O que é um protocolo de VPN e por que a escolha importa
Um protocolo é o acordo entre o seu aplicativo e o servidor: como as chaves são trocadas, como os pacotes são criptografados e embrulhados, como uma conexão caída é retomada. Sua assinatura normalmente inclui vários; o app escolhe um por conexão, e trocar é uma opção de menu, não um compromisso.
A escolha aparece em três lugares. Vazão e consumo de bateria variam porque cada protocolo custa uma quantidade diferente de CPU por pacote. A estabilidade varia quando você troca de rede ou fica atrás de firewalls rígidos. E a visibilidade varia: alguns túneis são triviais de classificar como tráfego de VPN pelos equipamentos de rede, outros são feitos para escapar da classificação. Nenhum protocolo vence nos três — por isso o menu existe.
WireGuard: velocidade e código enxuto
O WireGuard é a resposta padrão em 2026. Cerca de quatro mil linhas de código de kernel contra as centenas de milhares das pilhas antigas, um único conjunto de cifras moderno (ChaCha20-Poly1305) em vez de uma matriz de negociação, e um handshake que se completa numa única ida e volta. Na prática, isso significa vazão perto da capacidade da linha em hardware comum, reconexões rápidas e custo modesto de bateria no celular.
Ele paga com dois traços de projeto. Primeiro, um servidor WireGuard padrão atribui a cada peer um endereço fixo dentro do túnel, então o provedor precisa adicionar a própria camada — rotacionar endereços internos, descartar o estado do peer após a desconexão — para evitar um identificador estável por usuário; se isso é feito ou não é uma propriedade do provedor, não do protocolo. Segundo, o WireGuard roda sobre UDP com um padrão de handshake reconhecível, então equipamentos de rede que queiram identificar tráfego de VPN o encontram com facilidade, e redes que descartam UDP desconhecido o quebram por completo.
OpenVPN: maturidade e flexibilidade
O OpenVPN está em produção desde o início dos anos 2000, e essa idade é o seu patrimônio: duas décadas de escrutínio, suporte em praticamente toda plataforma e roteador, e opções de configuração para quase qualquer arranjo de rede. Roda sobre UDP para velocidade ou TCP para alcance, e em TCP na porta 443 ao menos usa a porta que os firewalls raramente fecham — embora o handshake TLS dele ainda seja diferente do de um navegador, então a classificação continua possível.
O custo é o peso. O OpenVPN processa pacotes em espaço de usuário, cruzando a fronteira do kernel a cada pacote, e a vazão dele no mesmo hardware costuma ser uma fração da do WireGuard, com reconexões medidas em segundos, não instantâneas. O código e a dependência do OpenSSL são ordens de magnitude maiores, o que significa uma superfície de auditoria maior. Continua sendo a ferramenta certa em roteadores antigos, em ambientes corporativos que exigem certificados e em redes onde UDP é inutilizável.
IKEv2/IPsec: feito para celular
O traço distintivo do IKEv2 é o MOBIKE, uma extensão padrão que permite a um túnel estabelecido sobreviver à mudança de endereço de rede. Saia da cobertura do Wi-Fi para o LTE e a sessão migra sem novo handshake — exatamente o evento que interrompe os outros protocolos no meio de uma chamada. O suporte nativo no iOS e no Android, com a criptografia tratada na pilha IPsec do sistema operacional, mantém o custo de bateria baixo e o torna um padrão comum em apps móveis.
As fraquezas dele são ambientais. O IKEv2 precisa das portas UDP 500 e 4500, que redes restritivas — Wi-Fi de hotel, firewalls de escritório — costumam bloquear, e ele não tem fallback TCP próprio. A configuração também é menos transparente que a do WireGuard: os parâmetros IPsec são negociados, e um servidor mal configurado pode acabar em ajustes mais fracos do que o pretendido. Escolha forte no celular, frágil em redes hostis.
Xray/VLESS: um túnel com cara de HTTPS
O VLESS é um protocolo de transporte leve do projeto Xray: enquadramento mínimo, sem criptografia própria embutida, projetado para rodar dentro de uma sessão TLS de verdade. Como a camada de criptografia é TLS padrão — o mesmo protocolo que todo site usa — uma conexão VLESS na porta 443 apresenta um handshake de certificado comum seguido de um fluxo criptografado opaco, que é exatamente o que qualquer sessão HTTPS parece vista de fora.
Isso importa em redes que classificam e estrangulam ou derrubam protocolos de VPN reconhecíveis. Onde o handshake do WireGuard ou as manias de TLS do OpenVPN entregam o túnel, um endpoint Xray bem configurado não dá ao classificador nenhum padrão distintivo além de estatística. Os custos: mais peças móveis no servidor, vazão limitada pelo processamento TLS em vez da rede no kernel, e um ecossistema de clientes pequeno comparado aos protocolos de massa. A Aurora roda WireGuard para a velocidade do dia a dia e Xray/VLESS nos próprios nós para redes onde túneis padrão são pouco confiáveis.
Qual protocolo escolher
Comece pelo WireGuard e mude só quando algo específico quebrar. O mapa prático:
- Padrão, velocidade, jogos, downloads grandes — WireGuard
- Celular que pula entre Wi-Fi e dados móveis o dia inteiro — IKEv2, ou WireGuard se as reconexões parecerem rápidas o bastante
- Firewall rígido que só deixa passar tráfego web — OpenVPN sobre TCP 443, ou melhor, Xray/VLESS
- Rede onde protocolos de VPN reconhecíveis travam ou caem — Xray/VLESS sobre TLS
- Roteador antigo ou exigência corporativa de certificado — OpenVPN
- Na dúvida — deixe o app no automático e ele recua nessa ordem