VPN site-to-site filiais: como interligar unidades com segurança

VPN site-to-site filiais: como interligar unidades com segurança

Em um cenário corporativo cada vez mais distribuído, interligar matriz e filiais com VPN site-to-site filiais deixou de ser uma opção técnica e passou a ser um requisito estratégico para manter sistemas internos, ERP, CRM, telefonia IP e backups centralizados operando como se todas as unidades estivessem no mesmo prédio. Essa tecnologia cria túneis criptografados entre roteadores ou firewalls de diferentes localidades, permitindo que redes inteiras troquem dados de forma transparente, sem que cada funcionário precise iniciar uma conexão manual. O resultado é uma malha privada sobre a internet pública ou links dedicados, com latência controlada e políticas de segurança centralizadas.

O mercado de VPN vive um momento de ebulição em 2026. Provedores de acesso remoto, como NordLayer e Proton VPN, disputam assinaturas para times pequenos com planos que variam de US$ 2,19 a US$ 4,49 por mês, segundo levantamentos recentes do Gizmodo. No entanto, quando falamos de interligar filiais, a abordagem muda radicalmente: não basta instalar um software client em cada notebook. É necessário implantar appliances dedicados, firewalls de borda, roteadores com aceleração de criptografia e, cada vez mais, plataformas de SD-WAN integradas. A VPN site-to-site filiais opera no nível de rede, não no nível de usuário individual, e isso muda completamente o dimensionamento, a segurança e a gestão.

Existe uma confusão comum no mercado: muitas empresas tentam adaptar VPNs de acesso remoto para conectar escritórios inteiros, o que gera gargalos de throughput, problemas de roteamento entre sub-redes e brechas de segurança relacionadas a credenciais individuais. A VPN site-to-site filiais elimina essa dependência, pois o túnel é estabelecido entre gateways — tipicamente roteadores ou firewalls — e permanece ativo continuamente, suportando centenas ou milhares de usuários simultâneos sem intervenção manual. Essa diferença arquitetural é o primeiro ponto a ser compreendido antes de qualquer projeto.

Outro fator que exige atenção é o cenário regulatório. A recente movimentação da LaLiga, que pediu à União Europeia a inclusão de grandes provedores de VPN como NordVPN, Proton VPN, ExpressVPN e Surfshark em uma lista de vigilância, evidencia que o uso de túneis criptografados está no radar de governos e detentores de direitos. Para empresas, isso reforça a necessidade de soluções auditáveis, com logs centralizados, políticas de conformidade e controle de chaves criptográficas. A VPN site-to-site filiais em ambiente corporativo entrega exatamente esse nível de governança, pois cada túnel, cada política e cada troca de chave pode ser registrada e monitorada.

Neste guia técnico, vamos explorar em profundidade como implementar VPN site-to-site filiais com segurança, comparando protocolos, arquiteturas de topologia, equipamentos, custos e boas práticas de operação. Na JRT Technology Solutions, projetamos, implementamos e oferecemos suporte a esses ambientes para clientes de médio e grande porte, e compartilhamos aqui as melhores práticas que aplicamos no dia a dia.

1. O que é VPN site-to-site e por que filiais precisam dela

Uma VPN site-to-site é um túnel criptografado permanente entre dois ou mais gateways de rede, geralmente firewalls ou roteadores corporativos, que interliga redes locais distintas — como a matriz e uma filial — por meio de uma infraestrutura pública ou compartilhada, como a internet. Diferentemente de uma VPN de acesso remoto, em que cada usuário autentica individualmente um túnel, na VPN site-to-site filiais o túnel é estabelecido entre os equipamentos de borda e permanece ativo 24/7, transportando todo o tráfego entre as sub-redes configuradas. Essa característica permite que qualquer dispositivo conectado à LAN da filial acesse recursos da matriz sem precisar de software adicional.

Os componentes fundamentais de uma VPN site-to-site incluem o gateway local (que inicia a negociação), o gateway remoto (que responde), os parâmetros de autenticação (certificados digitais ou chaves pré-compartilhadas), os algoritmos de criptografia e integridade (como AES-256 e SHA-256) e as rotas protegidas. A negociação segue protocolos como IKEv2 ou IKEv1 para estabelecer a associação de segurança (SA), seguida pela transmissão de dados encapsulados em ESP (Encapsulating Security Payload). Todo esse processo acontece de forma transparente para os usuários finais.

Um exemplo concreto ajuda a ilustrar: imagine uma empresa com matriz em São Paulo e filiais em Campinas, Rio de Janeiro e Belo Horizonte. Cada filial possui sua própria faixa de IP (por exemplo, 192.168.10.0/24, 192.168.20.0/24 e 192.168.30.0/24). Com uma VPN site-to-site filiais, a matriz (192.168.0.0/24) se conecta a cada filial por meio de túneis dedicados, roteando o tráfego de forma que um servidor de ERP em São Paulo seja acessível a partir de qualquer estação de trabalho em Campinas, Rio ou BH, como se estivessem na mesma rede local. Sem essa tecnologia, cada acesso exigiria redirecionamentos complexos, exposição de portas ou o uso de VPNs de acesso remoto individuais — todos ineficientes e inseguros para o tráfego contínuo entre unidades.

Além da conectividade básica, a VPN site-to-site filiais viabiliza serviços críticos que dependem de conectividade permanente e confiável, como replicação de banco de dados, sincronização de Active Directory, políticas de grupo, telefonia VoIP, videoconferência e backup off-site. Sem túneis estáveis e com criptografia adequada, esses serviços sofrem interrupções, latência variável e exposição a interceptações. Por isso, a decisão de implementar VPN site-to-site filiais deve ser orientada não apenas pela conveniência, mas pela continuidade operacional do negócio.

Na JRT Technology Solutions, implementamos túneis site-to-site em cenários que vão de pequenas redes com duas unidades até malhas complexas com dezenas de filiais e integração com nuvens públicas. Nossa abordagem inclui levantamento de topologia, dimensionamento de throughput, definição de políticas de segurança e testes de failover para garantir que a interligação seja robusta desde o primeiro dia.

2. Diferenças entre VPN site-to-site e VPN de acesso remoto

Muitas empresas ainda confundem VPN site-to-site filiais com VPN de acesso remoto, mas são tecnologias complementares com finalidades distintas. A VPN de acesso remoto conecta um usuário individual a uma rede corporativa por meio de um software instalado em um dispositivo (notebook, smartphone ou tablet), utilizando credenciais pessoais e um túnel sob demanda. Já a VPN site-to-site conecta redes inteiras entre si, usando equipamentos de borda como firewalls e roteadores, sem a necessidade de interação do usuário final. A tabela abaixo resume as diferenças críticas.

  • VPN de acesso remoto: túnel iniciado pelo usuário, autenticação individual, tráfego restrito ao dispositivo do usuário, ideal para trabalho remoto e viagens.
  • VPN site-to-site: túnel permanente entre gateways, autenticação baseada em certificados ou chaves compartilhadas, tráfego de toda a rede local, ideal para interligar unidades físicas.
  • Criptografia e desempenho: enquanto VPNs de acesso remoto geralmente lidam com dezenas ou centenas de usuários simultâneos, túneis site-to-site precisam suportar o tráfego agregado de redes inteiras — o que exige hardware com aceleração criptográfica e planejamento de capacidade.

As notícias recentes sobre preços de VPNs corporativas reforçam essa distinção. O Gizmodo comparou planos de provedores como NordLayer, Proton VPN e outros, destacando custos por usuário, SSO e IPs dedicados. Esses serviços são excelentes para força de trabalho remota, mas não substituem a necessidade de interligar filiais. Um escritório com 50 colaboradores não pode depender de 50 túneis individuais para acessar servidores da matriz — isso geraria overhead de gerenciamento, latência imprevisível e uma superfície de ataque fragmentada. A VPN site-to-site filiais resolve esse problema com um único túnel por unidade, otimizado para tráfego contínuo e gerenciado centralmente.

Outro ponto de divergência é a política de segurança. Em uma VPN de acesso remoto, cada usuário representa uma credencial que pode ser comprometida, exigindo MFA (autenticação multifator), verificação de postura do dispositivo e controles de endpoint. Em uma VPN site-to-site, a segurança é implementada entre redes: o firewall da filial autentica o firewall da matriz por meio de certificados digitais, e as políticas de tráfego são aplicadas por zona, sub-rede ou aplicação. Isso reduz drasticamente a dependência de credenciais individuais e facilita auditorias de conformidade.

Na prática, as duas tecnologias coexistem. Uma empresa moderna geralmente implementa VPN site-to-site filiais para conectar unidades físicas e, ao mesmo tempo, mantém uma solução de acesso remoto para colaboradores móveis. Na JRT Technology Solutions, recomendamos essa arquitetura híbrida e ajudamos a integrar ambas as camadas em uma política unificada de segurança, evitando silos operacionais e garantindo visibilidade de ponta a ponta.

3. Arquiteturas de topologia para interligar filiais com VPN site-to-site

A escolha da topologia é uma das decisões mais impactantes em um projeto de VPN site-to-site filiais. A topologia define como os túneis serão distribuídos entre as unidades, afetando desempenho, custo, complexidade de gerenciamento e resiliência. As três abordagens clássicas são hub-and-spoke (estrela), full mesh (malha completa) e partial mesh (malha parcial). Cada uma atende a cenários específicos, e a escolha errada pode levar a gargalos, latência elevada ou custos operacionais desnecessários.

Na topologia hub-and-spoke, todas as filiais se conectam exclusivamente à matriz (hub), e o tráfego entre duas filiais passa obrigatoriamente pelo hub. Essa arquitetura é simples de gerenciar, requer menos túneis e é ideal quando o tráfego predominante é filial-para-matriz — por exemplo, acesso a ERP, serviços de arquivos ou sistemas de gestão centralizados. No entanto, ela cria um ponto único de falha e pode gerar latência extra para comunicação entre filiais. Muitas empresas optam por essa topologia inicialmente e depois evoluem conforme o tráfego entre filiais aumenta.

Na topologia full mesh, cada unidade estabelece túneis site-to-site com todas as demais, eliminando a dependência de um hub central. Isso reduz a latência para comunicação entre filiais e aumenta a resiliência, mas o número de túneis cresce quadraticamente: com 10 unidades, são 45 túneis; com 20 unidades, já são 190. A complexidade de configuração e a carga sobre os equipamentos crescem proporcionalmente, tornando essa abordagem viável apenas para um número limitado de unidades ou quando o tráfego entre filiais é intenso e sensível a latência.

Uma alternativa intermediária é a partial mesh, em que apenas algumas unidades se conectam diretamente, conforme a demanda de tráfego. Por exemplo, filiais regionais podem estabelecer túneis entre si para replicação de dados, enquanto se conectam ao hub central para os demais serviços. Essa abordagem equilibra desempenho e complexidade, mas exige um planejamento cuidadoso de rotas e políticas. A tabela abaixo compara as três topologias em termos de número de túneis, latência, resiliência e complexidade.

Topologia Nº de túneis (n unidades) Latência entre filiais Complexidade Cenário recomendado
Hub-and-spoke n-1 túneis Alta (passa pelo hub) Baixa Muitas filiais pequenas, tráfego centralizado
Full mesh n*(n-1)/2 túneis Baixa (direto entre filiais) Alta Poucas unidades com muito tráfego entre si
Partial mesh Variável, conforme demanda Média (túneis diretos onde importa) Média Equilíbrio entre desempenho e gestão

Além das topologias clássicas, a adoção de SD-WAN adiciona uma camada de inteligência que otimiza o roteamento entre filiais. Plataformas de SD-WAN permitem criar túneis site-to-site sobre múltiplos links (MPLS, banda larga, 4G/5G) e aplicar políticas de aplicação para escolher o melhor caminho em tempo real, com failover automático. Na JRT Technology Solutions, avaliamos a topologia ideal para cada cliente considerando o perfil de tráfego, a criticidade das aplicações e o orçamento disponível, garantindo que a arquitetura escolhida escale sem comprometer a segurança.

4. Protocolos de tunelamento: IPsec, WireGuard, GRE e DMVPN

A escolha do protocolo de tunelamento é outro fator decisivo para o sucesso de uma VPN site-to-site filiais. O protocolo define como os pacotes serão encapsulados, autenticados e criptografados, impactando diretamente o desempenho, a compatibilidade entre equipamentos e a segurança. Atualmente, os principais protocolos utilizados em túneis site-to-site são IPsec (com IKEv1 ou IKEv2), WireGuard, GRE (muitas vezes combinado com IPsec) e DMVPN (uma evolução da Cisco para malhas dinâmicas).

O IPsec é o padrão de facto para VPN site-to-site em ambientes corporativos. Ele opera na camada de rede, oferece autenticação mútua, integridade e criptografia forte (como AES-256), e é suportado por praticamente todos os firewalls e roteadores empresariais. A versão IKEv2 trouxe melhorias significativas em relação ao IKEv1, incluindo negociação mais rápida, suporte a mobilidade e resiliência a falhas. A principal desvantagem do IPsec é a complexidade de configuração e o overhead de processamento, que pode exigir hardware dedicado para throughput elevado. Ainda assim, é a escolha mais segura e interoperável para a maioria dos cenários.

O WireGuard ganhou popularidade por sua simplicidade e desempenho superior, especialmente em links com alta latência ou processadores limitados. Ele utiliza criptografia moderna (ChaCha20, Curve25519, BLAKE2s) e um código-fonte enxuto, o que reduz a superfície de ataque e facilita auditorias. No entanto, o WireGuard não é nativamente suportado por todos os appliances corporativos, e sua integração com políticas de segurança avançadas ainda é limitada em comparação ao IPsec. Em cenários de VPN site-to-site filiais com hardware padronizado, o WireGuard pode ser uma excelente alternativa, especialmente quando a simplicidade operacional é prioridade.

O GRE (Generic Routing Encapsulation) é um protocolo de encapsulamento que não oferece criptografia por si só. Ele é frequentemente combinado com IPsec para transportar protocolos multicast ou roteamento dinâmico entre filiais — algo que o IPsec puro não suporta facilmente. Já o DMVPN (Dynamic Multipoint VPN) é uma solução proprietária da Cisco que cria túneis dinâmicos entre spokes (filiais) sob demanda, combinando GRE, IPsec e NHRP (Next Hop Resolution Protocol). Essa abordagem reduz significativamente o número de túneis estáticos em topologias full mesh e é amplamente utilizada em grandes redes com dezenas de filiais. A tabela a seguir compara os protocolos em critérios-chave.

Protocolo Criptografia Desempenho Complexidade Uso típico
IPsec (IKEv2) AES-256, ChaCha20, PFS Alto (com aceleração HW) Média a alta Padrão corporativo, interoperável
WireGuard ChaCha20, Curve25519 Muito alto Baixa Cenários modernos, hardware compatível
GRE + IPsec Depende do IPsec Alto, mas com overhead Alta Suporte a multicast e roteamento dinâmico
DMVPN IPsec embutido Alto Muito alta Malhas dinâmicas em larga escala (Cisco)

A escolha do protocolo deve considerar o parque de equipamentos existente, o nível de maturidade da equipe de TI e os requisitos de desempenho. Na JRT Technology Solutions, nossos especialistas padronizam IPsec com IKEv2 na maioria dos projetos de VPN site-to-site filiais, por sua interoperabilidade e segurança robusta. Em cenários específicos, como filiais com links de baixa largura de banda ou hardware de baixo custo, avaliamos a adoção de WireGuard para reduzir overhead e simplificar a configuração, sempre respeitando as políticas de segurança do cliente.

5. Equipamentos e appliances: firewalls, roteadores e SD-WAN

Para implementar VPN site-to-site filiais, o hardware de borda é o alicerce. Os equipamentos mais utilizados são firewalls de próxima geração (NGFW), como os das famílias Fortinet, Palo Alto Networks, Check Point e SonicWall, além de roteadores corporativos com suporte a IPsec, como Cisco ISR e MikroTik CCR. Cada categoria tem seus trade-offs: firewalls NGFW oferecem inspeção profunda de pacotes, prevenção de intrusão e políticas de aplicação, enquanto roteadores dedicados tendem a entregar maior throughput de túneis por um custo menor, mas com menos recursos de segurança.

Ao dimensionar um equipamento para VPN site-to-site filiais, três métricas são críticas: throughput de túnel criptografado (medido em Mbps ou Gbps), número máximo de túneis simultâneos e suporte a aceleração criptográfica por hardware (como AES-NI ou chips dedicados). Muitas empresas erram ao considerar apenas o throughput de firewall em claro, sem levar em conta a perda de desempenho quando a criptografia IPsec é ativada. Por exemplo, um firewall que entrega 1 Gbps de inspeção pode cair para 200–300 Mbps em túneis IPsec se não houver aceleração adequada. Esse gargalo pode estrangular a comunicação entre filiais.

Outra consideração importante é a alta disponibilidade. Para filiais críticas, recomendamos pares de appliances em cluster ativo-passivo, com failover automático em caso de falha de hardware ou de link. Isso é especialmente relevante em topologias hub-and-spoke, em que o hub concentra todo o tráfego das filiais. Um hub único sem redundância representa um ponto único de falha que pode derrubar toda a comunicação corporativa. Na JRT Technology Solutions, projetamos soluções de VPN site-to-site filiais com redundância de hardware, links balanceados e monitoramento proativo.

As plataformas de SD-WAN merecem destaque à parte. Soluções como VMware VeloCloud, Cisco Catalyst SD-WAN, Fortinet Secure SD-WAN e Aruba EdgeConnect integram a criação de túneis site-to-site com otimização de rotas, seleção de link baseada em aplicação e visibilidade centralizada. Elas permitem que uma filial utilize simultaneamente dois links de internet (por exemplo, fibra e 4G) para o mesmo túnel lógico, chaveando o tráfego automaticamente em caso de degradação. Essa abordagem reduz custos com MPLS e melhora a resiliência, mas exige um investimento inicial mais alto e conhecimento especializado para configuração.

Em projetos de médio porte, uma alternativa econômica é utilizar roteadores com firmware customizado, como MikroTik ou pfSense, que suportam túneis IPsec e WireGuard com bom desempenho. No entanto, é fundamental avaliar o suporte oficial, a atualização de firmware e a disponibilidade de peças de reposição. Na JRT Technology Solutions, equilibramos custo e confiabilidade: para clientes com orçamento enxuto, especificamos appliances de marcas consolidadas com garantia estendida; para clientes que exigem máxima segurança, implementamos firewalls NGFW com inspeção TLS e sandboxing integrado aos túneis.

6. Segurança em túneis site-to-site: criptografia, segmentação e políticas

A segurança de uma VPN site-to-site filiais vai muito além de “ligar o túnel”. Ela envolve a escolha correta dos algoritmos de criptografia, a autenticação mútua entre os gateways, a segmentação de rede entre as unidades e a aplicação de políticas de tráfego granulares. Um túnel mal configurado pode expor toda a rede corporativa a interceptações, injeção de tráfego ou movimentação lateral de um invasor que comprometa uma única filial. Por isso, cada detalhe da configuração importa.

Em primeiro lugar, a criptografia deve ser forte e atual. Recomendamos o uso de AES-256 para cifragem, SHA-256 ou superior para integridade e Diffie-Hellman (DH) de 2048 bits ou ECDH para troca de chaves, com Perfect Forward Secrecy (PFS) habilitado. Protocolos legados, como DES, 3DES, MD5 e DH de 768 bits, devem ser desabilitados terminantemente. A autenticação entre gateways deve usar certificados digitais emitidos por uma CA interna ou pública, em vez de chaves pré-compartilhadas (PSK), que são mais suscetíveis a ataques de força bruta e difíceis de rotacionar.

A segmentação de rede é outro pilar fundamental. Ao interligar filiais por VPN site-to-site, não se deve simplesmente liberar todo o tráfego entre as sub-redes. O ideal é criar zonas de firewall distintas para cada filial e aplicar políticas específicas: por exemplo, a filial de Campinas pode acessar apenas o servidor de ERP da matriz na porta 443, mas não os servidores de arquivos ou a rede de gestão. Essa abordagem minimiza o impacto de um possível comprometimento em uma unidade. A segmentação pode ser reforçada com VLANs e VRFs para isolar ambientes de produção, convidados e IoT.

O monitoramento contínuo é essencial para detectar anomalias nos túneis site-to-site. Registros de negociação IKE, renegociação de chaves, volume de tráfego e tentativas de conexão recusadas devem ser centralizados em um SIEM (Security Information and Event Management) ou, no mínimo, em um servidor de logs com alertas. Desvios como renegociações excessivas, quedas frequentes ou tráfego inesperado entre sub-redes podem indicar problemas de configuração ou atividade maliciosa. Na JRT Technology Solutions, integramos os túneis de nossos clientes a plataformas de monitoramento com dashboards em tempo real e alertas proativos.

Por fim, a gestão de chaves e certificados não pode ser negligenciada. Certificados expiram, chaves PSK vazam e políticas mudam. Um processo formal de rotação periódica de chaves, renovação de certificados e auditoria de configurações é tão importante quanto a implementação inicial. Armazenar chaves em repositórios criptografados, restringir o acesso administrativo por MFA e manter um inventário atualizado de túneis são práticas que reduzirão drasticamente o risco de incidentes. Nossa equipe na JRT Technology Solutions estabelece esses processos como parte de qualquer projeto de VPN site-to-site filiais.

7. Cloud e híbrido: conectando filiais a datacenters e nuvens

A evolução para ambientes híbridos e multi-cloud adicionou novas camadas de complexidade à VPN site-to-site filiais. Hoje, uma empresa raramente concentra todos os seus servidores na matriz. Em vez disso, serviços críticos podem estar distribuídos entre datacenters locais, AWS, Azure, Google Cloud e SaaS. Nesse contexto, os túneis site-to-site precisam interligar não apenas filiais entre si, mas também filiais a nuvens públicas e a datacenters terceirizados, formando uma malha de conectividade segura e otimizada.

As três principais nuvens públicas oferecem serviços de VPN gerenciada que se integram a túneis site-to-site corporativos. No AWS, o AWS Site-to-Site VPN permite criar túneis IPsec redundantes para um Virtual Private Gateway ou Transit Gateway. No Azure, o Azure VPN Gateway oferece túneis site-to-site com suporte a IPsec e BGP. No Google Cloud, o Cloud VPN fornece conectividade IPsec com alta disponibilidade. A integração com esses serviços segue as mesmas premissas de uma VPN entre filiais locais, mas exige atenção a limites de throughput, rotas e custos por gigabyte transferido.

Uma topologia híbrida comum é: filiais se conectam ao datacenter principal via VPN site-to-site, e o datacenter estabelece túneis para as nuvens públicas. Esse modelo centralizado facilita o controle de tráfego e reduz a quantidade de túneis na nuvem, que podem ter custos associados por hora ou por GB. Porém, ele adiciona latência para o tráfego que precisa ir da filial diretamente para a nuvem. Alternativamente, filiais com alto consumo de serviços cloud podem estabelecer túneis diretos para a nuvem, contornando o datacenter. Essa decisão depende do perfil das aplicações e da criticidade da latência.

O uso de SD-WAN brilha em cenários híbridos, pois permite rotear tráfego de aplicações específicas para o destino ideal: ERP e arquivos locais vão para a matriz via túnel IPsec dedicado; tráfego de e-mail e SaaS vai direto para a internet; backup e replicação vão para a nuvem por outro túnel. Tudo com políticas centralizadas e failover automático. Na JRT Technology Solutions, ajudamos clientes a desenhar essa malha híbrida, definindo quais túneis site-to-site devem ser criados, com quais protocolos e com quais políticas de segurança.

Um ponto frequentemente esquecido na integração cloud é o roteamento de retorno. À medida que mais filiais se conectam a uma nuvem pública, as rotas devem ser propagadas corretamente para evitar loops e tráfego assimétrico. O uso de BGP (Border Gateway Protocol) entre os gateways de VPN e os roteadores cloud simplifica essa tarefa, permitindo troca dinâmica de rotas e failover. Nossa experiência na JRT Technology Solutions mostra que a adoção de BGP em túneis site-to-site reduz significativamente os incidentes de roteamento em topologias complexas.

8. Custos e planejamento de capacidade para VPN site-to-site filiais

O custo de uma VPN site-to-site filiais vai muito além do preço do hardware. Ele envolve licenças de software, links de internet dedicados, peças de reposição, mão de obra especializada e, principalmente, o planejamento de capacidade para suportar o crescimento do negócio. As notícias recentes sobre preços de VPNs de acesso remoto — com planos a partir de US$ 2,19 por mês — mostram que a assinatura por usuário pode ser barata, mas conectar 10 filiais com 500 usuários cada exige uma infraestrutura que não se resume a assinaturas mensais.

Para dimensionar corretamente uma VPN site-to-site filiais, o primeiro passo é estimar o tráfego agregado entre as unidades. Considere as aplicações críticas: replicação de banco de dados, sincronização de arquivos, VoIP, videoconferência e backups. Uma regra prática é somar a largura de banda de pico de cada aplicação e adicionar uma margem de 30% a 50% para overhead de criptografia e picos inesperados. Com esse número em mãos, é possível especificar o hardware de borda e o link de internet adequados. Lembre-se de que o throughput real de túnel IPsec costuma ser 30% a 70% menor que o throughput nominal do processador, dependendo do equipamento.

Os custos de links de internet também variam bastante. Um link de fibra dedicado com SLA de 99,5% e suporte a jitter controlado custa significativamente mais que um link de banda larga residencial, mas é essencial para manter túneis site-to-site estáveis. Em filiais com menor criticidade, uma combinação de banda larga + 4G/5G com SD-WAN pode oferecer resiliência a um custo mais baixo. Na JRT Technology Solutions, realizamos um estudo de viabilidade financeira para cada projeto, comparando cenários de MPLS, links dedicados, banda larga com failover e SD-WAN.

Outro custo frequentemente subestimado é o licenciamento e a manutenção. Firewalls NGFW exigem assinaturas anuais para atualizações de assinaturas de ameaças, suporte técnico e garantia de hardware. Roteadores e appliances SD-WAN também possuem licenças por funcionalidade. Além disso, a equipe de TI precisa de treinamento para operar e solucionar problemas nos túneis. Um cálculo realista deve incluir esses custos recorrentes ao longo de 3 a 5 anos, não apenas o investimento inicial.

Para referência, uma filial pequena (até 20 usuários) pode ser atendida com um appliance de entrada de US$ 500 a US$ 1.500, mais licenças de segurança de US$ 200 a US$ 600 por ano. Uma filial de médio porte (50 a 100 usuários) pode exigir um firewall NGFW de US$ 2.000 a US$ 5.000, com licenças de US$ 1.000 a US$ 2.500 anuais. Já um hub central que agrega dezenas de túneis site-to-site pode demandar equipamentos de US$ 10.000 a US$ 50.000, com redundância e aceleração criptográfica. Esses valores são estimativas e variam conforme o fabricante e o nível de suporte contratado. A JRT Technology Solutions ajuda a dimensionar esses investimentos com base no TCO (custo total de propriedade) e no ROI de cada cenário.

9. Checklist de implementação de VPN site-to-site filiais

Implementar uma VPN site-to-site filiais exige método. Abaixo, listamos um checklist prático que utilizamos na JRT Technology Solutions para garantir que cada projeto seja entregue com segurança, desempenho e previsibilidade.

  1. Levantamento de requisitos: identifique todas as unidades, faixas de IP, aplicações críticas, estimativa de throughput e requisitos de conformidade (LGPD, PCI-DSS, ISO 27001).
  2. Definição da topologia: escolha entre hub-and-spoke, full mesh ou partial mesh, considerando o perfil de tráfego e o número de unidades.
  3. Escolha do protocolo: padronize IPsec com IKEv2 ou WireGuard, com algoritmos fortes (AES-256, SHA-256, DH/ECDH de 2048+).
  4. Dimensionamento de equipamentos: especifique firewalls, roteadores ou appliances SD-WAN com throughput de túnel adequado, redundância e suporte a aceleração criptográfica.
  5. Configuração de túneis: crie os túneis site-to-site, definindo gateways, sub-redes protegidas, políticas de fase 1 e fase 2 (para IPsec) e parâmetros de autenticação.
  6. Segmentação e políticas de firewall: crie zonas de segurança, regras de tráfego entre filiais e restrições por aplicação, evitando liberar tudo entre unidades.
  7. Testes de conectividade e failover: valide a comunicação entre sub-redes, teste a queda de links, verifique renegociação de túneis e meça a latência e o throughput real.
  8. Monitoramento e logs: integre os túneis a um SIEM ou sistema de monitoramento, configure alertas para quedas, renegociações e tráfego anômalo.
  9. Documentação e treinamento: registre toda a topologia, IPs, chaves e políticas em um runbook, e treine a equipe para operar e resolver problemas.
  10. Revisão periódica: agende auditorias de segurança, rotação de chaves, renovação de certificados e revisão de capacidade a cada 6 ou 12 meses.

Além do checklist, é importante evitar erros comuns que comprometem a segurança e o desempenho. A lista abaixo reúne as falhas mais frequentes em projetos de VPN site-to-site filiais:

  • Usar chaves pré-compartilhadas (PSK) fracas ou compartilhadas entre múltiplos túneis.
  • Habilitar algoritmos legados (3DES, MD5, DH de 768 bits) por compatibilidade com equipamentos antigos.
  • Não dimensionar a capacidade de túnel, causando saturação de CPU nos appliances.
  • Configurar túneis sem políticas de firewall, liberando todo o tráfego entre filiais.
  • Ignorar o monitoramento contínuo e a rotação de chaves.

Na JRT Technology Solutions, aplicamos esse checklist em todos os projetos de VPN site-to-site filiais, adaptando cada etapa ao porte e à criticidade do cliente. Nosso trabalho não termina na entrega: oferecemos suporte contínuo, com monitoramento proativo, atualizações de firmware e revisões de segurança para garantir que os túneis permaneçam robustos e alinhados às necessidades do negócio. Para saber mais sobre nossas práticas, veja também nosso guia de segurança de redes corporativas e nossa abordagem de SD-WAN para filiais.

Conclusão: por que investir em VPN site-to-site filiais agora

Interligar unidades com segurança é um desafio que cresce na mesma proporção em que as empresas se tornam distribuídas e dependentes de aplicações em tempo real. A VPN site-to-site filiais continua sendo a tecnologia mais madura e confiável para criar uma malha privada entre matriz, filiais e nuvens, oferecendo criptografia forte, autenticação mútua e políticas centralizadas. As notícias recentes sobre o mercado de VPNs — desde planos de acesso remoto a partir de US$ 2,19 por mês até a pressão regulatória sobre provedores como NordVPN e Proton VPN — mostram que a conectividade segura está em plena transformação, mas também que soluções de acesso remoto não resolvem o problema de interligação de redes.

Como vimos ao longo deste guia, o sucesso de um projeto de VPN site-to-site filiais depende de decisões técnicas bem fundamentadas: escolha da topologia, protocolo adequado, dimensionamento correto de hardware, segmentação de rede rigorosa e monitoramento contínuo. Ignorar qualquer um desses pilares pode resultar em túneis lentos, inseguros ou insustentáveis operacionalmente. A evolução para SD-WAN e integração multi-cloud adiciona ainda mais oportunidades de otimização, mas também exige conhecimento especializado para extrair o máximo valor sem comprometer a segurança.

Do ponto de vista editorial, o mercado corporativo de VPNs está amadurecendo rapidamente. A pressão por conformidade, a necessidade de auditabilidade e a crescente sofisticação das ameaças obrigam as empresas a abandonarem soluções caseiras e adotarem arquiteturas padronizadas, com processos formais de gestão de chaves e monitoramento. A VPN site-to-site filiais não é apenas um componente de infraestrutura; é uma decisão estratégica que impacta diretamente a continuidade operacional, a experiência do usuário e a postura de segurança da organização.

Na JRT Technology Solutions, temos orgulho de atuar na linha de frente dessa transformação. Desenvolvemos, implementamos e oferecemos suporte a soluções de VPN site-to-site filiais para clientes que buscam interligar unidades com segurança, desempenho e previsibilidade. Seja para conectar duas unidades ou dezenas de filiais com integração híbrida a nuvens públicas, nossa equipe combina expertise técnica, metodologia comprovada e um olhar atento ao custo total de propriedade. Fale conosco e descubra como podemos ajudar sua empresa a construir uma malha de conectividade segura e escalável — visite nosso contato ou confira nosso portfólio de projetos de redes.

Gostou do conteúdo? Fale com nossos especialistas!

A JRT Technology Solutions está pronta para implementar, configurar e dar suporte às tecnologias abordadas neste artigo.



Falar no WhatsApp

Avatar photo

Thiago Paes Rodrigues

Com mais de 22 anos de experiência em Tecnologia da Informação, este profissional construiu uma trajetória sólida como empresário, atuando de forma estratégica na implementação de soluções tecnológicas que otimizam processos e impulsionam resultados em diferentes setores.