# Seletor de Túneis Zscaler

> Responda seis perguntas sobre uma localidade - banda, HA, IP estático, criptografia, suporte a GRE, NAT dos endpoints - e receba a recomendação determinística GRE vs IPsec com a contagem mínima de túneis, calculada a partir dos números publicados pela própria Zscaler, com cada passo exibido.

- Tool: https://ronutz.com/pt-BR/tools/zscaler-tunnel-chooser
- Family: Redes

---

## O que a ferramenta faz

Responda seis perguntas sobre uma localidade - banda necessária, se alta disponibilidade é exigida, se o IP de saída é estático, se o trânsito precisa ser cifrado, se o dispositivo de borda suporta GRE, e se os endpoints internos do túnel passam por source NAT - e a ferramenta devolve a recomendação determinística de encaminhamento: GRE ou IPsec, o número de capacidade por túnel que se aplica e a regra documentada de onde ele vem, e a quantidade mínima de túneis primários e de backup que cobre o requisito. Cada passo de eliminação é exibido em ordem, para que a resposta ensine o raciocínio em vez de substituí-lo. Mesmas respostas, mesma recomendação, sempre; tudo roda no seu navegador e não contata nada.

## Os números publicados de onde ela calcula

Todos os números de capacidade são da própria Zscaler, verificados ao vivo em 2026-07-21 contra o portal de ajuda. Um túnel GRE carrega até 1 Gbps - a menos que os endereços internos do endpoint do túnel passem por source NAT, caso em que o número cai para 250 Mbps, porque o serviço balanceia o tráfego GRE pelos endereços internos e o NAT os colapsa num só. Um túnel IPsec carrega até 400 Mbps por endereço IP público de origem. Os formatos de expansão espelham os próprios exemplos trabalhados da documentação: 2 Gbps de GRE são dois primários mais dois backups em IPs públicos de origem distintos; 800 Mbps de IPsec são dois mais dois, alcançados por IPs públicos de origem diferentes ou por múltiplos túneis no mesmo IP usando NAT Traversal com randomização de porta de origem sob IKEv2.

## Como funciona a eliminação

O GRE é preferido quando suas três precondições valem - endereço público de saída estático, dispositivo capaz de GRE, e nenhuma exigência de criptografia - porque é o encapsulamento mais simples, encaminhado em taxa de hardware, com o teto por túnel mais alto. Qualquer precondição que falhe direciona a resposta ao IPsec, que tolera endereços dinâmicos (peers identificados por fully qualified domain name), fornece criptografia por construção, e pede apenas que IKEv2 e Dead Peer Detection estejam configurados. A contagem de túneis é então a divisão com teto da banda necessária pelo número por túnel aplicável, e a contagem de backups espelha os primários quando alta disponibilidade é exigida - cada backup apontado para um Public Service Edge num data center diferente, o formato primário/secundário documentado. Quando nenhuma HA é pedida, a ferramenta devolve o mínimo verdadeiro e diz com clareza que o fabricante ainda assim recomenda um secundário.

## O que ela não vai fingir

Os números são orientação de plano de encaminhamento para túneis de localidade, não promessas sobre um circuito específico, e a ferramenta diz qual regra documentada produziu cada número em vez de inventar precisão. Usuários em roaming ficam fora do escopo por projeto: um laptop fora da rede encaminha pelo Z-Tunnel do Zscaler Client Connector, não por um túnel de localidade - uma fronteira que esta ferramenta declara em vez de borrar.

## Fontes

Os números de GRE, a regra de source NAT e os exemplos de expansão vêm de Understanding Generic Routing Encapsulation (GRE). O limite de IPsec por IP de origem, seus dois formatos de expansão e a recomendação primário/secundário vêm de Configuring an IPSec VPN Tunnel. As precondições do GRE, a dica de IP dinâmico rumo ao IPsec e a orientação de campo sobre MTU vêm de Choosing Traffic Forwarding Methods.

## Standards and references

- [Zscaler Help: Understanding Generic Routing Encapsulation (GRE)](https://help.zscaler.com/zia/understanding-generic-routing-encapsulation-gre) - 1 Gbps per GRE tunnel; 250 Mbps when internal tunnel endpoints are source-NATed (inner-address load-balancing rationale); scale-out via additional tunnels with different public source IPs (2 Gbps = 2 primaries + 2 backups; 3 Gbps = 3 + 3)
- [Zscaler Help: Configuring an IPSec VPN Tunnel](https://help.zscaler.com/zia/configuring-ipsec-vpn-tunnel) - 400 Mbps per public source IP; scale-out via different public source IPs or same-IP NAT-T + source-port randomization under IKEv2 (800 Mbps = 2 + 2; 1200 Mbps = 3 + 3); primary/secondary to Public Service Edges in different data centers; DPD
- [Zscaler Help: Choosing Traffic Forwarding Methods](https://help.zscaler.com/zia/choosing-traffic-forwarding-methods) - GRE preconditions (static egress IP, GRE-capable device); IPsec as the documented alternative for dynamic IPs or devices without GRE; MTU field guidance (min of appliance and path MTU; 1400 fallback)

## Related reading

- [IPsec e IKE: Como Túneis Cifrados Negociam a Si Mesmos](https://ronutz.com/pt-BR/learn/ipsec-and-ike-fundamentals.md): IPsec são dois trabalhos numa suíte só: o IKE negocia quem você é e quais chaves usar; o ESP carrega os pacotes protegidos. IKEv1 versus IKEv2, o que uma security association realmente é, modo túnel versus transporte, por que o NAT quase quebrou tudo até o NAT-T, e por que criptografia sempre custa throughput - com um exemplo prático e vivo da matemática de capacidade.
- [Levando o Tráfego até o ZIA: a Decisão de Encaminhamento](https://ronutz.com/pt-BR/learn/zia-traffic-forwarding-methods.md): Um proxy em nuvem só protege o que chega até ele, então todo projeto de ZIA começa com a mesma pergunta: como o tráfego chega lá? As quatro respostas que funcionam - Client Connector no dispositivo, túneis da localidade, arquivos PAC direcionando navegadores, e encadeamento de proxy a partir de uma borda existente - o que cada uma cobre, o que cada uma perde, e como implantações reais as combinam em camadas.
- [Localidades e Sublocalidades: Ensinando à Nuvem Onde Ficam os Seus Sites](https://ronutz.com/pt-BR/learn/zia-locations-and-sublocations.md): Uma localidade do ZIA é um site que a plataforma reconhece - pelos seus túneis ou pelos seus endereços de egresso - e o reconhecimento é o que destrava política por site, expectativas de autenticação e controle de banda. Sublocalidades subdividem um site por segmento de rede interna: o Wi-Fi de visitantes policiado diferente do andar corporativo, os servidores diferentes de ambos. Os interruptores de Gateway Options, os três modos documentados de banda, e por que a identificação de egresso é o jogo inteiro.
- [O Zscaler Zero Trust Exchange: um Proxy Onde Ficava o Perímetro](https://ronutz.com/pt-BR/learn/zscaler-zero-trust-exchange-architecture.md): A plataforma da Zscaler não é um firewall na nuvem - é um proxy globalmente distribuído que termina cada conexão, inspeciona o que consegue ver, e só então conecta adiante. Onde ZIA, ZPA e ZDX se encaixam nessa central telefônica, o que um Public Service Edge realmente faz, e por que conectar-ao-app-não-à-rede é a frase arquitetural que explica todo o resto.
- [Overhead de Túnel, MTU e MSS: a Matemática de Bytes que Todo Túnel Deve](https://ronutz.com/pt-BR/learn/tunnel-overhead-mtu-and-mss.md): Todo túnel adiciona bytes, todo caminho tem um teto, e a diferença entre os dois é onde mora a lentidão misteriosa. O overhead que cada encapsulamento cobra, por que a fragmentação é a pior das três saídas, como o Path MTU Discovery deveria funcionar e como firewalls o quebram, e o MSS clamping - o conserto de uma linha que faz o TCP caber na primeira tentativa.
- [Tipos de Túnel Zscaler: Z-Tunnel, GRE e IPsec, Com os Números](https://ronutz.com/pt-BR/learn/zscaler-tunnel-types-z-tunnel-gre-ipsec.md): Três túneis levam tráfego ao Zero Trust Exchange, e eles não são intercambiáveis: o Z-Tunnel do Client Connector para dispositivos, GRE e IPsec para localidades. Os números de capacidade publicados - 1 Gbps, a penalidade de 250 Mbps sob NAT, 400 Mbps por IP de origem - os formatos de expansão que a própria documentação usa, o padrão de HA, e o hábito de MTU que mantém os três saudáveis.
- [Túneis GRE: o Envelope Mais Simples do Networking](https://ronutz.com/pt-BR/learn/gre-tunnels-fundamentals.md): O Generic Routing Encapsulation coloca um pacote dentro de outro e não pede mais nada do caminho - sem criptografia, sem autenticação, apenas um envelope com endereço de entrega. Por que essa simplicidade é o ponto: a anatomia de 24 bytes, o que o GRE consegue carregar que o roteamento puro não consegue, a questão dos keepalives, e a troca que o projetista aceita ao escolher GRE em vez de um túnel cifrado.
