Rodar sua própria VPN em um VPS oferece um IP de saída privado e dedicado que nenhuma VPN comercial compartilha. Os dois protocolos que vale a pena considerar são o WireGuard e o OpenVPN. O WireGuard é um protocolo moderno e minimalista, feito para velocidade; o OpenVPN é o veterano maduro e infinitamente configurável. Veja como eles se comparam quando você mesmo os hospeda.
WireGuard vs OpenVPN em resumo
| Recurso | WireGuard | OpenVPN |
|---|---|---|
| Tamanho do código | Cerca de 4,000 linhas | Mais de 100,000 linhas |
| Criptografia | Moderna e fixa (ChaCha20, Curve25519, BLAKE2s) | Configurável (OpenSSL, muitas cifras) |
| Transporte | Apenas UDP | UDP ou TCP |
| Velocidade e throughput | Maior | Menor |
| Latência | Menor | Maior |
| Integração com o Linux | No kernel (precisa de módulo de kernel) | Espaço de usuário |
| Resistência à censura | Detectável (handshake fixo) | Pode se ocultar em TCP 443 com ofuscação |
| Configuração | Pares de chaves simples | Certificados e PKI, mais complexo |
| Roaming e reconexão | Sem interrupções | Mais lento para reconectar |
| Porta padrão | 51820/UDP | 1194/UDP (ou 443) |
| Melhor para | Velocidade, simplicidade, configurações modernas | Compatibilidade e driblar censura |
Velocidade
O WireGuard é o claro vencedor em desempenho. Seu código minúsculo roda dentro do kernel do Linux e usa cifras modernas e rápidas, então entrega maior throughput, menor latência e reconexões mais rápidas - especialmente perceptível em links móveis que trocam de rede. O OpenVPN roda em espaço de usuário e carrega mais overhead, o que limita sua velocidade máxima.
Segurança
Ambos são seguros quando configurados corretamente. A vantagem do WireGuard é sua superfície de ataque mínima: cerca de 4,000 linhas de código são muito mais fáceis de auditar do que as mais de 100,000 do OpenVPN, e sua criptografia é fixada em primitivas modernas e fortes, sem espaço para má configuração com cifras fracas. A flexibilidade do OpenVPN é uma faca de dois gumes - poderosa, mas você mesmo precisa escolher cifras e configurações sensatas.
Resistência à censura
É aqui que o OpenVPN ainda lidera. Como pode rodar sobre TCP na porta 443 e ser envolvido em camadas de ofuscação, o tráfego do OpenVPN consegue se misturar ao HTTPS normal e passar por firewalls restritivos. O handshake do WireGuard tem uma assinatura reconhecível e usa UDP, então é mais fácil de detectar e bloquear em redes agressivas, a menos que você adicione ferramentas extras.
Configuração e o requisito de kernel
O WireGuard é muito mais simples de configurar: gere um par de chaves para cada peer, liste-os em um curto arquivo de configuração e inicie a interface. O OpenVPN exige construir uma autoridade certificadora e emitir certificados, o que dá mais trabalho, mas também é mais granular.
Um requisito prático: o WireGuard roda como um módulo de kernel no Linux, então seu VPS precisa permitir carregá-lo. Isso é padrão em um VPS KVM com kernel próprio, como todo plano da INET.WS, mas não em tipos de VPS em contêiner leve que compartilham o kernel do host.
Qual você deve escolher?
- Escolha o WireGuard para a VPN pessoal ou site-to-site mais rápida, simples e moderna - o padrão certo para a maioria das pessoas.
- Escolha o OpenVPN quando você precisa driblar a censura se ocultando em TCP 443, ou precisa de ampla compatibilidade com clientes e appliances mais antigos.
Ambos rodam perfeitamente em um VPS KVM da INET.WS, que fornece o kernel dedicado de que o WireGuard precisa e uma escolha de 14 localizações para o IP de saída mais próximo de você.
