VPN de acesso remoto seguro
Acesso remoto seguro depende de autenticação forte e controle por perfil. Veja como evitar que a VPN vire porta de entrada.
Ler guiapfSense • firewall • VPN • segurança de redes
[email protected]IPsec, OpenVPN e WireGuard no pfSense: como escolher o protocolo, planejar endereçamento, autenticar com segurança e filtrar o que o túnel realmente alcança.
Por Cesar Gargiulo
Publicado em
4 guias neste hub
VPN resolve um problema de transporte: levar tráfego por uma rede que não é confiável sem que ele possa ser lido ou alterado no caminho. O que ela não resolve, e é onde a maioria dos projetos falha, é a pergunta seguinte: uma vez conectado, quem pode falar com o quê.
Este hub trata das duas metades. A escolha entre IPsec, OpenVPN e WireGuard, com os critérios que realmente pesam (quem está na outra ponta, se há equipamento de outro fabricante, quanto throughput é preciso). E o que vem depois: regras na aba do túnel, certificado por usuário, revogação, e o plano de endereçamento que evita descobrir tarde demais que as duas unidades usam a mesma faixa.
Quatro pontos que decidem quase tudo neste tema. Se algum deles soar novo, comece pelo guia correspondente.
Ordem de leitura
Se você está escolhendo protocolo, comece pela comparação. Se já sabe o que vai usar, vá direto para o guia da tecnologia e depois para a arquitetura de site-to-site.
Para entender o assunto e decidir se ele se aplica ao seu caso.
Acesso remoto seguro depende de autenticação forte e controle por perfil. Veja como evitar que a VPN vire porta de entrada.
Ler guiaColocar de pé, com as decisões de configuração que importam.
As três VPNs do pfSense comparadas por desempenho, autenticação, interoperabilidade e uso. Um critério de decisão para site-to-site e acesso remoto.
Ler guiaA VPN moderna que roda nativa no pfSense. Como o WireGuard funciona, onde ele brilha, o que exige atenção e quando ainda vale usar OpenVPN ou IPsec.
Ler guiaCenários com mais partes móveis, onde o erro custa caro.
Interligar matriz, filiais e nuvem exige mais do que subir um túnel. Veja arquitetura, escolha de protocolo, riscos e boas práticas.
Ler guiaDúvidas comuns
Sim. O WireGuard voltou como pacote oficial a partir do pfSense 2.6 e é usado em produção desde então. Vale registrar o histórico: a implementação anterior, de 2021, foi removida por problemas de qualidade de código, e configurações daquela época não são aproveitáveis. O pacote atual é outra base.
Split tunnel manda para o túnel só o tráfego das redes internas e preserva banda, mas tira do firewall a visibilidade do resto da navegação do usuário. Full tunnel devolve essa visibilidade e o controle de saída, ao custo de banda e latência. A decisão depende de quanto a política de saída importa para o seu caso, e não existe resposta única.
Sim, com IPsec, que é justamente o protocolo desenhado para isso. O que exige atenção é fechar exatamente os mesmos parâmetros de fase 1 e fase 2 nas duas pontas. WireGuard também funciona entre fabricantes diferentes desde que os dois lados tenham suporte, mas a compatibilidade é bem menos universal.
Há custo de criptografia, e ele é sentido quando o processador não tem aceleração AES ou quando o dimensionamento ignorou o throughput de VPN. Com hardware adequado e protocolo moderno, o impacto costuma ser pequeno. A latência adicional, essa é física: o tráfego passa a percorrer um caminho mais longo.
Próximo passo
Se depois de ler ainda restar a dúvida de como aplicar no seu cenário, descreva o ambiente por e-mail. A resposta vem com uma leitura técnica do caso, sem compromisso.