Otimização da VPN SoftEther Client-to-Site
O SecureNAT limita cada transferência a cerca de 10 Mbps. Este procedimento passa o roteamento para o Windows e mantém o SecureNAT apenas como servidor DHCP.
Os nomes mudam por ambiente. Confira antes com Get-NetAdapter. O alias do adaptador virtual é sempre <nome> - VPN Client (ex.: VPN2 - VPN Client).
Configurações no Servidor
1. Criar o adaptador virtual
Instale o SoftEther VPN Client no servidor ( SoftEther → componente VPN Client). Ele serve só para criar o adaptador, não configure conexão.
No Client Manager, dê duplo clique em Add VPN Connection → confirme a criação do adaptador → dê um nome → feche sem criar conexão.
2. Keep Link + IP
Keep Link = On: mantém o adaptador virtual sempre ativo. Sem isso, o bridge não funciona.
New-NetIPAddress: define
192.168.30.1como IP do adaptador, que passa a ser o gateway dos clientes da VPN.
Execute no PowerShell como Administrador
Set-NetAdapterAdvancedProperty -Name 'VPN - VPN Client' -DisplayName 'Keep Link' -DisplayValue 'On' New-NetIPAddress -InterfaceAlias 'VPN - VPN Client' -IPAddress 192.168.30.1 -PrefixLength 24
3. Liberar adaptadores virtuais no bridge
Por padrão, o Local Bridge lista só placas físicas. Para o adaptador virtual aparecer, é preciso alterar o arquivo de configuração.
3.1 Pare o serviço (PowerShell como Administrador):
Stop-Service SEVPNSERVER -Force
3.2 Abra o Bloco de Notas como Administrador e abra o arquivo C:\Program Files\SoftEther VPN Server\vpn_server.config.
3.3 Localize a linha bool ShowAllInterfaces false (Ctrl+F), troque false por true e salve.
3.4. Inicie o serviço:
Start-Service SEVPNSERVER
4. Local Bridge
Conecta o hub da VPN ao adaptador virtual. Assim, o tráfego dos clientes chega ao Windows, que faz o roteamento.
No VPN Server Manager: Local Bridge Setting → selecione o hub → em LAN Adapter, escolha o adaptador VPN Client Adapter (não a placa Red Hat) → Create Local Bridge.
O status deve ficar Operating. Se ficar Error, confira o Keep Link (passo 2)
5. SecureNAT
Desliga o NAT do SecureNAT, que é o que limita a velocidade, e mantém só o DHCP para entregar IP e rotas aos clientes.
Selecione o hub → Manage Virtual Hub → Virtual NAT and Virtual DHCP Server (SecureNAT) → SecureNAT Configuration.
| IP Address | 192.168.30.254 |
O .1 já é do Windows; repetir causa conflito |
| Use Virtual NAT Function | desmarcado | Tira o NAT lento do caminho |
| Virtual DHCP | marcado, 192.168.30.10 a 192.168.30.200
|
Entrega IP aos clientes |
| Default Gateway | vazio | Só o tráfego das redes internas passa pela VPN |
| Domain Name | vazio ou domínio interno | Sufixo DNS, não é rede |
| Static routing table |
rede/máscara/192.168.30.1, separadas por vírgula |
Diz ao cliente quais redes acessar pela VPN |
Clique em OK e depois em Disable SecureNAT → Enable SecureNAT para aplicar. Nos clientes, reconecte a VPN para receber as novas rotas.
6. Roteamento
Faz o Windows encaminhar o tráfego entre a VPN e a rede interna.
Execute no PowerShell como Administrador (troque Ethernet pelo nome da placa física, se for diferente):
Set-NetIPInterface -InterfaceAlias 'VPN - VPN Client' -AddressFamily IPv4 -Forwarding Enabled -WeakHostReceive Enabled -WeakHostSend Enabled Set-NetIPInterface -InterfaceAlias 'Ethernet' -AddressFamily IPv4 -Forwarding Enabled -WeakHostReceive Enabled -WeakHostSend Enabled
Rota de volta: se o destino estiver em outra rede (ex.: 10.3.x), o gateway dessa rede precisa da rota 192.168.30.0/24 → IP do servidor. Sem ela, o pacote chega ao destino, mas a resposta não volta.
Configuração na maquina do Cliente
Conexão → Properties → Advanced Settings: 8 conexões TCP, sem Half-Duplex, sem compressão, criptografia ligada. Depois, clique em "OK".
Após as configurações, faça um teste de cópia com um arquivo grande (ex.: ISO) e confira a velocidade. Aguarde cerca de 30s após conectar a VPN antes de testar, porque as conexões do túnel sobem uma por segundo.
SCP (se o destino tiver SSH; a velocidade aparece durante a cópia):
scp usuario@10.3.6.137:/caminho/arquivo.iso C:\Temp\
O resultado deve ficar bem acima de 10 Mbps (≈ 1,2 MB/s). Se ficar travado nesse valor, o tráfego ainda está passando pelo NAT do SecureNAT: revise o passo 5.