VPN sempre ativa (Always-On VPN)
O que é VPN sempre ativa (Always-On VPN)?
VPN sempre ativa (Always-On VPN)Politica ao nivel do dispositivo que estabelece o tunel VPN automaticamente assim que ha rede e recusa trafego fora do tunel, imposta por perfis Windows, Apple e Android.
O Always-On VPN e uma funcionalidade de dispositivo gerido que o sistema operativo impoe antes de qualquer aplicacao poder usar a rede. No Windows e entregue como um perfil VPN distribuido pelo Intune ou por PowerShell (o CSP MDM VPNv2) e distingue dois tuneis: o device tunnel autentica-se com um certificado de maquina sobre IKEv2 e liga-se no ecra de inicio de sessao — para que a Group Policy, a aplicacao de patches e a ajuda remota funcionem antes de alguem iniciar sessao — enquanto o user tunnel transporta o trafego do utilizador com sessao iniciada. O device tunnel esta restrito ao IKEv2 com autenticacao por certificado e as edicoes Enterprise/Education, razao pela qual as implementacoes quase sempre o combinam com uma PKI interna.
O iOS, o iPadOS e o macOS da Apple expoem VPN On Demand e Per-App VPN com a flag AlwaysOn em payloads mobileconfig, tipicamente usando IKEv2 ou tuneis IKEv2/WireGuard do fornecedor; o payload mais rigoroso "Always On VPN" para dispositivos supervisionados forca ate o trafego de sistema atraves do tunel. O Android oferece uma definicao Always-on VPN ao nivel do sistema combinada com "Block connections without VPN" (o kill switch); MDMs empresariais como o Workspace ONE e o Intune distribuem-na por toda a frota atraves da politica alwaysOnVpnPackage do Android Enterprise. O controlo impede que os utilizadores contornem o gateway corporativo, reforca portateis em roaming face a Wi-Fi "evil-twin" maliciosa e sustenta desenhos zero-trust em que cada sessao tem de atravessar um caminho inspecionado e sujeito a politicas — mas falha de forma fechada, pelo que um certificado mal emitido ou expirado pode deixar um dispositivo remoto isolado e sem ligacao.
flowchart TD
A[Dispositivo liga-se] --> B{Rede disponivel?}
B -->|nao| A
B -->|sim| C[SO inicia automaticamente o tunel VPN]
C --> D{Certificado de maquina valido?}
D -->|nao| E[Falha fechada: bloqueia trafego]
D -->|sim| F[Device tunnel ativo no ecra de login]
F --> G[Utilizador inicia sessao -> user tunnel]
G --> H[Todo o trafego das apps -> gateway corporativo]
H --> I[Saida inspecionada / sujeita a politicas]● Exemplos
- 01
Windows 11 Always On VPN com um device tunnel construido a partir de um perfil XML distribuido pelo Intune e certificados de maquina IKEv2.
- 02
Android Enterprise a impor Always-on VPN mais 'Block connections without VPN' para que todas as apps passem pelo gateway corporativo.
● Perguntas frequentes
O que é VPN sempre ativa (Always-On VPN)?
Politica ao nivel do dispositivo que estabelece o tunel VPN automaticamente assim que ha rede e recusa trafego fora do tunel, imposta por perfis Windows, Apple e Android. Pertence à categoria Segurança de rede da cibersegurança.
O que significa VPN sempre ativa (Always-On VPN)?
Politica ao nivel do dispositivo que estabelece o tunel VPN automaticamente assim que ha rede e recusa trafego fora do tunel, imposta por perfis Windows, Apple e Android.
Como se defender contra VPN sempre ativa (Always-On VPN)?
As defesas contra VPN sempre ativa (Always-On VPN) costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para VPN sempre ativa (Always-On VPN)?
Nomes alternativos comuns: AOVPN, Always On VPN, Device tunnel.