Por que a gestão de endereços IP vira problema na empresa
Em muitas pequenas e médias empresas, a rede cresce aos poucos. Primeiro alguns computadores, depois uma impressora, um servidor de arquivos, câmeras, telefones IP, notebooks de visitantes e dezenas de celulares no Wi-Fi. Cada equipamento novo ganha um endereço IP de algum jeito: às vezes pelo roteador da operadora, às vezes digitado à mão por quem instalou. Depois de alguns anos ninguém sabe dizer qual IP pertence a qual dispositivo, e a rede passa a depender da memória de uma ou duas pessoas.
Os sintomas aparecem no dia a dia. Um conflito de IP derruba a conexão de um usuário sem explicação aparente. A impressora "some" porque mudou de endereço depois de reiniciar. Um sistema interno só abre pelo IP, nunca pelo nome. O servidor responde lento porque as estações consultam um DNS externo antes do interno. Isoladamente parecem detalhes, mas somados consomem horas de suporte e geram paradas que poderiam ser evitadas.
A solução não exige grandes investimentos. Exige organização em três frentes que trabalham juntas: o DHCP, que distribui os endereços; o DNS interno, que traduz nomes em endereços dentro da empresa; e o IPAM (IP Address Management), que documenta e controla tudo isso. Neste artigo mostramos como estruturar cada uma delas de forma simples numa rede empresarial de porte médio.
Comece pelo plano de endereçamento
Antes de mexer em qualquer servidor, é preciso decidir como os endereços serão divididos. O erro mais comum é usar uma única faixa (por exemplo, 192.168.0.0/24) para tudo: servidores, estações, impressoras, câmeras e convidados. Com isso, uma rede de 254 endereços se esgota rápido, e qualquer problema num dispositivo afeta todos os outros, porque estão no mesmo domínio de broadcast.
O caminho mais seguro é separar a rede em sub-redes por função, normalmente associadas a VLANs no switch. Além de organizar, essa divisão melhora a segurança: dá para criar regras de firewall que impedem, por exemplo, que a rede de convidados alcance o servidor de arquivos ou que câmeras conversem com as estações de trabalho. Um plano simples para uma PME pode ficar assim:
- 10.10.10.0/24 – Servidores e infraestrutura: controladores de domínio, servidores de arquivos, firewall, switches gerenciáveis e access points. Endereços fixos, documentados um a um.
- 10.10.20.0/23 – Estações de trabalho: desktops e notebooks corporativos, com até cerca de 500 endereços disponíveis via DHCP.
- 10.10.30.0/24 – Impressoras e periféricos: endereços atribuídos por reserva no DHCP.
- 10.10.40.0/24 – Voz e câmeras: telefones IP, gravadores e câmeras, isolados do restante.
- 10.10.50.0/24 – Wi-Fi de convidados: acesso só à internet, sem rota para a rede interna.
Dentro de cada sub-rede, convém definir também convenções internas: o gateway sempre no primeiro endereço utilizável (.1), uma faixa reservada para equipamentos com IP fixo (por exemplo, de .2 a .49) e o restante liberado para o DHCP. Quando todo mundo segue a mesma lógica, qualquer técnico entende a rede em minutos, mesmo sem ter participado da implantação. Também vale evitar faixas muito comuns em redes domésticas, como 192.168.0.0/24 e 192.168.1.0/24, porque elas costumam conflitar com a rede de casa de quem acessa a empresa por VPN.
DHCP bem configurado: escopos, reservas e redundância
O DHCP é o serviço que entrega automaticamente endereço IP, máscara, gateway e servidores DNS aos dispositivos. Em empresas sem servidor, essa função costuma ficar no roteador da operadora, o que funciona para poucos equipamentos mas limita o controle. Em ambientes com Active Directory, o mais recomendado é concentrar o DHCP no Windows Server ou no firewall corporativo, onde há mais visibilidade sobre as concessões ativas e os eventos de rede.
Uma configuração saudável de DHCP segue alguns passos práticos:
- Um escopo por sub-rede: cada VLAN recebe seu próprio escopo, com exclusões para a faixa de IPs fixos. Quando o servidor DHCP fica em outra VLAN, o switch ou firewall precisa encaminhar as requisições (DHCP relay, ou "IP helper").
- Opções corretas: a opção 3 (gateway), a opção 6 (servidores DNS) e a opção 15 (sufixo de domínio) precisam apontar para os recursos internos. Entregar o DNS do provedor ou um DNS público às estações de um domínio é causa clássica de lentidão no logon e de falhas de GPO.
- Reservas em vez de IP fixo manual: impressoras, relógios de ponto e outros periféricos devem receber endereço por reserva vinculada ao endereço MAC. O IP continua previsível, mas fica registrado num só lugar e não corre o risco de colidir com o pool dinâmico.
- Tempo de concessão adequado: oito dias é razoável para estações fixas; para Wi-Fi de convidados, poucas horas evitam que o pool se esgote com aparelhos que só passaram pelo escritório.
- Redundância: o recurso de failover do DHCP no Windows Server permite que dois servidores compartilhem o mesmo escopo, em modo de balanceamento ou de reserva ativa. Se um servidor cair, as estações continuam recebendo endereço normalmente.
Outro ponto que costuma ser esquecido é a proteção contra servidores DHCP indevidos. Basta alguém ligar um roteador doméstico na tomada de rede para que parte das estações receba endereço errado e perca acesso a tudo. Switches gerenciáveis oferecem o recurso de DHCP snooping, que só permite respostas DHCP vindas das portas autorizadas. É uma configuração simples que elimina um tipo de incidente bastante comum.
DNS interno: a base para tudo funcionar pelo nome
Se o DHCP distribui os endereços, o DNS interno é o que permite usar nomes em vez de números. Em redes com Active Directory, ele é ainda mais crítico: as estações localizam os controladores de domínio por registros DNS específicos (os registros SRV). Quando o DNS falha ou está mal configurado, os sintomas parecem não ter relação entre si: logon demorado, compartilhamentos que não abrem, impressoras inacessíveis e políticas de grupo que não se aplicam.
Algumas práticas resolvem a maior parte dos problemas. As estações devem usar apenas os servidores DNS internos, nunca um DNS público como secundário. Os servidores internos, por sua vez, encaminham para a internet as consultas que não conhecem, usando encaminhadores (forwarders) confiáveis. As zonas devem ser integradas ao Active Directory, o que replica os registros entre controladores de domínio automaticamente e permite atualizações dinâmicas seguras. Também vale criar as zonas reversas (registros PTR) para cada sub-rede, o que facilita a leitura de logs e o diagnóstico de problemas.
Evite domínios internos terminados em ".local" ou em extensões inventadas. A recomendação atual é usar um subdomínio de um domínio que a empresa já registrou, como "ad.suaempresa.com.br". Isso evita conflitos com serviços de descoberta de rede, facilita a emissão de certificados e simplifica integrações com a nuvem.
Com o tempo, o DNS acumula registros antigos de máquinas que foram desligadas ou trocaram de endereço. Esses registros obsoletos fazem um nome apontar para o IP errado, e o usuário acaba conectando no equipamento errado ou simplesmente não conectando. O recurso de limpeza automática (scavenging), configurado com cuidado e alinhado ao tempo de concessão do DHCP, remove essas entradas sem intervenção manual. Para serviços que precisam de nome fixo, como o sistema ERP ou o servidor de arquivos, use registros estáticos ou aliases (CNAME) bem documentados, assim uma migração de servidor não obriga a reconfigurar todas as estações.
IPAM: documentar e controlar o espaço de endereços
Mesmo com DHCP e DNS bem configurados, ainda falta uma visão consolidada. Quais sub-redes existem? Quantos endereços livres restam em cada uma? Quem usa o IP 10.10.10.25? Quando o escopo de estações vai esgotar? É para responder a essas perguntas que existe o IPAM, sigla para gestão de endereços IP.
Durante muito tempo, a gestão de IP foi feita em planilhas. Elas resolvem no começo, mas ficam desatualizadas na primeira mudança feita às pressas. Ferramentas de IPAM trazem uma vantagem importante: além de servirem como cadastro, consultam diretamente o DHCP e o DNS e varrem a rede para descobrir o que realmente está em uso. Entre as opções mais adotadas estão:
- IPAM do Windows Server: recurso nativo que centraliza a visão de vários servidores DHCP e DNS do domínio, com histórico de concessões e auditoria de alterações.
- phpIPAM: solução de código aberto, leve, com varredura de sub-redes, controle de VLANs e permissões por usuário.
- NetBox: plataforma mais ampla de documentação de infraestrutura, que relaciona endereços IP com racks, equipamentos, cabos e circuitos.
Independentemente da ferramenta, o que faz o IPAM funcionar é o processo. Toda solicitação de IP fixo deve passar pelo cadastro, cada sub-rede precisa ter um responsável e uma descrição, e os alertas de ocupação devem ser monitorados. Um escopo DHCP acima de 80% de uso, por exemplo, é sinal de que a sub-rede precisa ser ampliada antes que novos dispositivos fiquem sem endereço numa manhã de segunda-feira. Integrar esses indicadores ao monitoramento da rede transforma um problema que antes só aparecia como chamado urgente em um item de manutenção planejada.
Como colocar em prática sem parar a operação
Reorganizar o endereçamento de uma rede em produção exige método. O ideal é começar pelo levantamento: varrer a rede, exportar as concessões atuais do DHCP, listar os IPs fixos e mapear quais sistemas dependem de endereço específico, como integrações, câmeras e equipamentos de automação. Com esse inventário em mãos, define-se o novo plano e migra-se uma sub-rede de cada vez, preferencialmente fora do horário comercial, com plano de retorno documentado.
A Duk Informática & Cloud apoia empresas exatamente nesse tipo de projeto. São mais de 18 anos de experiência em infraestrutura e mais de 550 clientes atendidos, com atuação como Microsoft Gold Partner em ambientes Windows Server, Active Directory e Microsoft 365. Nossa equipe faz o diagnóstico da rede atual, desenha o plano de endereçamento com VLANs, configura DHCP com redundância, organiza o DNS interno e implanta a ferramenta de IPAM mais adequada ao porte da empresa, deixando tudo documentado para a sua equipe.
Depois da implantação, o monitoramento contínuo garante que o ambiente continue organizado: alertas de esgotamento de escopo, detecção de conflitos e revisão periódica dos registros DNS. Se a sua rede ainda depende de planilhas desatualizadas ou da memória de alguém, fale com a Duk e veja como transformar a gestão de endereços IP em um processo previsível, seguro e pronto para o crescimento da empresa.
Quer proteger e otimizar a TI da sua empresa?
Agende um diagnostico gratuito com nossos especialistas certificados.
Falar com Especialista