Como configurar VPN site-to-site no Mikrotik (IPsec)
Se as suas filiais ainda "se falam" por VPN gratuita ou acesso remoto genérico, esse post é para você. Vamos configurar uma VPN site-to-site de verdade entre dois roteadores Mikrotik, usando IPsec — o protocolo mais usado nesse cenário por estabilidade e suporte nativo no RouterOS.
O que você precisa antes de começar
- Dois roteadores Mikrotik com RouterOS atualizado, cada um em uma ponta (matriz e filial)
- IP público fixo (ou DDNS) em pelo menos uma das pontas
- As faixas de rede local de cada lado, sem sobreposição (ex: matriz
10.10.0.0/24, filial10.20.0.0/24)
Se as duas redes usam a mesma faixa de IP, pare aqui — o túnel sobe, mas o roteamento não vai funcionar. Renumere uma das pontas antes de continuar.
1. Criar o proposal IPsec
O proposal define os algoritmos de criptografia e autenticação usados no túnel. Nas duas pontas:
/ip ipsec proposal
add name="backredes-proposal" auth-algorithms=sha256 enc-algorithms=aes-256-cbc pfs-group=modp2048
2. Criar o peer
O peer aponta para o IP público do outro lado. Na matriz (apontando para a filial):
/ip ipsec peer
add name="filial-01" address=IP_PUBLICO_DA_FILIAL exchange-mode=ike2
Na filial, o mesmo comando aponta para o IP público da matriz.
3. Definir a identidade (chave pré-compartilhada)
/ip ipsec identity
add peer="filial-01" auth-method=pre-shared-key secret="SUA_CHAVE_FORTE_AQUI"
Use uma chave longa e única por túnel — nunca reaproveite a mesma secret entre filiais diferentes. Se uma vazar, as outras continuam seguras.
4. Criar a policy — o que realmente entra no túnel
Aqui é onde a maioria das configurações quebra. A policy diz qual tráfego passa pelo túnel:
/ip ipsec policy
add peer="filial-01" \
src-address=10.10.0.0/24 dst-address=10.20.0.0/24 \
tunnel=yes
Na filial, os endereços de origem e destino são invertidos.
5. Liberar no firewall
Sem essa etapa, o túnel sobe mas nada passa. Libere IKE (UDP 500 e 4500) e o protocolo ESP na interface WAN:
/ip firewall filter
add chain=input protocol=udp dst-port=500,4500 action=accept place-before=0
add chain=input protocol=ipsec-esp action=accept place-before=0
Os erros mais comuns que derrubam o túnel
- Faixas de IP sobrepostas entre as duas redes — o túnel sobe, o roteamento não funciona
- NAT mascarando o tráfego destinado ao túnel — adicione uma regra de exceção no
/ip firewall natantes da regra de masquerade geral - Firewall bloqueando UDP 500/4500 ou ESP na WAN
- Relógio dessincronizado entre os roteadores — IPsec é sensível a isso, confira o NTP dos dois lados
- Secret diferente de um lado para o outro — parece óbvio, mas é a causa mais comum de "peer não autentica"
Quando isso não é o suficiente
VPN site-to-site resolve a conexão entre redes fixas. Se você também tem gente trabalhando de casa ou de clientes, isso é outro cenário — VPN client-to-site, com autenticação individual por usuário.
E se depois de configurar a VPN você perceber que ninguém sabe o que está passando pelo firewall ou que a rede nunca foi segmentada, vale revisar isso antes que vire incidente — é exatamente esse tipo de diagnóstico que fazemos na Auditoria de Rede BackRedes.