−25%

no Windows com pagamento anual, até 31/10. Ver planos

EQVPS

Como configurar um servidor OpenVPN num VPS

Seu próprio servidor OpenVPN no Ubuntu ou Debian com o script openvpn-install: UDP 1194 ou TCP 443, arquivos de cliente, revogação de acesso e WireGuard.

Hoje o WireGuard fica com quase toda a atenção, e com razão. Mas o OpenVPN ainda tem seu lugar: roda sobre TCP na porta 443, vem embutido em roteadores e clientes corporativos, e algumas redes o deixam passar quando VPNs baseadas em UDP são bloqueadas. Se esse é o seu caso, aqui está o caminho mais curto e confiável para ter um servidor funcionando.

O que você precisa

1. Rode o script de instalação

Montar à mão a autoridade certificadora, as chaves e o roteamento consome uma tarde inteira. O popular script openvpn-install, do angristan, faz tudo de uma vez. Baixe e leia antes de executar — é um script shell que vai mexer na sua configuração de rede, e você deve saber o que ele faz:

curl -O https://raw.githubusercontent.com/angristan/openvpn-install/master/openvpn-install.sh
chmod +x openvpn-install.sh
less openvpn-install.sh
sudo ./openvpn-install.sh

O script faz algumas perguntas. Respostas sensatas:

No fim ele cria o primeiro arquivo de cliente, por exemplo /root/phone.ovpn.

2. Abra a porta

O script cria suas próprias regras de iptables. Se você também usa UFW, libere a porta da VPN explicitamente:

sudo ufw allow 1194/udp
sudo ufw status

Troque por 443/tcp se escolheu TCP.

3. Leve o arquivo de cliente ao dispositivo

Copie o arquivo .ovpn via SSH:

scp -P 22 root@203.0.113.10:/root/phone.ovpn .

Importe no app OpenVPN Connect, no NetworkManager do Linux ou no seu roteador. O arquivo contém a chave privada daquele cliente, então trate-o como uma senha: não mande por e-mail nem deixe numa pasta compartilhada.

4. Confira se funciona

No servidor:

systemctl list-units --type=service | grep -i openvpn
journalctl -u 'openvpn*' --since "10 min ago"

No cliente, conecte e veja seu IP público. Deve aparecer o endereço do servidor.

Adicionar e revogar dispositivos

Rode o script de novo:

sudo ./openvpn-install.sh

Ele oferece adicionar um novo cliente, revogar um ou remover o OpenVPN por completo. Um cliente por dispositivo vale o pequeno esforço — quando um notebook é roubado, você revoga aquele arquivo e nada mais muda.

As concessões, com honestidade

O OpenVPN é mais antigo e mais pesado que o WireGuard. Ele criptografa num núcleo, então num plano de 1 vCPU você não terá a velocidade total de uma conexão residencial rápida. Os handshakes são mais lentos e o consumo de bateria no celular é maior. Se nenhum recurso específico do OpenVPN importa para você, siga nosso guia de WireGuard — é o que escolheríamos para a maioria das pessoas.

Onde o OpenVPN ganha é na compatibilidade: TCP 443 parece tráfego HTTPS comum para um firewall básico, e muitos dispositivos falam OpenVPN de fábrica.

Mais contexto sobre VPN pessoal está na página de caso de uso de VPN, e como IPv4/IPv6 funcionam nos nossos planos está na documentação de rede.

Perguntas frequentes

OpenVPN ou WireGuard?

O WireGuard é mais rápido, mais simples e usa menos CPU — escolha-o por padrão. Fique com o OpenVPN quando precisar de TCP na porta 443 para redes que bloqueiam UDP, ou quando um dispositivo ou política da empresa só aceita OpenVPN.

Posso rodar OpenVPN num plano NAT?

Não. Os clientes precisam se conectar ao servidor de fora em UDP 1194 ou TCP 443, e um plano NAT só encaminha sua porta SSH pessoal. Use um plano com IP dedicado — o Nano-IP, por $8 ao mês, basta para uma VPN pessoal.

Qual será a velocidade?

O OpenVPN criptografa num único núcleo, então uma vCPU limita a vazão. Para navegar, streaming e trabalho remoto é mais que suficiente; para saturar uma conexão residencial rápida, o WireGuard vai bem melhor.

Como adiciono ou removo um dispositivo?

Rode o script de novo. Ele oferece adicionar um cliente (cria um novo arquivo .ovpn) ou revogar um existente. Dê a cada dispositivo seu próprio cliente, assim você corta um celular perdido sem mexer nos outros.

Tem suporte a IPv6?

Sim. Planos com IP dedicado têm IPv4 e IPv6, e o script consegue rotear IPv6 pelo túnel quando o servidor tem endereço IPv6.

Comentários

Nenhum comentário ainda. Seja o primeiro.

Deixe um comentário

Os comentários são moderados antes de aparecerem.