Passo a passo: configurando um túnel VPN site-to-site com OpenVPN
Conectar duas redes fisicamente distantes — como matriz e filial — de forma segura e permanente é o que um túnel VPN site-to-site resolve. Diferente de uma VPN de acesso remoto (usada por um único usuário), o túnel site-to-site liga as duas redes inteiras, permitindo que os dispositivos de um lado enxerguem os do outro como se estivessem na mesma rede local.
O que você vai precisar
- Dois roteadores ou servidores com OpenVPN instalado, um em cada ponta
- Um IP público ou DDNS acessível em pelo menos uma das pontas
- Faixas de IP diferentes nas duas redes locais (para evitar conflito de roteamento)
Passo 1: gerar os certificados e chaves
O OpenVPN usa certificados para autenticar as duas pontas do túnel. Usando a ferramenta easy-rsa, gere uma autoridade certificadora (CA) e os certificados de servidor e cliente que serão usados por cada ponta da conexão.
Passo 2: configurar o servidor OpenVPN
Na ponta que vai atuar como servidor, configure o arquivo server.conf definindo a porta, o protocolo (UDP é mais comum para performance), a faixa de IP virtual do túnel e as rotas (push route) que informam ao cliente qual sub-rede remota ele deve alcançar através do túnel.
Passo 3: configurar o cliente e testar a conectividade
Na outra ponta, configure o arquivo client.conf apontando para o IP público ou DDNS do servidor, usando os certificados gerados. Depois de subir o túnel, teste com um ping de um dispositivo de uma rede para um dispositivo da outra rede, confirmando que o roteamento entre as duas sub-redes está funcionando.
Erros comuns
- Usar a mesma faixa de IP (ex: 192.168.1.0/24) nas duas redes, o que impede o roteamento correto entre elas
- Esquecer de liberar a porta do OpenVPN no firewall da ponta que atua como servidor
- Não configurar keepalive, deixando o túnel cair silenciosamente sem reconectar sozinho
Conclusão
Um túnel site-to-site bem configurado se torna praticamente invisível no dia a dia — as duas redes passam a se comunicar como se fossem uma só, sem exigir VPN individual em cada dispositivo.