1. Introdução
A indisponibilidade de um link de Internet pode interromper o acesso dos usuários a sistemas, serviços em nuvem, VPNs e outras aplicações importantes.
Para reduzir esse risco, o Netdeep Secure permite manter um segundo link como contingência e utilizar o SD-WAN para acompanhar a conectividade de cada caminho.
Neste guia, vamos cadastrar um novo link de Internet, criar as rotas necessárias para o monitoramento e configurar ações automáticas no SD-WAN.
Em operação normal, o tráfego utiliza o link de maior prioridade. Se esse caminho ficar indisponível, a rota correspondente será desabilitada e o outro link assumirá a saída. Quando a conectividade for restabelecida, a ação poderá ser revertida automaticamente.
2. Entendendo o SD-WAN e a contingência
O que é SD-WAN?
SD-WAN significa rede de longa distância definida por software. De forma geral, a tecnologia utiliza regras e informações sobre a disponibilidade dos caminhos para controlar a utilização de diferentes conexões. Neste procedimento do Netdeep Secure, o recurso será usado para monitorar cada link e executar ações de roteamento quando houver falha ou recuperação.
Como o monitoramento funciona?
O firewall envia testes periódicos pelo link selecionado para um endereço IP de monitoramento. A resposta, a perda de pacotes e os limites configurados ajuda a identificar se aquele caminho continua disponível.
O que é o failover?
Failover é a mudança do caminho ativo após a indisponibilidade do link preferencial. O SD-WAN desabilita a rota associada ao link que falhou, permitindo que uma rota de menor preferência, porém ainda disponível, seja utilizada.
O que acontece quando o link volta?
Com a opção Reverter ação habilitada, a rota desabilitada pelo evento pode ser reativada automaticamente depois que o monitoramento confirmar a recuperação da conectividade.
Importante: a mudança de um link para outro pode interromper sessões já estabelecidas, pois o endereço público e o caminho da comunicação podem mudar. Novas conexões devem seguir pela rota que permaneceu disponível. Em protocolos mais modernos isso não será muito perceptível para os usuários.
3. Antes de começar
Antes de avançar, solicite ao provedor de Internet todas as informações do novo link. Os dados necessários dependem da forma de autenticação e endereçamento utilizada pelo serviço contratado.
| Tipo de conexão | Informações necessárias |
|---|---|
| DHCP ou automático | Normalmente o provedor entrega IP, máscara, gateway e DNS automaticamente. |
| Manual ou IP estático | Endereço IP, máscara de rede, gateway e servidores DNS. |
| PPPoE | Usuário, senha e demais parâmetros informados pelo provedor. |
Também confirme qual placa de rede física será utilizada e verifique se ela não está atribuída a outra conexão. Utilizar a mesma interface em duas conexões pode causar conflito e indisponibilidade.
Recomendação: execute a alteração em uma janela de manutenção. Se o acesso administrativo ao firewall for remoto, tenha um meio alternativo de acesso, pois uma configuração incorreta de IP, gateway, interface ou rota pode interromper a comunicação.
4. Cenário de Exemplo

5. Configurando a nova conexão de Internet
No momento da instalação provavelmente você já configurou uma conexão WAN padrão em seu firewall. Agora você precisa adicionar uma outra conexão, que será a conexão do segundo link de Internet.
Observação: Você pode fazer este mesmo tipo de configuração para outros tipos de conexões. Exemplo: Lan 2 Lan, MPLS, etc.
5.1. Cadastrando uma nova conexão
Na interface web do Netdeep Secure, acesse Rede → Conexões. Clique em ADICIONAR, no canto superior direito, e escolha o tipo da nova conexão.
Neste exemplo será utilizada a opção ethernet. Ela permite configurar os endereços manualmente ou recebê-los por DHCP, de acordo com o modo de endereçamento selecionado. Caso o provedor utilize PPPoE, escolha a opção correspondente e preencha as credenciais fornecidas por ele.

Figura 1 – Acesso ao cadastro de uma nova conexão Ethernet.
4.2. Identificando a conexão e a interface
Preencha os campos iniciais da seguinte forma:
- Nome: informe um nome fácil de identificar. Neste exemplo será utilizado wan2.
- Interface: selecione a placa de rede física conectada ao novo link.
- Zona do Firewall: selecione WAN, pois a conexão será utilizada para acesso à Internet.
- Autoconectar: mantenha habilitado para que o firewall tente restabelecer a conexão após uma reinicialização ou queda inesperada.
- Conexão Mestre: não faça nenhuma atribuição neste cenário.
Atenção: antes de escolher a interface, confirme que ela não está sendo utilizada por outra conexão.

Figura 2 – Campos iniciais do cadastro da conexão.
4.3. Configurando o modo de endereçamento
Em Modo de Endereçamento, selecione como o IPv4 será configurado. Utilize auto quando o provedor entregar os dados via DHCP. Para um link com IP estático, selecione manual e preencha as informações repassadas pelo provedor.
Neste exemplo, o IPv4 será configurado como manual. O IPv6 permanecerá desabilitado porque o link utilizado no cenário não possui suporte configurado. Caso o seu provedor forneça IPv6, preencha os dados correspondentes.
Não marque a opção “Não criar rota padrão”, pois este link deverá possuir uma rota default para participar da contingência.

Figura 3 – Modo de Endereçamento
4.4. Informando gateway, métrica e endereço IP
Na guia ENDEREÇOS, informe o Gateway IPv4 e a métrica da conexão. No exemplo, o gateway é 177.19.21.1 e a métrica informada é 200.
Como funciona a métrica? No Netdeep Secure, uma rota com valor menor possui maior prioridade. Portanto, a métrica do link de contingência deve ser definida considerando as demais conexões e rotas existentes. Se o novo link deve permanecer como secundário, ele não pode receber uma prioridade maior que a do link principal.
Atenção ao valor 200: o valor exibido neste exemplo não deve ser copiado sem validação. Compare-o com a métrica da conexão principal e com as rotas que serão criadas nas próximas etapas. Evite manter conexões de Internet com métrica 0 quando houver rotas específicas de contingência, pois isso pode gerar conflito de prioridade.
Em Endereço IP/CIDR, informe o endereço atribuído à placa do firewall junto com a máscara de rede, e clique em ADICIONAR. No exemplo, foi utilizado 177.19.21.2/29. O prefixo /29 corresponde à máscara 255.255.255.248, mas o valor correto deve ser confirmado com o seu provedor.

Figura 4 – Exemplo de IPv4 manual, gateway, métrica e endereço IP com prefixo CIDR.
4.5. Configurando os servidores DNS
Na guia ROTAS não será necessário adicionar nenhuma configuração durante o cadastro desta conexão.
Na guia SERVIDORES DE DNS, informe os servidores que serão utilizados para a resolução de nomes. Neste exemplo foram adicionados os endereços públicos do Google 8.8.8.8 e 8.8.4.4. Insira um endereço por vez e clique em ADICIONAR.
É recomendável cadastrar pelo menos duas opções de DNS. Assim, se uma delas ficar indisponível, a outra poderá continuar atendendo às consultas, desde que exista conectividade pelo link ativo.

Figura 5 – Exemplo de servidores DNS cadastrados para a nova conexão.
4.6. Salvando e conferindo a nova conexão
Depois de revisar os campos, clique em SALVAR. A nova conexão será exibida na lista de conexões do Netdeep Secure.
Confirme o nome, a interface, o modo de IPv4 e a zona WAN antes de continuar.

Figura 6 – Conexões wan1 e wan2 cadastradas no Netdeep Secure.
5. Preparando as rotas de monitoramento e contingência
Com os dois links cadastrados, acesse Rede → Roteamento → ROTAS. Nesta etapa serão criadas duas rotas para cada link:
- Rota de monitoramento: força o acesso ao IP de teste pela conexão correta. Ela deve usar um destino específico com prefixo /32.
- Rota default de contingência: define o caminho de saída e sua ordem de preferência. Essa é a rota que será desabilitada pelo SD-WAN quando o respectivo link ficar indisponível.
Atenção: não utilize o mesmo endereço IP como destino de monitoramento e servidor DNS. Ao configurar um IP de monitoramento, o firewall cria uma rota específica que força a comunicação com esse endereço pela conexão monitorada. Caso o link fique indisponível, o endereço poderá se tornar inacessível, impedindo sua utilização para consultas DNS e comprometendo a resolução de nomes

Figura 7 – Tela de rotas com exemplos de monitoramento e contingência.
5.1. Criando a rota de monitoramento do LINK 1
Clique em ADICIONAR e configure a rota do primeiro link:
- Descrição: Monitoramento – LINK 1;
- Protocolo: IPv4;
- Endereço IP: informe um IP confiável para testar a conectividade e utilize /32;
- Roteador: gateway do LINK 1;
- Conexão: wan1 ou o nome atribuído ao LINK 1;
- Peso: Manter valor padrão
- Métrica: 0, por se tratar de uma rota específica de monitoramento;
- Tabela: main.
A rota /32 garante que o teste destinado àquele IP saia exatamente pelo LINK 1. Sem essa rota específica, o pacote de monitoramento poderia seguir pelo outro link e apresentar um resultado incorreto.

Figura 8 – Exemplo de rota específica para monitorar o LINK 1.
5.2. Criando a rota default do LINK 1
Adicione uma nova rota para o caminho principal:
- Descrição: Rota Default – LINK 1;
- Protocolo: IPv4;
- Destino: marque default;
- Roteador: gateway do LINK 1;
- Conexão: wan1;
- Peso: Manter valor padrão
- Métrica: 20;
- Tabela: main.
Neste cenário, a rota do LINK 1 possui a menor métrica entre as rotas default de contingência e, por isso, será o caminho preferencial enquanto estiver disponível.

Figura 9 – Exemplo de rota default preferencial do LINK 1.
5.3. Criando a rota de monitoramento do LINK 2
Repita o procedimento para o segundo link, utilizando outro endereço de monitoramento:
- Descrição: Monitoramento – LINK 2;
- Protocolo: IPv4;
- Endereço IP: IP confiável destinado ao teste do LINK 2 com /32;
- Roteador: gateway do LINK 2;
- Conexão: wan2;
- Peso: Manter valor padrão
- Métrica: 0;
- Tabela: main.
Usar alvos diferentes para cada link reduz o risco de interpretar a indisponibilidade de um único servidor de teste como falha simultânea das duas conexões.

Figura 10 – Exemplo de rota específica para monitorar o LINK 2.
5.4. Criando a rota default do LINK 2
Crie a rota do link secundário:
- Descrição: Rota Default – LINK 2;
- Protocolo: IPv4;
- Destino: marque default;
- Roteador: gateway do LINK 2;
- Conexão: wan2;
- Peso: Manter valor padrão
- Métrica: 30;
- Tabela: main.
Como a métrica 30 é maior que a métrica 20 do LINK 1, o LINK 2 permanece com menor prioridade. Ele assumirá a saída quando a rota preferencial for desabilitada ou deixar de ser utilizável.

Figura 11 – Exemplo de rota default do LINK 2 com menor prioridade.
Mais de dois links: repita o mesmo padrão para cada conexão adicional: uma rota /32 de monitoramento, uma rota default própria e uma métrica coerente com a ordem de preferência, como 20, 30, 40 e 50.
6. Criando os monitores no SD-WAN
Acesse Rede → SD-WAN. Crie um monitoramento para cada conexão. Cada monitoramento deve estar associado somente ao link que será validado.

Figura 12 – Visão geral dos monitores do LINK 1 e do LINK 2.
6.1. Configurando o monitoramento de conectividade
No monitoramento do LINK 1, confira os seguintes campos:
- Habilitado: mantenha marcado;
- Descrição: utilize um nome claro, como Monitoramento – LINK 1;
- Conexão: selecione wan1;
- Protocolo: IPv4;
- Endereço IP de Monitoramento: informe o mesmo IP utilizado na rota “Monitoramento – LINK 1”;
- Intervalos e limites: ajuste os valores de acordo com a latência e a estabilidade do provedor. Estes valores podem ser ajustados para diminuir a percepção de falha de conexão para os usuários. Os valores exibidos no print são exemplos de laboratório.
Depois, crie ou edite o monitoramento do LINK 2 e repita a configuração, selecionando wan2 e o IP utilizado na rota /32 do segundo link.
Boa prática: prefira endereços de monitoramento confiáveis e acessíveis pela Internet. Monitorar apenas o gateway do provedor pode não detectar uma falha que aconteça depois do primeiro salto.

Figura 13 – Exemplo de configuração do monitoramento de conectividade do LINK 1.
7. Criando a ação para a falha do link
Agora, efetue a edição do monitoramento clicando no lápis no canto direito da tela, vá até Eventos e selecione a guia ACESSO FORA. Clique em ADICIONAR e escolha o tipo Desabilitar Rotas.
No monitoramento do LINK 1, selecione somente a rota default Rota Default – LINK 1, de métrica 20. No monitoramento do LINK 2, selecione a rota default Rota Default – LINK 2, de métrica 30. Dessa forma, cada evento retira do roteamento apenas o caminho que depende do link considerado indisponível.
Mantenha Reverter ação habilitado. Quando o monitoramento validar que o link voltou a operar em seu estado normal, o Netdeep Secure poderá reativar automaticamente a rota desabilitada por esse evento.

Figura 14 – Tela para criar a ação Desabilitar Rotas e habilitar a reversão automática.
8. O que acontece durante uma falha
Considerando as rotas de métrica 20 e 30 utilizadas neste guia, o comportamento esperado é:
- Em operação normal, a rota do LINK 1, com métrica 20, possui maior prioridade e é utilizada como saída default.
- A rota do LINK 2, com métrica 30, permanece disponível como caminho secundário.
- Se o monitoramento do LINK 1 entrar em ACESSO FORA, o SD-WAN desabilita a Rota Default – LINK 1.
- Com a rota de métrica 20 indisponível, a Rota Default – LINK 2, de métrica 30, passa a encaminhar o tráfego.
- Quando o LINK 1 voltar e o monitoramento confirmar a recuperação, O campo (Reverter ação) reativa sua rota e o tráfego novo volta a seguir o caminho de maior prioridade.
- Se o LINK 2 falhar enquanto estiver como secundário, sua própria rota será desabilitada e o LINK 1 continuará atendendo normalmente.
9. Como validar a configuração
Depois de salvar as rotas, os monitores e as ações, realize uma homologação controlada:
- confirme que wan1 e wan2 estão habilitadas e que cada uma possui IP e gateway corretos;
- verifique se os dois monitores aparecem disponíveis e sem perda anormal;
- confirme que a navegação utiliza o LINK 1 durante a operação normal;
- simule a falha do LINK 1 e verifique se a Rota Default – LINK1 é desabilitada;
- confirme que novas conexões passam a utilizar o endereço público do LINK 2;
- restabeleça o LINK 1 e valide se a rota é reativada automaticamente;
- repita o teste com o LINK 2 para confirmar que a ação está associada à rota correta;
- revise os registros do firewall e o estado do SD-WAN após cada etapa. Para realizar esta ação acesse Registros → SD-WAN.
10. Direcionando um IP ou uma rede por um link específico
Além da contingência automática, o Netdeep Secure permite direcionar um IP específico ou uma faixa de rede para um link de Internet definido. Neste exemplo, a máquina com o endereço 192.168.1.10 será configurada para utilizar o LINK 2 durante a navegação. Os endereços e nomes apresentados são ilustrativos e devem ser adaptados ao seu ambiente.
10.1. Criando uma nova tabela de roteamento
Acesse Rede → Roteamento e selecione a guia TABELAS. Antes de criar a tabela, confira os IDs existentes para evitar duplicidade.

Figura 15 – Acesso à guia TABELAS em Rede → Roteamento.
Informe um ID ainda não utilizado e atribua um nome que facilite a identificação. Neste exemplo, será utilizado o ID 1000 e o nome TABLINKSEC. O nome pode ser adaptado à operadora ou à finalidade do link, como TABALGAR, TABCLARO ou TABVIVO. Em seguida, clique em ADICIONAR.

Figura 16 – Tabela TABLINKSEC criada com o ID 1000.
Uma tabela recém-criada não possui rotas. Por isso, é necessário definir por qual gateway e conexão ela encaminhará o tráfego destinado à Internet.

Figura 17 – Guia ROTAS antes da criação da rota da nova tabela.
10.2. Criando a rota default da nova tabela
Na guia ROTAS, clique em ADICIONAR. Crie uma rota default associada ao link secundário com os seguintes parâmetros:
- Descrição: utilize um nome claro, como Default – TABLINKSEC;
- Protocolo: IPv4;
- Endereço IP: marque a opção default;
- Roteador: informe o gateway do LINK 2. No exemplo, foi utilizado 177.19.21.1;
- Conexão: selecione wan2;
- Peso: mantenha 1 e clique em ADICIONAR para incluir o roteador;
- Métrica: mantenha 0;
- Tabela: selecione TABLINKSEC (1000).
Depois de revisar os campos, clique em SALVAR. A partir desse momento, a TABLINKSEC possui uma rota default que encaminha o tráfego pelo gateway da conexão wan2.

Figura 18 – Rota default da TABLINKSEC direcionada pela conexão wan2.
10.3. Criando a regra de marcação na zona LAN
Agora será criada uma marcação para identificar o tráfego que deverá utilizar a nova tabela. Acesse Firewall → Zonas e localize a zona LAN.

Figura 19 – Localização da zona LAN em Firewall → Zonas.
Expanda a zona LAN e, na coluna Ações, clique no ícone de adição para criar uma nova regra.

Figura 20 – Ação para adicionar uma regra à zona LAN.
Na tela de criação, mantenha a regra habilitada e preencha os campos de acordo com o tráfego que será direcionado.

Figura 21 – Tela inicial de criação da regra na zona LAN.
Para este exemplo, configure os campos da seguinte forma:
- Descrição: Máquina Interna – Link Secundário;
- Família: IPv4;
- Elemento: não marque essa opção;
- Ação: marque a opção e selecione MARK;
- Marcação: informe 100;
- Máscara: deixe o campo em branco;
- Origem: selecione Endereço IP e informe 192.168.1.10.
Importante: guarde o valor definido em Marcação. Ele será utilizado na regra de roteamento para associar esse tráfego à tabela TABLINKSEC.
O endereço 192.168.1.10 é fictício. Informe o IP da máquina que deverá utilizar o outro link. Para aplicar a regra a uma faixa de rede, informe o endereço com o prefixo CIDR correspondente.
Destino específico: também é possível direcionar o acesso a um destino, como um site ou serviço específico. Nesse caso, deixe a origem de acordo com a necessidade e informe o endereço no campo Destino.
Depois de concluir o preenchimento, clique em SALVAR.

Figura 22 – Regra MARK para o IP 192.168.1.10 com a marcação 100.
10.4. Associando a marcação à tabela de roteamento
Para concluir o direcionamento, acesse Rede → Roteamento, selecione a guia REGRAS e clique em ADICIONAR.

Figura 23 – Acesso à guia REGRAS em Rede → Roteamento.
Configure a nova regra com os seguintes parâmetros:
- Descrição: utilize um nome que identifique a marcação e a tabela, como MARK 100 – TABLINKSEC;
- Prioridade: informe 8000, mantendo um valor menor que o da regra default aplicável;
- Protocolo: IPv4;
- Demais campos: mantenha-os em branco quando não forem necessários ao cenário;
- Marcação: informe o mesmo valor utilizado na regra da zona LAN, neste exemplo 100;
- Máscara: deixe o campo em branco;
- Tabela: selecione TABLINKSEC (1000).
Clique em SALVAR. A regra relacionará os pacotes marcados com o valor 100 à tabela TABLINKSEC, cuja rota default utiliza o gateway do LINK 2.

Figura 24 – Regra que associa a marcação 100 à tabela TABLINKSEC.
10.5. Validando o direcionamento
Após salvar todas as etapas, gere uma nova conexão a partir da máquina configurada e confirme se o endereço público utilizado pertence ao LINK 2. Também verifique os registros do firewall e a regra de roteamento para confirmar que a marcação está sendo aplicada.
Atenção: a regra direciona o tráfego conforme a tabela selecionada, mas depende de a conexão wan2, o gateway e a rota default estarem disponíveis e corretamente configurados.
10.6. Desabilitando a regra de roteamento quando o LINK 2 falhar
A regra criada nas etapas anteriores direciona o tráfego marcado para a tabela TABLINKSEC, cuja saída utiliza o LINK 2. Se esse link ficar indisponível por uma falha do provedor, a regra não deverá permanecer ativa, pois o caminho configurado na tabela deixará de funcionar.
Para controlar esse comportamento automaticamente, utilize o monitoramento do LINK 2 no SD-WAN e configure um evento para desabilitar a regra de roteamento enquanto o link estiver fora.
Acesse Rede → SD-WAN e, em Monitoramento – LINK2, clique no ícone de lápis para editar o monitoramento do link secundário.

Figura 25 – Acesso à edição do Monitoramento – LINK2 no SD-WAN.
Na edição do monitoramento, localize a seção Eventos, selecione a guia ACESSO FORA e clique em ADICIONAR.

Figura 26 – Tela de edição do Monitoramento – LINK2 e área de eventos.
Na janela Nova ação, configure os seguintes campos:
- Tipo: selecione Desabilitar Regras de Roteamento;
- Reverter ação: mantenha essa opção habilitada;
- Políticas: selecione a regra que possui a marcação criada anteriormente. Neste exemplo, escolha a regra de prioridade 8000, marcação 100 e tabela TABLINKSEC.
Depois de selecionar a regra correta, clique em OK para adicionar o evento.

Figura 27 – Seleção da regra de roteamento associada à marcação 100.
Confirme se o evento Desabilitar Regras de Roteamento aparece na guia ACESSO FORA e clique em SALVAR para concluir a alteração do monitoramento.

Figura 28 – Evento Desabilitar Regras de Roteamento configurado em ACESSO FORA.
Resultado esperado: quando o LINK 2 ficar indisponível, o SD-WAN desabilitará temporariamente a regra de roteamento associada à marcação 100. Quando o monitoramento confirmar a recuperação do link, a opção Reverter ação reativará automaticamente essa regra.
10.7. Consultando os registros do SD-WAN
Para acompanhar o histórico dos monitoramentos, acesse Registros → SD-WAN. Nessa área, selecione o monitoramento do link desejado e defina o período que será consultado.
Na visualização por dashboard, o sistema apresenta uma linha do tempo gráfica, permitindo identificar os períodos em que o link permaneceu disponível ou apresentou oscilação ou queda.

Figura 29 – Visualização gráfica do histórico do monitoramento no SD-WAN.
Na visualização por registros, as ocorrências são exibidas em uma lista com informações como data e hora, monitoramento, conexão, endereço IP, situação, latência média e percentual de perda. Esses dados auxiliam na identificação do momento exato em que o link apresentou instabilidade ou indisponibilidade.

Figura 30 – Registros detalhados do monitoramento do SD-WAN.
11. Conclusão
Com o segundo link cadastrado, as rotas de monitoramento direcionam cada teste pelo caminho correto e as rotas default estabelecem a ordem de preferência. O SD-WAN acompanha a conectividade e desabilita a rota associada ao link que falhou, permitindo que o caminho disponível assuma a comunicação.
A configuração de Reverter ação completa o processo ao restaurar automaticamente a rota depois da recuperação. Para manter o ambiente previsível, revise as métricas, use dados fornecidos pelo provedor e valide a contingência em uma janela de manutenção antes de colocar a configuração em produção.
Além da contingência, a combinação entre regra MARK, regra de roteamento e tabela dedicada permite encaminhar um IP, uma faixa de rede ou um destino específico pelo link desejado. Sempre utilize identificadores, prioridades, marcações, gateways e conexões coerentes com o ambiente e valide o comportamento após cada alteração.



