Pular para o conteúdo
  1. Início
  2. Blog
  3. O Wi-Fi do hotel bloqueia a sua VPN?

O Wi-Fi do hotel bloqueia a sua VPN? Por que acontece e o que funciona

A VPN fica em Conectando no hotel? Quase sempre é a página de acesso, o UDP bloqueado ou o DNS filtrado. Como identificar cada caso e o que funciona.

Equipe PryVPNPublicado em 5 min de leitura
Resposta curta

Quase sempre é uma destas três coisas: você ainda não entrou na página de acesso do Wi-Fi, a rede bloqueia o tráfego UDP que as VPNs modernas usam, ou filtra o DNS. Faça o login primeiro e depois use um modo que viaje como tráfego web comum, pela porta TCP 443. O modo Auto da PryVPN muda para ele sozinho.

Você faz o check-in, entra no Wi-Fi do hotel, liga a VPN e ela fica girando em "Conectando". É irritante, mas quase nunca é um mistério. Redes de hotéis, aeroportos e faculdades bloqueiam VPNs de poucas formas, todas previsíveis, e cada uma tem solução.

Três causas, três sintomas

O que você vê A causa provável O que funciona
Nada carrega e o Android diz "Fazer login na rede" A página de acesso do Wi-Fi segura todas as conexões Faça o login primeiro e depois conecte
Sem VPN você navega, mas a VPN não conecta A rede bloqueia UDP ou reconhece protocolos de VPN Um túnel pela porta TCP 443 (modo furtivo)
Alguns sites falham ou caem numa página do hotel A rede filtra ou reescreve o DNS Uma VPN que resolve as consultas dentro do túnel

Existe um quarto caso parecido, mas que não é bloqueio: a conexão funciona, só que lentíssima, porque cem quartos dividem a mesma rede. Nenhum ajuste de VPN resolve isso; os dados móveis talvez resolvam.

Passo 1: a página de acesso

Quase toda rede de hotel e de aeroporto segura o tráfego até você aceitar os termos ou digitar o número do quarto numa página de acesso, o chamado portal cativo. A rede pode avisar o celular (um padrão, o RFC 8910, descreve como), e o Android percebe e mostra a notificação "Fazer login na rede".

Enquanto você não faz o login, nenhuma VPN passa, porque nada passa. Então:

  1. Toque na notificação, ou no nome da rede nas configurações de Wi-Fi.
  2. Aceite os termos ou digite o código.
  3. Volte para a VPN e conecte.

Se você usa a VPN sempre ativa do Android com Bloquear conexões sem VPN, a página de acesso pode nem abrir. Desligue a VPN sempre ativa por um instante, faça o login e ligue de novo. Explicamos em detalhe em páginas de login do Wi-Fi.

Muitos hotéis derrubam a sua sessão todo dia, ou a cada poucas horas, mesmo no meio da estadia. A PryVPN percebe quando a rede volta a mostrar a página de acesso e pede que você faça o login, em vez de pular de um servidor para outro sem conseguir chegar a nenhum.

Passo 2: quando a rede bloqueia UDP

As VPNs modernas, incluindo o WireGuard, mandam o tráfego por UDP: é rápido e é para isso que o protocolo foi feito. Só que muitos firewalls de hotéis, empresas e instituições de ensino deixam passar apenas o tráfego web (portas TCP 80 e 443) e o DNS, e descartam o resto. Alguns vão além e reconhecem protocolos de VPN pelo formato: uma conexão WireGuard sempre começa com uma mensagem de handshake do mesmo tamanho e estrutura, fácil de identificar para um filtro.

As redes fazem isso por motivos bem comuns: reservar banda para a navegação, vender uma conexão "premium", seguir uma política de segurança ou simplesmente porque o firewall veio configurado assim.

A saída é levar a VPN pela única coisa que essas redes nunca bloqueiam: o tráfego web criptografado na porta TCP 443.

Como funciona o modo furtivo

O modo furtivo (Stealth) da PryVPN coloca o túnel WireGuard dentro de uma conexão TLS 1.3 de verdade na porta TCP 443, o mesmo protocolo e a mesma porta de qualquer site com HTTPS. Para a maioria dos filtros, parece só mais um site seguro.

  • É TLS de verdade, e é verificado. O app fixa o certificado do nosso servidor, então uma rede que tente interceptar a conexão não entra sem ser notada. Se a rede inspeciona o tráfego criptografado trocando certificados, como fazem algumas redes corporativas e alguns antivírus, a PryVPN se recusa a conectar e avisa você, em vez de mandar qualquer coisa por ela.
  • O modo Auto faz isso por você. A PryVPN tenta UDP primeiro. Se o servidor não responder em cerca de 7 segundos, muda para o modo furtivo e se lembra disso naquela rede por algumas horas. Quando o handshake não se completa, você também pode tocar em Tentar de novo por TCP 443 (Stealth).
  • Tem um custo. O modo furtivo é mais lento que o UDP, porque o túnel passa por TCP. Ele exige Android 10 ou mais recente. E, enquanto está ligado, o próprio app da PryVPN fica fora do túnel para que a conexão TLS dele chegue ao nosso servidor; todos os seus outros apps continuam protegidos.
  • Não é invisível. Ele passa pela maioria das redes que bloqueiam VPN, mas uma rede com inspeção avançada ainda pode detectá-lo ou bloqueá-lo. Preferimos dizer isso a prometer demais.

Você pode escolhê-lo manualmente em Configurações › Protocolo. O artigo de ajuda sobre protocolos explica cada opção.

Passo 3: DNS filtrado ou reescrito

Algumas redes respondem elas mesmas às suas consultas: mandam você para páginas próprias, colocam anúncios ou bloqueiam categorias de sites. Com a PryVPN, as consultas passam pelo túnel até o nosso próprio resolvedor, então o DNS do hotel não as vê e não consegue mudar as respostas.

Se nada funcionar

Algumas poucas redes só liberam uma lista curta de serviços ou inspecionam cada conexão a fundo. Contra isso, não há ajuste que resolva. Restam estas opções:

  • Tente outra localização. Alguns filtros bloqueiam endereços de servidores específicos.
  • Use os dados móveis, ou compartilhe a internet de outro celular. Cuidado com o roaming no exterior.
  • Pergunte na recepção. Alguns hotéis têm uma rede menos restrita para hóspedes a trabalho.

É permitido?

Usar VPN no Wi-Fi de hotel é normal, e os termos do hotel raramente proíbem. O uso de VPN é legal na maioria dos países, mas alguns restringem ou proíbem: confira as regras do país para onde você vai antes de viajar. O nosso artigo de ajuda sobre viagens resume o básico.

Redes de empresa e de faculdade são outra história: elas seguem regras que você aceitou. Se a rede bloqueia algo de que você precisa para trabalhar ou estudar, peça primeiro ao setor de TI. E, num celular gerenciado pela sua empresa ou instituição, não tente contornar as configurações.

Como a PryVPN lida com tudo isso

  • Detecta a página de acesso do Wi-Fi e pede que você faça o login, em vez de falhar sem avisar.
  • No modo Auto, passa do UDP para o modo furtivo na porta TCP 443 quando o UDP está bloqueado, e se lembra disso para cada rede.
  • Prepara um servidor reserva, em outra cidade quando possível, e muda para ele em segundos se o seu servidor parar de responder.
  • Com a VPN sempre ativa e Bloquear conexões sem VPN do Android, o sistema bloqueia o tráfego dos seus apps quando o túnel cai, em vez de mandá-lo pela rede do hotel. O artigo sobre o Kill Switch lista as poucas exceções do próprio Android.

Nada disso garante conexão em todas as redes do mundo. Mas significa que, no Wi-Fi típico de hotel, aeroporto ou faculdade, você se conecta sem precisar virar especialista em redes. Se o que está bloqueado são sites, e não a VPN, leia como desbloquear sites.

Travou agora? O nosso assistente grátis VPN bloqueada no Wi-Fi pergunta onde você está e o que aparece, e mostra os passos para o seu caso.

Fontes

  1. RFC 8910: identificação de portal cativo no DHCP e nos anúncios de roteador (em inglês)
  2. Android Developers: NetworkCapabilities, detecção de portal cativo (em inglês)
  3. WireGuard: protocolo e criptografia (em inglês)
  4. RFC 8446: TLS 1.3 (em inglês)

Viu algum erro? Escreva para support@pryvpn.com; a gente corrige e atualiza a data.

Sobre o autor

Equipe PryVPN

Quem constrói o app para Android, os servidores e a rede da PryVPN. Antes de publicar, conferimos cada afirmação sobre a PryVPN com a nossa política de privacidade.

Como escrevemos
Entrar na beta

Teste a PryVPN durante a beta

Grátis, sem cartão e sem registros de atividade. Entre na beta e avisamos você por e-mail quando houver vaga; a PryVPN é instalada pelo Google Play.

Entrar na beta