BackRedes
voltar ao blog
3 min readMikrotikVPNRouterOSRedes

Como configurar VPN site-to-site no Mikrotik (IPsec)

Se as suas filiais ainda "se falam" por VPN gratuita ou acesso remoto genérico, esse post é para você. Vamos configurar uma VPN site-to-site de verdade entre dois roteadores Mikrotik, usando IPsec — o protocolo mais usado nesse cenário por estabilidade e suporte nativo no RouterOS.

O que você precisa antes de começar

  • Dois roteadores Mikrotik com RouterOS atualizado, cada um em uma ponta (matriz e filial)
  • IP público fixo (ou DDNS) em pelo menos uma das pontas
  • As faixas de rede local de cada lado, sem sobreposição (ex: matriz 10.10.0.0/24, filial 10.20.0.0/24)

Se as duas redes usam a mesma faixa de IP, pare aqui — o túnel sobe, mas o roteamento não vai funcionar. Renumere uma das pontas antes de continuar.

1. Criar o proposal IPsec

O proposal define os algoritmos de criptografia e autenticação usados no túnel. Nas duas pontas:

/ip ipsec proposal
add name="backredes-proposal" auth-algorithms=sha256 enc-algorithms=aes-256-cbc pfs-group=modp2048

2. Criar o peer

O peer aponta para o IP público do outro lado. Na matriz (apontando para a filial):

/ip ipsec peer
add name="filial-01" address=IP_PUBLICO_DA_FILIAL exchange-mode=ike2

Na filial, o mesmo comando aponta para o IP público da matriz.

3. Definir a identidade (chave pré-compartilhada)

/ip ipsec identity
add peer="filial-01" auth-method=pre-shared-key secret="SUA_CHAVE_FORTE_AQUI"

Use uma chave longa e única por túnel — nunca reaproveite a mesma secret entre filiais diferentes. Se uma vazar, as outras continuam seguras.

4. Criar a policy — o que realmente entra no túnel

Aqui é onde a maioria das configurações quebra. A policy diz qual tráfego passa pelo túnel:

/ip ipsec policy
add peer="filial-01" \
    src-address=10.10.0.0/24 dst-address=10.20.0.0/24 \
    tunnel=yes

Na filial, os endereços de origem e destino são invertidos.

5. Liberar no firewall

Sem essa etapa, o túnel sobe mas nada passa. Libere IKE (UDP 500 e 4500) e o protocolo ESP na interface WAN:

/ip firewall filter
add chain=input protocol=udp dst-port=500,4500 action=accept place-before=0
add chain=input protocol=ipsec-esp action=accept place-before=0

Os erros mais comuns que derrubam o túnel

  • Faixas de IP sobrepostas entre as duas redes — o túnel sobe, o roteamento não funciona
  • NAT mascarando o tráfego destinado ao túnel — adicione uma regra de exceção no /ip firewall nat antes da regra de masquerade geral
  • Firewall bloqueando UDP 500/4500 ou ESP na WAN
  • Relógio dessincronizado entre os roteadores — IPsec é sensível a isso, confira o NTP dos dois lados
  • Secret diferente de um lado para o outro — parece óbvio, mas é a causa mais comum de "peer não autentica"

Quando isso não é o suficiente

VPN site-to-site resolve a conexão entre redes fixas. Se você também tem gente trabalhando de casa ou de clientes, isso é outro cenário — VPN client-to-site, com autenticação individual por usuário.

E se depois de configurar a VPN você perceber que ninguém sabe o que está passando pelo firewall ou que a rede nunca foi segmentada, vale revisar isso antes que vire incidente — é exatamente esse tipo de diagnóstico que fazemos na Auditoria de Rede BackRedes.

leu até aqui?

Prefere que a gente cuide disso?

Configurar sozinho dá pra fazer. Se não quiser arriscar numa rede em produção, manda uma mensagem e a gente assume.

Falar no WhatsApp