INFRAESTRUTURA
Modo bridge: quando vale tirar o roteador da operadora do caminho?
Roteador próprio atrás do aparelho da operadora cria NAT duplo, que pode travar câmera e VPN. Veja quando o modo bridge resolve e quando não muda nada.
2F Soluções Tecnológicas · São José do Rio Preto – SP · Outubro 2026
Segundo dados da Anatel divulgados em maio de 2026, 80,2% dos acessos de banda larga fixa do Brasil já chegam por fibra óptica. É comum o técnico ir embora deixando um aparelho só, que converte o sinal da fibra e ainda faz o papel de roteador e de Wi-Fi.
Para uma casa, isso basta. Numa empresa, a história muda no dia em que alguém compra um roteador melhor e o liga atrás do aparelho da operadora. Aí a câmera não abre fora do escritório, a VPN não conecta ou a segunda internet não assume como deveria.
O problema quase nunca é o roteador novo. É o caminho: a internet passa por dois roteadores em fila, cada um traduzindo endereços por conta própria. A saída tem nome, modo bridge, mas ela nem sempre é a resposta certa.
O que o aparelho da operadora faz hoje na sua rede
Esse aparelho, que cada operadora chama de um jeito (ONT, modem ou roteador), acumula cinco funções. Converte o sinal da fibra, autentica a conexão com a operadora, distribui endereços para os computadores, oferece o Wi-Fi e faz a tradução entre a rede interna e a internet, o chamado NAT.
NAT funciona como a portaria de um prédio comercial. Por fora, o prédio tem um endereço só. Por dentro, cada sala tem o seu número. A portaria anota quem pediu o quê e entrega a resposta na sala certa.
Quando a empresa liga o próprio roteador atrás desse aparelho sem mudar nada, cria uma segunda portaria dentro da primeira. Os dois fazem NAT ao mesmo tempo. É o que se chama de NAT duplo.
O roteador da empresa só manda de verdade na rede quando é ele quem fala direto com a operadora.
Por que o NAT duplo atrapalha a empresa
Para navegar, o NAT duplo quase nunca aparece. O computador pede uma página, as duas portarias anotam o pedido e a resposta volta pelo mesmo caminho. E-mail, WhatsApp e sistemas na nuvem seguem funcionando, porque a conexão nasce de dentro para fora.
O problema surge quando a conexão precisa nascer de fora para dentro. A primeira portaria, a do aparelho da operadora, recebe o pedido, não sabe para qual sala mandar e descarta. É aí que param:
- Câmeras acessadas por porta aberta ou DDNS (o serviço que dá um nome fixo a uma internet de IP que muda) — o gravador fica atrás de duas traduções e o aplicativo não acha o caminho até ele. Gravador com acesso pela nuvem do fabricante costuma funcionar mesmo com NAT duplo, porque a conexão sai de dentro (mais sobre câmeras no artigo sobre câmeras na rede da empresa)
- VPN para acessar a empresa de fora — o servidor de VPN do escritório não recebe a conexão de quem está em casa, e junto ficam de fora o sistema da clínica ou o servidor do escritório contábil que a equipe usa remotamente (veja VPN para empresa pequena)
- PABX instalado no escritório — o que atende ramais fora da empresa, ou recebe a linha da operadora de voz sem registro, esbarra no mesmo bloqueio. Ramal registrado num PABX na nuvem costuma funcionar, porque a conexão sai de dentro
A própria Apple, no guia de configurações recomendadas para roteadores, orienta a deixar o NAT ativado só no roteador da rede e avisa que o NAT duplo pode fazer os dispositivos perderem acesso a recursos da rede ou da internet.
Dá para remendar com redirecionamento de porta nos dois aparelhos. Funciona até o dia em que o aparelho da operadora é trocado ou resetado num atendimento, volta ao padrão de fábrica e ninguém lembra do que estava configurado nele.
O que o modo bridge muda na prática
Em bridge, ou modo ponte, o aparelho da operadora deixa de ser roteador. Ele continua convertendo o sinal da fibra, mas desliga o NAT, a distribuição de endereços e, em geral, o Wi-Fi. Vira um conversor que só passa a conexão adiante.
Quem assume é o roteador da empresa. Ele faz a autenticação com a operadora. Muitas vezes é por PPPoE, com usuário e senha que ela fornece. Em outras, é por DHCP, em que o endereço é entregue sem senha. E passa a receber o endereço da internet direto na porta WAN, a entrada que liga o roteador à operadora.
Sobra uma portaria só. Redirecionamento de porta, VPN, regras de firewall e prioridade de tráfego passam a ser configurados num único lugar, e o equipamento que a empresa controla vira a única passagem entre a rede e a internet.
Na maioria dos casos, o bridge não deixa a internet mais rápida. Ele tira um intermediário do caminho e põe o controle no roteador da empresa.
Como saber se a sua rede está em NAT duplo
O teste leva dois minutos. Entre no painel do roteador da empresa e veja o endereço da porta WAN, a que vai para o aparelho da operadora. Depois compare com o endereço que aparece num site que mostra o seu IP público.
- A WAN começa com 10, com 172.16 a 172.31 ou com 192.168 — são as faixas de endereço privado definidas pelo RFC 1918, documento técnico de 1996 da série que padroniza a internet. Esses endereços não circulam na internet. O roteador da empresa está atrás de outro NAT: é NAT duplo.
- A WAN fica entre 100.64 e 100.127 — é a faixa que o RFC 6598, outro documento da mesma série, de 2012, reservou para o NAT que as operadoras fazem dentro da própria rede, o CGNAT. Nesse caso, a tradução acontece fora da empresa.
- A WAN é igual ao IP público — não há NAT duplo. O roteador da empresa já fala direto com a internet.
Deu NAT duplo? Compare também a WAN do aparelho da operadora, no painel dele, com o IP público. Se forem diferentes, há NAT dentro da operadora, e o bridge resolve só metade do problema.
A faixa de 100.64 a 100.127 é a reservada para isso, mas não a única usada. Se a operadora não libera o painel do aparelho dela, pergunte ao suporte se a linha tem CGNAT.
No CGNAT, o mesmo endereço público é compartilhado entre clientes da operadora, e nenhum redirecionamento de porta no roteador da empresa faz uma conexão de fora chegar até ela. Ali, o caminho é pedir um IP público à operadora, assunto do artigo sobre IP fixo para empresa.
Quando vale tirar o roteador da operadora do caminho
O bridge compensa quando a empresa precisa que alguma coisa entre de fora, ou quando quer controle real sobre a própria rede. Na prática, em quatro situações:
- Câmeras vistas pelo celular — com uma portaria só, a VPN do roteador da empresa recebe a conexão, e o celular vê o gravador por dentro dela, sem porta do gravador aberta na internet
- Acesso remoto ao escritório — a VPN recebe a conexão de quem está fora sem atravessar duas traduções
- Duas internets com failover — com PPPoE no roteador da empresa, uma queda no acesso derruba a sessão, e ele percebe sozinho. Com o aparelho da operadora no meio, a porta continua ativa mesmo sem internet. Nos dois casos, o failover bem feito também testa um endereço lá fora, porque a operadora pode falhar além da sessão (veja redundância de link)
- Firewall e prioridade de tráfego — regras de segurança e de QoS ficam num lugar só, e nenhum aparelho escapa delas por estar ligado direto na caixa da operadora, desde que nada mais fique ligado nas outras portas dela
É o caso típico da clínica que abre o sistema de casa, do escritório contábil com servidor próprio e da loja que acompanha as câmeras pelo celular depois de fechar as portas.
Nos projetos com roteador próprio, como os do pacote CORE e o Failover da 2F, a escolha entre bridge e NAT duplo vem antes de qualquer outra configuração da rede.
Quando o bridge não compensa, ou não resolve
Nem toda empresa ganha algo com a troca. Em quatro casos, deixar como está, ou resolver de outro jeito, faz mais sentido:
- Nada precisa entrar de fora — o escritório pequeno que só navega, usa e-mail e sistemas na nuvem. O NAT duplo existe, mas não incomoda.
- Há CGNAT na operadora — para o acesso de fora, o bridge não resolve: tira uma portaria e deixa a outra, que está fora do alcance da empresa. Failover e regras centralizadas continuam valendo.
- O aparelho entrega mais que internet — se a linha de telefone fixo ou a TV da operadora passam por ele, o bridge pode derrubar esses serviços. Confirme com a operadora antes.
- O roteador próprio é fraco, ou ninguém cuida dele — em bridge, ele vira a única peça entre a empresa e a internet. Um roteador doméstico nesse papel troca um problema por outro (a diferença está no artigo sobre roteador doméstico e corporativo).
Bridge é decisão de projeto, não truque de configuração. Se ninguém vai manter o roteador da empresa, o aparelho da operadora no modo roteador é o mal menor.
O que preparar antes de pedir o bridge à operadora
A troca em si leva minutos. O que deixa a empresa sem internet por uma manhã inteira é fazer sem preparar. Antes de mexer:
- Pegue os dados da conexão com a operadora — se a autenticação é por PPPoE, o usuário e a senha; se a operadora usa uma VLAN específica, uma espécie de etiqueta que separa o tráfego de internet do resto da linha, o número dela.
- Confirme como a operadora faz — a forma de pedir varia de uma para outra: pelo suporte, com visita técnica ou pelo próprio painel do aparelho. Pergunte também se o suporte vai pedir para voltar ao padrão antes de testar a linha.
- Use roteador homologado pela Anatel — a Resolução 715, de 2019, exige avaliação da conformidade e homologação para equipamento de telecomunicações usado no Brasil.
- Deixe o roteador configurado antes da troca — autenticação, rede interna, Wi-Fi, firewall e, se a operadora entregar, o IPv6, a versão nova dos endereços de internet. Faça fora do horário de expediente.
- Documente — dados da conexão, o que mudou e como voltar. Em muitos aparelhos, um reset de fábrica desfaz o bridge e devolve o modo roteador.
E a DMZ, não resolve?
Muitos aparelhos de operadora têm uma opção chamada DMZ, que encaminha para um endereço interno o que chega de fora sem regra específica. Apontada para o roteador da empresa, ela faz boa parte das conexões externas passarem.
É um remendo honesto quando a operadora não libera o bridge. Mas as duas traduções continuam lá, o aparelho da operadora segue no caminho e um reset dele apaga a regra. A ordem de preferência fica assim:
- Bridge com roteador próprio bem configurado — uma portaria só, sob controle da empresa
- DMZ apontada para o roteador da empresa — quando a operadora não libera o bridge
- NAT duplo com redirecionamento de porta — por último, e com tudo documentado
A resposta curta
Vale tirar o roteador da operadora do caminho quando a empresa precisa que algo entre de fora, depende de failover ou quer as regras da rede num lugar só, e tem um roteador à altura para assumir. Se nada disso pesa, o modo bridge muda pouco.
Se o NAT está dentro da operadora, o bridge não resolve o acesso de fora: aí o caminho é o IP público. O primeiro passo é o teste da WAN, que leva dois minutos e diz se há NAT duplo e se há CGNAT por trás, antes de qualquer ligação para a operadora.
Tecnologia não deve ser improvisada. Deve ser planejada, documentada e mantida de forma contínua. É assim que a infraestrutura vira um ativo — não um passivo.
Diagnóstico gratuito
Quer saber se a rede da sua empresa está em NAT duplo e se o bridge resolve?
A 2F Soluções realiza diagnóstico técnico completo para empresas em São José do Rio Preto e região. Sem custo e sem compromisso.
2F Soluções Tecnológicas · Infraestrutura e Automação Empresarial · São José do Rio Preto – SP