{"id":1386,"date":"2026-07-04T18:14:58","date_gmt":"2026-07-04T21:14:58","guid":{"rendered":"https:\/\/jrtx.com.br\/blog\/2026\/07\/04\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\/"},"modified":"2026-07-04T18:14:58","modified_gmt":"2026-07-04T21:14:58","slug":"aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco","status":"publish","type":"post","link":"https:\/\/jrtx.com.br\/blog\/2026\/07\/04\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\/","title":{"rendered":"Aula 16: VPN com IPsec \u2014 site-to-site e remote access no Cisco IOS"},"content":{"rendered":"<p>Bem-vindo \u00e0 Aula 16 do curso <strong>Cisco IOS \u2014 Do Zero ao Avan\u00e7ado<\/strong>. Nesta etapa decisiva da sua jornada, voc\u00ea vai dominar um dos pilares da conectividade segura moderna: a <strong>VPN com IPsec<\/strong>. Seja para interligar filiais de forma transparente ou para permitir que colaboradores acessem recursos corporativos de qualquer lugar do mundo, o IPsec continua sendo o padr\u00e3o ouro em seguran\u00e7a de camada 3 \u2014 e o Cisco IOS oferece um arsenal completo para implement\u00e1-lo com precis\u00e3o cir\u00fargica. Ao final desta aula, voc\u00ea ser\u00e1 capaz de projetar, configurar e diagnosticar t\u00faneis VPN site-to-site e solu\u00e7\u00f5es de acesso remoto usando exclusivamente a CLI do IOS, sem depender de assistentes gr\u00e1ficos ou ferramentas externas.<\/p>\n<p>Por que esta aula \u00e9 t\u00e3o cr\u00edtica? Em nossos projetos na <strong>JRT Technology Solutions<\/strong>, encontramos diariamente cen\u00e1rios onde a comunica\u00e7\u00e3o entre datacenters, escrit\u00f3rios e usu\u00e1rios m\u00f3veis precisa ser protegida contra intercepta\u00e7\u00e3o, adultera\u00e7\u00e3o e spoofing. O IPsec resolve esses tr\u00eas problemas simultaneamente: confidencialidade via criptografia sim\u00e9trica, integridade via hashing e autentica\u00e7\u00e3o via chaves pr\u00e9-compartilhadas ou certificados digitais. Contudo, a complexidade do protocolo \u2014 com suas fases IKEv1\/IKEv2, transform sets, mapas criptogr\u00e1ficos e pol\u00edticas de isakmp \u2014 costuma ser uma barreira significativa mesmo para profissionais experientes. Esta aula vai derrubar esses muros com explica\u00e7\u00f5es did\u00e1ticas e exerc\u00edcios pr\u00e1ticos que voc\u00ea executar\u00e1 passo a passo.<\/p>\n<p>Os pr\u00e9-requisitos j\u00e1 foram cobertos nas aulas anteriores: voc\u00ea deve ter pleno dom\u00ednio de endere\u00e7amento IP, roteamento est\u00e1tico e din\u00e2mico (Aulas 9 a 13), listas de acesso (Aula 14) e conceitos fundamentais de criptografia sim\u00e9trica\/assim\u00e9trica e hashing (Aula 15). Seu laborat\u00f3rio deve contar com pelo menos dois roteadores Cisco com imagem IOS que suporte o feature set <strong>securityk9<\/strong> ou superior \u2014 condi\u00e7\u00e3o indispens\u00e1vel para os comandos <strong>crypto<\/strong>. Utilizaremos o Cisco IOS 15.6(3)M7 como refer\u00eancia, mas as configura\u00e7\u00f5es s\u00e3o retrocompat\u00edveis com vers\u00f5es 12.4(15)T e posteriores. Lembre-se de que as interfaces devem estar funcionalmente ativas e com conectividade IP b\u00e1sica entre os peers antes de come\u00e7armos a configura\u00e7\u00e3o criptogr\u00e1fica.<\/p>\n<p>Ao concluir esta aula, voc\u00ea ter\u00e1 implementado com sucesso: um t\u00fanel <strong>VPN com IPsec site-to-site<\/strong> completo entre dois roteadores, com tr\u00e1fego protegido por ESP, autentica\u00e7\u00e3o HMAC-SHA256 e criptografia AES-256; uma solu\u00e7\u00e3o de <strong>VPN com IPsec para acesso remoto<\/strong> utilizando o Cisco VPN Client (legado) ou o AnyConnect com IKEv2, autenticando usu\u00e1rios contra uma base local AAA; verifica\u00e7\u00f5es de estado de t\u00fanel com comandos <strong>show<\/strong> e <strong>debug<\/strong>; e o diagn\u00f3stico de pelo menos quatro cen\u00e1rios de falha comuns. Vamos construir conhecimento s\u00f3lido e imediatamente aplic\u00e1vel.<\/p>\n<h3>O que voc\u00ea vai aprender nesta aula<\/h3>\n<ul>\n<li>Compreender a arquitetura do IPsec: protocolos AH\/ESP, modos t\u00fanel e transporte, e as duas fases do IKE<\/li>\n<li>Configurar uma <strong>VPN com IPsec site-to-site<\/strong> completa entre dois roteadores Cisco, incluindo ISAKMP, transform sets, crypto maps e ACLs de tr\u00e1fego interessante<\/li>\n<li>Implementar uma <strong>VPN com IPsec remote access<\/strong> com autentica\u00e7\u00e3o local e pool de endere\u00e7os, utilizando o recurso <strong>crypto dynamic-map<\/strong><\/li>\n<li>Verificar o estado dos t\u00faneis com comandos <strong>show crypto isakmp sa<\/strong>, <strong>show crypto ipsec sa<\/strong> e ferramentas de debug controlado<\/li>\n<li>Diagnosticar e corrigir erros comuns de configura\u00e7\u00e3o, como mismatch de pre-shared key, transform set incompat\u00edvel e problemas de roteamento reverso<\/li>\n<li>Aplicar boas pr\u00e1ticas de hardening e otimiza\u00e7\u00e3o de t\u00faneis aprendidas em campo pela equipe da <strong>JRT Technology Solutions<\/strong><\/li>\n<\/ul>\n<h3>Pr\u00e9-requisitos e ambiente de laborat\u00f3rio<\/h3>\n<p>Para executar todos os procedimentos desta aula sem interrup\u00e7\u00f5es, voc\u00ea precisar\u00e1 de um ambiente m\u00ednimo composto por:<\/p>\n<ol>\n<li><strong>Dois roteadores Cisco<\/strong> (f\u00edsicos ou virtualizados via GNS3\/EVE-NG) com IOS vers\u00e3o 15.x \u2014 recomendamos as imagens <strong>c2900-universalk9-mz.SPA.156-3.M7.bin<\/strong> ou equivalentes. Ambos devem possuir o pacote de seguran\u00e7a (<em>securityk9<\/em>) habilitado, verific\u00e1vel com o comando <strong>show license<\/strong> ou <strong>show version<\/strong>.<\/li>\n<li><strong>Conectividade IP<\/strong> entre os roteadores \u2014 para a VPN site-to-site, as interfaces WAN (ex: GigabitEthernet0\/0 em cada lado) devem se comunicar via ping. Nesta aula usaremos a rede <strong>10.0.0.0\/30<\/strong> entre os peers.<\/li>\n<li><strong>Redes locais simuladas<\/strong> \u2014 no site A (R1) usaremos a LAN <strong>192.168.1.0\/24<\/strong> e no site B (R2) a LAN <strong>172.16.1.0\/24<\/strong>, representando os segmentos que ser\u00e3o interligados pelo t\u00fanel.<\/li>\n<li><strong>Para o remote access<\/strong>, um roteador atuando como servidor VPN e um cliente (pode ser outro roteador configurado como <strong>crypto client<\/strong> ou o Cisco VPN Client em uma m\u00e1quina virtual Windows\/Linux). Nesta aula configuraremos um terceiro roteador (R3) como cliente.<\/li>\n<li><strong>Console ou acesso SSH<\/strong> a todos os dispositivos \u2014 jamais configure t\u00faneis IPsec remotamente sem um canal alternativo de acesso; uma interrup\u00e7\u00e3o na WAN durante a configura\u00e7\u00e3o pode deix\u00e1-lo sem gerenciar o roteador.<\/li>\n<\/ol>\n<p>Nossos especialistas da <strong>JRT Technology Solutions<\/strong> utilizam diariamente o EVE-NG Community Edition para simular este exato cen\u00e1rio antes de qualquer implementa\u00e7\u00e3o em produ\u00e7\u00e3o \u2014 \u00e9 uma pr\u00e1tica que recomendamos fortemente.<\/p>\n<h3>Arquitetura do IPsec: o que acontece dentro do t\u00fanel<\/h3>\n<p>Antes de mergulharmos nos comandos, \u00e9 essencial compreender a arquitetura do IPsec, porque a maioria dos erros de configura\u00e7\u00e3o deriva de uma compreens\u00e3o superficial de suas fases. O IPsec n\u00e3o \u00e9 um protocolo \u00fanico, mas um framework composto por v\u00e1rios subprotocolos que negociam, estabelecem e mant\u00e9m associa\u00e7\u00f5es de seguran\u00e7a (<strong>Security Associations \u2014 SAs<\/strong>). Cada SA \u00e9 um canal unidirecional que define como o tr\u00e1fego ser\u00e1 protegido entre dois pontos. Como o tr\u00e1fego de rede geralmente flui em ambas as dire\u00e7\u00f5es, uma comunica\u00e7\u00e3o IPsec t\u00edpica requer pelo menos duas SAs: uma de ida e outra de volta.<\/p>\n<p>A primeira etapa \u00e9 o <strong>IKE (Internet Key Exchange)<\/strong>, que atua como um protocolo de controle para negociar os par\u00e2metros de seguran\u00e7a antes que os dados reais possam fluir. O IKE opera em duas fases distintas e complementares. A <strong>Fase 1<\/strong> estabelece um canal seguro e autenticado entre os dispositivos \u2014 imagine-a como a constru\u00e7\u00e3o de um t\u00fanel blindado dentro do qual todas as negocia\u00e7\u00f5es subsequentes ocorrer\u00e3o. Esta fase resulta na <strong>ISAKMP SA<\/strong> (ou IKE SA). Nela, os peers negociam: algoritmo de criptografia (DES, 3DES, AES-128\/192\/256), algoritmo de hash (MD5, SHA-1, SHA-256), m\u00e9todo de autentica\u00e7\u00e3o (pre-shared key, certificados RSA, EAP) e grupo Diffie-Hellman (1, 2, 5, 14, 19, 20, 21).<\/p>\n<p>A <strong>Fase 2<\/strong> utiliza o canal seguro estabelecido na Fase 1 para negociar os par\u00e2metros espec\u00edficos que proteger\u00e3o o tr\u00e1fego de dados propriamente dito. \u00c9 aqui que se definem o protocolo <strong>ESP (Encapsulating Security Payload)<\/strong> \u2014 e ocasionalmente o AH \u2014, o modo de opera\u00e7\u00e3o (t\u00fanel, o mais comum, ou transporte), os algoritmos de criptografia e hash para os dados, e os <strong>proxy identities<\/strong>, que s\u00e3o os seletores de tr\u00e1fego (quais redes de origem e destino ser\u00e3o protegidas). A Fase 2 cria as <strong>IPsec SAs<\/strong>, que possuem uma vida \u00fatil configur\u00e1vel (default de 1 hora ou 4.608.000 kilobytes, o que ocorrer primeiro) e s\u00e3o renovadas automaticamente. Quando ambas as fases s\u00e3o conclu\u00eddas com sucesso, o t\u00fanel <strong>VPN com IPsec<\/strong> est\u00e1 pronto para o tr\u00e1fego de produ\u00e7\u00e3o.<\/p>\n<p>Um detalhe que frequentemente escapa aos iniciantes: o IKEv1 possui dois modos de Fase 1 \u2014 <strong>Main Mode<\/strong> (seis pacotes trocados, preserva o anonimato das identidades) e <strong>Aggressive Mode<\/strong> (tr\u00eas pacotes, mais r\u00e1pido mas exp\u00f5e hashes das chaves). O Cisco IOS utiliza Main Mode por padr\u00e3o quando configuramos pre-shared keys com IP fixo. J\u00e1 o <strong>IKEv2<\/strong> simplifica essa estrutura, combinando as duas fases em uma troca \u00fanica de quatro mensagens (<strong>IKE_SA_INIT<\/strong> e <strong>IKE_AUTH<\/strong>), sendo mais robusto contra ataques DoS e suportando nativamente EAP para autentica\u00e7\u00e3o de usu\u00e1rios remotos. Nesta aula trabalharemos com ambos os cen\u00e1rios: IKEv1 para a VPN site-to-site e IKEv2 para remote access.<\/p>\n<h3>Configurando VPN com IPsec site-to-site \u2014 cen\u00e1rio e topologia<\/h3>\n<p>Agora que os fundamentos est\u00e3o claros, vamos \u00e0 implementa\u00e7\u00e3o pr\u00e1tica. Nossa topologia para a <strong>VPN com IPsec site-to-site<\/strong> consiste em dois roteadores conectados por suas interfaces WAN. O <strong>R1<\/strong> representa a Matriz (site A), com interface <strong>GigabitEthernet0\/0<\/strong> no IP 10.0.0.1\/30 e interface <strong>GigabitEthernet0\/1<\/strong> atendendo a LAN 192.168.1.0\/24 (gateway .1). O <strong>R2<\/strong> representa a Filial (site B), com <strong>GigabitEthernet0\/0<\/strong> no IP 10.0.0.2\/30 e <strong>GigabitEthernet0\/1<\/strong> na LAN 172.16.1.0\/24 (gateway .1). O tr\u00e1fego entre as LANs dever\u00e1 ser criptografado e transportado atrav\u00e9s do t\u00fanel IPsec, enquanto o tr\u00e1fego entre as WANs (10.0.0.x) permanecer\u00e1 em claro \u2014 essa \u00e9 a defini\u00e7\u00e3o cl\u00e1ssica de <em>crypto ACL<\/em>.<\/p>\n<p>Antes de qualquer comando relacionado a IPsec, \u00e9 fundamental estabelecer conectividade IP entre os peers. Execute as configura\u00e7\u00f5es b\u00e1sicas de interface, roteamento (uma rota est\u00e1tica para a WAN do peer \u00e9 suficiente para este laborat\u00f3rio) e verifique com ping. Um erro comum \u00e9 pular esta etapa e gastar horas depurando ISAKMP quando o problema \u00e9 simplesmente a falta de rota. Em nossos projetos na <strong>JRT Technology Solutions<\/strong>, sempre iniciamos com um checklist de camadas 1 a 3 antes de adicionar a camada de seguran\u00e7a.<\/p>\n<h4>Configura\u00e7\u00e3o base \u2014 R1 (Matriz)<\/h4>\n<pre><code>! Configura\u00e7\u00e3o inicial do R1\nenable\nconfigure terminal\n\n! Interface WAN conectada ao R2\ninterface GigabitEthernet0\/0\n description WAN para R2 - VPN peer\n ip address 10.0.0.1 255.255.255.252\n no shutdown\n\n! Interface LAN local\ninterface GigabitEthernet0\/1\n description LAN Matriz - 192.168.1.0\/24\n ip address 192.168.1.1 255.255.255.0\n no shutdown\n\n! Rota para a LAN remota via WAN (ser\u00e1 sobreposta pelo t\u00fanel IPsec depois)\nip route 172.16.1.0 255.255.255.0 10.0.0.2\n\n! Salvar configura\u00e7\u00e3o\ndo write memory<\/code><\/pre>\n<h4>Configura\u00e7\u00e3o base \u2014 R2 (Filial)<\/h4>\n<pre><code>! Configura\u00e7\u00e3o inicial do R2\nenable\nconfigure terminal\n\n! Interface WAN conectada ao R1\ninterface GigabitEthernet0\/0\n description WAN para R1 - VPN peer\n ip address 10.0.0.2 255.255.255.252\n no shutdown\n\n! Interface LAN local\ninterface GigabitEthernet0\/1\n description LAN Filial - 172.16.1.0\/24\n ip address 172.16.1.1 255.255.255.0\n no shutdown\n\n! Rota para a LAN remota via WAN\nip route 192.168.1.0 255.255.255.0 10.0.0.1\n\n! Salvar configura\u00e7\u00e3o\ndo write memory<\/code><\/pre>\n<h3>VPN com IPsec site-to-site \u2014 configura\u00e7\u00e3o criptogr\u00e1fica completa no R1<\/h3>\n<p>A configura\u00e7\u00e3o de <strong>VPN com IPsec<\/strong> em Cisco IOS segue uma sequ\u00eancia l\u00f3gica que deve ser respeitada para que as pol\u00edticas se associem corretamente. Inicialmente, definimos os par\u00e2metros da Fase 1 (ISAKMP Policy), depois a chave pr\u00e9-compartilhada, em seguida os par\u00e2metros da Fase 2 (Transform Set), ent\u00e3o a ACL de tr\u00e1fego interessante e finalmente o Crypto Map, que amarra todos esses elementos e \u00e9 aplicado \u00e0 interface WAN. Vamos configurar o R1 passo a passo, com coment\u00e1rios em linha explicando cada decis\u00e3o.<\/p>\n<pre><code>! ============================================================\n! CONFIGURA\u00c7\u00c3O DE VPN IPSEC SITE-TO-SITE \u2014 R1 (MATRIZ)\n! ============================================================\n\nenable\nconfigure terminal\n\n! --- PASSO 1: Pol\u00edtica ISAKMP (Fase 1) ---\n! Definimos uma pol\u00edtica com prioridade 10 (quanto menor, mais preferencial).\n! Os par\u00e2metros escolhidos seguem recomenda\u00e7\u00f5es de hardening atuais:\n! AES-256 (criptografia forte), SHA-256 (hash resistente a colis\u00f5es),\n! grupo Diffie-Hellman 14 (2048 bits, bom equil\u00edbrio seguran\u00e7a\/performance),\n! e tempo de vida de 86400 segundos (24 horas).\ncrypto isakmp policy 10\n encryption aes 256\n hash sha256\n authentication pre-share\n group 14\n lifetime 86400\n exit\n\n! --- PASSO 2: Chave pr\u00e9-compartilhada ---\n! Vinculamos a chave ao endere\u00e7o IP do peer remoto (R2).\n! A senha \"JRT@VPN_Secret2026!\" deve ser id\u00eantica em ambos os lados.\n! Em produ\u00e7\u00e3o, utilize senhas com m\u00ednimo 16 caracteres, incluindo mai\u00fasculas,\n! min\u00fasculas, n\u00fameros e caracteres especiais.\ncrypto isakmp key JRT@VPN_Secret2026! address 10.0.0.2\n\n! --- PASSO 3: Transform Set (Fase 2) ---\n! Define como o tr\u00e1fego de dados ser\u00e1 protegido.\n! Usaremos ESP (n\u00e3o AH), com criptografia AES-256 e HMAC-SHA256 para integridade.\n! O modo tunnel \u00e9 o padr\u00e3o e protege o pacote IP original inteiro.\ncrypto ipsec transform-set TS-SITE-TO-SITE esp-aes 256 esp-sha256-hmac\n mode tunnel\n exit\n\n! --- PASSO 4: ACL de tr\u00e1fego interessante ---\n! Especifica qual tr\u00e1fego deve ser protegido pelo t\u00fanel IPsec.\n! Origem: LAN Matriz | Destino: LAN Filial.\n! Tr\u00e1fego que N\u00c3O bate nesta ACL N\u00c3O ser\u00e1 criptografado.\naccess-list 101 permit ip 192.168.1.0 0.0.0.255 172.16.1.0 0.0.0.255\n\n! --- PASSO 5: Crypto Map ---\n! Amarra todos os elementos anteriores e \u00e9 aplicado na interface WAN.\n! O n\u00famero 10 \u00e9 a sequ\u00eancia, \u00fatil quando h\u00e1 m\u00faltiplos peers no mesmo map.\ncrypto map CMAP-SITE-TO-SITE 10 ipsec-isakmp\n description VPN para Filial (R2)\n set peer 10.0.0.2\n set transform-set TS-SITE-TO-SITE\n match address 101\n exit\n\n! --- PASSO 6: Aplicar Crypto Map na interface WAN ---\ninterface GigabitEthernet0\/0\n crypto map CMAP-SITE-TO-SITE\n no shutdown\n exit\n\n! --- PASSO 7: Garantir que o tr\u00e1fego do t\u00fanel n\u00e3o seja NATeado (se NAT estiver ativo) ---\n! No nosso cen\u00e1rio n\u00e3o configuramos NAT, mas em produ\u00e7\u00e3o \u00e9 essencial.\n! access-list 102 deny ip 192.168.1.0 0.0.0.255 172.16.1.0 0.0.0.255\n! access-list 102 permit ip 192.168.1.0 0.0.0.255 any\n! route-map RM-NO-NAT permit 10\n!  match ip address 102\n! ip nat inside source route-map RM-NO-NAT interface GigabitEthernet0\/0 overload\n\n! Salvar\ndo write memory<\/code><\/pre>\n<h3>VPN com IPsec site-to-site \u2014 configura\u00e7\u00e3o criptogr\u00e1fica completa no R2<\/h3>\n<p>A configura\u00e7\u00e3o do R2 \u00e9 essencialmente sim\u00e9trica, invertendo os endere\u00e7os de origem\/destino na ACL e o IP do peer no comando <strong>set peer<\/strong>. A consist\u00eancia entre as pol\u00edticas ISAKMP e os transform sets \u00e9 absolutamente cr\u00edtica \u2014 um simples mismatch de algoritmo de hash ou grupo Diffie-Hellman resultar\u00e1 em falha silenciosa na negocia\u00e7\u00e3o. Observe os comandos completos:<\/p>\n<pre><code>! ============================================================\n! CONFIGURA\u00c7\u00c3O DE VPN IPSEC SITE-TO-SITE \u2014 R2 (FILIAL)\n! ============================================================\n\nenable\nconfigure terminal\n\n! --- PASSO 1: Pol\u00edtica ISAKMP (Fase 1) ---\n! Deve ser ID\u00caNTICA \u00e0 do R1 em todos os par\u00e2metros.\ncrypto isakmp policy 10\n encryption aes 256\n hash sha256\n authentication pre-share\n group 14\n lifetime 86400\n exit\n\n! --- PASSO 2: Chave pr\u00e9-compartilhada ---\n! Apontando para o IP do peer R1 (10.0.0.1).\ncrypto isakmp key JRT@VPN_Secret2026! address 10.0.0.1\n\n! --- PASSO 3: Transform Set (Fase 2) ---\n! O nome pode ser diferente, mas os par\u00e2metros DEVEM CASAR.\n! Se no R1 usamos esp-aes 256 e esp-sha256-hmac, aqui repetimos exatamente.\ncrypto ipsec transform-set TS-SITE-TO-SITE esp-aes 256 esp-sha256-hmac\n mode tunnel\n exit\n\n! --- PASSO 4: ACL de tr\u00e1fego interessante ---\n! Agora origem = LAN Filial, destino = LAN Matriz.\n! A simetria \u00e9 obrigat\u00f3ria: se o R1 usa origem 192.168.1.0, aqui DEVE ser destino.\naccess-list 101 permit ip 172.16.1.0 0.0.0.255 192.168.1.0 0.0.0.255\n\n! --- PASSO 5: Crypto Map ---\ncrypto map CMAP-SITE-TO-SITE 10 ipsec-isakmp\n description VPN para Matriz (R1)\n set peer 10.0.0.1\n set transform-set TS-SITE-TO-SITE\n match address 101\n exit\n\n! --- PASSO 6: Aplicar na interface WAN ---\ninterface GigabitEthernet0\/0\n crypto map CMAP-SITE-TO-SITE\n no shutdown\n exit\n\n! Salvar\ndo write memory<\/code><\/pre>\n<h3>Verificando a instala\u00e7\u00e3o e testando a configura\u00e7\u00e3o site-to-site<\/h3>\n<p>Agora que ambos os lados est\u00e3o configurados, precisamos ativar o t\u00fanel e verificar seu funcionamento. No Cisco IOS, a negocia\u00e7\u00e3o ISAKMP n\u00e3o inicia automaticamente pela simples aplica\u00e7\u00e3o do crypto map \u2014 \u00e9 necess\u00e1rio gerar <strong>tr\u00e1fego interessante<\/strong> que bata nas ACLs para disparar a Fase 1. Esse \u00e9 um comportamento que confunde muitos iniciantes. Vamos gerar esse tr\u00e1fego com um ping originado na LAN do R1 com destino \u00e0 LAN do R2, e em seguida executar os comandos de verifica\u00e7\u00e3o que revelar\u00e3o o estado do t\u00fanel.<\/p>\n<pre><code>! ============================================================\n! GERA\u00c7\u00c3O DE TR\u00c1FEGO INTERESSANTE E VERIFICA\u00c7\u00c3O\n! ============================================================\n\n! No R1: ping da LAN Matriz para a LAN Filial, com source na interface LAN\nping 172.16.1.1 source GigabitEthernet0\/1 repeat 5\n\n! Imediatamente ap\u00f3s, verificar as SAs de ISAKMP (Fase 1)\nshow crypto isakmp sa\n\n! Verificar as SAs de IPsec (Fase 2) com detalhes completos\nshow crypto ipsec sa\n\n! Verificar o resumo do crypto map e quais peers est\u00e3o definidos\nshow crypto map\n<\/code><\/pre>\n<p>A sa\u00edda esperada no R1 para o comando <strong>show crypto isakmp sa<\/strong> deve mostrar uma \u00fanica sess\u00e3o no estado <strong>QM_IDLE<\/strong>, indicando que a Fase 1 foi conclu\u00edda e a Fase 2 est\u00e1 negociada:<\/p>\n<pre><code class=\"output\">IPv4 Crypto ISAKMP SA\ndst             src             state          conn-id slot status\n10.0.0.2        10.0.0.1        QM_IDLE           1001    0 ACTIVE\n<\/code><\/pre>\n<p>Para o comando <strong>show crypto ipsec sa<\/strong>, a sa\u00edda ser\u00e1 bastante detalhada. Procure especificamente pela se\u00e7\u00e3o da interface GigabitEthernet0\/0 e verifique se os contadores <strong>pkts encaps<\/strong> e <strong>pkts decaps<\/strong> est\u00e3o aumentando, e se o campo <strong>current_peer<\/strong> mostra o IP correto. Eis um recorte do que voc\u00ea deve observar em um t\u00fanel saud\u00e1vel:<\/p>\n<pre><code class=\"output\">interface: GigabitEthernet0\/0\n    Crypto map tag: CMAP-SITE-TO-SITE, local addr 10.0.0.1\n\n   protected vrf: (none)\n   local  ident (addr\/mask\/prot\/port): (192.168.1.0\/255.255.255.0\/0\/0)\n   remote ident (addr\/mask\/prot\/port): (172.16.1.0\/255.255.255.0\/0\/0)\n   current_peer 10.0.0.2 port 500\n     PERMIT, flags={origin_is_acl,}\n    #pkts encaps: 5, #pkts encrypt: 5, #pkts digest: 5\n    #pkts decaps: 5, #pkts decrypt: 5, #pkts verify: 5\n    #pkts compressed: 0, #pkts decompressed: 0\n    #pkts not compressed: 0, #pkts compr. failed: 0\n    #pkts not decompressed: 0, #pkts decompress failed: 0\n    #send errors 0, #recv errors 0\n\n     local crypto endpt.: 10.0.0.1,\n     remote crypto endpt.: 10.0.0.2\n     plaintext mtu 1438, path mtu 1500, ip mtu 1500,\n     ip mtu idb GigabitEthernet0\/0\n     current outbound spi: 0x5A7B3C1D(1518558493)\n     PFS (Y\/N): N, DH group: none\n<\/code><\/pre>\n<p>Observe o contador de entrada e sa\u00edda com 5 pacotes cada \u2014 exatamente os 5 pings que enviamos. O campo <strong>SPI (Security Parameter Index)<\/strong> \u00e9 um identificador \u00fanico gerado para esta SA IPsec e serve para indexar as pol\u00edticas de seguran\u00e7a nos pacotes que chegam. O <strong>MTU plaintext de 1438<\/strong> \u00e9 esperado devido ao overhead do ESP (aproximadamente 62 bytes entre cabe\u00e7alho IPsec, ESP header\/trailer e padding), e voc\u00ea deve ajustar o MSS via <strong>ip tcp adjust-mss<\/strong> nas interfaces LAN em cen\u00e1rios de produ\u00e7\u00e3o para evitar fragmenta\u00e7\u00e3o.<\/p>\n<h3>Erros comuns e como resolver<\/h3>\n<p>Em centenas de implementa\u00e7\u00f5es de <strong>VPN com IPsec<\/strong> conduzidas pelos engenheiros da <strong>JRT Technology Solutions<\/strong>, compilamos uma lista dos erros mais frequentes que paralisam t\u00faneis. Conhec\u00ea-los antecipadamente vai poupar horas de troubleshooting.<\/p>\n<table border=\"1\" cellpadding=\"10\" cellspacing=\"0\">\n<thead>\n<tr>\n<th>Erro<\/th>\n<th>Sintoma<\/th>\n<th>Causa<\/th>\n<th>Solu\u00e7\u00e3o<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td><strong>Mismatch de pre-shared key<\/strong><\/td>\n<td>ISAKMP SA nunca atinge QM_IDLE; debug mostra &#8220;hash verification failed&#8221;<\/td>\n<td>Senha digitada incorretamente em um dos peers, diferen\u00e7a de case, caractere especial escapado<\/td>\n<td>Recrie a chave com <strong>no crypto isakmp key &#8230;<\/strong> e insira-a novamente em ambos os lados, verificando caractere por caractere. Use exibi\u00e7\u00e3o com <strong>show crypto isakmp key<\/strong> (se suportado). Se usar criptografia de senhas (service password-encryption), a sa\u00edda ser\u00e1 mascarada.<\/td>\n<\/tr>\n<tr>\n<td><strong>Transform set incompat\u00edvel na Fase 2<\/strong><\/td>\n<td>Fase 1 completa (QM_IDLE), mas Fase 2 falha; debug mostra &#8220;atts unacceptable&#8221; no peer receptor<\/td>\n<td>Os par\u00e2metros do transform set diferem entre os peers (ex: AES-128 em um lado, AES-256 no outro)<\/td>\n<td>Execute <strong>show crypto ipsec transform-set<\/strong> em ambos e compare. Alinhe usando os mesmos comandos de cria\u00e7\u00e3o. Nomes podem ser diferentes, mas os algoritmos devem ser id\u00eanticos.<\/td>\n<\/tr>\n<tr>\n<td><strong>ACL de tr\u00e1fego interessante assim\u00e9trica<\/strong><\/td>\n<td>T\u00fanel sobe mas tr\u00e1fego flui em apenas uma dire\u00e7\u00e3o; pacotes s\u00e3o criptografados na ida mas descartados na volta<\/td>\n<td>As ACLs nos crypto maps n\u00e3o s\u00e3o imagens-espelho perfeitas<\/td>\n<td>Verifique com <strong>show access-list 101<\/strong> em ambos os lados. A ACL do R1 deve ter origem R1_LAN destino R2_LAN; a do R2 deve ter origem R2_LAN destino R1_LAN. NUNCA use &#8220;any any&#8221; em ACLs de IPsec \u2014 isso abre buracos de seguran\u00e7a e pode causar loops de criptografia.<\/td>\n<\/tr>\n<tr>\n<td><strong>Crypto map n\u00e3o aplicado \u00e0 interface WAN correta<\/strong><\/td>\n<td>Tr\u00e1fego interessante n\u00e3o dispara negocia\u00e7\u00e3o; <strong>show crypto map<\/strong> mostra mapa mas <strong>show crypto ipsec sa<\/strong> n\u00e3o lista a interface<\/td>\n<td>O comando <strong>crypto map NOME<\/strong> foi aplicado \u00e0 interface errada (ex: LAN) ou n\u00e3o foi aplicado<\/td>\n<td>Execute <strong>show running-config interface GigabitEthernet0\/0<\/strong> e procure por &#8220;crypto map&#8221;. Se ausente, entre na interface correta e aplique-o. Lembre-se: o crypto map deve estar na interface que enfrenta o peer (WAN).<\/td>\n<\/tr>\n<tr>\n<td><strong>Pol\u00edtica ISAKMP n\u00e3o \u00e9 sim\u00e9trica (grupo DH, AES, hash ou lifetime)<\/strong><\/td>\n<td>Negocia\u00e7\u00e3o Fase 1 falha; debug mostra &#8220;no matching policy&#8221; ou &#8220;policy not found&#8221;<\/td>\n<td>As pol\u00edticas ISAKMP configuradas em cada peer n\u00e3o possuem interse\u00e7\u00e3o compat\u00edvel<\/td>\n<td>Liste todas as pol\u00edticas com <strong>show crypto isakmp policy<\/strong>. Para cada par\u00e2metro, ambos os lados devem ter pelo menos uma pol\u00edtica com os mesmos valores. O IOS faz matching da maior para a menor prioridade (menor n\u00famero).<\/td>\n<\/tr>\n<tr>\n<td><strong>NAT capturando tr\u00e1fego antes do IPsec<\/strong><\/td>\n<td>Pacotes chegam ao peer remoto com IP de origem da WAN do emissor, n\u00e3o da LAN; tr\u00e1fego \u00e9 rejeitado<\/td>\n<td>O tr\u00e1fego que deveria ser criptografado est\u00e1 sendo traduzido pelo NAT antes de atingir a crypto ACL<\/td>\n<td>Crie uma regra de NAT que negue (deny) o tr\u00e1fego entre as LANs antes da regra de overload. A ordem de processamento no IOS \u00e9: crypto map first, NAT depois \u2014 mas se a interface tiver ip nat inside\/outside mal posicionada, a preced\u00eancia \u00e9 invertida. Use <strong>ip nat inside source route-map<\/strong> para excetuar as redes do t\u00fanel.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3>VPN com IPsec remote access \u2014 cen\u00e1rio e fundamentos<\/h3>\n<p>Enquanto a VPN site-to-site conecta redes inteiras de forma est\u00e1tica e permanente, a <strong>VPN com IPsec remote access<\/strong> resolve o desafio de usu\u00e1rios m\u00f3veis que precisam de acesso seguro a recursos corporativos a partir de locais imprevis\u00edveis e com endere\u00e7os IP din\u00e2micos. Neste cen\u00e1rio, o roteador central (que chamaremos de <strong>VPN-RTR<\/strong>) atua como servidor concentrador, enquanto o dispositivo remoto (um laptop com Cisco VPN Client, um roteador IOS configurado como cliente ou o Cisco AnyConnect) inicia a conex\u00e3o. O servidor n\u00e3o conhece antecipadamente o IP do cliente, ent\u00e3o precisamos de um mecanismo flex\u00edvel: o <strong>crypto dynamic-map<\/strong>.<\/p>\n<p>O <strong>crypto dynamic-map<\/strong> \u00e9 um template que permite ao servidor aceitar conex\u00f5es de peers cujos IPs n\u00e3o est\u00e3o previamente definidos. Ele \u00e9 associado a um crypto map est\u00e1tico como uma &#8220;\u00faltima entrada&#8221; curinga, processada quando nenhuma das sequ\u00eancias anteriores casa com o peer. Para autenticar usu\u00e1rios remotos, utilizaremos o modelo <strong>aggressive mode<\/strong> do IKEv1 combinado com <strong>AAA local<\/strong> (Authentication, Authorization, and Accounting). Apesar de o aggressive mode ser menos seguro que o main mode em termos de exposi\u00e7\u00e3o de hash, ele \u00e9 necess\u00e1rio neste caso porque o servidor precisa autenticar o cliente por nome (n\u00e3o por IP fixo). Em ambientes modernos, recomendamos migrar para IKEv2 com AnyConnect, mas a configura\u00e7\u00e3o com IKEv1 agressivo \u00e9 fundamental para compreender a evolu\u00e7\u00e3o e para manter sistemas legados que nossos especialistas da <strong>JRT Technology Solutions<\/strong> ainda encontram em clientes com infraestrutura heterog\u00eanea.<\/p>\n<h3>Configura\u00e7\u00e3o do servidor VPN com IPsec remote access<\/h3>\n<p>O roteador servidor (<strong>VPN-RTR<\/strong>) possui interface WAN no IP <strong>203.0.113.1\/30<\/strong> e atende a LAN corporativa <strong>10.10.10.0\/24<\/strong>. Os clientes VPN receber\u00e3o endere\u00e7os de um pool dedicado <strong>192.168.100.0\/24<\/strong>, atribu\u00eddos dinamicamente e comunicados ao cliente atrav\u00e9s do modo <strong>mode-config<\/strong>. A autentica\u00e7\u00e3o dos usu\u00e1rios ser\u00e1 feita contra a base local do roteador. Vamos aos comandos completos, passo a passo:<\/p>\n<pre><code>! ============================================================\n! SERVIDOR VPN IPSEC REMOTE ACCESS \u2014 VPN-RTR\n! ============================================================\n\nenable\nconfigure terminal\n\n! Habilita o servi\u00e7o AAA (Autentica\u00e7\u00e3o, Autoriza\u00e7\u00e3o e Accounting)\naaa new-model\n\n! Define um m\u00e9todo de autentica\u00e7\u00e3o local para login\naaa authentication login VPN_AUTHENTICATION local\n\n! Define um m\u00e9todo de autoriza\u00e7\u00e3o para par\u00e2metros de rede (mode-config)\naaa authorization network VPN_AUTHORIZATION local\n\n! Cria usu\u00e1rios na base local\n! Nota: o nome de usu\u00e1rio ser\u00e1 usado como identidade IKE no modo agressivo\nusername usuario01 secret SenhaSegura!2026\nusername usuario02 secret OutraSenha@2026\nusername admin secret Admin#VPN2026 privilege 15\n\n! --- Pol\u00edtica ISAKMP (Fase 1) para remote access ---\n! Usaremos grupo DH 2 (1024 bits) para compatibilidade com clientes antigos,\n! mas o ideal \u00e9 grupo 14 ou superior. Agressive mode \u00e9 impl\u00edcito\n! quando usamos \"pre-share\" com dynamic-map e Xauth.\ncrypto isakmp policy 20\n encryption aes 256\n hash sha256\n authentication pre-share\n group 2\n lifetime 86400\n exit\n\n! --- Chave pr\u00e9-compartilhada curinga (0.0.0.0 0.0.0.0) ---\n! Essa chave \u00e9 usada para qualquer cliente que se apresentar com\n! o identity correto (username).\ncrypto isakmp key VpnRemote_Chave2026! address 0.0.0.0 0.0.0.0\n\n! --- Configura\u00e7\u00e3o do pool de endere\u00e7os para clientes VPN ---\nip local pool VPN_POOL 192.168.100.1 192.168.100.50\n\n! --- ACL para NAT exemption (se NAT estiver ativo) ---\n! Permite que o tr\u00e1fego entre a LAN corporativa e o pool VPN\n! n\u00e3o seja traduzido.\naccess-list 150 permit ip 10.10.10.0 0.0.0.255 192.168.100.0 0.0.0.255\n\n! --- ACL para tr\u00e1fego interessante do servidor ---\n! O servidor protege tr\u00e1fego da LAN para o pool VPN\naccess-list 160 permit ip 10.10.10.0 0.0.0.255 192.168.100.0 0.0.0.255\n\n! --- Configura\u00e7\u00e3o de ISAKMP para Xauth (Extended Authentication) ---\n! O pool \u00e9 vinculado ao nome do grupo ISAKMP (pode ser qualquer string)\ncrypto isakmp client configuration group VPN_GROUP\n key VpnRemote_Chave2026!\n pool VPN_POOL\n dns 8.8.8.8 8.8.4.4\n domain jrt.local\n netmask 255.255.255.0\n include-local-lan\n acl 160\n exit\n\n! --- Transform Set para Fase 2 ---\ncrypto ipsec transform-set TS-REMOTE esp-aes 256 esp-sha256-hmac\n mode tunnel\n exit\n\n! --- Crypto Dynamic Map (template) ---\ncrypto dynamic-map DYNMAP-VPN 20\n set transform-set TS-REMOTE\n set reverse-route\n exit\n\n! --- Crypto Map est\u00e1tico que chama o dynamic-map ---\ncrypto map CMAP-REMOTE-VPN 20 ipsec-isakmp dynamic DYNMAP-VPN\n\n! --- Aplicar crypto map na interface WAN ---\ninterface GigabitEthernet0\/0\n description WAN - Internet\n crypto map CMAP-REMOTE-VPN\n ip address 203.0.113.1 255.255.255.252\n no shutdown\n exit\n\n! --- Configurar NAT exemption (se NAT overload estiver presente) ---\n! ip nat inside source list 101 interface GigabitEthernet0\/0 overload\n! route-map RM-NO-NAT permit 10\n!  match ip address 150\n! ip nat inside source route-map RM-NO-NAT interface GigabitEthernet0\/0 overload\n\n! Salvar\ndo write memory<\/code><\/pre>\n<p>O comando <strong>set reverse-route<\/strong> no crypto dynamic-map \u00e9 uma p\u00e9rola que frequentemente negligenciada: ele insere automaticamente uma rota est\u00e1tica para o prefixo atribu\u00eddo ao cliente VPN na tabela de roteamento do servidor, usando a interface de sa\u00edda do t\u00fanel como next-hop. Sem essa op\u00e7\u00e3o, o tr\u00e1fego de retorno do servidor para o cliente pode ser roteado para a Internet ou descartado, causando a impress\u00e3o de que o t\u00fanel &#8220;n\u00e3o funciona&#8221;. O <strong>include-local-lan<\/strong> no grupo ISAKMP permite que o cliente VPN acesse recursos da sua rede local simultaneamente (split tunneling deve ser desabilitado em pol\u00edticas de alta seguran\u00e7a).<\/p>\n<h3>Testando e verificando a VPN com IPsec remote access<\/h3>\n<p>Para testar o lado servidor antes de conectar um cliente real, podemos simular o comportamento usando debug. No entanto, a valida\u00e7\u00e3o completa requer que um cliente VPN inicie a conex\u00e3o. Considerando que muitos leitores ter\u00e3o acesso a um roteador adicional, mostraremos a configura\u00e7\u00e3o m\u00ednima de um roteador cliente (<strong>R3<\/strong>) que atua como Cisco Easy VPN Client (EzVPN). Esta configura\u00e7\u00e3o \u00e9 extremamente \u00fatil para testes de laborat\u00f3rio e prova de conceito antes de instalar softwares clientes em laptops.<\/p>\n<pre><code>! ============================================================\n! CLIENTE VPN IPSEC REMOTE ACCESS \u2014 R3 (EzVPN Client)\n! ============================================================\n\nenable\nconfigure terminal\n\n! Interface WAN voltada para a Internet\ninterface GigabitEthernet0\/0\n ip address 198.51.100.2 255.255.255.252\n no shutdown\n exit\n\n! Interface LAN simulando o usu\u00e1rio\ninterface GigabitEthernet0\/1\n ip address 192.168.200.1 255.255.255.0\n no shutdown\n exit\n\n! Habilita o cliente Easy VPN\n! O modo client n\u00e3o suporta m\u00faltiplos peers simult\u00e2neos\ncrypto ipsec client ezvpn VPN_REMOTE_ACCESS\n connect auto\n group VPN_GROUP key VpnRemote_Chave2026!\n mode client\n peer 203.0.113.1\n username usuario01 password SenhaSegura!2026\n xauth userid mode local\n exit\n\n! Aplica o cliente na interface WAN\ninterface GigabitEthernet0\/0\n crypto ipsec client ezvpn VPN_REMOTE_ACCESS\n exit\n\n! Rota padr\u00e3o apontando para o next-hop da Internet (para alcan\u00e7ar o servidor)\nip route 0.0.0.0 0.0.0.0 198.51.100.1\n\n! Ativa a conex\u00e3o automaticamente com tr\u00e1fego interessante\n! Basta um ping da LAN do cliente para a LAN do servidor\n! ping 10.10.10.1 source GigabitEthernet0\/1\n\ndo write memory<\/code><\/pre>\n<p>Para verificar a conex\u00e3o no servidor VPN-RTR ap\u00f3s o cliente se conectar, utilize os mesmos comandos de verifica\u00e7\u00e3o que empregamos na VPN site-to-site, por\u00e9m prestando aten\u00e7\u00e3o a novos detalhes espec\u00edficos de ambientes din\u00e2micos:<\/p>\n<pre><code>! No servidor VPN-RTR:\nshow crypto session detail\nshow crypto isakmp sa\nshow crypto ipsec sa | include ident|current_peer|pkts\nshow ip route static\nshow ip local pool VPN_POOL\n<\/code><\/pre>\n<p>A sa\u00edda esperada para <strong>show crypto session detail<\/strong> deve listar o peer din\u00e2mico rec\u00e9m-conectado, seu username autenticado via Xauth, e o IP virtual atribu\u00eddo do pool:<\/p>\n<pre><code class=\"output\">Crypto session current status\n\nInterface: GigabitEthernet0\/0\nSession status: UP-ACTIVE\nPeer: 198.51.100.2 port 500\n  IKE SA: local 203.0.113.1\/500 remote 198.51.100.2\/500 Active\n  IPSEC FLOW: permit ip 10.10.10.0\/255.255.255.0 192.168.100.1\/255.255.255.255\n        Active SAs: 2, origin: crypto map\n  Group: VPN_GROUP\n  Username: usuario01\n  Assigned IP: 192.168.100.1\n<\/code><\/pre>\n<p>O comando <strong>show ip local pool VPN_POOL<\/strong> exibe quais endere\u00e7os do pool est\u00e3o em uso e qual usu\u00e1rio os est\u00e1 utilizando \u2014 informa\u00e7\u00e3o valiosa para auditoria e troubleshooting de conflitos de IP. Em nossos projetos na <strong>JRT Technology Solutions<\/strong>, sempre deixamos um script de monitoramento que executa esse comando periodicamente e gera alertas caso o pool atinja 80% de utiliza\u00e7\u00e3o.<\/p>\n<h3>Comandos de debug para troubleshooting aprofundado em VPN com IPsec<\/h3>\n<p>Quando os comandos <strong>show<\/strong> n\u00e3o s\u00e3o suficientes para diagnosticar uma falha, os debugs entram em cena. Contudo, <strong>debugs de IPsec s\u00e3o extremamente verbosos<\/strong> e podem sobrecarregar a CPU de roteadores em produ\u00e7\u00e3o. Sempre isole o tr\u00e1fego que deseja inspecionar usando <strong>debug condition<\/strong> baseado no IP do peer, e nunca deixe debugs rodando indefinidamente \u2014 use <strong>undebug all<\/strong> ou <strong>no debug all<\/strong> ap\u00f3s a coleta. Os comandos essenciais:<\/p>\n<table border=\"1\" cellpadding=\"10\" cellspacing=\"0\">\n<thead>\n<tr>\n<th>Comando Debug<\/th>\n<th>Foco<\/th>\n<th>Quando usar<\/th>\n<th>Cuidados<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td><strong>debug crypto isakmp<\/strong><\/td>\n<td>Mostra troca completa da Fase 1 (Main\/Aggressive mode), pol\u00edticas negociadas, autentica\u00e7\u00e3o<\/td>\n<td>T\u00fanel n\u00e3o levanta; ISAKMP SA n\u00e3o aparece; erros de autentica\u00e7\u00e3o<\/td>\n<td>Extremamente verboso; usar com <strong>debug condition peer ipv4 X.X.X.X<\/strong> para filtrar por peer<\/td>\n<\/tr>\n<tr>\n<td><strong>debug crypto ipsec<\/strong><\/td>\n<td>Fase 2, negocia\u00e7\u00e3o de transform sets, cria\u00e7\u00e3o de SAs IPsec, erros de proxy identity<\/td>\n<td>Fase 1 OK mas Fase 2 falha; SAs IPsec n\u00e3o s\u00e3o criadas; erros &#8220;atts unacceptable&#8221;<\/td>\n<td>Menos verboso que isakmp, mas ainda assim deve ser limitado<\/td>\n<\/tr>\n<tr>\n<td><strong>debug crypto engine<\/strong><\/td>\n<td>Opera\u00e7\u00f5es do hardware criptogr\u00e1fico onboard ou acelerador dedicado<\/td>\n<td>Suspeita de falha no m\u00f3dulo de criptografia; pacotes n\u00e3o s\u00e3o cifrados mesmo com SA ativa<\/td>\n<td>Sa\u00edda de baixo n\u00edvel; requer entendimento do chipset de crypto do roteador<\/td>\n<\/tr>\n<tr>\n<td><strong>debug ip packet detail<\/strong> (com ACL)<\/td>\n<td>Permite verificar se os pacotes est\u00e3o sendo despachados para o motor de IPsec ou roteados em claro<\/td>\n<td>Tr\u00e1fego n\u00e3o \u00e9 criptografado apesar do t\u00fanel ativo; roteamento incorreto<\/td>\n<td>Pode causar alta carga de CPU; combine com <strong>access-list 199 permit ip host X host Y<\/strong> e <strong>debug ip packet 199<\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Uma t\u00e9cnica avan\u00e7ada que usamos na <strong>JRT Technology Solutions<\/strong> \u00e9 combinar <strong>debug crypto isakmp<\/strong> com <strong>term mon<\/strong> (quando em SSH\/Telnet) e <strong>logging buffered 100000 debugging<\/strong>, redirecionando a sa\u00edda para o buffer e depois analisando com <strong>show logging<\/strong>. Isso evita que a sess\u00e3o interativa seja inundada e permite buscar padr\u00f5es com pipes (<strong>| include<\/strong>).<\/p>\n<h3>Boas pr\u00e1ticas e hardening de VPN com IPsec no Cisco IOS<\/h3>\n<p>A configura\u00e7\u00e3o funcional \u00e9 apenas o come\u00e7o. Para alcan\u00e7ar um n\u00edvel profissional de implementa\u00e7\u00e3o, voc\u00ea deve adotar as pr\u00e1ticas de hardening que tornam seus t\u00faneis resistentes a ataques e tolerantes a falhas. A primeira delas \u00e9 a <strong>escolha de algoritmos fortes<\/strong>: sempre que poss\u00edvel, abandone completamente o DES, 3DES, MD5 e SHA-1. Use AES-256 (ou AES-128-GCM para desempenho em hardware mais antigo) e SHA-256. Em rela\u00e7\u00e3o ao Diffie-Hellman, o grupo 14 (2048 bits) \u00e9 o m\u00ednimo aceit\u00e1vel; grupos 19 e 20 (curvas el\u00edpticas) s\u00e3o recomendados em equipamentos modernos que suportam o comando <strong>group 19<\/strong> na pol\u00edtica ISAKMP.<\/p>\n<p><strong>Perfect Forward Secrecy (PFS)<\/strong> merece aten\u00e7\u00e3o especial. Quando habilitado na Fase 2 (<strong>set pfs group14<\/strong> dentro do crypto map), uma nova troca Diffie-Hellman \u00e9 realizada a cada renova\u00e7\u00e3o de SA IPsec, garantindo que a chave de sess\u00e3o n\u00e3o seja derivada da chave da Fase 1. Isso significa que, mesmo que um atacante comprometa a chave de longa dura\u00e7\u00e3o, as sess\u00f5es passadas permanecem seguras. O custo \u00e9 um pequeno acr\u00e9scimo de lat\u00eancia na renegocia\u00e7\u00e3o \u2014 impercept\u00edvel para a maioria das aplica\u00e7\u00f5es, mas cr\u00edtico em cen\u00e1rios de alta densidade de t\u00faneis.<\/p>\n<p>Outro aspecto frequentemente negligenciado \u00e9 o <strong>tratamento de MTU e fragmenta\u00e7\u00e3o<\/strong>. O overhead do IPsec (cabe\u00e7alho IP adicional + header ESP + IV + trailer + padding) pode adicionar entre 50 e 73 bytes ao pacote original. Se um pacote de 1500 bytes da LAN tentar atravessar o t\u00fanel, ele ser\u00e1 fragmentado antes da criptografia \u2014 um processo chamado <strong>pre-fragmentation<\/strong> \u2014 aumentando a lat\u00eancia e as chances de perda. A solu\u00e7\u00e3o elegante \u00e9 ajustar o TCP MSS para 1360 bytes (ou menos, dependendo do cen\u00e1rio) nas interfaces LAN de ambos os lados, com o comando:<\/p>\n<pre><code>interface GigabitEthernet0\/1\n ip tcp adjust-mss 1360<\/code><\/pre>\n<p>Nossos especialistas da <strong>JRT Technology Solutions<\/strong> tamb\u00e9m recomendam enfaticamente que voc\u00ea configure <strong>monitoramento proativo dos t\u00faneis<\/strong>. Uma t\u00e9cnica simples \u00e9 um script que executa <strong>show crypto ipsec sa | include pkts<\/strong> a cada 5 minutos. Se os contadores de encaps\/decaps permanecerem zerados por v\u00e1rios intervalos, um alerta deve ser gerado. Para ambientes de produ\u00e7\u00e3o, considere o uso de IP SLA com opera\u00e7\u00e3o ICMP Echo atrav\u00e9s do t\u00fanel e track objects que disparam rotas de backup ou notifica\u00e7\u00f5es SNMP. O Cisco IOS suporta <strong>ip sla<\/strong> nativamente e sua integra\u00e7\u00e3o com <strong>track<\/strong> \u00e9 mat\u00e9ria que exploraremos em aulas avan\u00e7adas.<\/p>\n<p>Por fim, quanto ao <strong>NAT traversal (NAT-T)<\/strong>: se algum dos peers estiver atr\u00e1s<\/p>\n<div style=\"margin:52px 0 40px;padding:36px 28px;background:linear-gradient(135deg,#0f172a 0%,#1a2744 100%);border:2px solid #25D366;border-radius:18px;text-align:center;box-shadow:0 4px 28px rgba(37,211,102,0.18)\">\n<p style=\"margin:0 0 10px;font-size:18px;color:#ffffff;font-weight:700;line-height:1.4\">Quer aprender na pr\u00e1tica com especialistas?<\/p>\n<p style=\"margin:0 0 28px;font-size:15px;color:#94a3b8;font-weight:400;line-height:1.6\">A JRT Technology Solutions oferece treinamentos e implementa\u00e7\u00e3o de Cisco IOS para equipes corporativas.<\/p>\n<p>  <a href=\"https:\/\/api.whatsapp.com\/send\/?phone=5521980606699&#038;text=Ol%C3%A1!%20Tenho%20interesse%20no%20treinamento%20de%20Cisco%20IOS.&#038;type=phone_number&#038;app_absent=0\"\n     target=\"_blank\" rel=\"noopener noreferrer\"\n     style=\"display:inline-flex;align-items:center;gap:12px;background:#25D366;color:#ffffff;font-family:-apple-system,BlinkMacSystemFont,'Segoe UI',sans-serif;font-size:16px;font-weight:700;padding:15px 32px;border-radius:100px;text-decoration:none;box-shadow:0 4px 16px rgba(37,211,102,0.45);letter-spacing:0.01em\"><br \/>\n    <svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"22\" height=\"22\" viewBox=\"0 0 24 24\" fill=\"#ffffff\"><path d=\"M17.472 14.382c-.297-.149-1.758-.867-2.03-.967-.273-.099-.471-.148-.67.15-.197.297-.767.966-.94 1.164-.173.199-.347.223-.644.075-.297-.15-1.255-.463-2.39-1.475-.883-.788-1.48-1.761-1.653-2.059-.173-.297-.018-.458.13-.606.134-.133.298-.347.446-.52.149-.174.198-.298.298-.497.099-.198.05-.371-.025-.52-.075-.149-.669-1.612-.916-2.207-.242-.579-.487-.5-.669-.51-.173-.008-.371-.01-.57-.01-.198 0-.52.074-.792.372-.272.297-1.04 1.016-1.04 2.479 0 1.462 1.065 2.875 1.213 3.074.149.198 2.096 3.2 5.077 4.487.709.306 1.262.489 1.694.625.712.227 1.36.195 1.871.118.571-.085 1.758-.719 2.006-1.413.248-.694.248-1.289.173-1.413-.074-.124-.272-.198-.57-.347m-5.421 7.403h-.004a9.87 9.87 0 01-5.031-1.378l-.361-.214-3.741.982.998-3.648-.235-.374a9.86 9.86 0 01-1.51-5.26c.001-5.45 4.436-9.884 9.888-9.884 2.64 0 5.122 1.03 6.988 2.898a9.825 9.825 0 012.893 6.994c-.003 5.45-4.437 9.884-9.885 9.884m8.413-18.297A11.815 11.815 0 0012.05 0C5.495 0 .16 5.335.157 11.892c0 2.096.547 4.142 1.588 5.945L.057 24l6.305-1.654a11.882 11.882 0 005.683 1.448h.005c6.554 0 11.89-5.335 11.893-11.893a11.821 11.821 0 00-3.48-8.413z\"\/><\/svg><br \/>\n    Falar no WhatsApp<br \/>\n  <\/a>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Aprenda a configurar VPN com IPsec no Cisco IOS: site-to-site e remote access. Domine do zero ao avan\u00e7ado e potencialize sua rede!<\/p>\n","protected":false},"author":1,"featured_media":1385,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"om_disable_all_campaigns":false,"_monsterinsights_skip_tracking":false,"iawp_total_views":2,"footnotes":""},"categories":[9],"tags":[2304,138,2305,2306,2303,645],"class_list":["post-1386","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-conectividade","tag-acesso-remoto-vpn","tag-cisco-ios","tag-configuracao-vpn-cisco","tag-seguranca-de-rede-ipsec","tag-vpn-ipsec","tag-vpn-site-to-site"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"Aprenda a configurar VPN com IPsec no Cisco IOS: site-to-site e remote access. Domine do zero ao avan\u00e7ado e potencialize sua rede!\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Thiago Paes Rodrigues\"\/>\n\t<meta name=\"google-site-verification\" content=\"QKPfpDCzHmzKyfFk5j1KZW3HhROYTPeqwBN5qcJ8qcg\" \/>\n\t<link rel=\"canonical\" href=\"https:\/\/jrtx.com.br\/blog\/2026\/07\/04\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\/\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pt_BR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"BLOG - JRT Technology Solutions - Um espa\u00e7o dedicado a explorar o universo da tecnologia de forma clara, pr\u00e1tica e atual. Aqui voc\u00ea encontra novidades, an\u00e1lises, tutoriais e reflex\u00f5es sobre inova\u00e7\u00e3o, intelig\u00eancia artificial, gadgets, programa\u00e7\u00e3o e tend\u00eancias digitais. Nosso objetivo \u00e9 simplificar o complexo, ajudar voc\u00ea a se manter atualizado e transformar conhecimento em pr\u00e1tica no seu dia a dia.\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"Aula 16: VPN com IPsec \u2014 site-to-site e remote access no Cisco IOS - BLOG - JRT Technology Solutions\" \/>\n\t\t<meta property=\"og:description\" content=\"Aprenda a configurar VPN com IPsec no Cisco IOS: site-to-site e remote access. Domine do zero ao avan\u00e7ado e potencialize sua rede!\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/jrtx.com.br\/blog\/2026\/07\/04\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\/\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"100\" \/>\n\t\t<meta property=\"og:image:height\" content=\"75\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-07-04T21:14:58+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-07-04T21:14:58+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/profile.php?id=61590814880509\" \/>\n\t\t<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n\t\t<meta name=\"twitter:title\" content=\"Aula 16: VPN com IPsec \u2014 site-to-site e remote access no Cisco IOS - BLOG - JRT Technology Solutions\" \/>\n\t\t<meta name=\"twitter:description\" content=\"Aprenda a configurar VPN com IPsec no Cisco IOS: site-to-site e remote access. Domine do zero ao avan\u00e7ado e potencialize sua rede!\" \/>\n\t\t<meta name=\"twitter:image\" content=\"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg\" \/>\n\t\t<script type=\"application\/ld+json\" class=\"aioseo-schema\">\n\t\t\t{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"BlogPosting\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/04\\\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\\\/#blogposting\",\"name\":\"Aula 16: VPN com IPsec \\u2014 site-to-site e remote access no Cisco IOS - BLOG - JRT Technology Solutions\",\"headline\":\"Aula 16: VPN com IPsec \\u2014 site-to-site e remote access no Cisco IOS\",\"author\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/author\\\/thiago\\\/#author\"},\"publisher\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/#organization\"},\"image\":{\"@type\":\"ImageObject\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/ai-image-1783199692438.jpg\",\"width\":1440,\"height\":1024,\"caption\":\"Aula 16: VPN com IPsec \\u2014 site-to-site e remote access no Cisco IOS\"},\"datePublished\":\"2026-07-04T18:14:58-03:00\",\"dateModified\":\"2026-07-04T18:14:58-03:00\",\"inLanguage\":\"pt-BR\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/04\\\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\\\/#webpage\"},\"isPartOf\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/04\\\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\\\/#webpage\"},\"articleSection\":\"Conectividade, acesso remoto VPN, Cisco IOS, configura\\u00e7\\u00e3o VPN Cisco, seguran\\u00e7a de rede IPsec, VPN IPsec, VPN site-to-site\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/04\\\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\\\/#breadcrumblist\",\"itemListElement\":[{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog#listItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/jrtx.com.br\\\/blog\",\"nextItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/category\\\/conectividade\\\/#listItem\",\"name\":\"Conectividade\"}},{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/category\\\/conectividade\\\/#listItem\",\"position\":2,\"name\":\"Conectividade\",\"item\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/category\\\/conectividade\\\/\",\"nextItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/04\\\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\\\/#listItem\",\"name\":\"Aula 16: VPN com IPsec \\u2014 site-to-site e remote access no Cisco IOS\"},\"previousItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog#listItem\",\"name\":\"Home\"}},{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/04\\\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\\\/#listItem\",\"position\":3,\"name\":\"Aula 16: VPN com IPsec \\u2014 site-to-site e remote access no Cisco IOS\",\"previousItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/category\\\/conectividade\\\/#listItem\",\"name\":\"Conectividade\"}}]},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/#organization\",\"name\":\"JRT Technology Solutions | Tecnologia e Inova\\u00e7\\u00e3o para Empresas\",\"description\":\"Um espa\\u00e7o dedicado a explorar o universo da tecnologia de forma clara, pr\\u00e1tica e atual. Aqui voc\\u00ea encontra novidades, an\\u00e1lises, tutoriais e reflex\\u00f5es sobre inova\\u00e7\\u00e3o, intelig\\u00eancia artificial, gadgets, programa\\u00e7\\u00e3o e tend\\u00eancias digitais. Nosso objetivo \\u00e9 simplificar o complexo, ajudar voc\\u00ea a se manter atualizado e transformar conhecimento em pr\\u00e1tica no seu dia a dia.\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/\",\"telephone\":\"+552138277513\",\"logo\":{\"@type\":\"ImageObject\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/03\\\/cropped-logo-mini.jpg\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/04\\\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\\\/#organizationLogo\",\"width\":100,\"height\":75},\"image\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/04\\\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\\\/#organizationLogo\"},\"sameAs\":[\"https:\\\/\\\/www.facebook.com\\\/profile.php?id=61590814880509\",\"https:\\\/\\\/www.instagram.com\\\/jrtx.tech\\\/\"]},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/author\\\/thiago\\\/#author\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/author\\\/thiago\\\/\",\"name\":\"Thiago Paes Rodrigues\",\"image\":{\"@type\":\"ImageObject\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/04\\\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\\\/#authorImage\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/cropped-foto-rascunho3-96x96.jpeg\",\"width\":96,\"height\":96,\"caption\":\"Thiago Paes Rodrigues\"}},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/04\\\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\\\/#webpage\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/04\\\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\\\/\",\"name\":\"Aula 16: VPN com IPsec \\u2014 site-to-site e remote access no Cisco IOS - BLOG - JRT Technology Solutions\",\"description\":\"Aprenda a configurar VPN com IPsec no Cisco IOS: site-to-site e remote access. Domine do zero ao avan\\u00e7ado e potencialize sua rede!\",\"inLanguage\":\"pt-BR\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/#website\"},\"breadcrumb\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/04\\\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\\\/#breadcrumblist\"},\"author\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/author\\\/thiago\\\/#author\"},\"creator\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/author\\\/thiago\\\/#author\"},\"image\":{\"@type\":\"ImageObject\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/ai-image-1783199692438.jpg\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/04\\\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\\\/#mainImage\",\"width\":1440,\"height\":1024,\"caption\":\"Aula 16: VPN com IPsec \\u2014 site-to-site e remote access no Cisco IOS\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/04\\\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\\\/#mainImage\"},\"datePublished\":\"2026-07-04T18:14:58-03:00\",\"dateModified\":\"2026-07-04T18:14:58-03:00\"},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/#website\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/\",\"name\":\"JRT Technology Solutions | Tecnologia e Inova\\u00e7\\u00e3o para Empresas\",\"alternateName\":\"JRT Technology Solutions | Tecnologia e Inova\\u00e7\\u00e3o para Empresas\",\"description\":\"Um espa\\u00e7o dedicado a explorar o universo da tecnologia de forma clara, pr\\u00e1tica e atual. Aqui voc\\u00ea encontra novidades, an\\u00e1lises, tutoriais e reflex\\u00f5es sobre inova\\u00e7\\u00e3o, intelig\\u00eancia artificial, gadgets, programa\\u00e7\\u00e3o e tend\\u00eancias digitais. Nosso objetivo \\u00e9 simplificar o complexo, ajudar voc\\u00ea a se manter atualizado e transformar conhecimento em pr\\u00e1tica no seu dia a dia.\",\"inLanguage\":\"pt-BR\",\"publisher\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/#organization\"}}]}\n\t\t<\/script>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"Aula 16: VPN com IPsec \u2014 site-to-site e remote access no Cisco IOS - BLOG - JRT Technology Solutions","description":"Aprenda a configurar VPN com IPsec no Cisco IOS: site-to-site e remote access. Domine do zero ao avan\u00e7ado e potencialize sua rede!","canonical_url":"https:\/\/jrtx.com.br\/blog\/2026\/07\/04\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\/","robots":"max-image-preview:large","keywords":"","webmasterTools":{"google-site-verification":"QKPfpDCzHmzKyfFk5j1KZW3HhROYTPeqwBN5qcJ8qcg","miscellaneous":""},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"BlogPosting","@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/04\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\/#blogposting","name":"Aula 16: VPN com IPsec \u2014 site-to-site e remote access no Cisco IOS - BLOG - JRT Technology Solutions","headline":"Aula 16: VPN com IPsec \u2014 site-to-site e remote access no Cisco IOS","author":{"@id":"https:\/\/jrtx.com.br\/blog\/author\/thiago\/#author"},"publisher":{"@id":"https:\/\/jrtx.com.br\/blog\/#organization"},"image":{"@type":"ImageObject","url":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/07\/ai-image-1783199692438.jpg","width":1440,"height":1024,"caption":"Aula 16: VPN com IPsec \u2014 site-to-site e remote access no Cisco IOS"},"datePublished":"2026-07-04T18:14:58-03:00","dateModified":"2026-07-04T18:14:58-03:00","inLanguage":"pt-BR","mainEntityOfPage":{"@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/04\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\/#webpage"},"isPartOf":{"@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/04\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\/#webpage"},"articleSection":"Conectividade, acesso remoto VPN, Cisco IOS, configura\u00e7\u00e3o VPN Cisco, seguran\u00e7a de rede IPsec, VPN IPsec, VPN site-to-site"},{"@type":"BreadcrumbList","@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/04\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\/#breadcrumblist","itemListElement":[{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog#listItem","position":1,"name":"Home","item":"https:\/\/jrtx.com.br\/blog","nextItem":{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog\/category\/conectividade\/#listItem","name":"Conectividade"}},{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog\/category\/conectividade\/#listItem","position":2,"name":"Conectividade","item":"https:\/\/jrtx.com.br\/blog\/category\/conectividade\/","nextItem":{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/04\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\/#listItem","name":"Aula 16: VPN com IPsec \u2014 site-to-site e remote access no Cisco IOS"},"previousItem":{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog#listItem","name":"Home"}},{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/04\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\/#listItem","position":3,"name":"Aula 16: VPN com IPsec \u2014 site-to-site e remote access no Cisco IOS","previousItem":{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog\/category\/conectividade\/#listItem","name":"Conectividade"}}]},{"@type":"Organization","@id":"https:\/\/jrtx.com.br\/blog\/#organization","name":"JRT Technology Solutions | Tecnologia e Inova\u00e7\u00e3o para Empresas","description":"Um espa\u00e7o dedicado a explorar o universo da tecnologia de forma clara, pr\u00e1tica e atual. Aqui voc\u00ea encontra novidades, an\u00e1lises, tutoriais e reflex\u00f5es sobre inova\u00e7\u00e3o, intelig\u00eancia artificial, gadgets, programa\u00e7\u00e3o e tend\u00eancias digitais. Nosso objetivo \u00e9 simplificar o complexo, ajudar voc\u00ea a se manter atualizado e transformar conhecimento em pr\u00e1tica no seu dia a dia.","url":"https:\/\/jrtx.com.br\/blog\/","telephone":"+552138277513","logo":{"@type":"ImageObject","url":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg","@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/04\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\/#organizationLogo","width":100,"height":75},"image":{"@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/04\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\/#organizationLogo"},"sameAs":["https:\/\/www.facebook.com\/profile.php?id=61590814880509","https:\/\/www.instagram.com\/jrtx.tech\/"]},{"@type":"Person","@id":"https:\/\/jrtx.com.br\/blog\/author\/thiago\/#author","url":"https:\/\/jrtx.com.br\/blog\/author\/thiago\/","name":"Thiago Paes Rodrigues","image":{"@type":"ImageObject","@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/04\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\/#authorImage","url":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/09\/cropped-foto-rascunho3-96x96.jpeg","width":96,"height":96,"caption":"Thiago Paes Rodrigues"}},{"@type":"WebPage","@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/04\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\/#webpage","url":"https:\/\/jrtx.com.br\/blog\/2026\/07\/04\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\/","name":"Aula 16: VPN com IPsec \u2014 site-to-site e remote access no Cisco IOS - BLOG - JRT Technology Solutions","description":"Aprenda a configurar VPN com IPsec no Cisco IOS: site-to-site e remote access. Domine do zero ao avan\u00e7ado e potencialize sua rede!","inLanguage":"pt-BR","isPartOf":{"@id":"https:\/\/jrtx.com.br\/blog\/#website"},"breadcrumb":{"@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/04\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\/#breadcrumblist"},"author":{"@id":"https:\/\/jrtx.com.br\/blog\/author\/thiago\/#author"},"creator":{"@id":"https:\/\/jrtx.com.br\/blog\/author\/thiago\/#author"},"image":{"@type":"ImageObject","url":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/07\/ai-image-1783199692438.jpg","@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/04\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\/#mainImage","width":1440,"height":1024,"caption":"Aula 16: VPN com IPsec \u2014 site-to-site e remote access no Cisco IOS"},"primaryImageOfPage":{"@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/04\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\/#mainImage"},"datePublished":"2026-07-04T18:14:58-03:00","dateModified":"2026-07-04T18:14:58-03:00"},{"@type":"WebSite","@id":"https:\/\/jrtx.com.br\/blog\/#website","url":"https:\/\/jrtx.com.br\/blog\/","name":"JRT Technology Solutions | Tecnologia e Inova\u00e7\u00e3o para Empresas","alternateName":"JRT Technology Solutions | Tecnologia e Inova\u00e7\u00e3o para Empresas","description":"Um espa\u00e7o dedicado a explorar o universo da tecnologia de forma clara, pr\u00e1tica e atual. Aqui voc\u00ea encontra novidades, an\u00e1lises, tutoriais e reflex\u00f5es sobre inova\u00e7\u00e3o, intelig\u00eancia artificial, gadgets, programa\u00e7\u00e3o e tend\u00eancias digitais. Nosso objetivo \u00e9 simplificar o complexo, ajudar voc\u00ea a se manter atualizado e transformar conhecimento em pr\u00e1tica no seu dia a dia.","inLanguage":"pt-BR","publisher":{"@id":"https:\/\/jrtx.com.br\/blog\/#organization"}}]},"og:locale":"pt_BR","og:site_name":"BLOG - JRT Technology Solutions - Um espa\u00e7o dedicado a explorar o universo da tecnologia de forma clara, pr\u00e1tica e atual. Aqui voc\u00ea encontra novidades, an\u00e1lises, tutoriais e reflex\u00f5es sobre inova\u00e7\u00e3o, intelig\u00eancia artificial, gadgets, programa\u00e7\u00e3o e tend\u00eancias digitais. Nosso objetivo \u00e9 simplificar o complexo, ajudar voc\u00ea a se manter atualizado e transformar conhecimento em pr\u00e1tica no seu dia a dia.","og:type":"article","og:title":"Aula 16: VPN com IPsec \u2014 site-to-site e remote access no Cisco IOS - BLOG - JRT Technology Solutions","og:description":"Aprenda a configurar VPN com IPsec no Cisco IOS: site-to-site e remote access. Domine do zero ao avan\u00e7ado e potencialize sua rede!","og:url":"https:\/\/jrtx.com.br\/blog\/2026\/07\/04\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\/","og:image":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg","og:image:secure_url":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg","og:image:width":100,"og:image:height":75,"article:published_time":"2026-07-04T21:14:58+00:00","article:modified_time":"2026-07-04T21:14:58+00:00","article:publisher":"https:\/\/www.facebook.com\/profile.php?id=61590814880509","twitter:card":"summary_large_image","twitter:title":"Aula 16: VPN com IPsec \u2014 site-to-site e remote access no Cisco IOS - BLOG - JRT Technology Solutions","twitter:description":"Aprenda a configurar VPN com IPsec no Cisco IOS: site-to-site e remote access. Domine do zero ao avan\u00e7ado e potencialize sua rede!","twitter:image":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg"},"aioseo_meta_data":{"post_id":"1386","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_custom_url":null,"og_image_custom_fields":null,"og_image_url":null,"og_image_width":null,"og_image_height":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_image_url":null,"twitter_title":null,"twitter_description":null,"schema_type":"default","schema_type_options":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"limit_modified_date":false,"ai":null,"breadcrumb_settings":null,"seo_analyzer_scan_date":null,"created":"2026-07-04 21:20:56","updated":"2026-07-04 21:20:56","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"aioseo_breadcrumb":"<div class=\"aioseo-breadcrumbs\"><span class=\"aioseo-breadcrumb\">\n\t\t\t<a href=\"https:\/\/jrtx.com.br\/blog\" title=\"Home\">Home<\/a>\n\t\t<\/span><span class=\"aioseo-breadcrumb-separator\">&raquo;<\/span><span class=\"aioseo-breadcrumb\">\n\t\t\t<a href=\"https:\/\/jrtx.com.br\/blog\/category\/conectividade\/\" title=\"Conectividade\">Conectividade<\/a>\n\t\t<\/span><span class=\"aioseo-breadcrumb-separator\">&raquo;<\/span><span class=\"aioseo-breadcrumb\">\n\t\t\tAula 16: VPN com IPsec \u2014 site-to-site e remote access no Cisco IOS\n\t\t<\/span><\/div>","aioseo_breadcrumb_json":[{"label":"Home","link":"https:\/\/jrtx.com.br\/blog"},{"label":"Conectividade","link":"https:\/\/jrtx.com.br\/blog\/category\/conectividade\/"},{"label":"Aula 16: VPN com IPsec \u2014 site-to-site e remote access no Cisco IOS","link":"https:\/\/jrtx.com.br\/blog\/2026\/07\/04\/aula-16-vpn-com-ipsec-site-to-site-e-remote-access-no-cisco\/"}],"_links":{"self":[{"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/posts\/1386","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/comments?post=1386"}],"version-history":[{"count":0,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/posts\/1386\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/media\/1385"}],"wp:attachment":[{"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/media?parent=1386"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/categories?post=1386"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/tags?post=1386"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}