Por que a VPN cai quando o IP é dinâmico
A VPN não cai por causa da criptografia. Ela cai porque a ponta de fora mudou de endereço. Com IP dinâmico a operadora troca o endereço a cada reconexão, queda de energia ou manutenção — e toda regra que dependia daquele IP para de valer no mesmo instante: a liberação no firewall, o cadastro de IP autorizado no ERP, o túnel site-to-site que aponta para um endereço fixo do outro lado.
Existe ainda um caso pior, e é o mais comum em link de operadora residencial ou de PME: o CGNAT. Nele vários clientes compartilham o mesmo IP público e nenhum deles é alcançável de fora. Não adianta configurar redirecionamento de porta — não há porta sua para redirecionar. Nesse cenário a VPN só funciona se a sua ponta for sempre a que inicia a conexão, e qualquer acesso de fora para dentro é impossível.
Como saber se você está em CGNAT
Compare o IP que o seu roteador mostra na interface WAN com o IP que aparece ao consultar "qual é o meu IP" no navegador. Se forem diferentes, há CGNAT no caminho. Se o IP da WAN começar entre 100.64 e 100.127, é CGNAT com certeza — essa faixa existe exatamente para isso.
Os três desenhos de VPN com IP fixo
1. Acesso remoto do funcionário (client-to-site)
O colaborador instala um cliente VPN e fecha o túnel até a empresa. O IP fixo está na ponta da empresa: é ele que permite ao cliente VPN sempre encontrar o mesmo destino, sem DNS dinâmico no meio. É o desenho de home office e de equipe em campo.
2. Matriz e filial (site-to-site)
Os dois roteadores mantêm um túnel permanente entre si, e as redes das duas pontas passam a se enxergar como se fossem uma só. Aqui o IP fixo precisa estar nas duas pontas — um túnel IPsec que aponta para endereço que muda reconecta a cada troca, e enquanto reconecta o ERP da filial fica sem banco. Para mais de duas ou três unidades, o caminho costuma ser a VPN L3 multisite gerenciada, que troca a malha de túneis por roteamento gerenciado.
3. Acesso a sistema de terceiro (whitelist)
Bancos, adquirentes, órgãos públicos, sistemas de nota fiscal e integrações de API frequentemente exigem que você informe de qual IP vai se conectar. Sem IP fixo essa exigência é impossível de cumprir de forma estável — você cadastra o IP hoje e amanhã ele é de outro cliente da operadora. É o caso clássico de escritório de contabilidade, advocacia com acesso ao PJe e operação com integração bancária.
O que muda na prática
| Situação | Com IP dinâmico | Com IP fixo |
|---|
| Liberar acesso no firewall por IP | Quebra a cada reconexão | Regra permanente |
| Túnel site-to-site | Reconecta quando o IP muda | Túnel estável |
| Acesso de fora para dentro | Impossível sob CGNAT | Funciona |
| Cadastro de IP autorizado em banco ou órgão | Não cumprível | Cumprível |
| Rastreabilidade de acesso por IP | Sem valor probatório | Identifica a origem |
VPN resolve segurança. Ela não resolve banda.
Esta é a parte que costuma ser descoberta tarde. A VPN criptografa, mas roda sobre o link que existe embaixo. Se esse link for banda larga compartilhada, o túnel herda o upload pequeno e a variação de latência da banda larga — e como no acesso remoto o tráfego sobe da empresa para o funcionário, é justamente o upload que vira o gargalo.
É por isso que no GRUPO JCM a VPN com IP fixo é entregue sobre link dedicado: banda simétrica e garantida, com o mesmo valor de subida e descida, IP fixo incluso, SLA de 99,9% e NOC 24/7. Um SLA de 99,9% equivale a pouco mais de 43 minutos de indisponibilidade por mês — e com penalidade prevista em contrato, não promessa comercial.
Quanto custa
A VPN com IP fixo acompanha o link dedicado, e o preço é o do link. Na rede própria do GRUPO JCM, no contrato de 36 meses: R$ 949,90 por mês em 50 Mbps, R$ 1.190,89 em 100 Mbps, R$ 1.370,89 em 200 Mbps, R$ 2.090,00 em 500 Mbps e R$ 2.950,89 em 1 Gbps. A instalação vai de R$ 990,00 a R$ 1.500,00 conforme o prazo, e o IP fixo não tem custo adicional. A tabela completa está em quanto custa um link dedicado.
Fora da rede própria o valor depende da operadora viável no endereço — por isso a consulta é por rua e número, e a resposta sai em até 2 horas úteis.
O que informar para receber a proposta
- Endereço completo de cada ponta, com rua e número — é o endereço que define viabilidade e prazo.
- Quantas pessoas acessam de fora ao mesmo tempo, e o que elas usam (ERP, arquivos, área de trabalho remota, telefonia).
- Se há sistema de terceiro que exige IP autorizado, e qual.
- Se já existe firewall ou roteador que fecha túnel, e qual modelo — em muitos casos o equipamento atual já atende.
Veja também: IP fixo empresarial · VPN site-to-site · para que serve o IP fixo