Guias

Protocolos de VPN: WireGuard, OpenVPN, IKEv2, Xray/VLESS

Um protocolo de VPN define como o seu dispositivo e o servidor constroem o túnel criptografado. O WireGuard é o mais rápido e simples, o OpenVPN o mais maduro e flexível, o IKEv2/IPsec o que melhor sobrevive à troca de rede no celular, e o Xray/VLESS sobre TLS faz o tráfego do túnel parecer HTTPS comum. Cada um troca alguma coisa pela sua força.

🛡️

A força da criptografia não é a diferença

Os quatro protocolos usam criptografia moderna e não quebrada. Eles diferem em velocidade, tamanho do código, comportamento em redes instáveis e em quão reconhecível o tráfego é visto de fora — não em se a criptografia resiste.

🌍

Mais novo costuma ser mais rápido

O WireGuard supera o OpenVPN no mesmo hardware porque roda no kernel com um handshake enxuto. A idade compra ao OpenVPN configurabilidade e alcance de plataformas, não vazão bruta.

🔑

Visibilidade é um eixo à parte

WireGuard, OpenVPN e IKEv2 produzem tráfego que uma rede consegue classificar como túnel de VPN. O Xray/VLESS dentro de TLS de verdade foi projetado para ser indistinguível de uma sessão HTTPS comum.

O que é um protocolo de VPN e por que a escolha importa

Um protocolo é o acordo entre o seu aplicativo e o servidor: como as chaves são trocadas, como os pacotes são criptografados e embrulhados, como uma conexão caída é retomada. Sua assinatura normalmente inclui vários; o app escolhe um por conexão, e trocar é uma opção de menu, não um compromisso.

A escolha aparece em três lugares. Vazão e consumo de bateria variam porque cada protocolo custa uma quantidade diferente de CPU por pacote. A estabilidade varia quando você troca de rede ou fica atrás de firewalls rígidos. E a visibilidade varia: alguns túneis são triviais de classificar como tráfego de VPN pelos equipamentos de rede, outros são feitos para escapar da classificação. Nenhum protocolo vence nos três — por isso o menu existe.

WireGuard: velocidade e código enxuto

O WireGuard é a resposta padrão em 2026. Cerca de quatro mil linhas de código de kernel contra as centenas de milhares das pilhas antigas, um único conjunto de cifras moderno (ChaCha20-Poly1305) em vez de uma matriz de negociação, e um handshake que se completa numa única ida e volta. Na prática, isso significa vazão perto da capacidade da linha em hardware comum, reconexões rápidas e custo modesto de bateria no celular.

Ele paga com dois traços de projeto. Primeiro, um servidor WireGuard padrão atribui a cada peer um endereço fixo dentro do túnel, então o provedor precisa adicionar a própria camada — rotacionar endereços internos, descartar o estado do peer após a desconexão — para evitar um identificador estável por usuário; se isso é feito ou não é uma propriedade do provedor, não do protocolo. Segundo, o WireGuard roda sobre UDP com um padrão de handshake reconhecível, então equipamentos de rede que queiram identificar tráfego de VPN o encontram com facilidade, e redes que descartam UDP desconhecido o quebram por completo.

OpenVPN: maturidade e flexibilidade

O OpenVPN está em produção desde o início dos anos 2000, e essa idade é o seu patrimônio: duas décadas de escrutínio, suporte em praticamente toda plataforma e roteador, e opções de configuração para quase qualquer arranjo de rede. Roda sobre UDP para velocidade ou TCP para alcance, e em TCP na porta 443 ao menos usa a porta que os firewalls raramente fecham — embora o handshake TLS dele ainda seja diferente do de um navegador, então a classificação continua possível.

O custo é o peso. O OpenVPN processa pacotes em espaço de usuário, cruzando a fronteira do kernel a cada pacote, e a vazão dele no mesmo hardware costuma ser uma fração da do WireGuard, com reconexões medidas em segundos, não instantâneas. O código e a dependência do OpenSSL são ordens de magnitude maiores, o que significa uma superfície de auditoria maior. Continua sendo a ferramenta certa em roteadores antigos, em ambientes corporativos que exigem certificados e em redes onde UDP é inutilizável.

IKEv2/IPsec: feito para celular

O traço distintivo do IKEv2 é o MOBIKE, uma extensão padrão que permite a um túnel estabelecido sobreviver à mudança de endereço de rede. Saia da cobertura do Wi-Fi para o LTE e a sessão migra sem novo handshake — exatamente o evento que interrompe os outros protocolos no meio de uma chamada. O suporte nativo no iOS e no Android, com a criptografia tratada na pilha IPsec do sistema operacional, mantém o custo de bateria baixo e o torna um padrão comum em apps móveis.

As fraquezas dele são ambientais. O IKEv2 precisa das portas UDP 500 e 4500, que redes restritivas — Wi-Fi de hotel, firewalls de escritório — costumam bloquear, e ele não tem fallback TCP próprio. A configuração também é menos transparente que a do WireGuard: os parâmetros IPsec são negociados, e um servidor mal configurado pode acabar em ajustes mais fracos do que o pretendido. Escolha forte no celular, frágil em redes hostis.

Xray/VLESS: um túnel com cara de HTTPS

O VLESS é um protocolo de transporte leve do projeto Xray: enquadramento mínimo, sem criptografia própria embutida, projetado para rodar dentro de uma sessão TLS de verdade. Como a camada de criptografia é TLS padrão — o mesmo protocolo que todo site usa — uma conexão VLESS na porta 443 apresenta um handshake de certificado comum seguido de um fluxo criptografado opaco, que é exatamente o que qualquer sessão HTTPS parece vista de fora.

Isso importa em redes que classificam e estrangulam ou derrubam protocolos de VPN reconhecíveis. Onde o handshake do WireGuard ou as manias de TLS do OpenVPN entregam o túnel, um endpoint Xray bem configurado não dá ao classificador nenhum padrão distintivo além de estatística. Os custos: mais peças móveis no servidor, vazão limitada pelo processamento TLS em vez da rede no kernel, e um ecossistema de clientes pequeno comparado aos protocolos de massa. A Aurora roda WireGuard para a velocidade do dia a dia e Xray/VLESS nos próprios nós para redes onde túneis padrão são pouco confiáveis.

Qual protocolo escolher

Comece pelo WireGuard e mude só quando algo específico quebrar. O mapa prático:

  • Padrão, velocidade, jogos, downloads grandes — WireGuard
  • Celular que pula entre Wi-Fi e dados móveis o dia inteiro — IKEv2, ou WireGuard se as reconexões parecerem rápidas o bastante
  • Firewall rígido que só deixa passar tráfego web — OpenVPN sobre TCP 443, ou melhor, Xray/VLESS
  • Rede onde protocolos de VPN reconhecíveis travam ou caem — Xray/VLESS sobre TLS
  • Roteador antigo ou exigência corporativa de certificado — OpenVPN
  • Na dúvida — deixe o app no automático e ele recua nessa ordem

Perguntas frequentes

Qual protocolo de VPN é o mais rápido?
O WireGuard, em quase todo benchmark e condição de rede. Processamento de pacotes no kernel, handshake de uma ida e volta e uma única cifra moderna mantêm o custo por pacote mínimo, então a vazão se aproxima da capacidade da conexão. O OpenVPN no mesmo hardware costuma ser várias vezes mais lento; o IKEv2 fica entre os dois.
O OpenVPN ficou obsoleto agora que existe o WireGuard?
Não. Ele é mais lento, mas roda em hardware e ambientes que o WireGuard não alcança: roteadores antigos, ambientes corporativos baseados em certificado e redes onde só passa TCP na porta 443. Duas décadas de auditorias também contam. Ele saiu de padrão para reserva, não para a aposentadoria.
Qual protocolo é melhor para celular?
O IKEv2/IPsec lida com a troca de rede da forma mais elegante: o MOBIKE migra o túnel quando você passa do Wi-Fi para os dados móveis sem renegociar. O WireGuard vem logo atrás — as reconexões dele são tão rápidas que a diferença muitas vezes é invisível — e costuma ganhar em bateria e velocidade bruta.
Todos esses protocolos são igualmente seguros?
Para fins práticos, sim, quando bem configurados. WireGuard, OpenVPN, IKEv2 e o VLESS sobre TLS se apoiam em criptografia moderna sem quebras práticas conhecidas. O risco do mundo real mora na configuração e na operação — parâmetros negociados fracos, servidores desatualizados, logs — não na matemática de nenhum dos quatro.
Por que meu app de VPN troca de protocolo sozinho?
O modo automático tenta primeiro o protocolo mais rápido e recua quando a rede interfere — por exemplo, quando tráfego UDP desconhecido é descartado e o WireGuard não conecta, o app tenta de novo com um protocolo sobre TCP ou camuflado em TLS. A troca sacrifica alguma velocidade por uma conexão que funciona naquela rede.
Qual é a diferença entre VLESS e VMess?
Os dois vêm da mesma família de projetos. O VMess é o protocolo mais antigo, com criptografia embutida e verificação de timestamp; o VLESS remove isso e delega a criptografia à camada TLS, ficando mais leve e mais simples de analisar. Sobre um transporte TLS bem configurado, o VLESS é a recomendação atual entre os dois.

Continue lendo

Experimente a Aurora

Garantia de reembolso de 14 dias. Até 7 dispositivos em uma única assinatura.

Proteger meus dispositivos