2F SOLUÇÕES TECNOLÓGICAS

INFRAESTRUTURA

Modo bridge: quando vale tirar o roteador da operadora do caminho?

Roteador próprio atrás do aparelho da operadora cria NAT duplo, que pode travar câmera e VPN. Veja quando o modo bridge resolve e quando não muda nada.

2F Soluções Tecnológicas · São José do Rio Preto – SP · Outubro 2026

Segundo dados da Anatel divulgados em maio de 2026, 80,2% dos acessos de banda larga fixa do Brasil já chegam por fibra óptica. É comum o técnico ir embora deixando um aparelho só, que converte o sinal da fibra e ainda faz o papel de roteador e de Wi-Fi.

Para uma casa, isso basta. Numa empresa, a história muda no dia em que alguém compra um roteador melhor e o liga atrás do aparelho da operadora. Aí a câmera não abre fora do escritório, a VPN não conecta ou a segunda internet não assume como deveria.

O problema quase nunca é o roteador novo. É o caminho: a internet passa por dois roteadores em fila, cada um traduzindo endereços por conta própria. A saída tem nome, modo bridge, mas ela nem sempre é a resposta certa.

O que o aparelho da operadora faz hoje na sua rede

Esse aparelho, que cada operadora chama de um jeito (ONT, modem ou roteador), acumula cinco funções. Converte o sinal da fibra, autentica a conexão com a operadora, distribui endereços para os computadores, oferece o Wi-Fi e faz a tradução entre a rede interna e a internet, o chamado NAT.

NAT funciona como a portaria de um prédio comercial. Por fora, o prédio tem um endereço só. Por dentro, cada sala tem o seu número. A portaria anota quem pediu o quê e entrega a resposta na sala certa.

Quando a empresa liga o próprio roteador atrás desse aparelho sem mudar nada, cria uma segunda portaria dentro da primeira. Os dois fazem NAT ao mesmo tempo. É o que se chama de NAT duplo.

O roteador da empresa só manda de verdade na rede quando é ele quem fala direto com a operadora.

Por que o NAT duplo atrapalha a empresa

Para navegar, o NAT duplo quase nunca aparece. O computador pede uma página, as duas portarias anotam o pedido e a resposta volta pelo mesmo caminho. E-mail, WhatsApp e sistemas na nuvem seguem funcionando, porque a conexão nasce de dentro para fora.

O problema surge quando a conexão precisa nascer de fora para dentro. A primeira portaria, a do aparelho da operadora, recebe o pedido, não sabe para qual sala mandar e descarta. É aí que param:

A própria Apple, no guia de configurações recomendadas para roteadores, orienta a deixar o NAT ativado só no roteador da rede e avisa que o NAT duplo pode fazer os dispositivos perderem acesso a recursos da rede ou da internet.

Dá para remendar com redirecionamento de porta nos dois aparelhos. Funciona até o dia em que o aparelho da operadora é trocado ou resetado num atendimento, volta ao padrão de fábrica e ninguém lembra do que estava configurado nele.

O que o modo bridge muda na prática

Em bridge, ou modo ponte, o aparelho da operadora deixa de ser roteador. Ele continua convertendo o sinal da fibra, mas desliga o NAT, a distribuição de endereços e, em geral, o Wi-Fi. Vira um conversor que só passa a conexão adiante.

Quem assume é o roteador da empresa. Ele faz a autenticação com a operadora. Muitas vezes é por PPPoE, com usuário e senha que ela fornece. Em outras, é por DHCP, em que o endereço é entregue sem senha. E passa a receber o endereço da internet direto na porta WAN, a entrada que liga o roteador à operadora.

Sobra uma portaria só. Redirecionamento de porta, VPN, regras de firewall e prioridade de tráfego passam a ser configurados num único lugar, e o equipamento que a empresa controla vira a única passagem entre a rede e a internet.

Na maioria dos casos, o bridge não deixa a internet mais rápida. Ele tira um intermediário do caminho e põe o controle no roteador da empresa.

Como saber se a sua rede está em NAT duplo

O teste leva dois minutos. Entre no painel do roteador da empresa e veja o endereço da porta WAN, a que vai para o aparelho da operadora. Depois compare com o endereço que aparece num site que mostra o seu IP público.

Deu NAT duplo? Compare também a WAN do aparelho da operadora, no painel dele, com o IP público. Se forem diferentes, há NAT dentro da operadora, e o bridge resolve só metade do problema.

A faixa de 100.64 a 100.127 é a reservada para isso, mas não a única usada. Se a operadora não libera o painel do aparelho dela, pergunte ao suporte se a linha tem CGNAT.

No CGNAT, o mesmo endereço público é compartilhado entre clientes da operadora, e nenhum redirecionamento de porta no roteador da empresa faz uma conexão de fora chegar até ela. Ali, o caminho é pedir um IP público à operadora, assunto do artigo sobre IP fixo para empresa.

Quando vale tirar o roteador da operadora do caminho

O bridge compensa quando a empresa precisa que alguma coisa entre de fora, ou quando quer controle real sobre a própria rede. Na prática, em quatro situações:

É o caso típico da clínica que abre o sistema de casa, do escritório contábil com servidor próprio e da loja que acompanha as câmeras pelo celular depois de fechar as portas.

Nos projetos com roteador próprio, como os do pacote CORE e o Failover da 2F, a escolha entre bridge e NAT duplo vem antes de qualquer outra configuração da rede.

Quando o bridge não compensa, ou não resolve

Nem toda empresa ganha algo com a troca. Em quatro casos, deixar como está, ou resolver de outro jeito, faz mais sentido:

Bridge é decisão de projeto, não truque de configuração. Se ninguém vai manter o roteador da empresa, o aparelho da operadora no modo roteador é o mal menor.

O que preparar antes de pedir o bridge à operadora

A troca em si leva minutos. O que deixa a empresa sem internet por uma manhã inteira é fazer sem preparar. Antes de mexer:

  1. Pegue os dados da conexão com a operadora — se a autenticação é por PPPoE, o usuário e a senha; se a operadora usa uma VLAN específica, uma espécie de etiqueta que separa o tráfego de internet do resto da linha, o número dela.
  2. Confirme como a operadora faz — a forma de pedir varia de uma para outra: pelo suporte, com visita técnica ou pelo próprio painel do aparelho. Pergunte também se o suporte vai pedir para voltar ao padrão antes de testar a linha.
  3. Use roteador homologado pela Anatel — a Resolução 715, de 2019, exige avaliação da conformidade e homologação para equipamento de telecomunicações usado no Brasil.
  4. Deixe o roteador configurado antes da troca — autenticação, rede interna, Wi-Fi, firewall e, se a operadora entregar, o IPv6, a versão nova dos endereços de internet. Faça fora do horário de expediente.
  5. Documente — dados da conexão, o que mudou e como voltar. Em muitos aparelhos, um reset de fábrica desfaz o bridge e devolve o modo roteador.

E a DMZ, não resolve?

Muitos aparelhos de operadora têm uma opção chamada DMZ, que encaminha para um endereço interno o que chega de fora sem regra específica. Apontada para o roteador da empresa, ela faz boa parte das conexões externas passarem.

É um remendo honesto quando a operadora não libera o bridge. Mas as duas traduções continuam lá, o aparelho da operadora segue no caminho e um reset dele apaga a regra. A ordem de preferência fica assim:

  1. Bridge com roteador próprio bem configurado — uma portaria só, sob controle da empresa
  2. DMZ apontada para o roteador da empresa — quando a operadora não libera o bridge
  3. NAT duplo com redirecionamento de porta — por último, e com tudo documentado

A resposta curta

Vale tirar o roteador da operadora do caminho quando a empresa precisa que algo entre de fora, depende de failover ou quer as regras da rede num lugar só, e tem um roteador à altura para assumir. Se nada disso pesa, o modo bridge muda pouco.

Se o NAT está dentro da operadora, o bridge não resolve o acesso de fora: aí o caminho é o IP público. O primeiro passo é o teste da WAN, que leva dois minutos e diz se há NAT duplo e se há CGNAT por trás, antes de qualquer ligação para a operadora.

Tecnologia não deve ser improvisada. Deve ser planejada, documentada e mantida de forma contínua. É assim que a infraestrutura vira um ativo — não um passivo.

Diagnóstico gratuito

Quer saber se a rede da sua empresa está em NAT duplo e se o bridge resolve?

A 2F Soluções realiza diagnóstico técnico completo para empresas em São José do Rio Preto e região. Sem custo e sem compromisso.

Falar no WhatsApp Enviar e-mail

2F Soluções Tecnológicas · Infraestrutura e Automação Empresarial · São José do Rio Preto – SP