Ferramenta gratuita

O que sua rede deixa passar

Quando a VPN não conecta no escritório, em um hotel ou no campus, o problema geralmente não é o app. A rede deixa passar só o 80 e o 443, bloqueia o UDP ou força o DNS para o próprio servidor, e cada um desses casos se resolve com um protocolo diferente. Esta página verifica os quatro e diz o que vai passar aqui.

Não se instala nada: dá para ver tudo pelo navegador.

Pronto para verificar

Clique em “Verificar a rede”, cerca de sete segundos.

O que isso significa

O que a verificação mostrouO que vai conectar aqui
Passa tudoQualquer protocolo. Escolha o WireGuard, ele é mais rápido em hardware fraco.
UDP fechado, 443 funcionaUm protocolo sobre TCP 443: VLESS com Reality ou algo parecido. WireGuard e IKEv2 não vão conectar.
Porta não padrão não passaSó servidores na porta 443. Uma configuração em que o endereço termina com um número de porta incomum não funciona nessa rede.
DNS não sai para foraA rede mantém o próprio resolvedor. Isso geralmente não atrapalha a conexão, mas quem resolve os nomes antes do túnel não é você, veja o teste de vazamento de DNS.

Limitações

São verificados nossos endereços e servidores STUN públicos, não o servidor específico ao qual você se conecta: uma rede pode deixar passar a porta 443 para alguns hosts e bloquear para outros. O UDP é verificado nas portas STUN, 3478 e 19302; uma rede que deixa passar uma porta UDP e bloqueia as outras vai aparecer aqui como fechada. O QUIC não é verificado separadamente: do nosso lado o HTTP/3 ainda não está ativado, e medir o de outro serviço seria apresentar as regras dele como se fossem suas.

Mais sobre o tema: quem resolve seus nomes, mais sobre UDP e quais serviços não abrem nessa rede.

Sua rede bloqueia metade dos protocolos?

A 404 VPN conecta por VLESS com Reality via TCP 443: para um filtro, isso é indistinguível de um site comum. Onde o UDP está fechado e as portas não padrão não passam, é a única coisa que funciona.

Como conectar a 404 VPN →

Perguntas frequentes

guest@404vpn:~$ cat network-faq.md
[01] $ Por que a VPN conecta com dados móveis e não com o Wi-Fi do trabalho? ▸
> Porque uma operadora móvel deixa passar quase tudo, e uma rede corporativa só o que considera necessário. O conjunto típico de regras: TCP 80 e 443 abertos para fora, UDP totalmente bloqueado, consultas DNS forçadas para um servidor interno. O WireGuard nunca vai conectar numa rede assim, enquanto um protocolo sobre TCP 443 parece HTTPS comum e passa.
[02] $ O que significa “a porta não padrão não passa”? ▸
> Batemos no nosso próprio servidor pela porta 8443, HTTPS comum, só que não na 443. Se essa sondagem falhou e a 443 funciona, a rede filtra por número de porta. Conclusão prática: uma conexão cujo endereço de servidor termina numa porta incomum não vai funcionar aqui, é preciso um servidor na 443.
[03] $ O teste diz que o UDP está fechado. Isso é certo? ▸
> Significa que em seis segundos nenhum servidor STUN público respondeu, embora o navegador tenha encontrado endereços locais. Quase sempre é exatamente isso, o UDP está bloqueado. Uma ressalva: uma rede pode deixar passar uma porta UDP e bloquear outra, então um WireGuard raro numa porta incomum às vezes passa onde o teste mostrou UDP fechado.
[04] $ Para que serve a verificação de DNS aqui? ▸
> Ela responde se a rede deixa consultas para zonas externas saírem. Se não deixa, a rede tem um resolvedor próprio e forçado, e essa é outra fonte de esquisitices: os nomes podem resolver para endereços errados ou não resolver de jeito nenhum. Quem exatamente resolve seus nomes é mostrado pela ferramenta ao lado, o teste de vazamento de DNS.
[05] $ Vocês guardam alguma coisa dos resultados da verificação? ▸
> Não. As sondagens são requisições para nossos próprios endereços, não são diferentes de abrir uma página comum. O resumo para o suporte vai para a sua área de transferência, não para nós: até você mesmo colar num e-mail, nunca vemos.