O Sorteio Premium do X‑VPN está acontecendo agora no nosso Subreddit!

O Sorteio Premium do X‑VPN está acontecendo agora no nosso Subreddit!
Entre Agora
  • Blog
  • O que é uma VPN IPsec? Como funciona e por que é bloqueada

O que é uma VPN IPsec? Como funciona e por que é bloqueada

Ago 03, 2026
what is an ipsec vpn

O IPsec geralmente aparece em um de alguns lugares. No menu de protocolo de um aplicativo VPN, ao lado do WireGuard e OpenVPN. Ou em um e-mail do TI, dizendo que a antiga VPN da empresa está sendo descontinuada e que isso é o que a substitui. 

Então, o que é uma VPN IPsec? A resposta curta: IPsec é um conjunto de regras para criptografar o tráfego da internet, e uma VPN IPsec é uma VPN construída com base nessas regras.

Tudo depois disso é onde as coisas ficam confusas, e há uma razão para isso: o IPsec foi projetado na década de 1990, e a internet para a qual foi projetado não é a que usamos agora. Desde então, foi corrigido e estendido para acompanhar, o que faz com que pareça tão complicado hoje. Este guia esclarece quais partes ainda são importantes para você e quais você pode ignorar.

O que é IPsec?

Antes de chegar ao IPsec, há algo mais a ser abordado primeiro: o Protocolo da Internet. Esta é a parte da internet que move dados de um lugar para outro. Foi construído para entregar, sem proteção, então tudo o que transporta viaja aberto e pode ser lido por quem o manipula no caminho. O IPsec é o conjunto de padrões adicionados posteriormente para fechar essa lacuna. O nome é a junção dessas duas ideias: Protocolo da Internet, mais segurança.

Então, o IPsec não é um único protocolo VPN, e não é o nome de uma VPN. É um conjunto de padrões, aqueles que tornam o Protocolo da Internet mais seguro para enviar dados.

A diferença é mais fácil de ver lado a lado:

IPsec é o grupo de padrões.

IPsec VPN é uma VPN construída usando-os.

IKEv2/IPsec é a opção que você verá em aplicativos de VPN. É uma maneira específica de fazer o IPsec funcionar, e é quase a única que ainda está em uso cotidiano.

A maioria das explicações passa seu tempo nas duas primeiras. A terceira é a que você realmente lidará.

O que o IPsec realmente faz por você

Então, voltando ao IPsec. O que ele realmente faz? Ele desempenha duas funções.

O primeiro é criptografia. Os dados que saem do seu dispositivo são embaralhados, então qualquer pessoa que os manipule no caminho, incluindo seu provedor de internet, vê uma confusão de caracteres que não conseguem decifrar. Isso mantém seus dados privados.

O segundo é verificação. O IPsec confirma que os dados realmente vieram do dispositivo de onde afirmam ter vindo, e que nada foi alterado durante o trânsito. Isso mantém os dados intactos.

Diferentes partes do IPsec lidam com essas duas funções, razão pela qual alguns guias as apresentam como uma escolha que você precisa fazer. Você geralmente verá os dois listados lado a lado, um que apenas verifica os dados e outro que também os criptografa, com uma linha abaixo dizendo que o segundo é mais seguro. No entanto, deixou de ser uma escolha real há anos, embora muitos artigos ainda a descrevam como tal.

💡 Uma coisa a notar é que o IPsec também funciona pacote a pacote, em cada pedaço de dados que seu dispositivo envia, portanto, não está limitado ao que acontece em um navegador. Qual tráfego passa pelo túnel depende de como a VPN está configurada.

Por que o IPsec parece mais complicado do que deveria?

Quanto à razão pela qual o IPsec parece tão complicado, isso remonta ao momento em que foi construído. Ele vem do meio da década de 1990, e a internet naquela época era um lugar muito mais simples do que é agora.

A suposição na época era que qualquer dois dispositivos poderiam se comunicar diretamente, cada um com seu próprio endereço público, e que tudo entre eles passaria os dados sem tocá-los ou olhar que tipo de dados eram.

💡 Essa parte do meio vale a pena explicar. Os dados não viajam diretamente de um dispositivo para outro. Eles são transmitidos por equipamentos intermediários, principalmente roteadores, cada um passando-os em direção ao seu destino.

Nenhuma dessas suposições se mantém agora. Em casa, seu roteador reescreve endereços à medida que os dados saem. Fora de casa, redes de hotéis e escritórios filtram por tipo de tráfego, permitindo que alguns passem e descartando o resto. E os telefones se movem entre Wi-Fi e dados móveis várias vezes ao dia.

O design original do IPsec não levou nada disso em conta, e nunca foi reconstruído em torno disso. Cada vez que uma nova situação surgia, uma nova camada era adicionada para que as conexões ainda pudessem passar.

É daí que vêm os nomes estranhos que você encontrará: os números de porta extras e os componentes que outros artigos descrevem. A maior parte disso não estava lá no início. Foi adicionado para manter o IPsec funcionando em um mundo para o qual não foi projetado.

IKEv2: a parte do IPsec que você realmente verá

IPsec é um grupo de padrões, e um deles lida com tudo que precisa ser resolvido antes que qualquer dado seja transferido. Esse é o IKE, abreviação de Internet Key Exchange. É também o nome que você verá dentro de um aplicativo VPN, listado lá como IKEv2/IPsec.

Em mais detalhes, o IKE é o que determina qual método de criptografia a conexão usará, se cada lado é realmente quem afirma ser e quais chaves irão criptografar e descriptografar tudo o que vem a seguir. Uma vez que o IKE tenha resolvido tudo isso, ele passa o trabalho para as partes do IPsec que transportam seus dados.

IKE tem duas versões, IKEv1 e IKEv2. Alguns guias descrevem essas duas versões como duas etapas de como o IKE funciona, mas isso está errado. Elas são duas versões da mesma coisa, com sete anos de diferença, e o IKEv2 foi escrito para substituir o IKEv1. Qualquer conexão utiliza uma ou outra.

A confusão provavelmente vem do fato de que o IKEv1 tem duas etapas internas, conhecidas como Fase 1 e Fase 2. O IKEv2 não possui tal estrutura.

O IKEv1 também foi aposentado agora. Os principais clientes de VPN abandonaram o suporte a ele e não é recomendado para novas configurações, o que deixa o IKEv2/IPsec como quase a única versão ainda em uso geral.

IKEv2 tem mais um recurso que vale a pena conhecer. Se você usar um VPN no seu telefone, ele pode manter a conexão quando a rede subjacente muda. Digamos que você saia de casa: seu telefone desativa o Wi-Fi e muda para dados móveis, e o túnel VPN permanece ativo em vez de cair e pedir para você reconectar. Isso vem de uma parte opcional do IKEv2 chamada MOBIKE, então depende do seu aplicativo e de seus servidores suportarem isso. Quando eles suportam, é uma verdadeira conveniência.

O ponto fraco do IPsec: por que sua VPN falha no Wi-Fi do hotel

IKE precisa concluir sua preparação antes que o restante do IPsec possa começar a mover seus dados, e essa preparação viaja por números de porta específicos: UDP 500 ou UDP 4500 em redes que usam NAT.

Esses números de porta são rótulos. Cada pedaço de dado que atravessa uma rede carrega um, indicando que tipo de tráfego é, e o equipamento ao longo do caminho o lê para decidir o que fazer com os dados. O tráfego da web carrega um rótulo, o tráfego de e-mail carrega outro, e o IPsec carrega o seu próprio.

Os rótulos do IPsec foram fixados quando os padrões foram escritos. Cada conexão IPsec usa os mesmos, e qualquer pessoa pode consultá-los. Isso torna uma conexão IPsec fácil de reconhecer. O equipamento de rede não precisa quebrar a criptografia ou ler nada dentro do pacote, já que ler o rótulo é suficiente para identificar o tráfego IPsec. Isso também significa que o IPsec é fácil de bloquear.

Agora você provavelmente pode ver por que um VPN que utiliza IPsec frequentemente falha ao se conectar em um aeroporto ou hotel. O Wi-Fi deles geralmente permite navegação na web e e-mail, e bloqueia tudo o mais, então quando seu VPN se conecta via IPsec, a rede lê o rótulo, descobre que não está na lista permitida, e a conexão nunca é estabelecida. Roteadores domésticos com controles parentais ou filtragem de conteúdo funcionam da mesma forma em uma escala menor, e redes móveis às vezes são mais rigorosas do que conexões domésticas.

Se você quer que um VPN funcione em lugares como esses, pode mudá-lo para um protocolo diferente. OpenVPN é o que você deve escolher, pois pode viajar da mesma forma que o tráfego da web comum e é liberado com base nisso. WireGuard provavelmente não ajudará aqui. Ele usa apenas UDP e não inclui ofuscação embutida, então redes restritivas ainda podem identificá-lo e bloqueá-lo, mesmo que não dependa de uma porta fixa.

Em outros artigos sobre IPsec, você encontrará mais duas partes descritas como escolhas que você precisa fazer. Nenhuma delas é realmente uma decisão que você precisa tomar mais.

AH e ESP

As tarefas de criptografia e verificação mencionadas anteriormente são tratadas por diferentes componentes do IPsec, e esses componentes têm nomes:

AH lida apenas com a verificação.

ESP lida com verificação e criptografia juntas.

Separado assim, parece algo que você escolheria, e é assim que a maioria dos artigos sobre IPsec o apresenta. Na prática, não há nada a escolher. Quando os dados saem da sua rede, seu roteador doméstico reescreve as informações de endereço neles, e a verificação do AH cobre essas informações de endereço. O AH não tem como distinguir um roteador fazendo seu trabalho normal de alguém interferindo nos dados ao longo do caminho, então, uma vez que o endereço muda, a verificação falha e a conexão cai.

Isso significa que o AH não funciona em uma rede doméstica comum, o que o exclui em quase todas as situações. Conexões IPsec usam ESP em vez disso. E se a verificação sem criptografia é tudo o que você precisa, o ESP pode fazer isso por conta própria, o que deixa o AH com ainda menos razão para existir.

Modo túnel e modo de transporte

Então o segundo par. Os dados viajam em um de dois modos:

Modo túnel: o pacote original é envolto inteiro dentro de um novo pacote que carrega um novo endereço.

Modo de transporte: o conteúdo está protegido, mas as informações de endereço originais permanecem inalteradas.

Se você está usando um VPN, você está no modo túnel. O modo de transporte é usado principalmente para configurações específicas dentro de redes privadas, e geralmente não está entre as opções que um aplicativo de VPN oferece.

Em resumo, nenhum dos pares vale a pena ser memorizado. Conhecer os nomes é suficiente. Assim, quando você se deparar com uma tabela de comparação construída em torno deles, saberá que não há escolha a ser feita, porque tudo já foi decidido por você.

Um VPN IPsec ainda vale a pena usar em 2026?

Em telefones e dispositivos pessoais, o IPsec não é mais a escolha principal. O WireGuard é mais rápido e já se tornou o protocolo padrão na maioria dos aplicativos de VPN para consumidores. Os únicos argumentos reais restantes para o IPsec são manter a conexão quando a rede muda e estar integrado ao sistema operacional, e isso não é mais suficiente para torná-lo a primeira escolha.

Nas empresas, a situação é o oposto. Durante anos, o SSL VPN foi o padrão para trabalho remoto, mas a última década não foi gentil com ele. Os mesmos componentes apresentaram vulnerabilidades críticas repetidamente, e muitas delas estavam sendo exploradas antes que um patch existisse. A NSA e a CISA nos Estados Unidos aconselham as organizações a preferirem IPsec baseado em padrões com IKEv2 em vez de VPNs SSL/TLS construídas com código personalizado, e o centro nacional de cibersegurança da Noruega foi mais longe, dizendo às organizações para eliminar completamente o SSL VPN. A Fortinet removeu o modo de túnel SSL VPN do FortiOS 7.6.3 e versões posteriores, deixando o IPsec como o caminho de migração para seus clientes.

Juntas, a tecnologia IPsec tem trinta anos e está em uma posição estranha: saindo de uso em dispositivos móveis e fortemente recomendada por governos para redes corporativas.

Então, você deve escolher IKEv2/IPsec?

A pergunta que as pessoas costumam fazer primeiro é geralmente qual protocolo é o mais seguro, e a resposta honesta é que a segurança não é o fator decisivo aqui. IKEv2/IPsec, WireGuard e OpenVPN são todos considerados seguros quando configurados corretamente, e qualquer um deles manterá seu tráfego privado em uma rede em que você não confia. O que os separa é como eles se comportam, não quão fortes eles são.

É por isso que a maioria dos aplicativos tem uma configuração automática e por que deixá-la assim é uma escolha razoável, em vez de uma escolha preguiçosa. O aplicativo está escolhendo com base em coisas que você não pode ver facilmente e mudando quando uma conexão não está funcionando.

Se você prefere escolher por si mesmo:

IKEv2/IPsec se você está principalmente em um telefone e se movendo entre Wi-Fi e dados móveis ao longo do dia. Ele se reconecta com menos frequência e, por estar integrado ao sistema operacional, tende a mantê-lo leve.

WireGuard se você quiser a opção mais rápida e estiver em uma rede que não interfira com isso.

OpenVPN se você estiver em algum lugar que bloqueia os outros, como um hotel ou um aeroporto.

E se você estiver configurando isso para acessar uma rede corporativa, a decisão não é sua. O TI escolhe o protocolo e, pelas razões na seção anterior, o IPsec é cada vez mais o que eles escolhem.

FAQ

IPsec é seguro?

Sim, quando é IKEv2. Agências de cibersegurança nos Estados Unidos e na Noruega aconselharam organizações a usar IPsec com IKEv2 em vez de VPNs baseadas em SSL/TLS, em parte porque IPsec é um padrão aberto com uma superfície de ataque menor. IKEv1 é a exceção. Foi formalmente aposentado em 2023 e não deve ser usado.

IKEv2 é o mesmo que IPsec?

Não exatamente. O IKEv2 é uma parte do IPsec, a parte que lida com tudo antes que seus dados comecem a se mover. Quando um aplicativo lista IKEv2/IPsec, significa que o IKEv2 negocia a conexão e o IPsec protege os dados. Os dois nomes são usados de forma intercambiável na prática, uma vez que o IKEv2 é a única versão ainda em uso geral. É também por isso que procurar um aplicativo IPsec, ou uma configuração IPsec, geralmente não resulta em nada. O IPsec não é algo que você instala.

Qual é a diferença entre uma VPN IPsec e uma VPN SSL?

Eles trabalham em diferentes níveis. O IPsec protege o tráfego pacote a pacote, no nível da rede. As VPNs SSL estão em um nível mais alto: algumas oferecem apenas acesso baseado em navegador a aplicativos selecionados, enquanto as versões de túnel completo transportam tráfego de rede comum, assim como uma VPN IPsec. O IPsec é um padrão aberto e os produtos de VPN SSL são geralmente proprietários, o que é parte do motivo pelo qual várias agências nacionais de cibersegurança agora recomendam o IPsec para acesso remoto.

IPsec vs OpenVPN vs WireGuard: qual deles devo usar?

Todos os três são seguros. WireGuard é o mais rápido e simples, e é o padrão na maioria dos aplicativos para consumidores agora. IKEv2/IPsec mantém uma conexão quando seu telefone muda de redes e usa menos bateria. OpenVPN é o mais lento dos três, mas é o mais provável de funcionar em uma rede restritiva.

O IPsec desacelera minha conexão?

Levemente. O IPsec adiciona aproximadamente 50 a 80 bytes a cada pacote, então um pouco menos dos seus próprios dados cabe em cada um. Em uma conexão normal, você não notará. Um cliente VPN bem construído lida com o ajuste para você, e não é algo que você precise configurar.

Preciso abrir portas para IPsec?

Não se você estiver usando um aplicativo VPN. Você não precisa configurar o encaminhamento de porta de entrada no seu roteador, porque seu provedor cuida do lado do servidor. Isso só é necessário se você estiver executando seu próprio servidor IPsec, e é fácil cometer erros lá, uma vez que, em sua forma original, a parte do IPsec que transporta seus dados não é um serviço baseado em porta.

Por que o IPsec usa dois números de porta?

UDP 500 é onde acontece a negociação de configuração. UDP 4500 existe por causa dos roteadores domésticos. Os roteadores usam números de porta para rastrear a qual dispositivo um pedaço de dados pertence, e a parte do IPsec que transporta seus dados não tem um número de porta próprio, então não pode voltar para você sem ajuda. A porta 4500 envolve isso em algo que o roteador pode seguir, que é como quase toda conexão doméstica acaba funcionando.

O IKEv2 usa menos bateria?

Às vezes. O IKEv2 está embutido no iOS, Android, Windows e macOS, então ativá-lo utiliza a implementação própria do sistema em vez de código incluído dentro de um aplicativo, e isso tende a ser mais leve para o processador. No entanto, não é uma garantia. O WireGuard também foi projetado para ser eficiente, e o uso real da bateria depende do seu dispositivo, do seu aplicativo e da qualidade do seu sinal.

Quais são as desvantagens do IPsec?

Dois, principalmente. É fácil para uma rede identificar, razão pela qual muitas vezes falha em Wi-Fi de hotéis e aeroportos, e adiciona um pouco de sobrecarga a cada pacote. Nenhum deles diz respeito à própria criptografia. Protocolos mais novos como WireGuard são mais rápidos e simples, razão pela qual a maioria dos aplicativos para consumidores agora os utiliza como padrão.

Qual é a diferença entre VPN e IPsec VPN?

Uma VPN é a ideia geral, uma conexão criptografada entre seu dispositivo e um servidor em algum outro lugar. O IPsec é um dos vários conjuntos de regras para construir essa conexão, ao lado do WireGuard e do OpenVPN. Portanto, uma VPN IPsec é uma VPN, apenas construída de uma maneira particular.

Você Também Pode Gostar

Leia Mais >