Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 048

VPN sempre ativa (Always-On VPN)

Revisado porCybersecurity entrepreneur & security researcher

O que é VPN sempre ativa (Always-On VPN)?

VPN sempre ativa (Always-On VPN)Politica ao nivel do dispositivo que estabelece o tunel VPN automaticamente assim que ha rede e recusa trafego fora do tunel, imposta por perfis Windows, Apple e Android.


O Always-On VPN e uma funcionalidade de dispositivo gerido que o sistema operativo impoe antes de qualquer aplicacao poder usar a rede. No Windows e entregue como um perfil VPN distribuido pelo Intune ou por PowerShell (o CSP MDM VPNv2) e distingue dois tuneis: o device tunnel autentica-se com um certificado de maquina sobre IKEv2 e liga-se no ecra de inicio de sessao — para que a Group Policy, a aplicacao de patches e a ajuda remota funcionem antes de alguem iniciar sessao — enquanto o user tunnel transporta o trafego do utilizador com sessao iniciada. O device tunnel esta restrito ao IKEv2 com autenticacao por certificado e as edicoes Enterprise/Education, razao pela qual as implementacoes quase sempre o combinam com uma PKI interna.

O iOS, o iPadOS e o macOS da Apple expoem VPN On Demand e Per-App VPN com a flag AlwaysOn em payloads mobileconfig, tipicamente usando IKEv2 ou tuneis IKEv2/WireGuard do fornecedor; o payload mais rigoroso "Always On VPN" para dispositivos supervisionados forca ate o trafego de sistema atraves do tunel. O Android oferece uma definicao Always-on VPN ao nivel do sistema combinada com "Block connections without VPN" (o kill switch); MDMs empresariais como o Workspace ONE e o Intune distribuem-na por toda a frota atraves da politica alwaysOnVpnPackage do Android Enterprise. O controlo impede que os utilizadores contornem o gateway corporativo, reforca portateis em roaming face a Wi-Fi "evil-twin" maliciosa e sustenta desenhos zero-trust em que cada sessao tem de atravessar um caminho inspecionado e sujeito a politicas — mas falha de forma fechada, pelo que um certificado mal emitido ou expirado pode deixar um dispositivo remoto isolado e sem ligacao.

flowchart TD
  A[Dispositivo liga-se] --> B{Rede disponivel?}
  B -->|nao| A
  B -->|sim| C[SO inicia automaticamente o tunel VPN]
  C --> D{Certificado de maquina valido?}
  D -->|nao| E[Falha fechada: bloqueia trafego]
  D -->|sim| F[Device tunnel ativo no ecra de login]
  F --> G[Utilizador inicia sessao -> user tunnel]
  G --> H[Todo o trafego das apps -> gateway corporativo]
  H --> I[Saida inspecionada / sujeita a politicas]

Exemplos

  1. 01

    Windows 11 Always On VPN com um device tunnel construido a partir de um perfil XML distribuido pelo Intune e certificados de maquina IKEv2.

  2. 02

    Android Enterprise a impor Always-on VPN mais 'Block connections without VPN' para que todas as apps passem pelo gateway corporativo.

Perguntas frequentes

O que é VPN sempre ativa (Always-On VPN)?

Politica ao nivel do dispositivo que estabelece o tunel VPN automaticamente assim que ha rede e recusa trafego fora do tunel, imposta por perfis Windows, Apple e Android. Pertence à categoria Segurança de rede da cibersegurança.

O que significa VPN sempre ativa (Always-On VPN)?

Politica ao nivel do dispositivo que estabelece o tunel VPN automaticamente assim que ha rede e recusa trafego fora do tunel, imposta por perfis Windows, Apple e Android.

Como se defender contra VPN sempre ativa (Always-On VPN)?

As defesas contra VPN sempre ativa (Always-On VPN) costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para VPN sempre ativa (Always-On VPN)?

Nomes alternativos comuns: AOVPN, Always On VPN, Device tunnel.

Termos relacionados