Um passthrough de VPN(nova janela) é um recurso de roteador que permite que o tráfego de VPN passe pelo seu firewall e pela Tradução de Endereço de Rede (NAT)(nova janela). Ele não cria a conexão VPN em si, mas garante que o seu roteador não bloqueie a conexão de um dispositivo na sua rede a uma VPN externa.
Para a maioria das empresas, isso não é algo que você precise configurar ou com o que se preocupar. VPNs de confiança, como o Proton VPN, são criadas para funcionar com NAT por padrão, então os roteadores gerenciam o tráfego de forma automática, sem a necessidade de regras especiais.
Por que o VPN passthrough existe?
O VPN passthrough resolve problemas de compatibilidade entre protocolos VPN mais antigos e infraestruturas de rede mais recentes. A maioria das redes usa NAT para permitir que vários dispositivos compartilhem um único endereço IP público. Embora isso funcione para o tráfego normal, algumas VPNs mais antigas não foram projetadas pensando no NAT.
Como os protocolos VPN mais antigos nem sempre usam portas ou estruturas padrão que o NAT consiga interpretar, o roteador não consegue rastrear para onde os dados devem ir, e a conexão falhará. O VPN passthrough funciona como uma solução alternativa que ajuda o roteador a reconhecer e rotear corretamente esse tipo de tráfego.
Como funciona o VPN passthrough?
O VPN passthrough é um conjunto de mecanismos integrados aos roteadores para oferecer suporte a protocolos VPN específicos. Quando ativado, o roteador:
- Identifica o tráfego de VPN usando protocolos ou portas específicos
- Aplica regras de tratamento especiais para que os pacotes criptografados não sejam descartados
- Permite que a conexão passe pelo NAT corretamente
Sem o VPN passthrough, o roteador pode bloquear ou direcionar incorretamente o tráfego, impedindo que a VPN se conecte.
Tipos de VPN passthrough
Diferentes VPNs lidam com os dados de formas distintas, por isso não existe um único tipo de passthrough. Se você estiver trabalhando com sistemas mais antigos, poderá ver diferentes tipos de VPN passthrough dependendo do protocolo utilizado.
PPTP passthrough
O protocolo de tunelamento ponto a ponto (PPTP) é um dos tipos mais antigos de VPN. Ele usa um protocolo chamado Generic Routing Encapsulation (GRE) para enviar e receber dados. No entanto, o NAT exige um número de porta para direcionar o tráfego, e o GRE não usa portas, o que cria um conflito que faz com que a conexão caia.
O PPTP passthrough resolve isso adicionando um Call ID aos dados. O roteador trata esse ID como um número de porta, o que permite que o tráfego passe corretamente pelo firewall.
L2TP passthrough
O protocolo de tunelamento de camada 2 (L2TP) funciona de maneira semelhante ao PPTP. Para superar o obstáculo do NAT, o L2TP passthrough atribui um Session ID aos pacotes de dados. Esse ID funciona como um substituto para o número de porta, permitindo que o roteador identifique e direcione o tráfego para o dispositivo correto.
IPSec passthrough
O IPSec (Internet Protocol Security) usa uma tecnologia chamada NAT Traversal (NAT-T) para navegar pelos roteadores. Ele envolve os dados criptografados do IPSec dentro de um pacote UDP padrão.
Como os roteadores já sabem como processar pacotes UDP, o IPSec passthrough pode estabelecer uma conexão usando uma porta específica (UDP 4500). Isso permite que o roteador mapeie e direcione corretamente a conexão, mantendo os dados criptografados seguros e intactos.
Qual é a diferença entre uma VPN e um VPN passthrough?
Uma VPN é o serviço que protege seus dados. Ela criptografa seu tráfego de internet e mascara seu endereço IP ao direcionar sua conexão por um servidor remoto seguro.
Um VPN passthrough é um recurso do seu roteador. Ele não criptografa seus dados, não oculta seu endereço IP(nova janela), nem fornece qualquer segurança por si só. Seu único trabalho é reconhecer o tráfego de VPN e permitir que ele passe pelo firewall do roteador.
Se você estiver usando uma boa VPN, geralmente não precisa se preocupar com as configurações de passthrough, pois o roteador lidará com isso automaticamente.
VPN passthrough vs. roteador VPN
Esses dois costumam ser confundidos, mas servem para propósitos bem diferentes:
- Um roteador VPN criptografa e direciona ativamente o tráfego de cada dispositivo conectado a ele.
- Um VPN passthrough permite que um dispositivo individual na sua rede se conecte a uma VPN externa.
As VPNs precisam de passthrough?
Na maioria dos casos, a resposta é não. Os protocolos de VPN são criados para lidar com o NAT de forma automática. Protocolos como o WireGuard(nova janela), o OpenVPN(nova janela) e o IKEv2(nova janela) são projetados para permitir que os roteadores rastreiem conexões e enviem dados para o dispositivo correto sem nenhuma configuração manual ou regras especiais.
O Proton VPN conta exclusivamente com protocolos seguros, por isso é compatível com as configurações padrão do roteador por padrão.
- Sem configuração manual: Você não precisa alterar nenhuma configuração avançada no firmware do seu roteador para se conectar.
- Compatibilidade automática: O Proton VPN funciona com quase todos os equipamentos de rede domésticos e de escritório imediatamente.
- Melhor segurança: Ao evitar mecanismos de passthrough mais antigos, você também evita as vulnerabilidades de segurança associadas a protocolos legados como o PPTP.
A menos que esteja usando um hardware extremamente antigo ou um firewall corporativo altamente restritivo, você pode se conectar ao Proton VPN sem precisar ajustar as configurações de passthrough.
Você precisa de VPN passthrough?
Você talvez só precise se preocupar com o VPN passthrough se:
- Você estiver usando protocolos de VPN legados, como PPTP ou L2TP
- Você depender de equipamentos de rede mais antigos
- Você gerenciar sistemas especializados ou industriais com software desatualizado
Caso contrário, clientes de VPN como o Proton VPN lidarão com essa compatibilidade por padrão.
Existem riscos de segurança com o VPN passthrough?
A maioria das preocupações com a segurança surge do fato de o VPN passthrough ter sido projetado para ajudar protocolos mais antigos e menos seguros a burlar as proteções padrão do roteador.
- Dependência de protocolos fracos: O VPN passthrough é mais comumente usado para protocolos legados como o PPTP, que não são mais considerados seguros e podem ser facilmente explorados por ciberataques.
- Pontos cegos no firewall: Seu firewall pode não inspecionar os dados que entram e saem da conexão. Se o próprio protocolo de VPN for fraco, isso criará um caminho para que o tráfego malicioso entre na sua rede sem ser detectado.
- Maior superfície de ataque: Ativar o VPN passthrough geralmente exige a abertura de portas de comunicação específicas no seu roteador. Cada porta aberta é um ponto de entrada em potencial que invasores podem escanear e tentar explorar.
Melhores práticas para uma configuração segura de VPN passthrough
Para a maioria das empresas e indivíduos, a melhor estratégia de segurança é evitar completamente a necessidade de um VPN passthrough. Se você precisar usá-lo, siga estes passos para manter sua rede segura:
- Priorize protocolos atualizados: Use VPNs compatíveis com o WireGuard ou o OpenVPN, que são padrão no Proton VPN. Eles são projetados para funcionar com roteadores e NAT sem a necessidade de um VPN passthrough.
- Desative o que você não usa: Se o seu roteador tiver o VPN passthrough ativado por padrão, mas você usar um serviço como o Proton VPN, você deve desativá-lo. Reduzir o número de recursos ativos no seu roteador diminui a sua superfície de ataque.
- Audite as configurações do seu roteador regularmente: É fácil ativar uma configuração para uma correção pontual e esquecer dela. Verifique o firmware do seu roteador regularmente para garantir que você não esteja deixando entradas inseguras para protocolos legados que não usa mais.
- Mantenha o hardware atualizado: Garanta que o firmware do seu roteador esteja atualizado. Os fabricantes costumam lançar atualizações que corrigem vulnerabilidades relacionadas a como o roteador lida com o tráfego criptografado e o gerenciamento de portas.
No fim das contas, você deve ver o VPN passthrough como um último recurso para sistemas legados. Se a sua infraestrutura permitir, mudar para uma configuração de VPN moderna é a maneira mais eficaz de eliminar esses riscos.
Conclusão
O VPN passthrough é uma solução para um problema de compatibilidade entre protocolos de VPN mais antigos e redes mais novas. Hoje, ele é praticamente desnecessário.
A maioria dos protocolos de VPN, como os usados pelo Proton VPN, foi desenvolvida para funcionar perfeitamente com o NAT. Isso faz com que o VPN passthrough seja algo que a maioria das empresas nunca precisará configurar. Se você perceber que ainda depende do passthrough, isso pode ser um sinal de que a sua configuração de VPN ou infraestrutura de rede precisa ser atualizada.






