Kill switch: o que é e como funciona a trava da VPN
Equipe FortiSafe ·
Kill switch, ou trava de segurança, é o recurso que bloqueia a internet do aparelho quando a VPN não está conectada, para nada sair fora do túnel sem você perceber. No Android, a opção vem do próprio sistema; no Windows, no iPhone e no Mac, depende do aplicativo de VPN. Nos aplicativos FortiSafe, a trava está em desenvolvimento.
Para que serve
A conexão da VPN pode cair, por exemplo quando o aparelho troca de rede, perde o sinal ou o servidor fica fora do ar. Sem trava, os aplicativos continuam usando a internet pela rede comum, fora do túnel, e nem sempre há aviso.
A trava fecha essa brecha: enquanto a VPN não está conectada, o tráfego que não passaria pelo túnel é bloqueado.
Como funciona
A trava usa regras do sistema ou do firewall. No aplicativo oficial do WireGuard para Windows, por exemplo, as regras deixam passar os pacotes do próprio túnel, o servidor de DNS configurado e o tráfego local necessário, e bloqueiam todo o resto.
Nenhuma trava bloqueia absolutamente tudo: cada sistema deixa de fora o que precisa para a rede funcionar, como o DHCP, que entrega o endereço do aparelho na rede local.
Onde a trava existe hoje
| Sistema | O que existe | O que fica de fora |
|---|---|---|
| Android | Nas opções de VPN das configurações, a VPN sempre ativa (desde o Android 7.0) e a opção que bloqueia conexões sem VPN, quando o aplicativo de VPN oferece suporte. Com ela, o sistema bloqueia todo tráfego que não usa a VPN. | Se o aplicativo de VPN usar lista de aplicativos permitidos ou bloqueados, os aplicativos fora da lista ficam sem conexão. O aplicativo também pode não oferecer suporte, e aí as opções ficam desativadas. |
| Windows, no aplicativo oficial do WireGuard | Trava por regras de firewall quando o túnel tem um único servidor e manda todo o tráfego por ele. O editor do túnel tem uma caixa que liga e desliga essa trava. | Pacotes do próprio túnel, o DNS configurado, o tráfego interno da máquina (loopback), o DHCP e, no IPv6, o NDP. |
| iPhone e Mac | Depende do aplicativo. A Apple oferece aos aplicativos de VPN uma opção que manda quase todo o tráfego pelo túnel, disponível desde o iOS 14 e o macOS 10.15. | Tráfego que mantém a conexão com a rede local, como o DHCP; o portal de login do Wi-Fi; alguns serviços só da rede celular, como o VoLTE; e a comunicação com aparelhos acompanhantes, como o Apple Watch. |
Como ligar no Android
- Abra as Configurações do aparelho e toque em Rede e Internet, VPN. Se não encontrar, pesquise "VPN" nas configurações.
- Toque em Configurações, ao lado da VPN que você usa.
- Ative a VPN sempre ativa e, se aparecer, a opção que bloqueia conexões sem VPN (em inglês, Block connections without VPN).
- O Android avisa que não haverá internet enquanto a VPN não conectar. Confirme para continuar.
- Se a VPN cair ou não conseguir conectar, aparece uma notificação que não pode ser dispensada. Ela some quando a VPN volta ou quando você desliga a opção.
- O caminho e os nomes podem mudar conforme o fabricante do aparelho.
O que muda no dia a dia
Com a trava ligada, se a VPN não estiver conectada, você fica sem internet. É o comportamento esperado, não defeito: o Android avisa isso ao ligar a opção.
Para usar a internet sem VPN, é preciso desligar a trava antes.
E a FortiSafe?
A trava de segurança dos aplicativos FortiSafe está em desenvolvimento e ainda não está disponível.
A FortiSafe usa o WireGuard. Como ele funciona por dentro está na matéria sobre o protocolo.
Fontes
Páginas consultadas em 14 de setembro de 2026.
- Android Developers — VPN (em inglês) — VPN sempre ativa desde o Android 7.0, bloqueio de conexões sem VPN, aviso ao ligar, notificação quando a VPN cai e aplicativos que recusam o recurso.
- Ajuda do Android — conectar-se a uma VPN — Onde fica a VPN nas configurações e a notificação da VPN sempre ativa.
- WireGuard para Windows — comportamento de rede (em inglês) — Quando o aplicativo liga a trava por firewall e o que ela deixa passar.
- Apple Developer — includeAllNetworks (em inglês) — O que vai pelo túnel e o que fica de fora; iOS 14 e macOS 10.15 em diante.