Como configurar VPN Site-to-Site no SonicWall
Guia completo para criar um túnel VPN IPSec Site-to-Site entre dois firewalls SonicWall. Passo a passo com capturas de tela e resolução dos erros mais comuns.
A VPN Site-to-Site é uma das configurações mais solicitadas em ambientes corporativos com filiais ou parceiros. Este guia mostra como criar o túnel IPSec entre dois SonicWall do zero, sem deixar brechas de segurança.
Pré-requisitos
- Dois firewalls SonicWall com firmware atualizado
- IP WAN fixo (ou FQDN com DynDNS) em pelo menos um dos lados
- Acesso de administrador ao SonicOS de ambos os equipamentos
- Redes LAN diferentes nos dois lados (ex: 192.168.1.0/24 e 192.168.2.0/24)
Planejamento antes de configurar
Anote as informações de ambos os lados antes de começar:
| Parâmetro | Site A (Matriz) | Site B (Filial) |
|---|---|---|
| IP WAN | 200.100.10.1 | 200.200.20.1 |
| Rede LAN | 192.168.1.0/24 | 192.168.2.0/24 |
| Pré-chave | (definir igual nos dois) | (mesma do Site A) |
Configuração no Site A (Matriz)
1. Criar a Proposta IKE
Acesse VPN → Configurações → Políticas IKE e clique em Adicionar.
- Nome: IKE-SiteB
- Versão: IKEv2 (recomendado) ou IKEv1
- Modo de troca: Principal
- Algoritmo DH: Group 14 (2048-bit)
- Criptografia: AES-256
- Autenticação: SHA-256
- Tempo de vida: 28800 segundos
2. Criar a Proposta IPSec
Em VPN → Configurações → Políticas IPSec, clique em Adicionar.
- Nome: IPSEC-SiteB
- Protocolo: ESP
- Criptografia: AES-256
- Autenticação: SHA-256
- PFS (Perfect Forward Secrecy): Grupo 14
- Tempo de vida: 3600 segundos
3. Criar a Política VPN
Acesse VPN → Configurações e clique em Adicionar.
Aba Geral:
- Nome: VPN-SiteB
- Tipo: Site a Site
- Chave pré-compartilhada: crie uma senha forte (mínimo 20 caracteres, misturando letras, números e símbolos)
- IKE usando: Chave Pré-compartilhada
- Gateway primário: 200.200.20.1 (IP WAN do Site B)
Aba Rede:
- Rede local: Objeto de rede com 192.168.1.0/24
- Rede remota: Objeto de rede com 192.168.2.0/24
Aba Propostas:
- Proposta IKE: IKE-SiteB
- Proposta IPSec: IPSEC-SiteB
Salve a política.
Configuração no Site B (Filial)
Repita os mesmos passos, invertendo os endereços:
- Gateway primário: 200.100.10.1 (IP WAN do Site A)
- Rede local: 192.168.2.0/24
- Rede remota: 192.168.1.0/24
- Mesma chave pré-compartilhada do Site A
Verificando o túnel
Após salvar nos dois lados, o túnel sobe automaticamente. Para verificar:
- Acesse VPN → Configurações e verifique se o ícone está verde
- Vá em Monitor → VPN para ver o status detalhado
- Faça um ping de um host do Site A para um host do Site B
Se o ping funcionar, a VPN está operacional.
Criando regras de acesso
O SonicWall cria regras de acesso automáticas para o túnel, mas é recomendável revisá-las. Acesse Política → Regras e Políticas → Regras de Acesso e filtre por VPN → LAN e LAN → VPN.
Restrinja o tráfego apenas ao necessário. Evite a regra “qualquer → qualquer” entre os sites.
Erros mais comuns
Túnel não sobe (Phase 1 falha)
- Verifique se os parâmetros IKE são idênticos nos dois lados
- Confirme se a chave pré-compartilhada está igual (sem espaços extras)
- Verifique se o IP WAN do gateway remoto está correto
Phase 1 ok, Phase 2 falha
- Verifique se as redes locais e remotas estão corretamente definidas
- Confirme se os parâmetros IPSec são idênticos nos dois lados
- Verifique se há NAT interferindo no tráfego VPN
Ping funciona mas aplicações não
- Verifique o MTU — reduza para 1380 nas interfaces VPN
- Revise as regras de acesso para portas específicas
Dica de segurança
Nunca use a chave pré-compartilhada padrão ou senhas fracas. Uma chave comprometida derruba toda a segurança do túnel. Recomendamos rotação da chave a cada 12 meses e uso de IKEv2 com certificados em ambientes mais críticos.
Precisa de ajuda com a configuração? A Callister oferece suporte especializado em SonicWall com SLA de 2 horas. Entre em contato.
Artigos relacionados
Precisa de ajuda com segurança de redes?
Fale com um especialista certificado SonicWall e Fortinet.
Falar com Especialista