Um VPN(nova janela) passthrough é uma funcionalidade do router que permite que o tráfego de VPN passe através da sua firewall e da Tradução de Endereço de Rede (NAT)(nova janela). Não cria a ligação VPN em si, mas garante que o seu router não impede um dispositivo na sua rede de se ligar a uma VPN externa.
Para a maioria das empresas, isto não é algo que precise de configurar ou com que se tenha de preocupar. As VPN de confiança, como a Proton VPN, são desenvolvidas para funcionar com NAT por predefinição, pelo que os routers gerem o tráfego automaticamente, sem necessidade de quaisquer regras especiais.
Porque existe o VPN passthrough?
O VPN passthrough resolve problemas de compatibilidade entre protocolos de VPN mais antigos e infraestruturas de rede mais recentes. A maioria das redes utiliza NAT para permitir que vários dispositivos partilhem um único endereço IP público. Embora isto funcione para o tráfego normal, algumas VPN mais antigas não foram concebidas a pensar no NAT.
Como os protocolos de VPN mais antigos nem sempre utilizam portas ou estruturas padrão que o NAT consiga interpretar, o router não consegue monitorizar a que dispositivo pertencem os dados e a ligação irá falhar. O VPN passthrough funciona como uma solução alternativa que ajuda o router a reconhecer e a encaminhar corretamente este tipo de tráfego.
Como funciona o VPN passthrough?
O VPN passthrough é um conjunto de mecanismos integrados nos routers para suportar protocolos de VPN específicos. Quando ativado, o router:
- Identifica o tráfego de VPN utilizando protocolos ou portas específicos
- Aplica regras de tratamento especiais para que os pacotes encriptados não sejam descartados
- Permite que a ligação passe pelo NAT corretamente
Sem o VPN passthrough, o router poderá bloquear ou desviar incorretamente o tráfego, impedindo a ligação da VPN.
Tipos de VPN passthrough
As diferentes VPN gerem os dados de forma diferente, pelo que não existe um único tipo de passthrough. Se estiver a trabalhar com sistemas mais antigos, poderá ver diferentes tipos de VPN passthrough, dependendo do protocolo utilizado.
PPTP passthrough
O Point-to-Point Tunneling Protocol (PPTP) é um dos tipos de VPN mais antigos. Utiliza um protocolo chamado Generic Routing Encapsulation (GRE) para enviar e receber dados. No entanto, o NAT necessita de um número de porta para direcionar o tráfego e o GRE não utiliza portas, o que cria um conflito que faz com que a ligação seja interrompida.
O PPTP passthrough resolve este problema adicionando um Call ID aos dados. O router trata este ID como um número de porta, o que permite que o tráfego passe corretamente pela firewall.
L2TP passthrough
O Layer 2 Tunneling Protocol (L2TP) funciona de forma semelhante ao PPTP. Para ultrapassar o obstáculo do NAT, o L2TP passthrough atribui um Session ID aos pacotes de dados. Este ID funciona como um substituto para um número de porta, permitindo que o router identifique e encaminhe o tráfego para o dispositivo correto.
IPSec passthrough
O IPSec (Internet Protocol Security) utiliza uma tecnologia chamada NAT Traversal (NAT-T) para navegar pelos routers. Esta tecnologia envolve os dados IPSec encriptados num pacote UDP padrão.
Como os routers já sabem processar pacotes UDP, o IPSec passthrough consegue estabelecer uma ligação utilizando uma porta específica (UDP 4500). Isto permite ao router mapear e encaminhar corretamente a ligação, mantendo os dados encriptados seguros e intactos.
Qual é a diferença entre uma VPN e um VPN passthrough?
Uma VPN é o serviço que protege os seus dados. Encripta o seu tráfego de internet e oculta o seu endereço IP, encaminhando a sua ligação através de um servidor remoto seguro.
Um VPN passthrough é uma funcionalidade do seu router. Não encripta os seus dados, não oculta o seu endereço IP(nova janela), nem oferece qualquer segurança por si só. A sua única função é reconhecer o tráfego de VPN e permitir que este passe pela firewall do router.
Se estiver a utilizar uma boa VPN, geralmente não precisa de se preocupar com as definições de passthrough, uma vez que o router tratará disso automaticamente.
VPN passthrough vs. router VPN
Estes dois conceitos são frequentemente confundidos, mas servem objetivos muito diferentes:
- Um router VPN encripta e encaminha ativamente o tráfego de todos os dispositivos que lhe estão ligados.
- Um VPN passthrough permite que um dispositivo individual na sua rede se ligue a uma VPN externa.
As VPN necessitam de passthrough?
Na maioria dos casos, a resposta é não. Os protocolos de VPN são criados para gerir o NAT automaticamente. Protocolos como o WireGuard(nova janela), o OpenVPN(nova janela) e o IKEv2(nova janela) são concebidos para permitir que os routers monitorizem as ligações e enviem dados para o dispositivo correto, sem qualquer configuração manual ou regras especiais.
A Proton VPN depende exclusivamente de protocolos seguros, pelo que é compatível com as configurações padrão do router por predefinição.
- Sem configuração manual: Não precisa de alterar nenhuma definição avançada no firmware do seu router para estabelecer ligação.
- Compatibilidade automática: A Proton VPN funciona com quase todos os equipamentos de rede domésticos e de escritório de imediato.
- Melhor segurança: Ao evitar mecanismos de passthrough mais antigos, também evita as vulnerabilidades de segurança associadas a protocolos legados como o PPTP.
A menos que esteja a utilizar hardware extremamente antigo ou uma firewall corporativa altamente restritiva, pode ligar-se à Proton VPN sem nunca precisar de ajustar as suas definições de passthrough.
Precisa de VPN passthrough?
Apenas poderá ter de pensar no VPN passthrough se:
- Estiver a utilizar protocolos de VPN legados como PPTP ou L2TP
- Depender de equipamento de rede mais antigo
- Gerir sistemas especializados ou industriais com software desatualizado
Caso contrário, os clientes de VPN como a Proton VPN gerem esta compatibilidade por predefinição.
Existem riscos de segurança com um VPN passthrough?
A maioria das preocupações de segurança deve-se ao facto de o VPN passthrough ser concebido para ajudar protocolos mais antigos e menos seguros a contornar as proteções padrão do router.
- Dependência de protocolos fracos: O VPN passthrough é mais comummente utilizado para protocolos legados como o PPTP, que já não são considerados seguros e podem ser facilmente explorados por ciberataques.
- Pontos cegos da firewall: A sua firewall pode não inspecionar os dados que entram e saem da ligação. Se o próprio protocolo de VPN for fraco, isto cria um caminho para que tráfego malicioso entre na sua rede sem ser detetado.
- Aumento da superfície de ataque: Ativar o VPN passthrough exige frequentemente a abertura de portas de comunicação específicas no seu router. Cada porta aberta é um potencial ponto de entrada que os atacantes podem detetar e tentar explorar.
As melhores práticas para uma configuração segura de VPN passthrough
Para a maioria das empresas e indivíduos, a melhor estratégia de segurança é evitar de todo a necessidade de um VPN passthrough. Se tiver mesmo de o utilizar, siga estes passos para manter a sua rede segura:
- Priorizar protocolos atualizados: Utilize VPN que suportem o WireGuard ou o OpenVPN, que são padrão na Proton VPN. Estes foram concebidos para funcionar com routers e NAT sem necessitar de um VPN passthrough.
- Desativar o que não utiliza: Se o seu router tiver o VPN passthrough ativado por predefinição mas utilizar um serviço como a Proton VPN, deve desativá-lo. Reduzir o número de funcionalidades ativas no seu router diminui a sua superfície de ataque.
- Audite as definições do seu router regularmente: É fácil ativar uma definição para uma correção pontual e esquecer-se dela. Verifique regularmente o firmware do seu router para garantir que não deixa entradas desprotegidas para protocolos legados que já não utiliza.
- Mantenha o hardware atualizado: Certifique-se de que o firmware do seu router está atualizado. Os fabricantes lançam frequentemente atualizações que corrigem vulnerabilidades relacionadas com a forma como o router lida com o tráfego encriptado e a gestão de portas.
Em última análise, deve encarar o VPN passthrough como um último recurso para sistemas legados. Se a sua infraestrutura o permitir, mudar para uma configuração de VPN moderna é a forma mais eficaz de eliminar estes riscos.
A conclusão
O VPN passthrough é uma solução para um problema de compatibilidade entre protocolos de VPN mais antigos e redes mais recentes. Hoje em dia, é amplamente desnecessário.
A maioria dos protocolos de VPN, como os utilizados pelo Proton VPN, foi concebida para funcionar sem problemas com NAT. Isto faz com que o VPN passthrough seja algo que a maioria das empresas nunca precisará de configurar. Se verificar que ainda depende do passthrough, poderá ser um sinal de que a sua configuração de VPN ou infraestrutura de rede precisa de ser atualizada.






