Hoje o WireGuard fica com quase toda a atenção, e com razão. Mas o OpenVPN ainda tem seu lugar: roda sobre TCP na porta 443, vem embutido em roteadores e clientes corporativos, e algumas redes o deixam passar quando VPNs baseadas em UDP são bloqueadas. Se esse é o seu caso, aqui está o caminho mais curto e confiável para ter um servidor funcionando.
O que você precisa
- Um VPS com IP público próprio. Os clientes se conectam pela internet, então plano NAT não serve — o Nano-IP, por $8 ao mês, dá conta do uso pessoal.
- Ubuntu 22.04/24.04 ou Debian 12, e root ou um usuário sudo.
- Uns dez minutos.
1. Rode o script de instalação
Montar à mão a autoridade certificadora, as chaves e o roteamento consome uma tarde inteira. O popular script openvpn-install, do angristan, faz tudo de uma vez. Baixe e leia antes de executar — é um script shell que vai mexer na sua configuração de rede, e você deve saber o que ele faz:
curl -O https://raw.githubusercontent.com/angristan/openvpn-install/master/openvpn-install.sh
chmod +x openvpn-install.sh
less openvpn-install.sh
sudo ./openvpn-install.sh
O script faz algumas perguntas. Respostas sensatas:
- Endereço IP: o IPv4 público do servidor (ele detecta).
- IPv6: sim, se quiser IPv6 pelo túnel.
- Porta:
1194por padrão, ou443se pretende usar TCP. - Protocolo: UDP é mais rápido; TCP passa por firewalls rígidos.
- DNS: qualquer resolver público em que você confie.
- Compressão: não. Ela tem problemas de segurança conhecidos junto com criptografia.
No fim ele cria o primeiro arquivo de cliente, por exemplo /root/phone.ovpn.
2. Abra a porta
O script cria suas próprias regras de iptables. Se você também usa UFW, libere a porta da VPN explicitamente:
sudo ufw allow 1194/udp
sudo ufw status
Troque por 443/tcp se escolheu TCP.
3. Leve o arquivo de cliente ao dispositivo
Copie o arquivo .ovpn via SSH:
scp -P 22 root@203.0.113.10:/root/phone.ovpn .
Importe no app OpenVPN Connect, no NetworkManager do Linux ou no seu roteador. O arquivo contém a chave privada daquele cliente, então trate-o como uma senha: não mande por e-mail nem deixe numa pasta compartilhada.
4. Confira se funciona
No servidor:
systemctl list-units --type=service | grep -i openvpn
journalctl -u 'openvpn*' --since "10 min ago"
No cliente, conecte e veja seu IP público. Deve aparecer o endereço do servidor.
Adicionar e revogar dispositivos
Rode o script de novo:
sudo ./openvpn-install.sh
Ele oferece adicionar um novo cliente, revogar um ou remover o OpenVPN por completo. Um cliente por dispositivo vale o pequeno esforço — quando um notebook é roubado, você revoga aquele arquivo e nada mais muda.
As concessões, com honestidade
O OpenVPN é mais antigo e mais pesado que o WireGuard. Ele criptografa num núcleo, então num plano de 1 vCPU você não terá a velocidade total de uma conexão residencial rápida. Os handshakes são mais lentos e o consumo de bateria no celular é maior. Se nenhum recurso específico do OpenVPN importa para você, siga nosso guia de WireGuard — é o que escolheríamos para a maioria das pessoas.
Onde o OpenVPN ganha é na compatibilidade: TCP 443 parece tráfego HTTPS comum para um firewall básico, e muitos dispositivos falam OpenVPN de fábrica.
Mais contexto sobre VPN pessoal está na página de caso de uso de VPN, e como IPv4/IPv6 funcionam nos nossos planos está na documentação de rede.
Comentários
Nenhum comentário ainda. Seja o primeiro.