Tendências na gestão de endereços IP em 2025: automatização, IPv6 e redes híbridas
Da automatização e do IPv6 à Internet das Coisas, à confiança zero e à cloud híbrida: as principais mudanças na gestão de endereços IP, os limites das ferramentas e as questões a considerar na escolha.

À medida que as redes empresariais se estendem à cloud, às sucursais e aos dispositivos da Internet das Coisas, a gestão de endereços IP (IPAM) deixa de se limitar a uma lista de endereços. Tem também de acompanhar o ritmo de criação, alteração e libertação de recursos e de fornecer registos verificáveis às equipas de operações e de segurança. Estas necessidades poderão impulsionar o crescimento do mercado de IPAM, mas os elementos disponíveis não permitem confirmar a sua dimensão concreta nem determinar o crescimento efetivo entre 2024 e 2025.
Entre os temas do planeamento de redes para 2025, a expansão das capacidades das ferramentas merece mais atenção do que um valor de mercado: gestão unificada de IPv4 e IPv6, automatização, integração com plataformas cloud e partilha de informação com sistemas de segurança. Assim, o IPAM passa gradualmente a integrar os processos centrais de implementação das redes. O seu contributo continua, porém, a depender da integridade dos registos, da fiabilidade das integrações e da forma como as equipas utilizam essa informação.
A inteligência artificial e a automatização impulsionam o IPAM
Em setembro de 2024, a Gartner previu que, até 2026, 30% das empresas automatizariam mais de metade das suas atividades de rede, face a menos de 10% em meados de 2023. Trata-se de uma previsão sobre a automatização das redes, não da conclusão de um estudo segundo a qual «30% das grandes empresas já adotaram AIOps em 2025», nem de um indicador que possa ser usado diretamente como taxa de adoção de produtos IPAM.
Na gestão de endereços, o valor prático da automatização inclui detetar conflitos de endereços, identificar blocos por utilizar, acompanhar a taxa de utilização e sinalizar possíveis problemas de capacidade. Alguns produtos recorrem à inteligência artificial para ajudar a analisar anomalias ou formular recomendações, mas funções básicas, como detetar endereços duplicados, não exigem necessariamente IA. As equipas devem distinguir entre resultados de deteção verificáveis, recomendações dos modelos e alterações já executadas.
As ferramentas podem ainda ligar-se, através de API, a plataformas cloud, sistemas de segurança e processos de gestão de SD-WAN, atribuindo, atualizando e libertando endereços segundo procedimentos predefinidos. Isto pode reduzir a introdução repetida de dados e os erros comuns, mas não dispensa o tratamento de exceções. Os conjuntos de endereços, as permissões e os registos de alterações em que a automatização se baseia continuam a precisar de manutenção humana; os erros de configuração também podem propagar-se através da automatização.
A adoção do IPv6 continua a ser essencial
O que se esgotou em fevereiro de 2011 foi a reserva central de endereços IPv4 não atribuídos da IANA. Isso não significa que todas as regiões tenham ficado sem endereços disponíveis no mesmo dia, nem que os endereços IPv4 existentes tenham deixado de funcionar. O IPv4 continua em funcionamento e a implementação do IPv6 avança a ritmos diferentes consoante a região e a rede. A limitação dos recursos IPv4 e o crescimento contínuo das necessidades de ligação tornam o planeamento do IPv6 uma parte importante da gestão de endereços.
O espaço de endereçamento de 128 bits do IPv6 é muito maior do que o do IPv4, mas ter mais endereços não torna a gestão automaticamente mais simples, nem a rede automaticamente mais segura. As redes de pilha dupla exigem que se planeiem os endereços, o encaminhamento e o controlo de acesso para ambos os protocolos, evitando transpor sem adaptações para o IPv6 os hábitos de configuração do IPv4.
Os mecanismos de privacidade também fazem parte do planeamento. Os endereços IPv6 temporários definidos na RFC 8981 podem reduzir o risco de correlação associado a identificadores de interface que se mantêm fixos durante longos períodos, mas a alteração dos endereços também afeta o rastreio e os registos. O IPAM e os registos associados precisam de conservar informação temporal suficiente: um endereço não pode ser associado permanentemente a um determinado dispositivo ou a uma determinada pessoa.
Os dispositivos móveis, os dispositivos da Internet das Coisas e os serviços cloud tornam os ambientes híbridos cada vez mais comuns. Por exemplo, um operador pode fornecer preferencialmente IPv6 e disponibilizar IPv4 apenas quando necessário, aliviando a pressão sobre a reserva de endereços IPv4; nas empresas, podem continuar a existir sistemas antigos que apenas suportam IPv4. O IPAM deve ajudar as equipas a verificar a utilização dos dois tipos de endereços, a existência de sobreposições entre blocos e a correspondência entre os registos e a configuração efetiva. A migração deve incluir testes aos equipamentos e às operações concretas da empresa, para evitar interrupções causadas por omissões no planeamento de endereços ou nas configurações associadas.
A Internet das Coisas e a complexidade das redes
Quanto maior for o número de sensores, câmaras e outros dispositivos ligados à rede, mais difícil será manter um inventário rigoroso. O IPAM pode combinar informação de DHCP, DNS, descoberta de rede e sistemas de gestão de ativos para registar os endereços utilizados pelos dispositivos e organizá-los por finalidade ou localização. Esta informação pode ser enviada para os sistemas de segurança, ajudando as equipas a investigar dispositivos desconhecidos ou ligações anómalas. Os dispositivos que podem ser detetados dependem da cobertura da ferramenta, das permissões e das fontes de dados; não se pode presumir que o inventário esteja, por natureza, completo.
Alguns dispositivos da Internet das Coisas apresentam problemas como palavras-passe predefinidas, atualizações tardias ou intervalos de manutenção demasiado longos. Um atacante pode explorar estas fragilidades para entrar na rede, roubar informação ou propagar software malicioso. Os registos de IPAM podem ajudar a localizar os endereços e dispositivos afetados, mas o IPAM não é, por si só, um analisador de vulnerabilidades nem um sistema de deteção de intrusões. Para determinar se um dispositivo foi comprometido, é também necessário analisar a configuração, o tráfego, os alertas e outros elementos de prova.
Nas empresas com milhares de dispositivos, as folhas de cálculo mantidas manualmente podem facilmente omitir novos equipamentos e conservar registos desatualizados depois de os dispositivos serem retirados de serviço. A descoberta automática e a verificação periódica podem aliviar este trabalho, e os alertas resultantes da integração entre sistemas podem sinalizar ligações inesperadas. O seu valor está em permitir que as equipas detetem e resolvam discrepâncias mais cedo, não em garantir que todos os ataques sejam impedidos. Um inventário fiável também ajuda a estimar quantos endereços e quanto trabalho de manutenção serão necessários na próxima expansão.
A gestão de endereços IP numa estratégia de confiança zero
A confiança zero não deve ser interpretada como um modelo em que basta confirmar a quem pertence um dispositivo para lhe dar acesso. A descrição da arquitetura de confiança zero do NIST salienta que não se deve confiar por defeito num dispositivo ou num utilizador apenas devido à rede em que se encontra ou à titularidade do ativo. O acesso a recursos específicos continua a exigir a consideração da autenticação, da autorização e do estado relevante do dispositivo e da sessão.
O IPAM pode fornecer contexto sobre o dispositivo a que um endereço esteve atribuído durante determinado período e sobre a equipa responsável pela sua gestão, ajudando os sistemas de segurança a verificar os pedidos de acesso. Os endereços partilhados, a atribuição dinâmica e os endereços temporários limitam esta associação, pelo que os registos de endereços não substituem as credenciais de identidade. Cabe aos controlos de identidade e de segurança correspondentes exigir uma verificação adicional ou recusar o acesso; essa decisão não é tomada autonomamente por um registo de IPAM.
A monitorização contínua também depende da colaboração entre vários sistemas. As alterações na utilização de endereços podem ser correlacionadas com o tráfego e os eventos de segurança, ajudando as equipas a investigar anomalias nos dispositivos ou tentativas de acesso a recursos restritos. O IPAM fornece pistas para a investigação; determinar se um alerta corresponde a um ataque continua a exigir uma avaliação do contexto.
O princípio do menor privilégio exige que os dispositivos ou utilizadores recebam apenas o acesso necessário para desempenhar as suas funções. Por exemplo, um sensor que só precisa de aceder a um serviço não deve, por esse motivo, obter acesso a toda a rede interna. Os agrupamentos de endereços e a informação sobre a sua finalidade no IPAM podem ser utilizados por firewalls, sistemas de segmentação de rede ou outros controlos de acesso; são estes sistemas que aplicam as restrições efetivas. É necessário coordenar as configurações e as alterações para evitar bloquear também operações legítimas.
Os serviços cloud, os utilizadores remotos e a constante mudança dos dispositivos tornam estas relações mais difíceis de acompanhar. A integração do IPAM com uma arquitetura de confiança zero deve tornar mais claras as relações entre endereços, dispositivos, identidades e regras de acesso, preservando as responsabilidades próprias de cada sistema.
Cloud, SD-WAN e ambientes híbridos
O espaço de endereçamento de uma empresa pode estar distribuído por centros de dados, várias plataformas cloud e nós de periferia. Através da integração com plataformas cloud por API, o IPAM pode sincronizar as alterações das redes virtuais e dos blocos de endereços. Por exemplo, a documentação de descoberta de rede do NIOS 8.5 da Infoblox enumera o suporte para a descoberta de recursos relevantes em ambientes VMware, OpenStack, Azure e AWS. Aquilo que é efetivamente possível visualizar e gerir depende, ainda assim, da versão, das permissões e da configuração utilizadas.
A SD-WAN oferece novas formas de gerir as ligações entre sucursais e serviços cloud, mas também aumenta a necessidade de sincronização entre sistemas. O IPAM pode apoiar a atribuição de conjuntos de endereços e o registo de alterações, reduzindo problemas como a sobreposição de blocos ou a atribuição duplicada, mas não executa autonomamente toda a configuração de SD-WAN. Nas implementações em vários locais, devem verificar-se o planeamento de endereços, o encaminhamento e a acessibilidade dos serviços da empresa; se uma integração falhar, deve também ser possível rastrear a última alteração bem-sucedida.
Conformidade e auditoria
Os registos de atribuição e de alteração de endereços ajudam a apurar a que dispositivo ou recurso um endereço estava atribuído num determinado momento, quem efetuou uma alteração e o que mudou posteriormente. Para confirmar quem o utilizou efetivamente, é necessário cruzar estes dados com registos de identidade e outros registos de rede. O IPAM pode conservar informação sobre o operador, a hora, o bloco de endereços e os pedidos de intervenção associados, fornecendo uma base para auditorias e verificações internas. A escolha dos registos a conservar e dos respetivos prazos de conservação deve atender aos requisitos aplicáveis e às necessidades da empresa, sem partir do princípio de que todas as empresas estão sujeitas à mesma obrigação de registo.
Em caso de incidente de segurança, estes registos podem ser usados em conjunto com os registos de DHCP, identidade, rede e dispositivos para reconstituir a sequência dos acontecimentos. A coerência das horas registadas, a integridade dos registos e a adequação das permissões de acesso influenciam a sua utilidade. Um registo de endereço isolado não prova que uma determinada pessoa tenha efetuado um ataque, nem demonstra, por si só, que o incidente tenha sido devidamente tratado.
A escolha de ferramentas em 2025
A escolha pode partir das tarefas concretas: é necessária uma gestão unificada de IPv4 e IPv6? É possível consultar a taxa de utilização e detetar conflitos? Existem interfaces fiáveis para a cloud? A ferramenta suporta as permissões e os registos de operações necessários? Estas capacidades básicas são mais fáceis de verificar do que um rótulo genérico de «inteligência». Também as funções assistidas por IA devem ser avaliadas com cenários próprios, para verificar a qualidade das recomendações e o custo dos erros.
A Infoblox, a BlueCat, a Cisco e a Microsoft podem ser consideradas na análise de produtos de gestão de redes ou de ecossistemas de integração relevantes. Contudo, não constituem um conjunto de produtos com funcionalidades idênticas, nem se pode deduzir apenas pela marca que todos suportam as mesmas formas de implementação na cloud e em infraestrutura local. A documentação de IPAM da Microsoft, por exemplo, descreve as suas capacidades de gestão da infraestrutura de endereçamento e as funções relacionadas com DNS e DHCP. A avaliação deve incidir sobre o produto concreto, a versão, as interfaces, o licenciamento e os requisitos de operação e manutenção, para depois confirmar se a solução pode ser integrada no ambiente existente.
A expansão contínua das capacidades das ferramentas oferece mais opções às equipas de rede, mas também aumenta o trabalho de comparação. Uma solução adequada deve facilitar a gestão das atribuições diárias, a investigação de anomalias e as expansões futuras; os benefícios da automatização ou da integração com sistemas de segurança devem ser comprovados pelos resultados efetivos de funcionamento.
Perguntas frequentes
Que mudanças no IPAM merecem atenção em 2025?
Destacam-se a automatização, uma visão unificada de IPv4 e IPv6 e a integração com plataformas cloud e sistemas de segurança. A análise assistida por IA é outra tendência, mas nem todos os produtos dispõem destas capacidades, nem todas surgiram em 2025.
Porque é importante o IPv6?
O espaço de endereçamento IPv4 é limitado. O IPv6 oferece um espaço de endereçamento maior, que ajuda a sustentar a expansão das redes a longo prazo. O esgotamento da reserva central de endereços livres não significa que o IPv4 existente deixe de poder ser utilizado; durante a migração, continua a ser necessário gerir ambientes de pilha dupla, e o IPv6 também não resolve automaticamente os problemas de segurança.
Como está a inteligência artificial a mudar a gestão de endereços IP?
Pode ajudar a identificar anomalias, analisar a taxa de utilização e prever necessidades de capacidade. Tarefas como a deteção de conflitos de endereços e a identificação de endereços por utilizar também podem ser realizadas através de automatização convencional. As recomendações dos modelos devem ser confrontadas com os dados reais antes de se decidir se é necessário ajustar a configuração.
Qual é a relação entre a confiança zero e o IPAM?
Os registos de endereços podem fornecer contexto sobre dispositivos e pedidos de acesso, mas a confiança não pode basear-se apenas no endereço ou na titularidade do dispositivo. A autenticação, a autorização e as restrições de acesso continuam a ser asseguradas pelos sistemas de segurança correspondentes.
Preciso de mudar de ferramenta de IPAM?
Comece por verificar se a ferramenta atual satisfaz as necessidades concretas de IPv6, registos de endereços, integração com a cloud, permissões e auditoria. A ausência de uma determinada função de IA não implica automaticamente a necessidade de substituir a ferramenta. Se faltarem capacidades essenciais, compare os custos de atualização, integração e substituição antes de decidir o próximo passo.