0Pricing
Security+ Academy · Aula

IPsec, Protocolos de VPN e Segurança de Acesso Remoto

Compare os modos túnel e transporte do IPsec, o SSL-VPN e o WireGuard para acesso remoto seguro e entenda os riscos do tunelamento dividido.

IPsec, Protocolos de VPN e Segurança de Acesso Remoto é uma aula grátis de Security+ Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Security+ Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Security+ Academy inclui 4 aulas no total.

Por que as VPNs são importantes

Uma rede privada virtual (VPN) cria um túnel criptografado sobre uma rede pública ou não confiável, permitindo que usuários e sites remotos se comuniquem como se estivessem na mesma rede privada. As VPNs protegem contra interceptação em redes não confiáveis (Wi-Fi de hotéis, hotspots públicos), permitem que funcionários remotos acessem recursos internos e conectam filiais com segurança pela internet. O exame Security+ aborda várias tecnologias de VPN — IPsec, SSL-VPN e protocolos emergentes como WireGuard — juntamente com as considerações de segurança aplicáveis a cada uma.

Visão geral do IPsec

O IPsec (Internet Protocol Security) é um conjunto de protocolos que protege o tráfego IP na Layer 3. O IPsec opera em dois modos: o Transport mode criptografa apenas a carga útil de cada pacote IP (o cabeçalho IP original é preservado — usado na comunicação de host ponta a ponta), enquanto o Tunnel mode criptografa o pacote original inteiro e o encapsula em um novo cabeçalho IP — usado em VPNs site-to-site, nas quais os gateways atuam como endpoints do túnel. O IPsec usa dois protocolos principais: o AH (Authentication Header), somente para integridade e autenticação (sem criptografia), e o ESP (Encapsulating Security Payload), tanto para criptografia quanto para autenticação.

# IPsec protocol comparison
AH (Protocol 51):
  - Authentication + Integrity (HMAC)
  - NO encryption (plaintext payload)
  - Rarely used alone in modern deployments

ESP (Protocol 50):
  - Encryption (AES, 3DES)
  - Authentication + Integrity (HMAC)
  - Provides confidentiality
  - Almost always used instead of AH alone

# IPsec modes
Transport : Original-IP | AH/ESP | Payload
Tunnel    : New-IP | ESP | Original-IP | Payload

IKE e o handshake do IPsec

O IKE (Internet Key Exchange) negocia os parâmetros de segurança (algoritmos, chaves) de uma sessão IPsec. O IKEv1 usava duas fases: a Fase 1 (estabelecer um canal seguro para proteger a negociação da Fase 2) e a Fase 2 (negociar as próprias associações de segurança do IPsec). O IKEv2 (padrão atual) é mais simples, rápido e confiável, além de adicionar suporte integrado à autenticação EAP e ao MOBIKE (tratamento de mudanças de endereço IP no meio da sessão — importante para dispositivos móveis). As associações de segurança (SAs) do IPsec são unidirecionais; cada direção tem sua própria SA com sua própria chave de criptografia.

# IKEv2 negotiation overview
Initiator                    Responder
   |---IKE_SA_INIT request-->|  (propose algorithms)
   |<--IKE_SA_INIT response--|  (accept + key exchange)
   |---IKE_AUTH request----->|  (authenticate identity)
   |<--IKE_AUTH response-----|  (create Child SA = IPsec SA)
   |====Encrypted IPsec=====>|  (data flows)

# Result: two Security Associations (SAs)
# SA1: Initiator -> Responder (encrypt + auth)
# SA2: Responder -> Initiator (encrypt + auth)
# Each SA has its own SPI (Security Parameter Index)

SSL-VPN versus VPN IPsec

A VPN IPsec opera na Layer 3, exigindo software de cliente e frequentemente a abertura de portas específicas no firewall (UDP 500, UDP 4500 para travessia de NAT, ESP Protocol 50). Ela é mais difícil de implantar, mas fornece acesso completo à camada de rede. A SSL-VPN encapsula o tráfego no HTTPS (TCP 443), que atravessa praticamente todos os firewalls, e pode funcionar em navegadores (modo sem cliente) ou com clientes leves. A SSL-VPN usa TLS no túnel externo, portanto se beneficia das melhorias de segurança do TLS e é mais fácil de conectar para os usuários. Produtos empresariais de SSL-VPN (Cisco AnyConnect, Palo Alto GlobalProtect) também oferecem suporte a tunelamento dividido e avaliação da postura do endpoint.

# Comparison table
Feature            IPsec VPN        SSL-VPN
Layer              Network (L3)     Application (L7)
Ports needed       UDP 500,4500     TCP 443
Firewall traversal Difficult         Easy
Client software    Required          Optional (browser)
Split tunneling    Supported         Supported
Mobile support     Good (IKEv2)     Excellent
Performance        Generally faster  Slight TLS overhead
Use case           Site-to-site     Remote user access

Tunelamento dividido

O tunelamento dividido permite que os clientes VPN encaminhem pelo túnel VPN apenas o tráfego destinado à rede corporativa, enviando o tráfego destinado à internet diretamente para a internet, sem passar pelos controles de segurança corporativos. O risco de segurança é que um endpoint comprometido pode acessar simultaneamente a rede corporativa (pela VPN) e se comunicar com servidores C2 de malware (pela internet direta), conectando efetivamente a rede corporativa ao invasor. O tunelamento completo encaminha todo o tráfego pelo gateway VPN, onde os controles de segurança corporativos (filtragem web, DLP, IPS) o inspecionam. A maioria das organizações preocupadas com segurança impõe o tunelamento completo, aceitando o custo adicional de largura de banda.

# Split tunneling vs full tunneling
# Split tunneling (risky):
# - Traffic to 10.0.0.0/8 -> VPN tunnel
# - All other traffic -> direct internet
# Risk: malware on endpoint can reach C2 + internal network

# Full tunneling (secure):
# - ALL traffic -> VPN gateway
# - Gateway applies web filtering, IPS, DLP
# - Increased gateway bandwidth cost

# Cisco AnyConnect enforce full tunnel:
# vpn-tunnel-protocol ssl-client
# split-tunnel-policy tunnelall

WireGuard

O WireGuard é um protocolo de VPN moderno projetado para ser mais simples, rápido e seguro que IPsec e OpenVPN. O WireGuard usa uma pilha criptográfica fixa e mínima: ChaCha20 para criptografia simétrica, Poly1305 para autenticação, Curve25519 para troca de chaves ECDH, BLAKE2s para hashing e SipHash24 para chaves de tabelas hash. Sua base de código tem menos de 4.000 linhas (contra mais de 100.000 do OpenVPN), o que facilita sua auditoria e reduz a superfície de ataque. O WireGuard agora está integrado ao kernel do Linux (5.6+) e é compatível com todas as principais plataformas.

# WireGuard configuration example
# /etc/wireguard/wg0.conf (server)
[Interface]
PrivateKey = <server_private_key>
Address = 10.100.0.1/24
ListenPort = 51820

[Peer]  # Client peer
PublicKey = <client_public_key>
AllowedIPs = 10.100.0.2/32

# /etc/wireguard/wg0.conf (client)
[Interface]
PrivateKey = <client_private_key>
Address = 10.100.0.2/24
DNS = 10.100.0.1

[Peer]  # Server peer
PublicKey = <server_public_key>
Endpoint = vpn.company.com:51820
AllowedIPs = 0.0.0.0/0  # Full tunnel

VPNs site-to-site

As VPNs site-to-site conectam redes inteiras (filiais, data centers, VPCs na nuvem) por meio de túneis criptografados persistentes entre dispositivos gateway. Diferentemente das VPNs de acesso remoto, nas quais usuários individuais se conectam, os túneis site-to-site permanecem sempre ativos entre endpoints fixos. O IPsec no modo de túnel é a tecnologia mais comum. A configuração exige propostas IKE correspondentes (criptografia, integridade, grupo DH, lifetime) em ambas as extremidades — incompatibilidades são o problema mais comum na solução de problemas de conexões site-to-site. Túneis redundantes com detecção de peer inativo (DPD) fornecem failover quando o caminho primário falha.

# IPsec site-to-site check (strongSwan)
ipsec status
ipsec statusall | grep ESTABLISHED

# Verify SA negotiated correctly
ip xfrm state list
# Shows: SPI, encryption algo, auth algo, mode

# Debug IKE negotiation
ipsec stroke loglevel all 4
tail -f /var/log/syslog | grep -i ike

# Common mismatch errors:
# 'no proposal chosen' = IKE algorithms don't match
# 'TS_UNACCEPTABLE' = Traffic selectors mismatch

Métodos de autenticação de VPN

As VPNs são compatíveis com vários mecanismos de autenticação. Chaves pré-compartilhadas (PSK): um segredo compartilhado configurado em ambos os endpoints — simples, mas cria um ponto único de comprometimento caso a chave vaze; adequado para conexões site-to-site. Autenticação baseada em certificados: cada cliente ou gateway apresenta um certificado X.509 — é mais forte, pode ser ampliada para muitos usuários e permite revogar certificados. EAP (Extensible Authentication Protocol): oferece suporte à integração com RADIUS, habilitando nome de usuário e senha, MFA (EAP-TTLS, EAP-TLS) e integração com Active Directory. A maioria das implantações empresariais combina autenticação por certificado (identidade do dispositivo) com MFA (identidade do usuário).

Avaliação da postura do endpoint VPN

Os gateways VPN modernos realizam verificações da postura do endpoint antes de conceder acesso, garantindo que os dispositivos que se conectam atendam aos requisitos de segurança. As verificações incluem: versão do OS e nível de aplicação de correções (rejeitar OS fora do ciclo de vida), instalação do antivírus e atualidade das assinaturas, criptografia de disco ativada, ausência de software não autorizado e firewall ativo. Dispositivos que falham nas verificações de postura são colocados em uma VLAN de quarentena com acesso limitado — normalmente apenas a recursos de correção — até atenderem à política. Isso impede que um dispositivo pessoal comprometido acesse diretamente a rede corporativa de produção, mesmo com credenciais válidas.

VPN sempre ativa

A VPN sempre ativa garante que os endpoints corporativos mantenham uma conexão VPN persistente sempre que estiverem fora da rede corporativa. Diferentemente das VPNs tradicionais, nas quais os usuários se conectam manualmente, a VPN sempre ativa conecta-se antes do login (às vezes usando autenticação por certificado de máquina) e permanece conectada durante toda a sessão. Isso garante que todo o tráfego do endpoint seja inspecionado pelos controles de segurança corporativos, inclusive no caso de funcionários remotos. O Microsoft DirectAccess (antecessor) e soluções como Cisco AnyConnect Always-On e GlobalProtect implementam esse modelo. A desvantagem é o aumento da carga no gateway — cada endpoint remoto mantém uma sessão permanente.

Concentradores de VPN e alta disponibilidade

Um concentrador de VPN é um dispositivo dedicado ou virtual que encerra um grande número de sessões VPN, lidando com a carga de processamento criptográfico que sobrecarregaria um roteador ou firewall de uso geral. Os concentradores de VPN empresariais oferecem suporte a milhares de sessões simultâneas e integram-se ao RADIUS para autenticação, ao LDAP/AD para consultas de usuários e às autoridades de certificação para validação de certificados de cliente. As configurações de alta disponibilidade (HA) usam clusters ativo/standby ou ativo/ativo com sincronização de sessões, para que os usuários não sejam desconectados se um concentrador falhar. Um planejamento adequado de HA é essencial para organizações que dependem de VPN para operações críticas.

Verificação rápida

Teste sua compreensão dos conceitos de CompTIA Security+ (SY0-701) desta lição.

Recapitulação da lição

Nesta lição, você aprendeu que: o IPsec protege o tráfego IP na Camada 3 usando AH (somente integridade) ou ESP (criptografia + integridade), no modo de transporte ou túnel, com IKEv2 para a negociação de chaves; o SSL-VPN cria túneis sobre HTTPS, o que facilita sua implantação através de firewalls em comparação com o IPsec; e o tunelamento dividido cria um risco de segurança ao permitir que malwares nos terminais acessem diretamente a internet enquanto a VPN fornece acesso simultâneo à rede corporativa. Isso conclui o curso de Protocolos seguros — a seguir, exploraremos a Arquitetura Zero Trust.

Perguntas Frequentes

A aula “IPsec, Protocolos de VPN e Segurança de Acesso Remoto” é grátis?

Sim — o texto completo de “IPsec, Protocolos de VPN e Segurança de Acesso Remoto” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Security+ Academy, atualize para CoddyKit PRO. O curso de Security+ Academy inclui 4 aulas no total.

O que vou aprender em “IPsec, Protocolos de VPN e Segurança de Acesso Remoto”?

Compare os modos túnel e transporte do IPsec, o SSL-VPN e o WireGuard para acesso remoto seguro e entenda os riscos do tunelamento dividido. Você pratica Security+ Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Security+ Academy?

Nenhuma experiência prévia é necessária. Security+ Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “IPsec, Protocolos de VPN e Segurança de Acesso Remoto”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Security+ Academy?

Sim. Cada aula de Security+ Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Substituição de Protocolos Inseguros: Telnet vs SSH, FTP vs SFTP
  2. Versões do TLS, Conjuntos de Cifras e Sigilo de Encaminhamento Perfeito
  3. DNS Seguro: DNSSEC e DNS sobre HTTPS (DoH)
  4. IPsec, Protocolos de VPN e Segurança de Acesso Remoto
← Voltar para Security+ Academy