Novas melhorias de configuração da VPN: IKEv2 e Split Tunneling
Estas opções do túnel dão-te mais controlo sobre a ligação: escolhes a versão de IKE que é usada na negociação e, quando trabalhas com várias redes remotas, decides se ativas o Split Tunneling.
Tudo a partir do painel, sobre um túnel que já tenhas configurado.
👍 O que consegues
Um túnel ajustado à tua topologia e ao equipamento do outro extremo: com a versão de IKE adequada e, se te interessar, uma SA independente por cada rede remota.
Antes de começar
Ter Acesso ao painel da Plenit com Permissões sobre a Subscrição de Rede.
Ter um túnel VPN já criado e operacional. Se ainda não o tens, configura-o primeiro: Como criar um túnel VPN site-to-site.
Para Split Tunneling, ter declarado pelo menos duas redes remotas no túnel.
Passo 1. Configura a versão de IKE
A plataforma permite-te escolher a versão de IKE usada na negociação do túnel:
IKEv1: usa-a apenas se o equipamento remoto não suportar v2.
IKEv2: a recomendada, por compatibilidade, segurança e estabilidade.
Automático: a plataforma decide de acordo com quem inicia a ligação.
Em modo automático, se Plenit inicia a ligação tenta IKEv2 por defeito (e pode não se estabelecer se o remoto aceitar apenas v1); se Plenit responde em modo passivo, adapta-se à versão que a origem propuser.

Quando usar cada uma: IKEv2 se ambos os extremos o suportarem; IKEv1 apenas se o remoto não suportar v2; Automático se não controlas quem inicia sempre a ligação. Se, em automático, surgirem problemas, fixa v1 ou v2 de forma explícita.
🚧 Alterar a versão renegocia o túnel
Alterar a versão de IKE obriga a renegociar a ligação. Agenda a alteração numa janela sem tráfego crítico.
Passo 2. Ativa o Split Tunneling
Quando declaras várias redes remotas no mesmo túnel, o Split Tunneling faz com que a plataforma crie uma SA (Security Association) independente por cada Rede, em vez de as agrupar numa só. Isso dá-te flexibilidade para adaptar a ligação ao design da tua rede e ao comportamento do equipamento remoto.
Em alguns ambientes compensa uma única SA (modo unificado); noutros, separar as redes (Split Tunneling). A decisão depende da tua topologia e das recomendações do fabricante do outro extremo.
{/* 📸 CAPTURA 2 · controlo de Split Tunneling ativado (visível com duas ou mais redes remotas) */}

Unificado
Uma única SA para todas as redes remotas
O equipamento remoto agrupa as redes numa SA
Split Tunneling
Uma SA por cada Rede remota
Queres gerir cada Rede separadamente
Condições
O controlo de Split Tunneling só aparece com duas ou mais redes remotas configuradas.
Requer IKEv2: ao ativá-lo, a plataforma ajusta automaticamente a versão do túnel.
Se o extremo remoto trabalha com uma SA única, o túnel continua ativo e funcional em modo unificado.
Compatibilidade entre fabricantes
Cada fabricante agrupa ou separa as redes de forma diferente. Isto não é um problema de compatibilidade: a Plenit permite-te escolher o modo (unificado ou Split Tunneling) para te adaptares ao teu equipamento. Como referência:

Verifica a configuração
Depois de alterar a versão de IKE ou ativar o Split Tunneling, confirma que o túnel continua ativo e que cada rede remota encaminha. A partir de um servidor da tua Rede local, faz ping a um IP de cada sub-rede remota declarada:
E verifica que existe rota para cada sub-rede remota. No Linux:
No Windows, a partir do PowerShell:
Com o Split Tunneling ativo, cada rede remota é validada separadamente: se uma responder e a outra não, o problema está nessa rede concreta, não em todo o túnel.
Se algo não encaixar
O túnel não sobe em modo Automático
O remoto só aceita IKEv1 e a Plenit tentou v2
Define IKEv1 de forma explícita
Não aparece o controlo de Split Tunneling
Há menos de duas redes remotas
Declara pelo menos duas redes remotas no túnel
Ao ativar o Split Tunneling, a versão mudou
Split Tunneling requer IKEv2
É o comportamento esperado: ajusta a janela de alteração
Uma Rede remota não encaminha e a outra sim
SA ou rota dessa Rede mal configurada
Revê essa sub-rede concreta com ping e ip route / route print
Conclusão
Com estas opções adaptas o túnel à realidade do outro extremo: IKEv2 sempre que puderes, e Split Tunneling quando quiseres gerir cada rede remota por conta própria.
A regra prática é simples: prioriza IKEv2 pela compatibilidade e estabilidade, e reserva o modo unificado para quando o equipamento remoto só souber trabalhar com uma SA.
Última atualização
Isto foi útil?

