Guia de VPN · 2 min de leitura

Kill switch de VPN no Windows: regras de firewall que realmente funcionam

Um kill switch para todos os tráfegos se o VPN cair, para que seu IP real nunca vaze durante uma reconexão. O Windows pode impor um com regras de firewall integradas — nenhum aplicativo de terceiros é necessário. Aqui estão as regras que realmente funcionam.

O que um kill switch realmente é

Um kill switch é uma medida de segurança: se a conexão VPN cair — uma reconexão, um daemon travado, uma rede instável — ele bloqueia todo o tráfego da internet em vez de permitir que seus aplicativos voltem a usar seu IP real. Sem um, uma queda momentânea da VPN expõe silenciosamente seu verdadeiro endereço, e você pode não perceber por minutos. Muitos aplicativos de VPN incluem um kill switch, mas você pode construir um robusto por conta própria no Windows usando apenas o Firewall do Defender embutido, que é útil com o WireGuard puro ou qualquer cliente que não tenha o recurso. Veja a visão geral do conceito em o que é um kill switch de VPN.

O princípio é simples e rigoroso: negar todo o tráfego de saída por padrão, depois permitir apenas a própria VPN e a interface do túnel. Se o túnel estiver fora do ar, nada corresponde às regras de permissão, então nada vaza.

Kill switch via Windows Defender Firewall

Execute em um PowerShell elevado. Isso bloqueia todo o tráfego de saída, permitindo apenas o endpoint do servidor VPN e a interface do túnel WireGuard. Ajuste o IP do servidor e o alias da interface.

powershell
# Elevated PowerShell. Replace values before running.
$VpnServerIP = "203.0.113.10"       # your VPN server's public IP
$TunnelAlias = "wg-s4m"             # the WireGuard/VPN adapter name

# 1) Set the default outbound action to BLOCK on all profiles
Set-NetFirewallProfile -All -DefaultOutboundAction Block

# 2) Allow reaching the VPN server itself (so the tunnel can connect)
New-NetFirewallRule -DisplayName "KS-Allow-VPN-Server" -Direction Outbound \
  -Action Allow -RemoteAddress $VpnServerIP

# 3) Allow all traffic that goes OUT through the tunnel interface
New-NetFirewallRule -DisplayName "KS-Allow-Tunnel" -Direction Outbound \
  -Action Allow -InterfaceAlias $TunnelAlias

# 4) Allow local LAN/DHCP/DNS to the router only (optional)
New-NetFirewallRule -DisplayName "KS-Allow-LAN" -Direction Outbound \
  -Action Allow -RemoteAddress LocalSubnet

# --- To disable the kill switch later: ---
# Set-NetFirewallProfile -All -DefaultOutboundAction Allow
# Remove-NetFirewallRule -DisplayName "KS-Allow-VPN-Server"
# Remove-NetFirewallRule -DisplayName "KS-Allow-Tunnel"
# Remove-NetFirewallRule -DisplayName "KS-Allow-LAN"

Como se comporta e seus limites

Uma vez que essas regras estão ativas, a lógica é infalível: a ação padrão de saída é bloquear, então o único tráfego permitido é (a) alcançar o servidor VPN para estabelecer o túnel e (b) qualquer coisa saindo pela interface do túnel. Se o WireGuard cair, a interface do túnel fica inativa, a regra 3 não corresponde a nada, e todos os aplicativos são desconectados — sem vazamento para o seu IP real. Quando o túnel volta, o tráfego flui novamente automaticamente. Teste desconectando a VPN e confirmando que um pedido do navegador agora falha em vez de carregar pelo seu ISP.

Duas advertências honestas. Mantenha a regra "permitir servidor VPN" restrita (um único IP), ou um caminho de vazamento permanecerá aberto. E um interruptor de desligamento de firewall não impede vazamentos de canal lateral como WebRTC antes que o túnel esteja ativo — combine-o com as verificações em nosso guia de vazamentos. O s4m VPN não mantém registros e é RAM-primeiro; combinado com um interruptor de desligamento de firewall rigoroso, uma conexão perdida significa silêncio, não exposição.

Share this page
FAQ

Perguntas, respondidas

Posso fazer um kill switch de VPN sem software extra no Windows?

Sim. Defina a ação padrão de saída do Firewall Defender como Bloquear, depois adicione regras de permissão apenas para o IP do servidor VPN e a interface do túnel. Se a VPN cair, a interface do túnel fica inativa e todo o tráfego é bloqueado, então seu IP real nunca vaza.

Um interruptor de desligamento de firewall vai parar todos os vazamentos?

Ele impede vazamentos de IP quando o túnel cai, mas não tudo. WebRTC ainda pode expor um endereço antes que o túnel esteja ativo, e o DNS deve ser tratado dentro do túnel. Combine o kill switch com verificações de vazamento de WebRTC, DNS e IPv6 para cobertura total.

Sem túnel, sem tráfego

Execute o VPN s4m sem registros, priorizando RAM, atrás de um estrito interruptor de desligamento do firewall do Windows, de modo que uma conexão perdida signifique silêncio, nunca um vazamento do seu IP real.

As pessoas encontraram esta página pesquisando por

Frases de busca reais que esta página responde — os links abrem a página que as cobre em profundidade.