CYBER WELFARE

Proteja a sua privacidade digital

Como funciona um túnel VPN, sem marketing

O nome engana: «rede privada virtual» descreve o uso original — ligar sedes de uma empresa distantes umas das outras como se fossem uma única rede —, e não o uso pessoal de que hoje se fala. Perceber como funciona um túnel VPN, porém, é simples, porque o mecanismo é o mesmo nos dois casos.

E percebê-lo tem uma utilidade prática: torna evidente o que uma VPN pode e não pode fazer, sem ter de confiar no que diz a publicidade.

É o lado técnico da recomendação VPN para o tráfego confidencial, explicado sem jargão além do necessário e sem nomear protocolos comerciais. Se lá se decide quando usar um túnel, aqui vê-se porque é que ele faz o que faz, e nada mais.

Nota de variante: este texto está em português europeu. Onde se lê telemóvel, no Brasil diz-se celular; aplicação é aplicativo e definições são configurações.

A ideia numa frase

O teu tráfego é encapsulado numa ligação cifrada até um servidor, e sai de lá.

Quem observa a tua ligação vê um único fluxo ilegível em direção a um único endereço. Quem recebe o tráfego do outro lado vê-o chegar do servidor, e não de ti.

No essencial, é assim que se explica como funciona um túnel VPN. O resto são pormenores de implementação.

Como funciona um túnel VPN, passo a passo

1. A aplicação cria uma interface de rede virtual. O sistema operativo vê-a como uma placa de rede adicional e encaminha o tráfego para ela.

2. Estabelece-se um canal cifrado com o servidor. As duas partes autenticam-se — o servidor com um certificado de segurança, tu com as credenciais da subscrição — e acordam uma chave criptográfica.

3. Cada pacote é encapsulado. O pacote original, com o destino real, é cifrado e colocado dentro de um pacote novo dirigido ao servidor.

4. O servidor abre o invólucro e reencaminha. Extrai o pacote original e envia-o para o destino real, usando o próprio endereço como remetente.

5. A resposta faz o caminho inverso, do servidor até ti, de novo encapsulada.

O ponto 4 é a chave de tudo: o servidor substitui o teu endereço IP pelo dele. É daí que vêm tanto os benefícios como os limites.

O que cada um vê

QuemAntesDepois
Quem gere a rede localDestinos e horáriosSó um fluxo cifrado para um endereço
O teu operadorDestinos e horáriosSó um fluxo cifrado para um endereço
O servidor VPNNão existeDestinos, horários e o teu endereço real
Os sites que visitasO teu endereçoO endereço do servidor

A terceira linha é o centro da questão. O servidor VPN está numa posição em que vê as duas coisas: quem és (porque és um cliente identificado) e para onde vais.

Nenhuma outra entidade da tabela tem as duas informações. É por isso que a escolha do fornecedor é a escolha.

Porque é que o conteúdo não entra nas contas

Um ponto que desfaz o equívoco mais difundido.

Quando visitas um site cifrado, a cifragem acontece entre o teu browser e o servidor do site — é o que explica o artigo sobre como funciona o HTTPS. O túnel VPN é um segundo invólucro à volta dessa conversa, mas não a abre nem a altera.

CamadaDe onde para ondeO que protege
Cifragem do siteO teu browser ↔ o siteO conteúdo
Túnel VPNO teu dispositivo ↔ o servidor VPNO destino

Daqui sai uma conclusão precisa: nem o servidor VPN consegue ler os conteúdos dos sites cifrados. Vê que estás a falar com um certo serviço, não o que lhe dizes.

E a conclusão simétrica: a VPN não acrescenta proteção aos conteúdos, porque eles já estavam protegidos antes.

Porque é que o túnel não cobre o portal do Wi-Fi

Uma consequência técnica com efeitos práticos todos os dias.

Para estabelecer o túnel, o dispositivo tem de já estar ligado à internet — tem de conseguir alcançar o servidor VPN. Numa rede pública com portal de acesso, isto quer dizer que o portal tem de ser concluído antes.

Daí a sequência obrigatória: Wi-Fi → portal → VPN. E a consequência: tudo o que acontece no portal fica fora da proteção.

A fuga da resolução de nomes

Antes de contactar um site, o dispositivo tem de traduzir o nome de domínio num endereço numérico. Este pedido é separado do tráfego propriamente dito e pode sair fora do túnel se a configuração não estiver correta.

Quando isso acontece, quem observa a rede não vê o conteúdo, mas vê a lista completa dos sites que pedes para alcançar — ou seja, exatamente o que a VPN devia esconder.

Os fornecedores sérios tratam deste aspeto com servidores de resolução próprios, alcançados por dentro do túnel. É uma função a verificar, e é a razão pela qual existem páginas de controlo dedicadas — as mesmas que o artigo sobre os sinais de que a VPN não protege recomenda usar.

O que acontece quando o túnel cai

O túnel é uma ligação, e as ligações interrompem-se: mudança de rede, suspensão do dispositivo, reinício da aplicação.

No momento em que cai, o sistema operativo faz a coisa natural: volta a usar a ligação normal. O tráfego continua a funcionar, e nada o assinala.

A opção de bloqueio em caso de queda muda este comportamento: em vez de recorrer à ligação normal, bloqueia o tráfego. É incómoda — a navegação para — e por isso há quem a desative. Mas é o que distingue uma proteção de uma impressão de proteção.

Os protocolos, em resumo

Há várias formas de construir o túnel, e os fornecedores citam-nas nas descrições dos serviços. Em síntese, sem entrar no pormenor de cada protocolo:

Os protocolos modernos foram desenhados para serem compactos, rápidos e eficientes nos dispositivos móveis, onde retomam a ligação depressa depois de uma mudança de rede.

Os protocolos históricos são mais maduros e amplamente suportados, mas mais pesados.

Os protocolos obsoletos têm fragilidades conhecidas e não deviam ser usados: se um serviço os propõe como opção predefinida, isso diz alguma coisa sobre a seriedade dele.

Para quem usa, a escolha prática é simples: fica com o que a aplicação propõe por predefinição, se o fornecedor for sério. Não é uma decisão que exija competências específicas.

Porque é que a localização aparente muda as coisas

Um efeito secundário do ponto 4 com consequências práticas diárias, nos dois sentidos.

Os sites veem-te chegar do servidor. Isto produz alguns comportamentos que surpreendem quem usa uma VPN pela primeira vez:

  • conteúdos diferentes, porque muitos serviços adaptam a oferta ao país aparente;
  • verificações adicionais, porque o endereço do servidor é partilhado por muitos utilizadores e os sistemas antifraude reparam nisso;
  • bloqueios, porque alguns serviços recusam os endereços conhecidos como servidores VPN;
  • avisos de acesso invulgar, porque o teu banco vê uma entrada a partir de um lugar diferente do habitual.

O último ponto merece uma nota: quando o banco assinala um acesso de uma localização invulgar enquanto usas uma VPN, o sistema de deteção está a funcionar bem. Não é uma avaria — é a confirmação de que esses controlos existem e reagem.

Tu vês a rede como se estivesses noutro sítio. Também isto tem efeitos: os serviços locais da tua rede — impressoras, dispositivos de casa, pastas partilhadas — ficam fora do túnel e podem tornar-se inacessíveis. Muitas aplicações oferecem uma opção para excluir a rede local, e é quase sempre a configuração certa.

Os limites estruturais

Não são defeitos de implementação: decorrem da forma como a tecnologia funciona.

O fornecedor vê tudo. É uma consequência necessária de o tráfego ter de passar por lá.

A identidade mantém-se. Se inicias sessão num serviço com a tua conta, esse serviço sabe quem és, venhas de onde vieres.

O browser continua reconhecível. As características técnicas que permitem distinguir um browser de outro — a impressão digital do browser — não mudam com a VPN.

O dispositivo continua o mesmo. Se tiver um problema — um programa indesejado, uma aplicação que recolhe dados —, o túnel transporta-o juntamente com o resto.

O destino continua a ser conhecido pelo site. A VPN esconde de onde vens, não a quem te diriges.

As variantes que não são a mesma coisa

O termo «VPN» é usado para soluções muito diferentes, e distingui-las evita confusões.

VariantePara que serveQuem a usa
VPN empresarialAceder a recursos internos da organizaçãoQuem trabalha fora do escritório
VPN comercialEsconder os destinos do observador localUso pessoal
VPN domésticaSair pela própria rede de casa quando se está foraQuem tem um router que a oferece
ProxyEncaminhar só o tráfego de uma aplicaçãoUsos específicos
Rede de encaminhamento em camadasAnonimato através de vários saltos independentesQuem tem necessidades elevadas

A quarta linha é a fonte de equívocos mais frequente: um proxy configurado no browser encaminha só o tráfego desse browser. Tudo o resto — as outras aplicações, as atualizações do sistema, os pedidos em segundo plano — passa por fora.

A última linha descreve uma ferramenta com garantias muito mais fortes: o tráfego atravessa vários saltos independentes, e nenhum deles conhece ao mesmo tempo a origem e o destino. É a diferença substancial em relação a uma VPN, onde uma única entidade conhece os dois.

O preço dessa garantia é a lentidão e a incompatibilidade com muitos usos comuns, e por isso não é uma ferramenta para a navegação diária. Mas é útil saber que existe, porque esclarece o que uma VPN não é: não é uma ferramenta de anonimato, é uma ferramenta para trocar de observador.

O que acontece no dispositivo quando ativas o túnel

Um pormenor que explica porque é que uma aplicação VPN pede permissões tão amplas, e porque é que isso deve pesar na escolha.

Para encaminhar todo o tráfego para dentro do túnel, a aplicação tem de:

  • criar uma interface de rede virtual, ou seja, comportar-se como uma placa de rede adicional;
  • alterar as regras de encaminhamento do sistema, decidindo o que passa por onde;
  • intercetar todo o tráfego de todas as aplicações;
  • muitas vezes, mudar o serviço de resolução de nomes usado pelo sistema.

São operações legítimas e necessárias — sem elas uma VPN não funcionaria —, mas têm uma consequência a ter presente: uma aplicação VPN tem uma posição privilegiada sobre tudo o que o dispositivo faz na rede.

É esta a razão técnica pela qual a escolha do fornecedor não é uma questão de preferência comercial. Não estás apenas a confiar a alguém o trânsito do tráfego: estás a instalar no dispositivo um componente que vê tudo e que tem autorização para alterar o comportamento da rede.

Nos telemóveis e tablets, o sistema operativo limita de qualquer forma o que uma aplicação pode fazer, e mostra um indicador permanente quando uma VPN está ativa. Nos computadores, as permissões são mais amplas.

É mais uma razão, além das económicas, para pôr de parte os serviços dos quais não se sabe nada. Os critérios práticos para isso estão em escolher e usar uma VPN.

Ligação ao Framework Cyber Welfare

Este é um artigo de competência: não pede que se saiba montar um túnel, mas que se perceba o suficiente para não acreditar em promessas que o mecanismo não permite cumprir.

PilarContributo deste conteúdo
CompetênciasPerceber o que o túnel encapsula e o que fica de fora
ConsciênciaReconhecer que o fornecedor vê o que o operador via
Comportamento SeguroAtivar o bloqueio em caso de queda, aceitando o incómodo

Níveis de maturidade digital.

  • FL1 – Básico. Vês a VPN como uma caixa mágica que «protege».
  • FL2 – Inicial. Sabes que o tráfego sai por outro ponto e que os conteúdos já eram cifrados.
  • FL3 – Autónomo. Percebes porque é que o portal do Wi-Fi e a resolução de nomes ficam de fora, e ages em conformidade.
  • FL4 – Hábil. Distingues VPN, proxy e redes de anonimato, e escolhes a ferramenta pelo problema.
  • FL5 – Especialista-Guia. Explicas a outras pessoas, sem jargão, porque é que o fornecedor é o elo que conta.

O nível de referência deste conteúdo é o FL3 – Autónomo.

Resumo

  • O túnel encapsula o tráfego e fá-lo sair por outro ponto: é só isso.
  • O servidor VPN é a única entidade que vê ao mesmo tempo quem és e para onde vais.
  • O conteúdo já era cifrado: o túnel não acrescenta nada nesse plano.
  • O portal do Wi-Fi e a resolução de nomes são as duas fugas a conhecer.

Lista breve

  • ☐ Sei o que o túnel esconde e o que não esconde
  • ☐ A proteção da resolução de nomes está ativa
  • ☐ O bloqueio em caso de queda está ativo
  • ☐ A rede local está excluída do túnel, se preciso dos dispositivos de casa
  • ☐ Uso o protocolo que a aplicação propõe por predefinição

Ação concreta para hoje. Se usas uma VPN, procura nas definições da aplicação a opção relativa à proteção da resolução de nomes. É a fuga mais comum, e muitas vezes fecha-se com um só interruptor. Para uma medida global do teu nível, podes fazer a Autoavaliação de Resiliência Digital.

Conteúdos relacionados

Recursos relacionados

Uma entrada do glossário e um guia, para quem quer parar num aspeto só:

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.