Voltar ao blog

Protocolo WPAD: como configurar a detecção automática de proxy na rede corporativa sem erros

WPAD permite configurar automaticamente o proxy em todos os dispositivos da rede corporativa sem configuração manual — vamos analisar como isso funciona e quais são as armadilhas.

📅5 de agosto de 2026
```html

Se na sua empresa há dezenas ou centenas de dispositivos — configurar manualmente o proxy em cada um deles é irreal. É para isso que existe o WPAD (Web Proxy Auto-Discovery) — um protocolo que permite que navegadores e aplicativos encontrem automaticamente as configurações do servidor proxy sem a intervenção do usuário. Vamos analisar como ele funciona, como configurá-lo corretamente e quais erros evitar.

O que é WPAD e para que serve

WPAD significa Protocolo de Descoberta Automática de Proxy da Web — um protocolo de descoberta automática de proxy web. Sua principal função é permitir que um dispositivo cliente (notebook, smartphone, estação de trabalho) encontre e aplique as configurações do servidor proxy por conta própria, sem a necessidade de intervenção manual do administrador do sistema ou do usuário.

Imagine uma rede corporativa com 300 funcionários. Cada vez que um novo funcionário é contratado ou o endereço do servidor proxy é alterado, sem o WPAD, o administrador teria que visitar manualmente cada dispositivo ou enviar instruções. Com o WPAD, tudo acontece automaticamente: o dispositivo se conecta à rede, solicita a configuração e começa a funcionar através do proxy necessário.

O protocolo foi desenvolvido no final da década de 1990 pelas empresas Netscape e Sun Microsystems. Apesar da sua idade, ele ainda é amplamente utilizado em infraestruturas de TI corporativas em todo o mundo — especialmente onde é necessário controle centralizado do tráfego da Internet, filtragem de conteúdo ou roteamento obrigatório de solicitações através de um gateway corporativo.

Quando o WPAD é realmente necessário:

  • Na empresa, há mais de 20 dispositivos conectados a um único proxy
  • O endereço do servidor proxy muda periodicamente
  • Funcionários se conectam de diferentes locais (escritório, filial, remoto)
  • É necessário aplicar diferentes proxies para diferentes tipos de tráfego
  • É necessário gerenciamento centralizado sem a participação dos usuários

Tecnicamente, o WPAD funciona em conjunto com o arquivo PAC (Proxy Auto-Config), que contém uma função JavaScript com a lógica de seleção do proxy. O WPAD é o mecanismo de entrega desse arquivo para os dispositivos clientes, enquanto o PAC é o conjunto de regras. Compreender ambos os componentes é crucial para uma configuração correta.

Como funciona o WPAD: mecanismo de descoberta passo a passo

Quando um dispositivo com o WPAD ativado se conecta à rede, ele inicia o procedimento de descoberta automática do proxy. Este processo é estritamente padronizado e ocorre em uma sequência específica. Compreender essa sequência ajuda a configurar a infraestrutura corretamente e diagnosticar problemas rapidamente.

Passo 1: Solicitação via DHCP (opção 252)

Primeiro, o dispositivo envia uma solicitação DHCP com a opção 252 (wpad). Se o servidor DHCP estiver configurado para suportar o WPAD, ele retorna a URL do arquivo PAC na resposta — por exemplo, http://wpad.company.local/wpad.dat. Este é o método mais rápido e confiável de entrega da configuração, pois ocorre ainda na fase de obtenção do endereço IP.

Passo 2: Solicitação DNS para o host "wpad"

Se o DHCP não retornou a URL, o dispositivo consulta o servidor DNS solicitando a resolução do nome wpad no domínio atual. Se o dispositivo estiver no domínio company.local, a consulta DNS será para wpad.company.local. Após a resolução bem-sucedida, o dispositivo acessa o endereço http://wpad.company.local/wpad.dat.

Passo 3: Download e aplicação do arquivo PAC

Após receber a URL, o navegador ou aplicativo baixa o arquivo PAC via HTTP. O arquivo contém a função JavaScript FindProxyForURL(url, host), que retorna uma string com a instrução para cada solicitação: usar o proxy, conectar diretamente ou percorrer a lista de servidores. O cliente armazena em cache esse arquivo e o aplica para roteamento do tráfego.

Um ponto importante: a descoberta WPAD não ocorre apenas na primeira conexão, mas é repetida periodicamente. Os navegadores, geralmente, recarregam o arquivo PAC a cada inicialização ou em intervalos específicos. Isso significa que, ao alterar as configurações do proxy, basta atualizar o arquivo PAC no servidor — todos os dispositivos receberão as alterações automaticamente.

Etapa de descoberta Método Prioridade Requisitos
DHCP Opção 252 Transmissão direta da URL 1 (máxima) Servidor DHCP configurado
DNS wpad.* Resolução do nome do host 2 Registro A wpad no DNS
URL PAC manual Configuração explícita Manual Configuração em cada dispositivo

Arquivo PAC: o coração da configuração do WPAD

O arquivo PAC (Proxy Auto-Configuration) é um arquivo JavaScript com uma única função obrigatória FindProxyForURL(url, host). Cada vez que o navegador ou aplicativo deseja estabelecer uma conexão, ele chama essa função e recebe uma instrução: através de qual proxy se conectar ou se deve se conectar diretamente.

A função aceita dois parâmetros: a URL completa do recurso solicitado e o nome do host. Com base nesses dados, ela retorna uma string com um dos três tipos de diretivas:

  • DIRECT — conectar diretamente, sem proxy
  • PROXY host:port — usar o proxy HTTP especificado
  • SOCKS host:port ou SOCKS5 host:port — usar um proxy SOCKS

Exemplo de um arquivo PAC simples para uma rede corporativa:

function FindProxyForURL(url, host) {

  // Endereços locais — conectar diretamente
  if (isPlainHostName(host) ||
      shExpMatch(host, "*.company.local") ||
      isInNet(host, "192.168.0.0", "255.255.0.0")) {
    return "DIRECT";
  }

  // Serviços internos — conectar diretamente
  if (shExpMatch(host, "*.internal.company.com")) {
    return "DIRECT";
  }

  // Todo o restante do tráfego — através do proxy corporativo
  return "PROXY proxy.company.local:8080; DIRECT";
}
  

Note a construção PROXY proxy.company.local:8080; DIRECT — esta é uma cadeia de fallback. Se o proxy principal não estiver disponível, o navegador automaticamente mudará para uma conexão direta. É possível especificar vários servidores proxy separados por ponto e vírgula para balanceamento de carga ou redundância.

O arquivo PAC deve ser servido por um servidor web com o tipo MIME correto: application/x-ns-proxy-autoconfig. Alguns navegadores também aceitam text/plain, mas isso não é recomendado. O arquivo geralmente é chamado de wpad.dat ou proxy.pac e é colocado na raiz do servidor web.

Funções úteis do PAC para cenários complexos:

  • isInNet(host, pattern, mask) — verificação do endereço IP pela máscara de sub-rede
  • shExpMatch(str, pattern) — comparação com um padrão (wildcards)
  • dnsDomainIs(host, domain) — verificação de pertencimento a um domínio
  • myIpAddress() — obtenção do endereço IP do cliente (para diferentes escritórios)
  • weekdayRange() / timeRange() — roteamento baseado em cronograma

Configuração do WPAD via DHCP e DNS

Existem duas maneiras principais de implementar o WPAD em uma rede corporativa: via DHCP e via DNS. Na prática, recomenda-se configurar ambas — DHCP como método prioritário e DNS como reserva. Vamos analisar cada abordagem em detalhes.

Configuração via DHCP (opção 252)

No servidor DHCP, é necessário adicionar a opção 252 (WPAD) com o valor da URL do arquivo PAC. Para Windows Server (função DHCP):

  1. Abra o console de gerenciamento do servidor DHCP
  2. Vá para a seção Server Options ou Scope Options
  3. Clique em Configure OptionsAdvanced
  4. Selecione Vendor class: Microsoft Windows 2000 Options
  5. Encontre a opção 252 (WPAD) e insira a URL: http://wpad.company.local/wpad.dat
  6. Salve as alterações — novos clientes DHCP receberão a configuração automaticamente

Para sistemas Linux com ISC DHCP Server, adicione ao arquivo de configuração:

# /etc/dhcp/dhcpd.conf
option wpad code 252 = text;

subnet 192.168.1.0 netmask 255.255.255.0 {
  range 192.168.1.100 192.168.1.200;
  option routers 192.168.1.1;
  option wpad "http://wpad.company.local/wpad.dat\000";
}
  

Configuração via DNS

Para o método DNS, é necessário criar um registro A com o nome wpad no seu domínio DNS interno, apontando para o endereço IP do servidor web que distribui o arquivo PAC.

  1. Abra o console do Gerenciador DNS (Windows) ou edite o arquivo de zona (BIND)
  2. Na zona company.local, crie um registro A: wpad → 192.168.1.50
  3. No servidor 192.168.1.50, implemente um servidor web (IIS, Apache, Nginx)
  4. Coloque o arquivo wpad.dat na raiz do site
  5. Configure o tipo MIME para a extensão .dat: application/x-ns-proxy-autoconfig
  6. Verifique a acessibilidade: abra no navegador http://wpad.company.local/wpad.dat

⚠️ Importante para DNS do Windows Server:

Por padrão, o DNS do Windows Server bloqueia a criação de um registro A com o nome "wpad" por motivos de segurança (proteção contra ataques WPAD). Para permitir a criação, execute no PowerShell: dnscmd /config /enableglobalqueryblocklist 0 ou remova "wpad" da lista de bloqueio global do DNS.

Configuração do servidor web Nginx para distribuição do arquivo PAC

# /etc/nginx/sites-available/wpad
server {
    listen 80;
    server_name wpad.company.local;
    root /var/www/wpad;

    location /wpad.dat {
        default_type application/x-ns-proxy-autoconfig;
        add_header Cache-Control "max-age=3600";
    }

    location /proxy.pac {
        default_type application/x-ns-proxy-autoconfig;
        add_header Cache-Control "max-age=3600";
    }
}
  

Vulnerabilidades e riscos de segurança do WPAD

O WPAD é um daqueles protocolos onde a conveniência da administração vem acompanhada de sérios riscos de segurança. Compreender esses riscos é crucial para qualquer profissional de TI que trabalhe com redes corporativas. Vários tipos de ataques usam o WPAD como vetor para interceptar tráfego.

WPAD Name Hijacking (sequestro de nome)

Se um dispositivo se conecta a uma rede onde não há um servidor WPAD legítimo, mas um invasor implementa um servidor DNS falso ou responde a solicitações DHCP, ele pode fornecer um arquivo PAC malicioso à vítima. Todas as solicitações HTTP do navegador passarão pelo proxy do atacante — isso é um ataque clássico "homem no meio" (MITM). Especialmente perigoso em redes Wi-Fi públicas.

DNS Rebinding via WPAD

O ataque explora o fato de que o navegador confia no arquivo PAC e executa JavaScript nele. Um arquivo PAC malicioso pode usar a função dnsResolve() para explorar a rede interna: percorrer endereços IP, identificar portas abertas e serviços. Isso transforma o navegador da vítima em uma ferramenta de varredura da infraestrutura corporativa.

WPAD em redes públicas

Dispositivos com a descoberta automática de proxy ativada continuam a procurar um servidor WPAD mesmo em redes públicas — cafés, aeroportos, hotéis. Se houver um registro wpad.com no domínio de nível superior (e tais casos foram documentados por pesquisadores), o navegador pode carregar um arquivo PAC de um servidor externo. É por isso que a ICANN bloqueou o registro do domínio wpad.com.

Ameaça Vetor de ataque Medidas de proteção
MITM via WPAD falso Substituição DHCP/DNS DHCP Snooping, assinatura DNS
Exploração da rede interna Arquivo PAC malicioso Verificação de integridade do PAC
Vazamento de dados em redes públicas Wi-Fi aberto Desativar WPAD fora do escritório
Interceptação de credenciais Proxy interceptador HTTPS + HSTS em todo lugar

Como se proteger: recomendações práticas

  • Ative o WPAD apenas onde necessário — em dispositivos corporativos através de políticas de grupo (GPO)
  • Use HTTPS para distribuir o arquivo PAC — isso evita a substituição de conteúdo
  • Configure o DHCP Snooping em switches — proteção contra servidores DHCP falsos
  • Bloqueie consultas DNS wpad na borda — para que dispositivos não procurem WPAD em redes externas
  • Para funcionários remotos, desative o WPAD através de políticas VPN ou GPO ao trabalhar fora do escritório
  • Monitore acessos ao wpad.dat — solicitações inesperadas podem sinalizar um ataque

WPAD versus configuração manual: comparação de abordagens

Antes de implementar o WPAD, é útil entender em quais situações ele é realmente justificável e quando é melhor optar pela configuração manual ou políticas de grupo. Cada abordagem tem suas vantagens e limitações.

Parâmetro WPAD Configuração manual GPO (políticas de grupo)
Escalabilidade ✅ Excelente ❌ Ruim ✅ Excelente
Suporte a dispositivos não Windows ✅ Sim ✅ Sim ⚠️ Apenas Windows
Segurança ⚠️ Existem riscos ✅ Alta ✅ Alta
Flexibilidade das regras de roteamento ✅ Máxima ❌ Não ⚠️ Limitada
Velocidade de alteração das configurações ✅ Imediata ❌ Manual em cada PC ⚠️ Na próxima atualização do GPO
Funcionamento fora da rede corporativa ⚠️ Riscos em redes públicas ✅ Estável ✅ Estável

A estratégia ideal para a maioria dos ambientes corporativos é uma abordagem combinada: WPAD para dispositivos de escritório no domínio e configuração manual forçada (via GPO ou MDM) para notebooks de funcionários remotos. Isso oferece flexibilidade de gerenciamento sem comprometer a segurança.

Também é importante considerar que para tarefas onde a anonimidade e a confiabilidade são importantes — por exemplo, ao trabalhar com serviços externos ou monitorar concorrentes — um proxy corporativo via WPAD pode não ser suficiente. Nesses casos, proxies residenciais são frequentemente utilizados, pois fornecem endereços IP de usuários domésticos reais e reduzem significativamente o risco de bloqueios por parte de serviços externos.

Alternativas ao WPAD para redes corporativas

O WPAD não é a única maneira de gerenciar centralmente as configurações de proxy em uma rede corporativa. Dependendo da infraestrutura, do tamanho da empresa e dos requisitos de segurança, outras abordagens podem ser adequadas. Vamos considerar as principais alternativas.

1. Distribuição direta do arquivo PAC via GPO

Em um ambiente Active Directory, é possível usar políticas de grupo para forçar a instalação da URL do arquivo PAC nos navegadores Internet Explorer e Edge (através das configurações de Manutenção do Internet Explorer ou Modelos Administrativos). A vantagem é o controle total sobre quais dispositivos receberão as configurações, sem os riscos de ataques WPAD. A desvantagem é que funciona apenas para dispositivos Windows no domínio.

2. Proxy transparente (Transparent Proxy)

O equipamento de rede (roteador, firewall) intercepta o tráfego HTTP/HTTPS e o redireciona através do servidor proxy sem qualquer configuração nos dispositivos clientes. Usuários e aplicativos não têm conhecimento da existência do proxy. Isso é conveniente, mas requer suporte para Inspeção SSL para tráfego HTTPS, o que implica requisitos adicionais para a infraestrutura PKI.

3. Sistemas MDM para dispositivos móveis

Para smartphones e tablets em iOS e Android, sistemas de gerenciamento de dispositivos móveis (MDM) — como Microsoft Intune, Jamf ou VMware Workspace ONE — permitem enviar centralmente as configurações de proxy. Isso é mais confiável que o WPAD para dispositivos móveis que frequentemente operam fora da rede corporativa.

4. VPN corporativa com roteamento forçado

Em vez de um servidor proxy, todo o tráfego de funcionários remotos é direcionado através de um gateway VPN corporativo. No gateway, são aplicadas políticas de filtragem e inspeção de tráfego. Essa abordagem garante um alto nível de segurança, mas requer infraestrutura VPN e pode aumentar a latência para usuários em outras regiões.

Para tarefas que vão além da infraestrutura corporativa — por exemplo, quando funcionários do departamento de marketing monitoram preços de concorrentes ou testam campanhas publicitárias de diferentes regiões — as ferramentas corporativas muitas vezes não são suficientes. Nesses casos, são utilizados proxies de data center para tarefas rápidas de scraping ou proxies móveis para trabalhar com redes sociais e plataformas de publicidade.

Checklist: como escolher a abordagem para gerenciar proxies

  • ✅ Apenas dispositivos Windows no domínio → GPO + arquivo PAC
  • ✅ Ambiente misto (Windows + Mac + Linux + móveis) → WPAD + DHCP
  • ✅ Altas exigências de segurança → Proxy transparente ou VPN
  • ✅ Dispositivos móveis → MDM (Intune, Jamf)
  • ✅ Funcionários remotos → VPN + roteamento forçado
  • ✅ Trabalhando com serviços externos, publicidade, scraping → Provedores de proxies externos

Conclusão

O WPAD é uma ferramenta poderosa para gerenciar centralmente as configurações de proxy em redes corporativas. Um WPAD configurado corretamente via DHCP e DNS livra os administradores de sistemas da necessidade de configurar manualmente cada dispositivo e permite aplicar alterações instantaneamente em toda a infraestrutura. A chave para uma implementação bem-sucedida é entender o mecanismo de funcionamento, configurar corretamente o arquivo PAC e adotar medidas de segurança obrigatórias: DHCP Snooping, HTTPS para distribuição do PAC, bloqueio de solicitações WPAD na borda da rede.

É importante lembrar que o WPAD resolve a tarefa de roteamento de tráfego dentro da rede corporativa, mas não substitui soluções de proxy especializadas para trabalhar com serviços externos. Se sua equipe está monitorando concorrentes, testando publicidade de diferentes regiões ou trabalhando com marketplaces, recomendamos considerar também proxies residenciais — eles fornecem endereços IP reais de usuários domésticos e minimizam o risco de bloqueios por parte de plataformas externas.

```