O nome engana: «rede privada virtual» descreve o uso original — ligar sedes de uma empresa distantes umas das outras como se fossem uma única rede —, e não o uso pessoal de que hoje se fala. Perceber como funciona um túnel VPN, porém, é simples, porque o mecanismo é o mesmo nos dois casos.
E percebê-lo tem uma utilidade prática: torna evidente o que uma VPN pode e não pode fazer, sem ter de confiar no que diz a publicidade.
É o lado técnico da recomendação VPN para o tráfego confidencial, explicado sem jargão além do necessário e sem nomear protocolos comerciais. Se lá se decide quando usar um túnel, aqui vê-se porque é que ele faz o que faz, e nada mais.
Nota de variante: este texto está em português europeu. Onde se lê telemóvel, no Brasil diz-se celular; aplicação é aplicativo e definições são configurações.
A ideia numa frase
O teu tráfego é encapsulado numa ligação cifrada até um servidor, e sai de lá.
Quem observa a tua ligação vê um único fluxo ilegível em direção a um único endereço. Quem recebe o tráfego do outro lado vê-o chegar do servidor, e não de ti.
No essencial, é assim que se explica como funciona um túnel VPN. O resto são pormenores de implementação.
Como funciona um túnel VPN, passo a passo
1. A aplicação cria uma interface de rede virtual. O sistema operativo vê-a como uma placa de rede adicional e encaminha o tráfego para ela.
2. Estabelece-se um canal cifrado com o servidor. As duas partes autenticam-se — o servidor com um certificado de segurança, tu com as credenciais da subscrição — e acordam uma chave criptográfica.
3. Cada pacote é encapsulado. O pacote original, com o destino real, é cifrado e colocado dentro de um pacote novo dirigido ao servidor.
4. O servidor abre o invólucro e reencaminha. Extrai o pacote original e envia-o para o destino real, usando o próprio endereço como remetente.
5. A resposta faz o caminho inverso, do servidor até ti, de novo encapsulada.
O ponto 4 é a chave de tudo: o servidor substitui o teu endereço IP pelo dele. É daí que vêm tanto os benefícios como os limites.
O que cada um vê
| Quem | Antes | Depois |
|---|---|---|
| Quem gere a rede local | Destinos e horários | Só um fluxo cifrado para um endereço |
| O teu operador | Destinos e horários | Só um fluxo cifrado para um endereço |
| O servidor VPN | Não existe | Destinos, horários e o teu endereço real |
| Os sites que visitas | O teu endereço | O endereço do servidor |
A terceira linha é o centro da questão. O servidor VPN está numa posição em que vê as duas coisas: quem és (porque és um cliente identificado) e para onde vais.
Nenhuma outra entidade da tabela tem as duas informações. É por isso que a escolha do fornecedor é a escolha.
Porque é que o conteúdo não entra nas contas
Um ponto que desfaz o equívoco mais difundido.
Quando visitas um site cifrado, a cifragem acontece entre o teu browser e o servidor do site — é o que explica o artigo sobre como funciona o HTTPS. O túnel VPN é um segundo invólucro à volta dessa conversa, mas não a abre nem a altera.
| Camada | De onde para onde | O que protege |
|---|---|---|
| Cifragem do site | O teu browser ↔ o site | O conteúdo |
| Túnel VPN | O teu dispositivo ↔ o servidor VPN | O destino |
Daqui sai uma conclusão precisa: nem o servidor VPN consegue ler os conteúdos dos sites cifrados. Vê que estás a falar com um certo serviço, não o que lhe dizes.
E a conclusão simétrica: a VPN não acrescenta proteção aos conteúdos, porque eles já estavam protegidos antes.
Porque é que o túnel não cobre o portal do Wi-Fi
Uma consequência técnica com efeitos práticos todos os dias.
Para estabelecer o túnel, o dispositivo tem de já estar ligado à internet — tem de conseguir alcançar o servidor VPN. Numa rede pública com portal de acesso, isto quer dizer que o portal tem de ser concluído antes.
Daí a sequência obrigatória: Wi-Fi → portal → VPN. E a consequência: tudo o que acontece no portal fica fora da proteção.
A fuga da resolução de nomes
Antes de contactar um site, o dispositivo tem de traduzir o nome de domínio num endereço numérico. Este pedido é separado do tráfego propriamente dito e pode sair fora do túnel se a configuração não estiver correta.
Quando isso acontece, quem observa a rede não vê o conteúdo, mas vê a lista completa dos sites que pedes para alcançar — ou seja, exatamente o que a VPN devia esconder.
Os fornecedores sérios tratam deste aspeto com servidores de resolução próprios, alcançados por dentro do túnel. É uma função a verificar, e é a razão pela qual existem páginas de controlo dedicadas — as mesmas que o artigo sobre os sinais de que a VPN não protege recomenda usar.
O que acontece quando o túnel cai
O túnel é uma ligação, e as ligações interrompem-se: mudança de rede, suspensão do dispositivo, reinício da aplicação.
No momento em que cai, o sistema operativo faz a coisa natural: volta a usar a ligação normal. O tráfego continua a funcionar, e nada o assinala.
A opção de bloqueio em caso de queda muda este comportamento: em vez de recorrer à ligação normal, bloqueia o tráfego. É incómoda — a navegação para — e por isso há quem a desative. Mas é o que distingue uma proteção de uma impressão de proteção.
Os protocolos, em resumo
Há várias formas de construir o túnel, e os fornecedores citam-nas nas descrições dos serviços. Em síntese, sem entrar no pormenor de cada protocolo:
Os protocolos modernos foram desenhados para serem compactos, rápidos e eficientes nos dispositivos móveis, onde retomam a ligação depressa depois de uma mudança de rede.
Os protocolos históricos são mais maduros e amplamente suportados, mas mais pesados.
Os protocolos obsoletos têm fragilidades conhecidas e não deviam ser usados: se um serviço os propõe como opção predefinida, isso diz alguma coisa sobre a seriedade dele.
Para quem usa, a escolha prática é simples: fica com o que a aplicação propõe por predefinição, se o fornecedor for sério. Não é uma decisão que exija competências específicas.
Porque é que a localização aparente muda as coisas
Um efeito secundário do ponto 4 com consequências práticas diárias, nos dois sentidos.
Os sites veem-te chegar do servidor. Isto produz alguns comportamentos que surpreendem quem usa uma VPN pela primeira vez:
- conteúdos diferentes, porque muitos serviços adaptam a oferta ao país aparente;
- verificações adicionais, porque o endereço do servidor é partilhado por muitos utilizadores e os sistemas antifraude reparam nisso;
- bloqueios, porque alguns serviços recusam os endereços conhecidos como servidores VPN;
- avisos de acesso invulgar, porque o teu banco vê uma entrada a partir de um lugar diferente do habitual.
O último ponto merece uma nota: quando o banco assinala um acesso de uma localização invulgar enquanto usas uma VPN, o sistema de deteção está a funcionar bem. Não é uma avaria — é a confirmação de que esses controlos existem e reagem.
Tu vês a rede como se estivesses noutro sítio. Também isto tem efeitos: os serviços locais da tua rede — impressoras, dispositivos de casa, pastas partilhadas — ficam fora do túnel e podem tornar-se inacessíveis. Muitas aplicações oferecem uma opção para excluir a rede local, e é quase sempre a configuração certa.
Os limites estruturais
Não são defeitos de implementação: decorrem da forma como a tecnologia funciona.
O fornecedor vê tudo. É uma consequência necessária de o tráfego ter de passar por lá.
A identidade mantém-se. Se inicias sessão num serviço com a tua conta, esse serviço sabe quem és, venhas de onde vieres.
O browser continua reconhecível. As características técnicas que permitem distinguir um browser de outro — a impressão digital do browser — não mudam com a VPN.
O dispositivo continua o mesmo. Se tiver um problema — um programa indesejado, uma aplicação que recolhe dados —, o túnel transporta-o juntamente com o resto.
O destino continua a ser conhecido pelo site. A VPN esconde de onde vens, não a quem te diriges.
As variantes que não são a mesma coisa
O termo «VPN» é usado para soluções muito diferentes, e distingui-las evita confusões.
| Variante | Para que serve | Quem a usa |
|---|---|---|
| VPN empresarial | Aceder a recursos internos da organização | Quem trabalha fora do escritório |
| VPN comercial | Esconder os destinos do observador local | Uso pessoal |
| VPN doméstica | Sair pela própria rede de casa quando se está fora | Quem tem um router que a oferece |
| Proxy | Encaminhar só o tráfego de uma aplicação | Usos específicos |
| Rede de encaminhamento em camadas | Anonimato através de vários saltos independentes | Quem tem necessidades elevadas |
A quarta linha é a fonte de equívocos mais frequente: um proxy configurado no browser encaminha só o tráfego desse browser. Tudo o resto — as outras aplicações, as atualizações do sistema, os pedidos em segundo plano — passa por fora.
A última linha descreve uma ferramenta com garantias muito mais fortes: o tráfego atravessa vários saltos independentes, e nenhum deles conhece ao mesmo tempo a origem e o destino. É a diferença substancial em relação a uma VPN, onde uma única entidade conhece os dois.
O preço dessa garantia é a lentidão e a incompatibilidade com muitos usos comuns, e por isso não é uma ferramenta para a navegação diária. Mas é útil saber que existe, porque esclarece o que uma VPN não é: não é uma ferramenta de anonimato, é uma ferramenta para trocar de observador.
O que acontece no dispositivo quando ativas o túnel
Um pormenor que explica porque é que uma aplicação VPN pede permissões tão amplas, e porque é que isso deve pesar na escolha.
Para encaminhar todo o tráfego para dentro do túnel, a aplicação tem de:
- criar uma interface de rede virtual, ou seja, comportar-se como uma placa de rede adicional;
- alterar as regras de encaminhamento do sistema, decidindo o que passa por onde;
- intercetar todo o tráfego de todas as aplicações;
- muitas vezes, mudar o serviço de resolução de nomes usado pelo sistema.
São operações legítimas e necessárias — sem elas uma VPN não funcionaria —, mas têm uma consequência a ter presente: uma aplicação VPN tem uma posição privilegiada sobre tudo o que o dispositivo faz na rede.
É esta a razão técnica pela qual a escolha do fornecedor não é uma questão de preferência comercial. Não estás apenas a confiar a alguém o trânsito do tráfego: estás a instalar no dispositivo um componente que vê tudo e que tem autorização para alterar o comportamento da rede.
Nos telemóveis e tablets, o sistema operativo limita de qualquer forma o que uma aplicação pode fazer, e mostra um indicador permanente quando uma VPN está ativa. Nos computadores, as permissões são mais amplas.
É mais uma razão, além das económicas, para pôr de parte os serviços dos quais não se sabe nada. Os critérios práticos para isso estão em escolher e usar uma VPN.
Ligação ao Framework Cyber Welfare
Este é um artigo de competência: não pede que se saiba montar um túnel, mas que se perceba o suficiente para não acreditar em promessas que o mecanismo não permite cumprir.
| Pilar | Contributo deste conteúdo |
|---|---|
| Competências | Perceber o que o túnel encapsula e o que fica de fora |
| Consciência | Reconhecer que o fornecedor vê o que o operador via |
| Comportamento Seguro | Ativar o bloqueio em caso de queda, aceitando o incómodo |
Níveis de maturidade digital.
- FL1 – Básico. Vês a VPN como uma caixa mágica que «protege».
- FL2 – Inicial. Sabes que o tráfego sai por outro ponto e que os conteúdos já eram cifrados.
- FL3 – Autónomo. Percebes porque é que o portal do Wi-Fi e a resolução de nomes ficam de fora, e ages em conformidade.
- FL4 – Hábil. Distingues VPN, proxy e redes de anonimato, e escolhes a ferramenta pelo problema.
- FL5 – Especialista-Guia. Explicas a outras pessoas, sem jargão, porque é que o fornecedor é o elo que conta.
O nível de referência deste conteúdo é o FL3 – Autónomo.
Resumo
- O túnel encapsula o tráfego e fá-lo sair por outro ponto: é só isso.
- O servidor VPN é a única entidade que vê ao mesmo tempo quem és e para onde vais.
- O conteúdo já era cifrado: o túnel não acrescenta nada nesse plano.
- O portal do Wi-Fi e a resolução de nomes são as duas fugas a conhecer.
Lista breve
- ☐ Sei o que o túnel esconde e o que não esconde
- ☐ A proteção da resolução de nomes está ativa
- ☐ O bloqueio em caso de queda está ativo
- ☐ A rede local está excluída do túnel, se preciso dos dispositivos de casa
- ☐ Uso o protocolo que a aplicação propõe por predefinição
Ação concreta para hoje. Se usas uma VPN, procura nas definições da aplicação a opção relativa à proteção da resolução de nomes. É a fuga mais comum, e muitas vezes fecha-se com um só interruptor. Para uma medida global do teu nível, podes fazer a Autoavaliação de Resiliência Digital.
Conteúdos relacionados
- VPN para o tráfego confidencial — a recomendação de onde nasce este aprofundamento
- escolher e usar uma VPN — como traduzir este funcionamento em definições
- sinais de que a VPN não protege — o que acontece quando o túnel cai
- como funciona o HTTPS — a camada que protege os conteúdos
Recursos relacionados
Uma entrada do glossário e um guia, para quem quer parar num aspeto só:
- cifragem do disco — a cifragem dos dados guardados, que o túnel não substitui
- rever as permissões concedidas — o guia da R13 para rever o que cada aplicação pode usar: o túnel protege o percurso, não as autorizações que deste
Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.









