> For the complete documentation index, see [llms.txt](https://docs.plenit.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.plenit.com/docs-pt/productos/servers-2/how-to/ikev2-and-split-tunneling.md).

# Novas melhorias de configuração da VPN: IKEv2 e Split Tunneling

Estas opções do túnel dão-te mais controlo sobre a ligação: escolhes a **versão do IKE** que é usada na negociação e, quando trabalhas com várias redes remotas, decides se ativas o **Split Tunneling**.

Tudo a partir do painel, sobre um túnel que já tenhas montado.

> #### 👍 O que obténs
>
> Um túnel ajustado à tua topologia e ao equipamento da outra extremidade: com a versão do IKE adequada e, se te interessar, uma SA independente por cada rede remota.

### Antes de começar

* Ter Acesso ao painel da Plenit com Permissões sobre a Subscrição de rede.
* Ter um túnel VPN já criado e operacional. Se ainda não o tens, monta-o primeiro:[ Como criar um túnel VPN site-to-site.](/docs-pt/productos/servers/how-to/how-to-create-a-site-to-site-vpn-tunnel.md)
* Para Split Tunneling, ter declarado **pelo menos duas redes remotas** no túnel.

### Passo 1. Configura a versão do IKE

A plataforma permite-te escolher a versão do IKE usada na negociação do túnel:

* **IKEv1**: usa-a apenas se o equipamento remoto não suportar v2.
* **IKEv2**: a recomendada, pela compatibilidade, segurança e estabilidade.
* **Automático**: a plataforma decide consoante quem inicia a ligação.

No modo automático, se **Plenit inicia** a ligação tenta IKEv2 por defeito (e pode não se estabelecer se o remoto só aceitar v1); se **Plenit responde** em modo passivo, adapta-se à versão que a origem propuser.

<figure><img src="https://files.readme.io/18e4ec9cbe768f9fce016df0f1792bab4aff636dcfeff03792b28ab758bcf60a-diagram-vpc-tiers-servidores.png" alt=""><figcaption></figcaption></figure>

Quando usar cada uma: **IKEv2** se ambas as extremidades o suportarem; **IKEv1** apenas se o remoto não admitir v2; **Automático** se não controlas quem inicia sempre a ligação. Se no automático surgirem problemas, fixa v1 ou v2 de forma explícita.

> #### 🚧 Alterar a versão renegocia o túnel
>
> Alterar a versão do IKE obriga a renegociar a ligação. Agenda a alteração numa janela sem tráfego crítico.

### Passo 2. Ativa o Split Tunneling

Quando declaras várias redes remotas no mesmo túnel, o Split Tunneling faz com que a plataforma crie uma **SA (Security Association) independente por cada rede**, em vez de as agrupar numa só. Isso dá-te flexibilidade para adaptar a ligação ao desenho da tua rede e ao comportamento do equipamento remoto.

Em alguns ambientes compensa uma **única SA** (modo unificado); noutros, separar as redes (Split Tunneling). A decisão depende da tua topologia e das recomendações do fabricante da outra extremidade.

{/\* 📸 CAPTURA 2 · controlo de Split Tunneling ativado (visível com duas ou mais redes remotas) \*/}

![Controlo de Split Tunneling na configuração do túnel](https://REEMPLAZA-URL/servidores-howto-vpn-split-tunneling-02.png)

| Modo            | O que faz                                | Quando encaixa                               |
| --------------- | ---------------------------------------- | -------------------------------------------- |
| Unificado       | Uma única SA para todas as redes remotas | O equipamento remoto agrupa as redes numa SA |
| Split Tunneling | Uma SA por cada rede remota              | Queres gerir cada rede separadamente         |

#### Condições

* O controlo de Split Tunneling **só aparece com duas ou mais redes remotas** configuradas.
* **Requer IKEv2**: ao ativá-lo, a plataforma ajusta a versão do túnel automaticamente.
* Se a extremidade remota trabalhar com uma SA única, o túnel continua ativo e funcional em **modo unificado**.

#### Compatibilidade entre fabricantes

Cada fabricante agrupa ou separa as redes de forma diferente. Isto não é um problema de compatibilidade: a Plenit permite-te escolher o modo (unificado ou Split Tunneling) para te adaptares ao teu equipamento. A título de referência:

<figure><img src="https://files.readme.io/82a1b3c82b48e37e207556a16b8e984c8cc41d1813060f0f5937def7817c25ed-table-vpn-split-tunneling-vendors.png" alt=""><figcaption></figcaption></figure>

### Verifica a configuração

Depois de alterar a versão do IKE ou ativar o Split Tunneling, confirma que o túnel continua ativo e que cada rede remota roteia. A partir de um servidor da tua rede local, faz `ping` a um IP de **cada** sub-rede remota declarada:

```bash
ping <IP-NA-REDE-REMOTA-1>
ping <IP-NA-REDE-REMOTA-2>
```

E confirma que existe rota para cada sub-rede remota. Em Linux:

```bash
ip route
```

No Windows, a partir do PowerShell:

```powershell
route print
```

Com o Split Tunneling ativo, cada rede remota é validada separadamente: se uma responde e outra não, o problema está nessa rede específica, não em todo o túnel.

### Se algo não encaixa

| Sintoma                                   | Causa provável                                | O que fazer                                                           |
| ----------------------------------------- | --------------------------------------------- | --------------------------------------------------------------------- |
| O túnel não levanta em modo Automático    | O remoto só aceita IKEv1 e a Plenit tentou v2 | Define IKEv1 de forma explícita                                       |
| Não aparece o controlo de Split Tunneling | Há menos de duas redes remotas                | Declara pelo menos duas redes remotas no túnel                        |
| Ao ativar Split Tunneling, a versão mudou | O Split Tunneling requer IKEv2                | É o comportamento esperado: ajusta a janela de mudança                |
| Uma rede remota não roteia e outra sim    | SA ou rota dessa rede mal configurada         | Revê essa sub-rede específica com `ping` e `ip route` / `route print` |

### Conclusão

Com estas opções adaptas o túnel à realidade da outra extremidade: IKEv2 sempre que puderes, e Split Tunneling quando quiseres gerir cada rede remota por conta própria.&#x20;

A regra prática é simples: prioriza o IKEv2 por compatibilidade e estabilidade, e reserva o modo unificado para quando o equipamento remoto só souber trabalhar com uma SA.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.plenit.com/docs-pt/productos/servers-2/how-to/ikev2-and-split-tunneling.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
