> For the complete documentation index, see [llms.txt](https://docs.plenit.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.plenit.com/docs-pt/productos/servers/how-to/how-to-create-a-site-to-site-vpn-tunnel.md).

# Como criar um túnel VPN site-to-site

Uma VPN site-to-site liga duas redes privadas através da Internet como se estivessem na mesma rede local, com o tráfego com Encriptação de ponta a ponta.

Neste tutorial crias o túnel completo entre dois **VPC** hospedadas na Plenit, configurando os **dois** extremos.

> #### 👍 O que consegues
>
> Um túnel IPsec operacional entre duas VPC, com um extremo como ligação passiva e o outro como ativa, comunicando as suas sub-redes de forma segura.

### Como funciona o túnel

O túnel tem dois extremos. Um é configurado como **ligação passiva** (aguarda que o outro inicie a negociação) e o outro como **ligação ativa** (inicia-a). Ambos partilham uma **chave IPsec** que os autentica. A regra de ouro é a simetria: o que num extremo é "remoto", no outro é "local".

| Campo            | Extremo 1 (ext1)  | Extremo 2 (ext2)         |
| ---------------- | ----------------- | ------------------------ |
| VPC e rede local | VPC1 / TIER1      | VPC2 / TIER2             |
| Gateway remoto   | IP da VPC2        | IP da VPC1               |
| Rede remota      | Sub-rede de TIER2 | Sub-rede de TIER1        |
| Função           | Ligação passiva   | Ligação ativa            |
| Chave IPsec      | É gerada ao criar | É introduzida a guardada |

> #### ❗️ Guarda a chave IPsec do primeiro extremo
>
> Ao criar o primeiro extremo, a plataforma gera a chave IPsec. Copia-a e guarda-a: precisas dela tal como está ao configurar o segundo extremo, e é o que autentica o túnel.

### Cenários

| Cenário                                      | O que configuras na Plenit                            |
| -------------------------------------------- | ----------------------------------------------------- |
| VPC1 e VPC2, ambas na Plenit                 | Os dois extremos (processo duplo)                     |
| VPC1 na Plenit, VPC2 noutro fornecedor cloud | Só ext1; o outro lado, com a ferramenta do fornecedor |
| VPC1 na Plenit, um router no outro extremo   | Só ext1; o outro lado, no router                      |

Este tutorial cobre o primeiro cenário, com as duas VPC na Plenit.

### Antes de começares

* Ter uma subscrição de **Servidores** ativa.
* Ter criadas as duas **VPC** com os seus TIERs. Se te faltar, cria-as primeiro:[ Como criar uma VPC e associar um TIER.](/docs-pt/productos/servers/how-to/how-to-create-a-vpc-and-associate-a-tier.md)
* Localizar os gateways e as sub-redes em **Redes/IP → Redes VPC**: precisas deles durante a configuração.

***

### Primeiro extremo (ext1 → ext2)

#### Passo 1. Acede à Subscrição de Servidores

Entra na subscrição de **Servidores** a partir do seu card.

{/\* 📸 CAPTURA 1 · card da Subscrição de Servidores \*/}

![Acesso à Subscrição de Servidores](https://REEMPLAZA-URL/servidores-howto-vpn-01.png)

#### Passo 2. Inicia a criação do túnel

No menu lateral, abre **VPN** e clica em **Criar túnel Site-to-Site**.

{/\* 📸 CAPTURA 2 · subseção VPN com o botão Criar túnel Site-to-Site \*/}

![Subseção VPN com a opção de criar túnel site-to-site](https://REEMPLAZA-URL/servidores-howto-vpn-02.png)

#### Passo 3. Dá um nome à VPN e configura a Rede remota

1. Atribui um **nome** a esta ligação, por exemplo `VPN1`.
2. Em **Gateway**, introduz o IP do gateway remoto do ext2 (a **IP da VPC2**).
3. Em **Rede Remota**, indica a sub-rede do **TIER2**.

{/\* 📸 CAPTURA 3 · campos Nome, Gateway e Rede Remota \*/}

![Configuração do nome e da Rede remota do primeiro extremo](https://REEMPLAZA-URL/servidores-howto-vpn-03.png)

#### Passo 4. Configura o túnel

Os valores predefinidos servem para este cenário; mantém-nos, salvo se a tua política de Rede exigir outros.

> #### 📘 Sobre os parâmetros do túnel
>
> A negociação admite IKEv1, IKEv2 ou modo automático.&#x20;
>
> Se ligares várias redes remotas, cria-se uma associação por cada rede (split tunneling).&#x20;
>
> Um mesmo gateway admite até dez túneis VPN.

#### Passo 5. Configura a Rede local e cria o extremo

1. Escolhe a **VPC associada à Rede local** (`VPC1`) e a **Rede local** (`TIER1`).
2. Marca este extremo como **ligação passiva**.
3. Cria esta primeira parte da VPN.

Ao ser criada, a plataforma mostra a **chave IPsec**. Guarda-a: usas-a no segundo extremo.

{/\* 📸 CAPTURA 4 · Rede local com ligação passiva marcada e a chave IPsec gerada \*/}

![Configuração da Rede local como ligação passiva e a chave IPsec](https://REEMPLAZA-URL/servidores-howto-vpn-04.png)

***

### Segundo extremo (ext2 → ext1)

#### Passo 6. Cria uma nova VPN

Na subseção **VPN**, clica em **Nova VPN Site-to-Site** para configurar o caminho inverso.

#### Passo 7. Dá um nome à segunda VPN e configura a Rede remota

1. Dá um nome a esta ligação, por exemplo `VPN2`.
2. Em **Gateway**, introduz o IP do gateway remoto do ext1 (a **IP da VPC1**).
3. Em **Rede Remota**, indica a sub-rede do **TIER1**.

{/\* 📸 CAPTURA 5 · campos do segundo extremo, invertidos em relação ao primeiro \*/}

![Configuração do nome e da Rede remota do segundo extremo](https://REEMPLAZA-URL/servidores-howto-vpn-05.png)

#### Passo 8. Configura o túnel do segundo extremo

Mantém os valores predefinidos, tal como no Passo 4. A diferença é que aqui **introduzes a chave IPsec** que guardaste ao criar o primeiro extremo.

#### Passo 9. Configura a Rede local e cria a VPN

1. Escolhe a **VPC associada à Rede local** (`VPC2`) e a **Rede local** (`TIER2`).
2. Deixa **desmarcada** a ligação passiva, para que este extremo fique como **ligação ativa**.
3. Clica em **Criar VPN**.

Com isto, o túnel entre os dois extremos fica criado.

{/\* 📸 CAPTURA 6 · Rede local do segundo extremo como ligação ativa e o túnel criado \*/}

![Configuração do segundo extremo como ligação ativa](https://REEMPLAZA-URL/servidores-howto-vpn-06.png)

### Verifica o túnel

No painel, na subseção **VPN**, confirma que existem as **dois** ligações, uma desde ext1 e outra desde ext2, e que uma aparece como **passiva** e a outra como **ativa**.

A verdadeira prova é que o tráfego atravesse. A partir de um servidor de TIER1, faz `ping` ping para um servidor de TIER2 (e vice-versa). Lembra-te de que, no Windows, é preciso permitir o ICMP de entrada no destino.

```bash
ping <IP-DE-UM-SERVIDOR-NO-OUTRO-EXTREMO>
```

Confirma que o caminho para a sub-rede remota sai pelo túnel. No Linux:

```bash
ip route
traceroute <IP-REMOTA>
```

No Windows, a partir do PowerShell:

```powershell
route print
tracert <IP-REMOTA>
```

### Se algo não encaixar

| Sintoma                                       | Causa provável                                  | O que fazer                                                           |
| --------------------------------------------- | ----------------------------------------------- | --------------------------------------------------------------------- |
| O túnel não sobe                              | A chave IPsec não coincide em ambos os extremos | Volta a introduzir no ext2 a chave gerada no ext1                     |
| Os dois extremos não negoceiam                | Ambos ficaram passivos ou ambos ativos          | Deixa um passivo e o outro ativo                                      |
| Não passa tráfego embora o túnel esteja ativo | Rede remota e local invertidas em algum extremo | Revê a tabela de simetria: o que é remoto de um lado é local do outro |
| O ping falha apenas contra Windows            | O firewall bloqueia ICMP de entrada             | Permite ICMPv4 no servidor de destino                                 |

### Conclusão

Com os dois extremos bem configurados, tens uma VPN site-to-site operacional que comunica as duas VPC com Encriptação do tráfego pela Internet.&#x20;

Todo o procedimento assenta em duas ideias: a simetria (o que é remoto de um lado é local do outro) e a chave IPsec partilhada.&#x20;

Se as duas baterem certo, o túnel sobe; se algo não fluir, quase sempre é uma dessas duas.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.plenit.com/docs-pt/productos/servers/how-to/how-to-create-a-site-to-site-vpn-tunnel.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
