VPN

VPN não conecta ou conecta sem acessar a rede: diagnóstico completo

Há dois problemas diferentes: falha em estabelecer o túnel e túnel estabelecido sem tráfego útil. Separar essas fases evita perder tempo em rotas quando a autenticação nem terminou — ou mexer em senha quando o problema é roteamento.

Há dois problemas diferentes: falha em estabelecer o túnel e túnel estabelecido sem tráfego útil. Separar essas fases evita perder tempo em rotas quando a autenticação nem terminou — ou mexer em senha quando o problema é roteamento.

1. Primeiro: o túnel chega a estabelecer?

Se não conecta, colete a mensagem de erro e logs nos dois lados. Verifique resolução do hostname, IP público, conectividade, porta/protocolo, credenciais/certificados e horário do sistema.

2. NAT, CGNAT e NAT-T

VPNs de entrada podem falhar quando o lado servidor está atrás de CGNAT ou duplo NAT. IPsec normalmente usa NAT-T quando há NAT no caminho, mas a topologia deve ser compatível.

3. Conectou: confira rotas

Depois de conectado, use route print para ver se a rede remota está sendo enviada para a interface/túnel correto. Sub-redes iguais nos dois lados geram conflito clássico.

route print
ipconfig /all

4. Firewall entre VPN e LAN

O firewall pode aceitar o túnel, mas bloquear tráfego da zona VPN para LAN. Verifique política nos dois sentidos, objetos de rede e NAT indevido.

5. DNS interno e split tunnel

Às vezes o usuário acessa por IP, mas não pelo nome. Distribua DNS interno e sufixos quando necessário. Em split tunnel, apenas redes definidas entram pela VPN; em full tunnel, toda Internet pode passar pelo túnel.

6. Site-to-site: valide seletores/sub-redes

Em IPsec policy-based, seletores incompatíveis impedem SAs de fase 2. Em route-based, confira interfaces/túneis, rotas e políticas.

Aprofunde em firewall

Veja os manuais completos de FortiGate, Sophos Firewall e MikroTik.

MÉTODO INFRANEXUS

Regra para qualquer diagnóstico

  • Reproduza o sintoma e anote quando acontece.
  • Teste uma variável por vez para não perder a causa.
  • Compare um cenário que falha com outro que funciona.
  • Guarde logs, IPs, horários e resultados antes de reiniciar equipamentos.
  • Faça backup antes de mudanças que possam afetar configuração ou dados.
DÚVIDAS FREQUENTES

Perguntas comuns sobre este problema

VPN conectada significa que a rede remota está acessível?

Não. Túnel pode estar ativo e ainda faltar rota, regra de firewall ou DNS.

CGNAT atrapalha VPN?

Pode impedir conexões de entrada ou exigir arquitetura diferente. Confirme IP público e topologia.

Sub-redes iguais nos dois lados dão problema?

Sim, porque o cliente não sabe se aquele endereço está local ou remoto; evite sobreposição.

AINDA COM PROBLEMA?

Quer que a Infranexus faça o diagnóstico?

Se você chegou até aqui e o problema continua, envie o cenário pelo WhatsApp. Podemos atuar em diagnóstico, configuração, redes, Wi-Fi, servidores, firewall e suporte.