Um VPN(nova janela) passthrough é uma funcionalidade do router que permite que o tráfego de VPN passe através da sua firewall e da Tradução de Endereço de Rede (NAT)(nova janela). Não cria a ligação VPN em si, mas garante que o seu router não impede um dispositivo na sua rede de se ligar a uma VPN externa.

Para a maioria das empresas, isto não é algo que precise de configurar ou com que se tenha de preocupar. As VPN de confiança, como a Proton VPN, são desenvolvidas para funcionar com NAT por predefinição, pelo que os routers gerem o tráfego automaticamente, sem necessidade de quaisquer regras especiais.

Porque existe o VPN passthrough?

O VPN passthrough resolve problemas de compatibilidade entre protocolos de VPN mais antigos e infraestruturas de rede mais recentes. A maioria das redes utiliza NAT para permitir que vários dispositivos partilhem um único endereço IP público. Embora isto funcione para o tráfego normal, algumas VPN mais antigas não foram concebidas a pensar no NAT.

Como os protocolos de VPN mais antigos nem sempre utilizam portas ou estruturas padrão que o NAT consiga interpretar, o router não consegue monitorizar a que dispositivo pertencem os dados e a ligação irá falhar. O VPN passthrough funciona como uma solução alternativa que ajuda o router a reconhecer e a encaminhar corretamente este tipo de tráfego.

Como funciona o VPN passthrough?

O VPN passthrough é um conjunto de mecanismos integrados nos routers para suportar protocolos de VPN específicos. Quando ativado, o router:

  • Identifica o tráfego de VPN utilizando protocolos ou portas específicos
  • Aplica regras de tratamento especiais para que os pacotes encriptados não sejam descartados
  • Permite que a ligação passe pelo NAT corretamente

Sem o VPN passthrough, o router poderá bloquear ou desviar incorretamente o tráfego, impedindo a ligação da VPN.

Tipos de VPN passthrough

As diferentes VPN gerem os dados de forma diferente, pelo que não existe um único tipo de passthrough. Se estiver a trabalhar com sistemas mais antigos, poderá ver diferentes tipos de VPN passthrough, dependendo do protocolo utilizado.

PPTP passthrough

O Point-to-Point Tunneling Protocol (PPTP) é um dos tipos de VPN mais antigos. Utiliza um protocolo chamado Generic Routing Encapsulation (GRE) para enviar e receber dados. No entanto, o NAT necessita de um número de porta para direcionar o tráfego e o GRE não utiliza portas, o que cria um conflito que faz com que a ligação seja interrompida.

O PPTP passthrough resolve este problema adicionando um Call ID aos dados. O router trata este ID como um número de porta, o que permite que o tráfego passe corretamente pela firewall.

L2TP passthrough

O Layer 2 Tunneling Protocol (L2TP) funciona de forma semelhante ao PPTP. Para ultrapassar o obstáculo do NAT, o L2TP passthrough atribui um Session ID aos pacotes de dados. Este ID funciona como um substituto para um número de porta, permitindo que o router identifique e encaminhe o tráfego para o dispositivo correto.

IPSec passthrough

O IPSec (Internet Protocol Security) utiliza uma tecnologia chamada NAT Traversal (NAT-T) para navegar pelos routers. Esta tecnologia envolve os dados IPSec encriptados num pacote UDP padrão.

Como os routers já sabem processar pacotes UDP, o IPSec passthrough consegue estabelecer uma ligação utilizando uma porta específica (UDP 4500). Isto permite ao router mapear e encaminhar corretamente a ligação, mantendo os dados encriptados seguros e intactos.

Qual é a diferença entre uma VPN e um VPN passthrough?

Uma VPN é o serviço que protege os seus dados. Encripta o seu tráfego de internet e oculta o seu endereço IP, encaminhando a sua ligação através de um servidor remoto seguro.

Um VPN passthrough é uma funcionalidade do seu router. Não encripta os seus dados, não oculta o seu endereço IP(nova janela), nem oferece qualquer segurança por si só. A sua única função é reconhecer o tráfego de VPN e permitir que este passe pela firewall do router.

Se estiver a utilizar uma boa VPN, geralmente não precisa de se preocupar com as definições de passthrough, uma vez que o router tratará disso automaticamente.

VPN passthrough vs. router VPN

Estes dois conceitos são frequentemente confundidos, mas servem objetivos muito diferentes:

  • Um router VPN encripta e encaminha ativamente o tráfego de todos os dispositivos que lhe estão ligados.
  • Um VPN passthrough permite que um dispositivo individual na sua rede se ligue a uma VPN externa.

As VPN necessitam de passthrough?

Na maioria dos casos, a resposta é não. Os protocolos de VPN são criados para gerir o NAT automaticamente. Protocolos como o WireGuard(nova janela), o OpenVPN(nova janela) e o IKEv2(nova janela) são concebidos para permitir que os routers monitorizem as ligações e enviem dados para o dispositivo correto, sem qualquer configuração manual ou regras especiais.

A Proton VPN depende exclusivamente de protocolos seguros, pelo que é compatível com as configurações padrão do router por predefinição.

  • Sem configuração manual: Não precisa de alterar nenhuma definição avançada no firmware do seu router para estabelecer ligação.
  • Compatibilidade automática: A Proton VPN funciona com quase todos os equipamentos de rede domésticos e de escritório de imediato.
  • Melhor segurança: Ao evitar mecanismos de passthrough mais antigos, também evita as vulnerabilidades de segurança associadas a protocolos legados como o PPTP.

A menos que esteja a utilizar hardware extremamente antigo ou uma firewall corporativa altamente restritiva, pode ligar-se à Proton VPN sem nunca precisar de ajustar as suas definições de passthrough.

Precisa de VPN passthrough?

Apenas poderá ter de pensar no VPN passthrough se:

  • Estiver a utilizar protocolos de VPN legados como PPTP ou L2TP
  • Depender de equipamento de rede mais antigo
  • Gerir sistemas especializados ou industriais com software desatualizado

Caso contrário, os clientes de VPN como a Proton VPN gerem esta compatibilidade por predefinição.

Existem riscos de segurança com um VPN passthrough?

A maioria das preocupações de segurança deve-se ao facto de o VPN passthrough ser concebido para ajudar protocolos mais antigos e menos seguros a contornar as proteções padrão do router.

  • Dependência de protocolos fracos: O VPN passthrough é mais comummente utilizado para protocolos legados como o PPTP, que já não são considerados seguros e podem ser facilmente explorados por ciberataques.
  • Pontos cegos da firewall: A sua firewall pode não inspecionar os dados que entram e saem da ligação. Se o próprio protocolo de VPN for fraco, isto cria um caminho para que tráfego malicioso entre na sua rede sem ser detetado.
  • Aumento da superfície de ataque: Ativar o VPN passthrough exige frequentemente a abertura de portas de comunicação específicas no seu router. Cada porta aberta é um potencial ponto de entrada que os atacantes podem detetar e tentar explorar.

As melhores práticas para uma configuração segura de VPN passthrough

Para a maioria das empresas e indivíduos, a melhor estratégia de segurança é evitar de todo a necessidade de um VPN passthrough. Se tiver mesmo de o utilizar, siga estes passos para manter a sua rede segura:

  • Priorizar protocolos atualizados: Utilize VPN que suportem o WireGuard ou o OpenVPN, que são padrão na Proton VPN. Estes foram concebidos para funcionar com routers e NAT sem necessitar de um VPN passthrough.
  • Desativar o que não utiliza: Se o seu router tiver o VPN passthrough ativado por predefinição mas utilizar um serviço como a Proton VPN, deve desativá-lo. Reduzir o número de funcionalidades ativas no seu router diminui a sua superfície de ataque.
  • Audite as definições do seu router regularmente: É fácil ativar uma definição para uma correção pontual e esquecer-se dela. Verifique regularmente o firmware do seu router para garantir que não deixa entradas desprotegidas para protocolos legados que já não utiliza.
  • Mantenha o hardware atualizado: Certifique-se de que o firmware do seu router está atualizado. Os fabricantes lançam frequentemente atualizações que corrigem vulnerabilidades relacionadas com a forma como o router lida com o tráfego encriptado e a gestão de portas.

Em última análise, deve encarar o VPN passthrough como um último recurso para sistemas legados. Se a sua infraestrutura o permitir, mudar para uma configuração de VPN moderna é a forma mais eficaz de eliminar estes riscos.

A conclusão

O VPN passthrough é uma solução para um problema de compatibilidade entre protocolos de VPN mais antigos e redes mais recentes. Hoje em dia, é amplamente desnecessário.

A maioria dos protocolos de VPN, como os utilizados pelo Proton VPN, foi concebida para funcionar sem problemas com NAT. Isto faz com que o VPN passthrough seja algo que a maioria das empresas nunca precisará de configurar. Se verificar que ainda depende do passthrough, poderá ser um sinal de que a sua configuração de VPN ou infraestrutura de rede precisa de ser atualizada.