Há uma coceira específica que uma VPN comercial nunca coça bem: você ainda está confiando na promessa de sem-logs de outra pessoa. Auto-hospedar o WireGuard inverte isso — o servidor é seu, as chaves são suas, e a única política de sem-logs que importa é a que você de fato configurou. É também genuinamente rápido e leva cerca de dez minutos. Eis a coisa inteira.
Primeiro, o único requisito que as pessoas perdem
Uma VPN precisa de um IP dedicado — não um plano NAT/IP compartilhado. A razão é simples: uma VPN escuta conexões de entrada numa porta UDP e envia seu tráfego de volta sob o próprio endereço do servidor. Isso precisa do seu próprio IP público e da liberdade de abrir portas. Uma máquina NAT de IP compartilhado (SSH numa porta encaminhada, sem entrada arbitrária) não consegue. Então escolha um plano com IP dedicado antes de começar — tudo abaixo pressupõe um.
Ela não precisa ser grande, porém. O WireGuard é leve: uma máquina de 1 GB / 2 núcleos tunela vários dispositivos sem suar. Você está pagando pelo IP e pela banda, não por CPU.
Instalar (o caminho fácil)
Numa máquina Ubuntu/Debian nova com IP dedicado, a rota mais rápida é o conhecido script auxiliar wireguard-install, que cuida das chaves, da interface e do primeiro cliente para você:
sudo apt update && sudo apt install -y curl
curl -O https://raw.githubusercontent.com/angristan/wireguard-install/master/wireguard-install.sh
sudo bash wireguard-install.sh
Ele faz algumas perguntas (IP público — geralmente autodetecta, porta, DNS), depois gera uma config de cliente e a mostra como um código QR. Esse é todo o lado do servidor.
Prefere fazer à mão? A versão manual é só: apt install wireguard, gerar um par de chaves com wg genkey, escrever /etc/wireguard/wg0.conf com o seu [Interface] e um bloco [Peer] por dispositivo, habilitar o encaminhamento de IP (net.ipv4.ip_forward=1), e systemctl enable --now wg-quick@wg0. O script só faz isso por você sem erros de digitação.
Conecte um dispositivo
- Celular: instale o app WireGuard, toque em +, escaneie o código QR que o script imprimiu. Pronto.
- Notebook: instale o WireGuard, importe o arquivo
.confque o script salvou. Ligue.
Para adicionar outro dispositivo, rode o script de novo e escolha "adicionar um cliente" — cada um ganha a própria config e chave.
Não pule: tranque a máquina
É uma VPN, mas ainda é um servidor com um IP público sendo escaneado. Gaste os cinco minutos no checklist de segurança primeiro — chaves SSH, sem login por senha, um firewall que permite só o SSH e a sua porta UDP do WireGuard. Uma VPN numa máquina sem hardening é uma contradição.
Os trade-offs honestos
Auto-hospedar vence claramente em confiança e velocidade: seu servidor, suas chaves, o throughput quase nativo do WireGuard, sem logs a menos que você os crie. Onde não vence:
- Anonimato numa multidão. Todo o seu tráfego sai de um IP fixo que obviamente pertence a um servidor. Isso é excelente para privacidade da sua rede local ou provedor e para uma saída pessoal estável — mas é o oposto de desaparecer num pool compartilhado. Objetivo diferente.
- Uma localização. Você ganha a região em que o seu servidor está, ponto final. Sem pular de país.
- Você é o admin. Atualizações, uptime e gestão de chaves agora são seu trabalho — que é exatamente o ponto, mas é um trabalho.
Uma ressalva que vale saber: em algumas redes, a DPI detecta e bloqueia o protocolo WireGuard de vez. Se essa é a sua situação, o WireGuard não vai conectar não importa como você configure — e a resposta é um protocolo que se disfarça de tráfego TLS normal. Veja seu próprio servidor VLESS/Xray para quando o WireGuard é bloqueado.
Se o que você quer é um túnel rápido e privado que você controla totalmente — para os seus próprios dispositivos, o seu próprio tráfego, sem confiança em terceiros — o WireGuard auto-hospedado é difícil de bater. Pegue um plano com IP dedicado (você pode pagar em cripto, sem KYC), rode o script, escaneie o QR, e você está tunelando em cerca de dez minutos.
Veja também: VPS para VPN — o quadro completo — qual plano escolher, o que rodar e exatamente quando um IP dedicado é necessário.
Pronto para configurar? O plano mais barato Nano-IP (US$8/mês) te dá o IP dedicado que o WireGuard precisa — é tudo o que é preciso.
Comentários
Nenhum comentário ainda. Seja o primeiro.