer mudança feita depois da reativação volta a ser descartada no reboot.
Para atualizar toda a sala com mínimo downtime: atualize um PC mestre, valide que tudo funciona, crie a imagem e distribua para as outras máquinas via rede. No IZI, isso é feito por Dispositivos → Restaurar a partir da imagem em cada PC — a imagem é enviada pela rede local sem precisar tocar fisicamente em cada máquina.
Checklist de configuração de segurança
Seção intitulada “Checklist de configuração de segurança”Antes de abrir para os clientes, confirme cada item:
- Proteção de disco ativa em todos os PCs (escudo verde no painel)
- Reboot de teste realizado — mudanças são descartadas corretamente
- Shell de cliente configurado — cliente não acessa Painel de Controle ou Gerenciador de Tarefas
- Autorun desabilitado via GPO
- Antivírus instalado e atualizado na imagem de referência
- Senha de BIOS definida em todos os gabinetes
- Boot por USB/CD desabilitado no BIOS
- Gabinetes presos ou parafusados
- Câmeras posicionadas cobrindo todas as estações
- Procedimento de atualização de jogos documentado para a equipe
Integrando com o software de gestão
Seção intitulada “Integrando com o software de gestão”O software de gestão de gaming center é o ponto central de controle das proteções. No IZI:
- Bloqueio automático de tela quando não há sessão ativa — cliente não usa o PC sem sessão autorizada
- Controle remoto de proteção de disco — ativa/desativa de qualquer PC do salão sem sair do painel
- Monitoramento em tempo real — veja o estado de proteção de cada máquina no Hall view
- Modo Hold — isola o PC para manutenção sem impactar o restante do salão
- Distribuição de imagem pela rede — atualiza múltiplas máquinas sem acesso físico
Para configurar preços de sessões e pacotes de tempo (incluindo corujão e pacotes de horas), veja Tarifação e preços na lan house. Para entender o controle de tempo de sessão, veja Controle de tempo na lan house. Para o processo completo de instalação do agente nos clientes, veja Como instalar o software servidor-cliente.
Veja também o glossário completo de termos do setor em Termos de lan house.
Perguntas frequentes
O que é o congelamento de sistema (tipo Deep Freeze) e por que é importante na lan house?
É um mecanismo que bloqueia gravações permanentes no disco. Qualquer mudança feita pelo jogador — arquivos baixados, configurações alteradas, vírus instalados — desaparece no próximo reboot. O PC volta ao estado limpo definido na imagem de referência. É a principal defesa de lan houses, cyber cafés e arenas gamer porque elimina a necessidade de limpar cada máquina manualmente após cada sessão.
Antivírus é suficiente para proteger os PCs da minha arena gamer?
Não sozinho. O antivírus reage a ameaças conhecidas, mas demora horas ou dias para receber atualização de novas variantes. O congelamento de sistema é complementar: não importa se o malware entrou — ele some no reboot. Use os dois juntos: antivírus captura ameaças conhecidas em tempo real; congelamento garante que nada persiste entre sessões.
Como bloquear o PC da lan house para o cliente não instalar programas ou acessar o sistema?
Configure um shell de cliente (também chamado de kiosk shell) que substitua o Windows Explorer. O jogador vê apenas os jogos e launchers autorizados. Bloqueie via Política de Grupo: Painel de Controle, Gerenciador de Tarefas, regedit, prompt de comando e acesso direto a unidades. O software de gestão como IZI já inclui bloqueio de tela quando a sessão não está ativa.
O pendrive de um cliente pode infectar os PCs do espaço gamer?
Sim, é um vetor comum. Para mitigar: desative o autorun globalmente via GPO, bloqueie a execução automática de arquivos .exe de unidades removíveis e considere bloquear portas USB por classe de dispositivo (permitindo apenas HID — teclado e mouse). Com proteção de disco ativa, mesmo que um vírus rode durante a sessão, ele não sobrevive ao reboot.
Como atualizar jogos se o congelamento de sistema desfaz tudo no reboot?
O processo correto é: (1) coloque o PC em modo de manutenção (Hold no IZI), (2) desative a proteção de disco via painel, (3) instale os patches e verifique que tudo funciona, (4) crie uma nova imagem de referência, (5) reative a proteção. As mudanças ficam permanentes porque foram gravadas antes de a proteção ser reativada. Para um corujão ou frag night com muito público, faça as atualizações na madrugada anterior.
Preciso de senha de BIOS nos computadores da lan house?
Sim. Sem senha de BIOS, qualquer pessoa com acesso físico pode bootar por pendrive, contornar o sistema operacional e ler ou modificar dados do disco mesmo com proteção de software ativa. Defina senha de BIOS, desative boot por USB e CD, e salve as senhas em local seguro acessível apenas à gerência.
O software de gestão substitui as outras proteções?
Não — ele as complementa e centraliza o controle. O IZI, por exemplo, bloqueia a tela quando não há sessão ativa, permite ativar e desativar a proteção de disco remotamente via painel e monitora o estado de cada máquina em tempo real. Mas a camada de proteção de disco, o shell de cliente e a segurança física precisam estar configurados na imagem base independentemente do software de gestão.