> For the complete documentation index, see [llms.txt](https://docs.plenit.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.plenit.com/docs-pt/productos/servers/how-to/ikev2-and-split-tunneling.md).

# Novas melhorias de configuração da VPN: IKEv2 e Split Tunneling

Estas opções do túnel dão-te mais controlo sobre a ligação: escolhes a **versão de IKE** que é usada na negociação e, quando trabalhas com várias redes remotas, decides se ativas o **Split Tunneling**.

Tudo a partir do painel, sobre um túnel que já tenhas configurado.

> #### 👍 O que consegues
>
> Um túnel ajustado à tua topologia e ao equipamento do outro extremo: com a versão de IKE adequada e, se te interessar, uma SA independente por cada rede remota.

### Antes de começar

* Ter Acesso ao painel da Plenit com Permissões sobre a Subscrição de Rede.
* Ter um túnel VPN já criado e operacional. Se ainda não o tens, configura-o primeiro:[ Como criar um túnel VPN site-to-site.](/docs-pt/productos/servers/how-to/how-to-create-a-site-to-site-vpn-tunnel.md)
* Para Split Tunneling, ter declarado **pelo menos duas redes remotas** no túnel.

### Passo 1. Configura a versão de IKE

A plataforma permite-te escolher a versão de IKE usada na negociação do túnel:

* **IKEv1**: usa-a apenas se o equipamento remoto não suportar v2.
* **IKEv2**: a recomendada, por compatibilidade, segurança e estabilidade.
* **Automático**: a plataforma decide de acordo com quem inicia a ligação.

Em modo automático, se **Plenit inicia** a ligação tenta IKEv2 por defeito (e pode não se estabelecer se o remoto aceitar apenas v1); se **Plenit responde** em modo passivo, adapta-se à versão que a origem propuser.

<figure><img src="https://files.readme.io/18e4ec9cbe768f9fce016df0f1792bab4aff636dcfeff03792b28ab758bcf60a-diagram-vpc-tiers-servidores.png" alt=""><figcaption></figcaption></figure>

Quando usar cada uma: **IKEv2** se ambos os extremos o suportarem; **IKEv1** apenas se o remoto não suportar v2; **Automático** se não controlas quem inicia sempre a ligação. Se, em automático, surgirem problemas, fixa v1 ou v2 de forma explícita.

> #### 🚧 Alterar a versão renegocia o túnel
>
> Alterar a versão de IKE obriga a renegociar a ligação. Agenda a alteração numa janela sem tráfego crítico.

### Passo 2. Ativa o Split Tunneling

Quando declaras várias redes remotas no mesmo túnel, o Split Tunneling faz com que a plataforma crie uma **SA (Security Association) independente por cada Rede**, em vez de as agrupar numa só. Isso dá-te flexibilidade para adaptar a ligação ao design da tua rede e ao comportamento do equipamento remoto.

Em alguns ambientes compensa uma **única SA** (modo unificado); noutros, separar as redes (Split Tunneling). A decisão depende da tua topologia e das recomendações do fabricante do outro extremo.

{/\* 📸 CAPTURA 2 · controlo de Split Tunneling ativado (visível com duas ou mais redes remotas) \*/}

![Controlo de Split Tunneling na configuração do túnel](https://REEMPLAZA-URL/servidores-howto-vpn-split-tunneling-02.png)

| Modo            | O que faz                                | Quando se adequa                             |
| --------------- | ---------------------------------------- | -------------------------------------------- |
| Unificado       | Uma única SA para todas as redes remotas | O equipamento remoto agrupa as redes numa SA |
| Split Tunneling | Uma SA por cada Rede remota              | Queres gerir cada Rede separadamente         |

#### Condições

* O controlo de Split Tunneling **só aparece com duas ou mais redes remotas** configuradas.
* **Requer IKEv2**: ao ativá-lo, a plataforma ajusta automaticamente a versão do túnel.
* Se o extremo remoto trabalha com uma SA única, o túnel continua ativo e funcional em **modo unificado**.

#### Compatibilidade entre fabricantes

Cada fabricante agrupa ou separa as redes de forma diferente. Isto não é um problema de compatibilidade: a Plenit permite-te escolher o modo (unificado ou Split Tunneling) para te adaptares ao teu equipamento. Como referência:

<figure><img src="https://files.readme.io/82a1b3c82b48e37e207556a16b8e984c8cc41d1813060f0f5937def7817c25ed-table-vpn-split-tunneling-vendors.png" alt=""><figcaption></figcaption></figure>

### Verifica a configuração

Depois de alterar a versão de IKE ou ativar o Split Tunneling, confirma que o túnel continua ativo e que cada rede remota encaminha. A partir de um servidor da tua Rede local, faz `ping` a um IP de **cada** sub-rede remota declarada:

```bash
ping <IP-NA-REDE-REMOTA-1>
ping <IP-NA-REDE-REMOTA-2>
```

E verifica que existe rota para cada sub-rede remota. No Linux:

```bash
ip route
```

No Windows, a partir do PowerShell:

```powershell
route print
```

Com o Split Tunneling ativo, cada rede remota é validada separadamente: se uma responder e a outra não, o problema está nessa rede concreta, não em todo o túnel.

### Se algo não encaixar

| Sintoma                                     | Causa provável                                | O que fazer                                                         |
| ------------------------------------------- | --------------------------------------------- | ------------------------------------------------------------------- |
| O túnel não sobe em modo Automático         | O remoto só aceita IKEv1 e a Plenit tentou v2 | Define IKEv1 de forma explícita                                     |
| Não aparece o controlo de Split Tunneling   | Há menos de duas redes remotas                | Declara pelo menos duas redes remotas no túnel                      |
| Ao ativar o Split Tunneling, a versão mudou | Split Tunneling requer IKEv2                  | É o comportamento esperado: ajusta a janela de alteração            |
| Uma Rede remota não encaminha e a outra sim | SA ou rota dessa Rede mal configurada         | Revê essa sub-rede concreta com `ping` e `ip route` / `route print` |

### Conclusão

Com estas opções adaptas o túnel à realidade do outro extremo: IKEv2 sempre que puderes, e Split Tunneling quando quiseres gerir cada rede remota por conta própria.&#x20;

A regra prática é simples: prioriza IKEv2 pela compatibilidade e estabilidade, e reserva o modo unificado para quando o equipamento remoto só souber trabalhar com uma SA.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.plenit.com/docs-pt/productos/servers/how-to/ikev2-and-split-tunneling.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
