Há dois problemas diferentes: falha em estabelecer o túnel e túnel estabelecido sem tráfego útil. Separar essas fases evita perder tempo em rotas quando a autenticação nem terminou — ou mexer em senha quando o problema é roteamento.
1. Primeiro: o túnel chega a estabelecer?
Se não conecta, colete a mensagem de erro e logs nos dois lados. Verifique resolução do hostname, IP público, conectividade, porta/protocolo, credenciais/certificados e horário do sistema.
2. NAT, CGNAT e NAT-T
VPNs de entrada podem falhar quando o lado servidor está atrás de CGNAT ou duplo NAT. IPsec normalmente usa NAT-T quando há NAT no caminho, mas a topologia deve ser compatível.
3. Conectou: confira rotas
Depois de conectado, use route print para ver se a rede remota está sendo enviada para a interface/túnel correto. Sub-redes iguais nos dois lados geram conflito clássico.
route print
ipconfig /all4. Firewall entre VPN e LAN
O firewall pode aceitar o túnel, mas bloquear tráfego da zona VPN para LAN. Verifique política nos dois sentidos, objetos de rede e NAT indevido.
5. DNS interno e split tunnel
Às vezes o usuário acessa por IP, mas não pelo nome. Distribua DNS interno e sufixos quando necessário. Em split tunnel, apenas redes definidas entram pela VPN; em full tunnel, toda Internet pode passar pelo túnel.
6. Site-to-site: valide seletores/sub-redes
Em IPsec policy-based, seletores incompatíveis impedem SAs de fase 2. Em route-based, confira interfaces/túneis, rotas e políticas.
Veja os manuais completos de FortiGate, Sophos Firewall e MikroTik.
Regra para qualquer diagnóstico
- Reproduza o sintoma e anote quando acontece.
- Teste uma variável por vez para não perder a causa.
- Compare um cenário que falha com outro que funciona.
- Guarde logs, IPs, horários e resultados antes de reiniciar equipamentos.
- Faça backup antes de mudanças que possam afetar configuração ou dados.
Perguntas comuns sobre este problema
VPN conectada significa que a rede remota está acessível?
Não. Túnel pode estar ativo e ainda faltar rota, regra de firewall ou DNS.
CGNAT atrapalha VPN?
Pode impedir conexões de entrada ou exigir arquitetura diferente. Confirme IP público e topologia.
Sub-redes iguais nos dois lados dão problema?
Sim, porque o cliente não sabe se aquele endereço está local ou remoto; evite sobreposição.
