Executar a sua própria VPN num VPS dá-lhe um IP de saída privado e dedicado que nenhuma VPN comercial partilha. Os dois protocolos que vale a pena considerar são o WireGuard e o OpenVPN. O WireGuard é um protocolo moderno e minimalista concebido para a velocidade; o OpenVPN é o veterano maduro e infinitamente configurável. Eis como se comparam quando os aloja você mesmo.
WireGuard vs OpenVPN num relance
| Característica | WireGuard | OpenVPN |
|---|---|---|
| Tamanho do código-base | Cerca de 4,000 linhas | Mais de 100,000 linhas |
| Criptografia | Moderna e fixa (ChaCha20, Curve25519, BLAKE2s) | Configurável (OpenSSL, muitas cifras) |
| Transporte | Apenas UDP | UDP ou TCP |
| Velocidade e débito | Mais alto | Mais baixo |
| Latência | Mais baixa | Mais alta |
| Integração com o Linux | No kernel (precisa de módulo de kernel) | Espaço de utilizador |
| Resistência à censura | Detetável (handshake fixo) | Pode ocultar-se em TCP 443 com ofuscação |
| Configuração | Pares de chaves simples | Certificados e PKI, mais complexo |
| Roaming e reconexão | Sem interrupções | Mais lento a reconectar |
| Porta predefinida | 51820/UDP | 1194/UDP (ou 443) |
| Melhor para | Velocidade, simplicidade, configurações modernas | Compatibilidade e contornar a censura |
Velocidade
O WireGuard é o vencedor claro em desempenho. O seu código-base minúsculo corre dentro do kernel do Linux e utiliza cifras modernas e rápidas, pelo que oferece maior débito, menor latência e reconexões mais rápidas - especialmente percetível em ligações móveis que mudam de rede. O OpenVPN corre no espaço de utilizador e acarreta mais sobrecarga, o que limita a sua velocidade máxima.
Segurança
Ambos são seguros quando configurados corretamente. A vantagem do WireGuard é a sua superfície de ataque mínima: cerca de 4,000 linhas de código são muito mais fáceis de auditar do que as mais de 100,000 do OpenVPN, e a sua criptografia está fixada a primitivas modernas e robustas, sem margem para configurações incorretas com cifras fracas. A flexibilidade do OpenVPN é uma faca de dois gumes - poderosa, mas tem de escolher você mesmo cifras e definições sensatas.
Resistência à censura
É aqui que o OpenVPN ainda lidera. Como pode correr sobre TCP na porta 443 e ser envolvido em camadas de ofuscação, o tráfego do OpenVPN pode misturar-se com o HTTPS normal e passar despercebido por firewalls restritivas. O handshake do WireGuard tem uma assinatura reconhecível e utiliza UDP, pelo que é mais fácil de detetar e bloquear em redes agressivas, a menos que adicione ferramentas extra.
Configuração e o requisito de kernel
O WireGuard é muito mais simples de configurar: gere um par de chaves para cada peer, liste-os num ficheiro de configuração curto e inicie a interface. O OpenVPN exige a criação de uma autoridade de certificação e a emissão de certificados, o que dá mais trabalho mas também é mais granular.
Um requisito prático: o WireGuard corre como um módulo de kernel no Linux, por isso o seu VPS tem de permitir carregá-lo. Isso é padrão num VPS KVM com o seu próprio kernel, como todos os planos da INET.WS, mas não nos tipos de VPS de contentor leve que partilham o kernel do anfitrião.
Qual deve escolher?
- Escolha o WireGuard para a VPN pessoal ou site-a-site mais rápida, simples e moderna - a opção padrão certa para a maioria das pessoas.
- Escolha o OpenVPN quando precisar de contornar a censura ocultando-se em TCP 443, ou precisar de ampla compatibilidade com clientes e appliances mais antigos.
Ambos correm perfeitamente num VPS KVM da INET.WS, que fornece o kernel dedicado de que o WireGuard precisa e uma escolha de 14 localizações para o IP de saída mais próximo de si.
