Como configurar um túnel IPSec site-to-site em um firewall corporativo
| |

Como configurar um túnel IPSec site-to-site em um firewall corporativo

Quando uma empresa tem mais de uma unidade física, conectar as redes de forma segura pela internet — sem precisar de links dedicados caros — é resolvido com um túnel VPN IPSec site-to-site entre os firewalls de cada local.

Como funciona

O IPSec cria um túnel criptografado entre os dois firewalls (chamados de “peers”), permitindo que o tráfego entre as redes internas de cada site trafegue pela internet como se estivesse em uma rede privada, protegido por criptografia.

Passo a passo

  1. Anote o IP público (ou FQDN) de cada firewall que vai formar as pontas do túnel.
  2. Defina as redes internas de cada lado que vão se comunicar através do túnel (por exemplo, 192.168.1.0/24 de um lado e 192.168.2.0/24 do outro).
  3. No firewall do site A, crie uma nova VPN IPSec, informando o IP público do site B como peer remoto.
  4. Configure a Fase 1 (IKE): defina algoritmo de criptografia, autenticação (chave pré-compartilhada ou certificado) e tempo de vida da negociação — os parâmetros precisam ser idênticos nos dois lados.
  5. Configure a Fase 2 (IPSec): defina os seletores de tráfego (redes locais e remotas) e os algoritmos de criptografia/integridade do túnel de dados.
  6. Repita a configuração espelhada no firewall do site B, invertendo os papéis de local e remoto.
  7. Crie as políticas de firewall permitindo tráfego entre as redes locais e remotas através da interface de VPN em ambos os firewalls.
  8. Verifique o status do túnel — ele deve aparecer como “up” ou “estabelecido” em ambos os lados.
  9. Teste a conectividade com um ping ou acesso a um recurso compartilhado entre as duas redes.

Boas práticas

Use chaves pré-compartilhadas fortes e, se possível, certificados digitais em vez de senha simples. Documente os parâmetros de Fase 1 e Fase 2 de cada túnel — divergências pequenas entre as pontas são a causa mais comum de túneis que não sobem.

Perguntas frequentes

IPSec funciona com IP dinâmico em um dos lados?

Sim, muitos firewalls suportam autenticação por FQDN (nome de domínio) em vez de IP fixo, permitindo usar DNS dinâmico quando um dos sites não tem IP público fixo.

Quanto de banda um túnel IPSec consome a mais que o tráfego original?

O overhead de criptografia costuma ficar entre 5% e 10% adicionais sobre o tráfego original, variando conforme os algoritmos escolhidos.

Conclusão

Um túnel IPSec site-to-site bem configurado conecta filiais com segurança de nível corporativo, usando apenas a internet convencional como meio de transporte.

Gostou? Compartilhe.

Posts Similares

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *