---
title: "O que é inspeção profunda de pacotes (DPI) e como funciona?"
description: "A inspeção profunda de pacotes (DPI) lê também os dados que cada pacote carrega para identificar apps e ameaças. Como ela funciona e o que vê no HTTPS."
url: https://proxynet.io/pt-br/blog/what-is-deep-packet-inspection
date: 2026-09-29
author: "Acar Diveroli"
category: "Proxy 101"
lang: pt-BR
---

# O que é inspeção profunda de pacotes (DPI) e como funciona?

O Wi-Fi do escritório abre todos os sites de notícias que você tenta, mas um app de compartilhamento de arquivos no mesmo notebook é cortado em poucos segundos, mesmo que os dois usem a mesma porta. Em casa, uma videochamada continua fluida enquanto um download grande fica mais lento toda noite. Nos dois casos, um equipamento da rede olhou o tráfego, reconheceu de que tipo ele era e o tratou de forma diferente. Isso é inspeção profunda de pacotes, conhecida pela sigla em inglês DPI (deep packet inspection), e não tem nada a ver com o DPI de um mouse ou de uma impressora.

Este artigo explica do que um pacote é feito, como a DPI se diferencia de uma filtragem mais simples e como um equipamento de inspeção trabalha passo a passo. Depois responde às perguntas que as pessoas mais pesquisam: o que a DPI ainda vê no HTTPS, o que são SNI e Encrypted Client Hello, como redes corporativas descriptografam o tráfego, se a DPI consegue detectar uma VPN e o que as regras da UE sobre internet aberta permitem. O texto descreve o mecanismo; não é um guia para evitar a inspeção.

> **Nota: Resposta rápida**
>
> A inspeção profunda de pacotes é um equipamento ou programa de rede que olha além dos endereços de um pacote, dentro dos dados que ele carrega, acompanha a conversa inteira e decide que tipo de tráfego é: uma videochamada, uma transferência de arquivos, um ataque conhecido. Com base nesse rótulo, o tráfego é permitido, registrado, desacelerado, bloqueado ou redirecionado. Firewalls corporativos, sistemas de prevenção de intrusão, provedores de internet e filtros de controle parental usam a técnica. No HTTPS, a DPI não consegue ler o conteúdo das páginas nem senhas, mas continua vendo os endereços IP, normalmente o nome do site e o tamanho e o ritmo do tráfego. Para ler o conteúdo é preciso descriptografar a conexão, e isso só funciona se o certificado raiz da organização que faz a inspeção estiver instalado no seu dispositivo.

## O que é um pacote de rede?

Tudo o que você envia pela internet é dividido em pedaços pequenos chamados pacotes. Uma página web, uma foto ou uma chamada de voz vira centenas ou milhares deles; cada um viaja por conta própria e é remontado na outra ponta.

Todo pacote tem duas partes. O **cabeçalho** (header) funciona como o envelope: traz os endereços IP do remetente e do destinatário, os números de porta que dizem a qual programa os dados se destinam e o protocolo, normalmente TCP (que espera o outro lado confirmar cada pedaço) ou UDP (que envia sem esperar). A **carga útil** (payload) é a carta dentro do envelope: o pedaço real da página, da mensagem ou do arquivo.

Os roteadores só precisam do cabeçalho para entregar um pacote. Eles leem o envelope, passam o pacote adiante e nunca o abrem. A inspeção tem a ver com quanto de cada pacote, e quantos pacotes em sequência, um equipamento lê antes de decidir o que fazer.

## O que é inspeção profunda de pacotes?

Inspeção profunda de pacotes significa ler a carga útil além do cabeçalho, ao longo de uma conversa inteira e não um pacote de cada vez. Um equipamento de DPI consegue perceber que uma conexão na porta 443 transporta uma videochamada e não uma página web, que um e-mail tem um arquivo executável anexado ou que uma requisição contém o padrão de um ataque conhecido.

O NIST, o instituto de padrões dos Estados Unidos, descreve a ideia no seu guia sobre firewalls, o [SP 800-41 Rev. 1](https://csrc.nist.gov/pubs/sp/800/41/r1/final): um firewall que acrescenta análise de protocolos na camada de aplicação, uma capacidade que, segundo o NIST, alguns fabricantes chamam de inspeção profunda de pacotes. A camada de aplicação é onde os programas conversam entre si: a web, o e-mail, o DNS, as videochamadas. "Profunda" quer dizer fundo nas camadas de uma conexão; o quanto isso alcança da sua vida privada depende das regras do operador e da criptografia.

## Como funciona a inspeção profunda de pacotes?

Um equipamento de inspeção passa pelas mesmas etapas em cada conexão, em milissegundos.

1. **Recebe o tráfego.** O equipamento fica *em linha* (inline), onde cada pacote passa por ele e pode ser barrado, ou em um *tap* ou porta espelhada (mirror port), onde recebe apenas uma cópia e pode observar e relatar. Firewalls e sistemas de prevenção de intrusão trabalham em linha; sistemas de monitoramento costumam trabalhar a partir de uma cópia.
2. **Remonta a conversa.** Os pacotes podem chegar fora de ordem, e uma única requisição pode estar dividida em vários deles. O equipamento acompanha cada conexão e recoloca os pedaços em ordem, para ler o fluxo do jeito que o programa receptor leria.
3. **Identifica o protocolo.** Em vez de confiar no número da porta, ele olha os primeiros bytes da conversa. Uma conexão TLS, um login SSH e uma consulta DNS começam cada um de um jeito reconhecível; a documentação do Suricata, um mecanismo de detecção de código aberto, descreve a detecção de protocolos por padrões como independente de porta.
4. **Compara com regras.** O fluxo remontado é comparado com assinaturas (padrões de bytes de malware ou de ataques conhecidos), com campos do protocolo (um nome de site, um tipo de arquivo, um comando) e com listas de endereços ou de categorias de sites.
5. **Observa o comportamento.** Quando o conteúdo está criptografado, o equipamento recorre ao formato do tráfego: tamanho dos pacotes, ritmo, direção e duração. Uma videochamada e um download de arquivo têm aparências diferentes mesmo quando nenhum dos dois pode ser lido.
6. **Age.** O resultado é um rótulo como "videochamada" ou "download de malware", e uma política decide o que acontece: permitir, registrar, desacelerar (modelagem de tráfego ou traffic shaping), bloquear ou mandar o navegador para uma página de aviso.

A configuração de prioridade por aplicativo de um roteador doméstico e um equipamento grande na rede de um provedor de internet podem funcionar com esse mesmo princípio. Eles diferem na escala, no número de regras e em quem as escreve.

## Filtragem de pacotes, inspeção de estado e DPI

Os firewalls passaram por três gerações de inspeção, e uma quarta técnica se apoia nelas para o tráfego criptografado.

| Método | O que lê | Lembra a conexão? | Exemplo de regra | Onde costuma ficar |
|---|---|---|---|---|
| Filtragem de pacotes (sem estado) | Só o cabeçalho: endereços IP, portas, protocolo | Não, cada pacote é julgado isoladamente | Bloquear o tráfego de entrada para a porta 23 | Listas de acesso de roteadores, firewalls antigos |
| Inspeção de estado (stateful inspection) | Cabeçalhos e o estado de cada conexão | Sim, em uma tabela de estados | Permitir só respostas a conexões abertas de dentro | Praticamente todo firewall atual |
| Inspeção profunda de pacotes | Cabeçalhos, carga útil e a conversa remontada | Sim, o fluxo inteiro | Bloquear anexos executáveis de e-mail; desacelerar o compartilhamento de arquivos nos horários de pico | Firewalls de nova geração, IDS/IPS, provedores de internet |
| Inspeção TLS (DPI com descriptografia) | O conteúdo descriptografado das conexões HTTPS | Sim, por meio de duas conexões separadas | Verificar downloads em busca de malware, exceto em sites de bancos e de saúde | Redes corporativas com o próprio certificado raiz em cada dispositivo |

A última linha é a que costuma surpreender. A DPI comum trabalha com o que está visível no cabo; a inspeção TLS altera a própria conexão, por isso precisa de algo instalado no seu dispositivo.

## O que a DPI consegue ver no tráfego HTTPS?

Hoje a maior parte do tráfego da web é HTTPS, que envolve a conversa na criptografia TLS (Transport Layer Security). O TLS começa com um handshake curto, a troca inicial de mensagens: seu navegador envia uma mensagem de abertura chamada ClientHello, o servidor responde e os dois combinam as chaves. O [RFC 8446](https://www.rfc-editor.org/rfc/rfc8446.html), o padrão do TLS 1.3, criptografa todas as mensagens do handshake depois da primeira resposta do servidor. A mensagem de abertura do navegador não é criptografada, porque ainda não existem chaves quando ela é enviada.

O que um equipamento de DPI ainda consegue ver em uma conexão HTTPS:

- **Endereços IP e portas** das duas pontas. O endereço do servidor muitas vezes pertence a uma empresa de hospedagem ou a uma rede de distribuição de conteúdo (CDN) que atende muitos sites.
- **O nome do site no ClientHello**, chamado SNI, explicado na próxima seção.
- **Consultas DNS**, se o seu dispositivo usa o DNS clássico, que trafega sem criptografia; [O que é DNS?](/pt-br/blog/what-is-dns) explica as consultas e suas versões criptografadas.
- **Tamanho, ritmo e direção** dos pacotes, o suficiente para distinguir um streaming de vídeo de um chat.
- **O fingerprint TLS**: as opções que seu navegador ou app oferece no ClientHello, que mudam de um cliente para outro. [O que é fingerprint TLS e como funciona o JA3?](/pt-br/blog/tls-fingerprinting) mostra como ele é calculado.
- **O certificado do servidor**, mas só em conexões mais antigas com TLS 1.2.

O que ela não vê sem descriptografar: o resto do endereço depois do nome do site (o artigo ou o produto que você abriu), o conteúdo da página, suas buscas e mensagens, tudo o que você digita em um formulário, inclusive senhas, e os cookies. Um observador sabe, portanto, mais ou menos aonde você foi e quanto trocou, mas não o que você leu ou digitou. No HTTP sem criptografia, que alguns sites antigos e aparelhos domésticos ainda usam, tudo fica visível.

## O que é SNI e por que a DPI consegue lê-lo?

Muitos sites compartilham um mesmo endereço IP, porque um servidor ou uma rede de distribuição de conteúdo hospeda centenas deles. Quando seu navegador se conecta, o servidor precisa saber qual site você quer antes de apresentar o certificado certo. O navegador informa isso no ClientHello, em um campo chamado Server Name Indication (SNI), definido em 2011 no [RFC 6066](https://www.rfc-editor.org/rfc/rfc6066.html).

Como o ClientHello é enviado antes de existirem chaves, o SNI trafega em texto puro. Isso faz dele o campo isolado mais útil para a DPI na web: um filtro consegue comparar o nome do site sem descriptografar nada. Filtros web corporativos, controles parentais e alguns sistemas nacionais de filtragem funcionam assim. É também por isso que uma rede consegue bloquear um site enquanto os vizinhos dele no mesmo endereço IP continuam acessíveis, e por isso o cadeado na barra de endereços não esconde o nome do site que você abriu.

## O Encrypted Client Hello esconde o nome do site?

O Encrypted Client Hello (ECH) é a resposta da IETF a essa lacuna. O navegador divide sua mensagem de abertura em duas. O ClientHello externo leva um nome público genérico, que pertence ao servidor de entrada do provedor de hospedagem; o interno, criptografado com a chave pública do servidor, leva o nome real do site e outras configurações sensíveis. O site publica essa chave nos seus registros DNS.

O ECH agora é um padrão concluído. A IETF o publicou em março de 2026 como [RFC 9849, TLS Encrypted Client Hello](https://datatracker.ietf.org/doc/rfc9849/), na categoria Proposed Standard (padrão proposto), junto com o RFC 9848, que define como os navegadores encontram a chave pelo DNS. Ele só funciona quando as duas pontas têm suporte: seu navegador e o site ou o provedor de hospedagem dele.

O ECH reduz o que a DPI vê; não torna uma conexão invisível. O próprio RFC lista o que continua exposto: o endereço IP do servidor, o nome público na mensagem externa, as consultas DNS quando enviadas sem criptografia e os padrões de tempo.

## O que é inspeção profunda de pacotes SSL (inspeção TLS)?

Quando uma empresa precisa enxergar dentro do HTTPS, por exemplo para verificar downloads em busca de malware ou impedir que arquivos confidenciais saiam da rede, ela usa a inspeção TLS, também chamada de inspeção SSL ou inspeção profunda de pacotes SSL. O firewall se coloca no meio e abre duas conexões: uma com o site real e outra com o seu navegador, usando um certificado para aquele site que ele cria na hora e assina com a própria autoridade certificadora.

Normalmente um navegador rejeitaria esse certificado. Ele só o aceita porque a empresa instalou o próprio certificado raiz, o certificado de nível mais alto em que o seu computador confia, em cada dispositivo gerenciado. O [guia de inspeção profunda SSL/TLS](https://docs.fortinet.com/document/fortigate/7.6.0/best-practices/598577/ssl-tls-deep-inspection) da Fortinet diz a consequência com todas as letras: sem esse certificado raiz, os usuários recebem um aviso de certificado em todo site inspecionado. O mesmo guia lista finanças, saúde e privacidade pessoal como categorias isentas por padrão.

Desenvolvedores usam a mesma técnica de propósito, nas próprias máquinas, para ler o tráfego dos próprios apps; [O que é um proxy MITM?](/pt-br/blog/mitm-proxy) apresenta essas ferramentas. A diferença é quem instala o certificado, e no dispositivo de quem.

Daí saem duas consequências práticas. Em um dispositivo de trabalho gerenciado, parta do princípio de que o firewall da empresa consegue ler seu tráfego HTTPS fora das categorias isentas. No seu próprio dispositivo, se ninguém adicionou um certificado raiz extra, um equipamento no meio do caminho não consegue ler seu conteúdo HTTPS sem que o navegador mostre um aviso; só conseguiria se você ignorasse esse aviso e seguisse em frente. Um proxy que repassa HTTPS por um túnel CONNECT, como os nossos [Proxies HTTPS](https://proxynet.io/pt-br/https-proxy), encaminha o fluxo criptografado sem abri-lo e não precisa de nenhum certificado no seu dispositivo.

## Quem usa inspeção profunda de pacotes?

- **Firewalls corporativos.** Firewalls de nova geração identificam aplicativos, bloqueiam tipos de arquivo arriscados e aplicam políticas de navegação. [Proxy ou firewall: qual é a diferença?](/pt-br/blog/proxy-vs-firewall) mostra onde o firewall e o proxy ficam em uma rede corporativa.
- **Detecção e prevenção de intrusão.** Mecanismos de código aberto como o [Suricata](https://docs.suricata.io/en/latest/what-is-suricata.html) e o Snort comparam o tráfego com assinaturas de ataques conhecidos e disparam um alerta ou derrubam a conexão. Equipes de segurança também verificam como os próprios serviços e filtros aparecem de fora da rede; veja nossa página de [segurança de dados](/pt-br/data-security).
- **Provedores de internet.** Classificar o tráfego ajuda a gerenciar congestionamentos, proteger a rede e planejar capacidade. Na UE, eles só podem fazer isso dentro dos limites descritos mais abaixo.
- **Controle parental e redes escolares.** A maioria desses filtros trabalha com nomes de sites e categorias tirados das consultas DNS e do campo SNI; [O que é DNS?](/pt-br/blog/what-is-dns) explica o lado das consultas.
- **Interceptação legal e filtragem nacional.** Operadoras podem receber ordem de um tribunal ou de uma autoridade para entregar o tráfego de um assinante específico, e algumas redes nacionais usam DPI para filtrar conteúdo. Se ferramentas de criptografia são permitidas é outra questão, que varia de país para país e é tratada em [Usar VPN ou proxy é legal?](/pt-br/blog/is-using-a-vpn-or-proxy-legal)
- **Sites e sistemas anti-bot.** Não é inspeção no caminho da rede, mas é a mesma ideia no destino: um site lê o fingerprint TLS e o padrão de tráfego de cada visitante. [Como funciona a detecção de bots](/pt-br/blog/how-bot-detection-works) percorre essas camadas.

## A DPI consegue detectar uma VPN ou um proxy?

Normalmente ela consegue perceber que há uma VPN ou um proxy em uso, mas não o que passa por dentro. Uma VPN criptografa tudo entre seu dispositivo e o servidor VPN, então os sites que você visita, o conteúdo deles e as consultas DNS dentro do túnel ficam escondidos da rede local e do provedor de internet. O que continua visível é o próprio túnel: o endereço IP do servidor VPN, o volume e o ritmo do tráfego e o handshake do protocolo VPN, que nos protocolos comuns tem um formato reconhecível. [O que é uma VPN?](/pt-br/blog/what-is-a-vpn) explica como o túnel é construído.

Um proxy funciona de outro jeito. Uma conexão padrão com um proxy HTTP ou SOCKS5 não é criptografada por si só, então a rede entre você e o proxy vê sua conexão com o proxy, o nome do site que você pediu para ele alcançar e, nos sites HTTPS, o mesmo ClientHello com o SNI dentro. Um proxy muda o endereço IP que o site vê; ele não esconde seu tráfego da rede em que você está. [Diferença entre proxy e VPN: quando usar cada um?](/pt-br/blog/proxy-vs-vpn) compara os dois.

A detecção também acontece na outra ponta, onde os sites consultam o endereço IP que se conecta em bancos de dados de faixas de VPN e de hospedagem. Isso não tem nada a ver com DPI; [VPN ou proxy detectado: o que significa esse erro](/pt-br/blog/vpn-or-proxy-detected) explica.

## Inspeção profunda de pacotes é legal? As regras de neutralidade de rede

Depende de quem inspeciona, em qual rede e por quê. Dentro de uma empresa, a inspeção de dispositivos da empresa segue a legislação trabalhista e de proteção de dados e a política da própria empresa; é por isso que empregadores publicam regras de uso aceitável e isentam categorias sensíveis.

Para provedores de internet na UE, a regra é o [Regulamento (UE) 2015/2120](https://eur-lex.europa.eu/legal-content/PT/TXT/?uri=CELEX:32015R2120), o regulamento da internet aberta. O parágrafo 3 do artigo 3 obriga os provedores a tratar todo o tráfego de forma igual. Ele só permite uma gestão razoável do tráfego se ela for transparente, não discriminatória e proporcional e se basear nas exigências técnicas de qualidade de serviço de categorias de tráfego, e não em interesses comerciais; além disso, proíbe que essas medidas monitorem o conteúdo específico. Bloquear, desacelerar ou alterar conteúdos, aplicativos ou serviços específicos só é permitido pelo tempo necessário para cumprir a lei ou uma ordem judicial, proteger a segurança da rede e dos dispositivos dos usuários ou lidar com um congestionamento iminente ou excepcional.

Em termos simples: um provedor na UE pode tratar o tráfego em tempo real, como chamadas, de forma diferente dos downloads grandes quando há um motivo técnico, mas não pode ler seu conteúdo para isso nem favorecer um app por motivos comerciais. Fora da UE, as regras mudam de país para país.

## O que a DPI significa para você em casa e no trabalho?

Em casa, seu provedor de internet e quem administra o Wi-Fi em que você está conseguem ver a quais servidores você se conecta e, normalmente, os nomes dos sites, mas no HTTPS não veem as páginas, as mensagens nem as senhas. O DNS criptografado esconde as consultas, e o ECH, quando o navegador e o site têm suporte, esconde o nome do site; o endereço IP do servidor continua visível. No Wi-Fi público vale o mesmo para quem opera o ponto de acesso, tema que [Wi-Fi público é seguro?](/pt-br/blog/is-public-wifi-safe) analisa em detalhe. Uma VPN transfere essa visão do seu provedor para a empresa de VPN, então a escolha depende de em quem você confia.

No trabalho, conte com inspeção TLS em notebooks e celulares gerenciados fora das categorias isentas, e deixe assuntos pessoais de banco e saúde para os seus próprios dispositivos. Equipes de TI que inspecionam tráfego precisam de uma política por escrito, aviso claro aos funcionários, isenções para categorias sensíveis e registros guardados só pelo tempo necessário. Equipes que enviam tráfego de testes ou de coleta de dados por um proxy externo, como os nossos [Proxies SOCKS5](https://proxynet.io/pt-br/socks5-proxy), devem passar antes os endereços do proxy para a equipe do firewall, para que uma regra de liberação os cubra e o tráfego não seja marcado como desconhecido.

## Erros comuns

- **"O HTTPS esconde quais sites eu visito."** Ele esconde o conteúdo, não o destino. O endereço IP e, sem ECH, o nome do site continuam visíveis.
- **"A navegação anônima me protege da inspeção."** Ela só impede que o navegador guarde o histórico no seu dispositivo. A rede vê o mesmo tráfego.
- **Ignorar avisos de certificado.** Um aviso em um site conhecido significa que algo no meio do caminho apresentou um certificado em que seu dispositivo não confia. Pare e verifique a rede.
- **Tratar o notebook do trabalho como particular.** O certificado raiz que faz a inspeção TLS funcionar é instalado pela TI, muitas vezes sem nenhum sinal visível.
- **Achar que um proxy criptografa o tráfego.** Um proxy padrão muda o endereço que o site vê. A criptografia vem do HTTPS ou de um túnel VPN.
- **Pensar que DPI significa alguém lendo cada mensagem.** A maior parte da inspeção é classificação automática com base em regras, e o conteúdo só fica legível onde não está criptografado ou onde é descriptografado com o próprio certificado do operador.

## Guia de decisão

| Sua necessidade | Recomendação |
|---|---|
| Entender o que seu provedor vê | Conte com endereços IP, nomes de sites e volume de tráfego; não com o conteúdo HTTPS |
| Esconder as consultas DNS da rede local | Ative o DNS criptografado no navegador ou no celular |
| Esconder todo o tráfego de quem opera um Wi-Fi público | Uma VPN de um provedor em quem você confia |
| Saber se seu dispositivo de trabalho descriptografa HTTPS | Leia a política de uso aceitável da empresa ou pergunte à TI |
| Verificar o tráfego da empresa em busca de malware | Um firewall com inspeção TLS, uma política por escrito e categorias isentas |
| Detectar ataques na sua rede | Um IDS/IPS como Suricata ou Snort, em linha ou em um tap |
| Mudar o endereço IP que um site vê, para um único app | Um proxy, que não acrescenta criptografia própria |
| Descobrir por que um site aponta sua VPN | Uma consulta a bancos de dados de IP, não DPI; veja [VPN ou proxy detectado](/pt-br/blog/vpn-or-proxy-detected) |

## Perguntas frequentes

### A DPI consegue ver dentro de uma VPN?

Ela não consegue ler o conteúdo dentro do túnel: os sites, as páginas e as consultas DNS são criptografados entre seu dispositivo e o servidor VPN. Muitas vezes consegue perceber que uma VPN está em uso, pelo endereço IP do servidor, pelo padrão de tráfego e pelo handshake do protocolo.

### O HTTPS impede a inspeção profunda de pacotes?

O HTTPS impede que a DPI leia o conteúdo, os dados de formulários e o endereço web completo. Ele não esconde o endereço IP do servidor, o nome do site no SNI, a menos que o ECH esteja em uso, nem o tamanho e o ritmo do tráfego. A descriptografia só é possível com o certificado raiz da organização que faz a inspeção instalado no seu dispositivo.

### Meu provedor de internet consegue ver quais sites eu visito?

Normalmente ele vê os nomes de domínio, pelas consultas DNS e pelo campo SNI, e os endereços IP aos quais você se conecta. Ele não vê quais páginas você abre em um site HTTPS nem o que faz nelas. O DNS criptografado e o ECH reduzem o que ele vê; uma VPN transfere essa visão para o provedor de VPN.

### A DPI consegue ler minhas senhas?

Em um site HTTPS, não, a menos que a conexão seja descriptografada com um certificado raiz instalado no seu dispositivo, como em computadores de trabalho gerenciados. Em uma página HTTP sem criptografia ou em um app antigo que não criptografa, a senha trafega de forma legível.

### DPI é a mesma coisa que firewall?

Não. O firewall decide qual tráfego pode passar; a DPI é um dos métodos que ele pode usar para decidir. Sistemas de detecção de intrusão, sistemas de gestão de tráfego e filtros de controle parental usam DPI sem ser firewalls.

### A inspeção profunda de pacotes deixa minha internet mais lenta?

Em hardware feito para isso, a inspeção acrescenta pouquíssimo atraso. Lentidões perceptíveis vêm da política, quando uma rede desacelera de propósito uma categoria de tráfego, ou de um equipamento de inspeção sobrecarregado.

## Em resumo

A inspeção profunda de pacotes lê além do cabeçalho de um pacote, na carga útil, remonta a conversa e a rotula, para que a rede possa permitir, registrar, desacelerar, bloquear ou redirecionar o tráfego. No HTTPS ela continua vendo os endereços IP, normalmente o nome do site e o formato do tráfego, mas não o conteúdo, a não ser que uma organização descriptografe a conexão com um certificado raiz no dispositivo. O ECH, agora RFC 9849, esconde o nome do site quando os dois lados têm suporte, e uma VPN transfere a visão do seu provedor para a empresa de VPN. Se o que você precisa é de outro endereço IP para um navegador ou uma ferramenta, e não de criptografia, nossos [planos de proxy](/pt-br/proxy) cobrem endereços residenciais, móveis e estáticos.
