Um VPN próprio é um servidor VPN que pertence só a você: você escolhe o país, o protocolo e quem pode se conectar a ele. Vamos ver como criar seu próprio VPN em um VPS alugado com WireGuard em 20–30 minutos, quanto isso custa e quando vale mais a pena usar um VPN pessoal pronto.
As pessoas criam um VPN próprio por vários motivos: para ter um IP pessoal em vez de um compartilhado, manter acesso a recursos de trabalho, não depender de um serviço de terceiros ou simplesmente entender como tudo funciona. Há duas formas de começar. A primeira é montar o servidor você mesmo: alugar um VPS, instalar o protocolo e configurar as conexões. A segunda é uma solução pronta, em que o servidor já está montado e configurado para você. Este guia detalha o primeiro caminho e compara com honestidade os dois. A boa notícia: criar seu próprio servidor VPN em 2026 é mais simples do que há alguns anos — o protocolo moderno WireGuard se configura com um único arquivo pequeno, e dá para subir seu próprio servidor VPN sem conhecimento profundo de redes.
O que é um servidor VPN próprio e como ele funciona
O VPN cria um túnel criptografado entre o seu dispositivo e um servidor remoto. Tudo o que você envia para a internet primeiro vai, criptografado, para o servidor VPN, e só depois segue para o site desejado. O site vê o endereço IP do servidor, e o provedor vê apenas o fluxo de dados criptografado até o servidor.
Dispositivo → Servidor VPN → Internet
Nesse esquema há três participantes:
- Cliente — o aplicativo no celular, computador ou roteador, que criptografa o tráfego e o envia pelo túnel.
- Servidor VPN — a máquina com IP público que recebe o túnel, descriptografa o tráfego e o envia para a internet.
- Protocolo — o conjunto de regras pelas quais cliente e servidor combinam chaves e criptografia: WireGuard, OpenVPN, IKEv2 e outros.
Ele é "próprio" porque o servidor é seu: não há outros usuários nele, e você decide quais registros manter e quem pode se conectar. Mais detalhes sobre o papel do servidor — no artigo o que é um servidor VPN e como ele funciona.
Por que criar seu próprio servidor VPN
- Endereço IP próprio. O endereço pertence só ao seu servidor, então os sites mostram menos captchas, e bancos e serviços não bloqueiam o login por causa da atividade de outra pessoa.
- Controle sobre o servidor. Você sabe o que está instalado, quais dados são armazenados e quem tem acesso.
- Sem uso compartilhado. O link do servidor não é dividido com centenas de desconhecidos, a velocidade depende só de você.
- Acesso a recursos pessoais e de trabalho. Com o VPN próprio é fácil acessar a rede doméstica, um NAS ou um painel de trabalho liberado só para um IP.
- Liberdade de configuração. Você pode escolher país, protocolo, porta, DNS e regras de roteamento do seu jeito.
As diferenças práticas entre um servidor pessoal e um VPN compartilhado nós detalhamos no artigo servidor VPN pessoal contra VPN compartilhado.
O que é necessário para criar um VPN próprio
Para montar seu próprio servidor VPN, são necessárias duas coisas: uma máquina com IP público, que vai receber as conexões, e um protocolo, que vai criptografar o túnel.
Servidor VPS
VPS é um servidor virtual em um data center, alugado mensalmente. Ele funciona 24 horas por dia, tem um link rápido e um endereço IP público, ao qual seus dispositivos vão poder se conectar. Um computador doméstico também serve, mas a maioria das conexões domésticas não tem IP público, e o tráfego vai sair do mesmo país onde você está.
Requisitos mínimos para um VPN pessoal com 5–10 dispositivos:
- 1 vCPU e 1 GB de memória RAM;
- 10–20 GB em SSD ou NVMe;
- link a partir de 100 Mbit/s e tráfego a partir de 1 TB por mês;
- endereço IPv4 público;
- Linux: Ubuntu 24.04 ou Debian 12.
Como escolher provedor, país e plano, detalhamos em um artigo separado, onde alugar um servidor para VPN.
Protocolo de VPN
O protocolo determina a velocidade, a complexidade da configuração e o quanto é fácil identificar o seu tráfego. Para um servidor próprio, normalmente se escolhe um destes três:
| Protocolo | Velocidade | Complexidade de configuração | Características |
|---|---|---|---|
| WireGuard | Alta | Baixa: um único arquivo de configuração no servidor e no cliente | Criptografia moderna, pouco código, reconecta rápido |
| OpenVPN | Média | Alta: certificados e autoridade certificadora | Funciona via UDP e TCP, suportado em quase tudo |
| IKEv2/IPsec | Alta | Média | Embutido no iOS, macOS e Windows, sem aplicativo separado |
A seguir, vamos configurar o WireGuard: para o primeiro VPN próprio, é o caminho mais rápido. Comparação detalhada de todos os protocolos, no artigo protocolos de VPN em 2026.
Formas de criar seu próprio VPN
Dá para montar seu próprio servidor VPN de três formas — elas se diferenciam pela quantidade de trabalho que sobra para você.
| Opção | Complexidade | Habilidades | Velocidade de implantação | Para quem serve |
|---|---|---|---|---|
| Configuração manual do VPS | Alta | Linux, SSH, redes, firewall | 30–60 minutos | Para quem quer entender cada detalhe |
| Instalação via scripts | Média | Uso básico do terminal | 10–20 minutos | Para quem quer o resultado, mas tem tempo para resolver eventuais falhas |
| VPN pessoal pronto | Baixa | Não são necessárias | Poucos minutos | Para quem quer um servidor próprio sem administração |
Scripts de instalação economizam tempo, mas colocam no servidor código de terceiros com privilégios de administrador: vale ler o que eles fazem antes de rodar. A configuração manual demora mais, mas você sabe exatamente o que foi ativado e por quê.
Como criar seu próprio servidor VPN em um VPS com WireGuard
A seguir, o guia completo para configurar seu próprio servidor VPN no Ubuntu 24.04 ou no Debian 12. Todos os comandos são executados como root ou via sudo.
Passo 1. Preparação do VPS
- Escolha um VPS com as características da seção acima, no país de onde o tráfego deve sair.
- No pedido, indique o sistema operacional Ubuntu 24.04 ou Debian 12.
- Adicione sua chave SSH no painel do provedor ou guarde a senha de root enviada por e-mail.
- Anote o endereço IP público do servidor — ele será necessário para a conexão.
Passo 2. Conexão via SSH
No macOS e no Linux, abra o terminal; no Windows, o PowerShell ou o Windows Terminal, e conecte-se ao servidor:
ssh root@IP_DO_SERVIDOR
apt update && apt upgrade -yO segundo comando atualiza o sistema antes da instalação.
Passo 3. Instalação do WireGuard
O WireGuard está nos repositórios padrão, não é preciso adicionar fontes separadas:
apt install -y wireguard qrencodeO pacote qrencode será usado mais adiante, para conectar o celular pelo código QR.
Passo 4. Configuração
Chaves. O servidor e cada cliente têm seu próprio par: a chave privada fica guardada só no próprio dispositivo, a pública é trocada entre eles.
cd /etc/wireguard
umask 077
wg genkey | tee server.key | wg pubkey > server.pub
wg genkey | tee client1.key | wg pubkey > client1.pubRoteamento. O servidor precisa encaminhar os pacotes do túnel para a internet. Ative o encaminhamento e descubra o nome da interface de rede externa:
echo "net.ipv4.ip_forward=1" > /etc/sysctl.d/99-wireguard.conf
sysctl --system
ip route show defaultNa saída do último comando, depois da palavra dev, aparece a interface, geralmente eth0 ou ens3.
Endereços IP e o arquivo do servidor. Dentro do túnel é usada a rede privada 10.8.0.0/24: o servidor recebe 10.8.0.1, os clientes recebem 10.8.0.2, 10.8.0.3 e assim por diante. Crie o arquivo /etc/wireguard/wg0.conf e insira as chaves dos arquivos server.key e client1.pub:
[Interface]
Address = 10.8.0.1/24
ListenPort = 51820
PrivateKey = <conteúdo de server.key>
PostUp = iptables -A FORWARD -i wg0 -j ACCEPT; iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -D FORWARD -i wg0 -j ACCEPT; iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE
[Peer]
# client1
PublicKey = <conteúdo de client1.pub>
AllowedIPs = 10.8.0.2/32Se a interface externa não se chamar eth0, troque o nome nas linhas PostUp e PostDown. Depois, inicie o servidor e ative a inicialização automática:
systemctl enable --now wg-quick@wg0
wg showPasso 5. Criação da configuração do cliente
DNS. É preciso indicar um servidor DNS para o cliente, senão as consultas de nomes podem sair fora do túnel. Qualquer DNS público serve, por exemplo 1.1.1.1 ou 9.9.9.9. Crie o arquivo client1.conf:
[Interface]
PrivateKey = <conteúdo de client1.key>
Address = 10.8.0.2/32
DNS = 1.1.1.1
[Peer]
PublicKey = <conteúdo de server.pub>
Endpoint = IP_DO_SERVIDOR:51820
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25AllowedIPs = 0.0.0.0/0 significa que todo o tráfego do dispositivo vai passar pelo VPN. Para cada dispositivo seguinte, repita a geração de chaves, adicione um novo bloco [Peer] no servidor com o próximo endereço e reinicie o wg-quick@wg0.
Passo 6. Conexão dos dispositivos
- Windows. Instale o WireGuard pelo site oficial wireguard.com, clique em "Import tunnel(s) from file" e escolha o client1.conf.
- macOS. O aplicativo WireGuard está na Mac App Store; a importação é feita do mesmo jeito, por arquivo.
- Android e iOS. Instale o WireGuard pela Google Play ou App Store e escaneie o código QR. Dá para gerá-lo direto no terminal do servidor com o comando abaixo.
qrencode -t ansiutf8 < client1.confO arquivo de configuração contém a chave privada, então transmita-o só por um canal seguro e apague-o do servidor assim que o dispositivo estiver conectado.
Verificação do funcionamento do VPN após a configuração
- Endereço IP. Abra qualquer serviço de verificação de IP: ele deve mostrar o endereço do seu VPS e o país do data center.
- Roteamento. No servidor, execute wg show: o cliente deve mostrar uma linha latest handshake recente e contadores de dados transferidos em crescimento.
- Velocidade. Compare o resultado de um teste de velocidade com e sem VPN. Uma perda de 10–20% é normal para um servidor remoto.
- Vazamento de DNS. Faça um teste de vazamento de DNS: na lista de servidores não deve aparecer o DNS do seu provedor doméstico.
Segurança do próprio servidor VPN
Configurar o próprio servidor VPN não basta — é preciso também protegê-lo. Um servidor com IP público começa a ser escaneado por bots nos primeiros minutos depois de ligado. Conjunto mínimo de proteção:
- Atualizações. Ative a instalação automática de correções de segurança: apt install unattended-upgrades.
- Firewall. Deixe abertos só o SSH e a porta do WireGuard. No UFW, isso é ufw allow 22/tcp, ufw allow 51820/udp, ufw route allow in on wg0 out on eth0 e depois ufw enable.
- Proteção do SSH. Entre por chave, e desative o login por senha com a linha PasswordAuthentication no em /etc/ssh/sshd_config. O fail2ban ajuda ainda mais.
- Backup. Guarde o diretório /etc/wireguard em um lugar confiável: com ele, o servidor é restaurado em poucos minutos em qualquer VPS novo.
Quanto custa criar seu próprio VPN
| Item de custo | Valor | Comentário |
|---|---|---|
| VPS | US$ 3–6 por mês | Plano mínimo na Europa, o principal item de custo |
| Domínio | US$ 0–15 por ano | Não é obrigatório: dá para se conectar ao servidor pelo IP |
| Software | Gratuito | WireGuard, OpenVPN e Linux são distribuídos livremente |
| Extras | US$ 0–3 por mês | Snapshots de disco, backups, um segundo IP no provedor |
No total, fazer você mesmo sai em torno de US$ 4–8 por mês — mais o tempo de configuração e manutenção. Se precisar pagar uma hospedagem estrangeira a partir da Rússia, leve em conta que muitos provedores não aceitam cartões russos.
É possível criar um VPN de graça
- Servidor doméstico. Gratuito, se você tiver um IP público, mas o tráfego sai da sua própria casa e do seu próprio país, e, se faltar energia, o VPN também cai.
- VPS gratuitos. Provedores de nuvem oferecem períodos de teste e planos gratuitos, mas com limites de prazo, velocidade ou tráfego, e com cadastro de cartão obrigatório.
- Limitações. Essa opção serve para experimentar, mas não para um VPN do qual você depende todos os dias.
Problemas comuns na configuração do VPN
O VPN conecta, mas não há internet
Quase sempre a culpa é do roteamento no servidor: o encaminhamento de pacotes não está ativado (ip_forward), o PostUp indica a interface errada, ou o UFW está bloqueando o encaminhamento. Verifique o nome da interface com ip route show default e a presença da regra ufw route allow. Se os sites abrem pelo IP, mas não pelo nome, o problema é o DNS do cliente.
Velocidade baixa do VPN
Verifique a distância até o servidor e a carga no processador do VPS. Uma causa comum é o tamanho do pacote: tente colocar MTU = 1280 na seção [Interface] do cliente. Se a velocidade estiver baixa só na rede móvel, o problema pode ser limitação da operadora. Mais dicas no artigo por que o VPN está lento.
Não consigo conectar
Se no wg show não aparecer a linha latest handshake, os pacotes não estão chegando ao servidor. Verifique se a porta 51820/udp está aberta tanto no UFW quanto no firewall do painel do provedor, se o Endpoint tem o IP correto, e se as chaves públicas do servidor e do cliente não foram trocadas por engano. Leve em conta: em redes com filtragem de tráfego ativa, inclusive na Rússia, o WireGuard é identificado pela assinatura do handshake e pode funcionar de forma instável — nesse caso, é preciso um protocolo com mascaramento. Como isso funciona, detalhamos no artigo como funciona a filtragem de VPN.
VPN próprio ou VPN pessoal pronto
| Parâmetro | VPS próprio | VPN pessoal pronto |
|---|---|---|
| Complexidade de implantação | Aluguel, SSH, configuração de rede e chaves | Escolher a localização no aplicativo |
| Administração | Atualizações, firewall, backups — por sua conta | Feita pelo serviço |
| Controle | Total | Servidor e IP dedicados só seus |
| Velocidade até ter resultado | De meia hora a uma noite inteira | Poucos minutos |
| Requisitos técnicos | Linux, redes, segurança | Não são necessários |
Se você quer entender como o VPN funciona por dentro, monte o servidor você mesmo — é uma experiência útil. Se o que você precisa é de um servidor próprio com IP pessoal, mas sem administração, existe a MeduzaVPN: para cada cliente é implantado um servidor separado em uma das mais de 60 localizações. Nele já funcionam todos os protocolos — do WireGuard ao MeduzaVPN ULTRA, resistente à filtragem —, as atualizações e a segurança ficam por conta do serviço, e os aplicativos para celular, computador, TV e roteador se conectam sem configuração manual. Os primeiros sete dias de assinatura são sem cobrança.
Perguntas frequentes
É possível criar um VPN sem alugar um servidor?
Dá para subir um VPN em um computador doméstico, mini PC ou roteador. Mas aí é preciso um IP público fornecido pelo provedor, ou redirecionamento de porta, e o tráfego vai sair para a internet a partir da sua própria casa — não dá para trocar de país assim. Por isso, para a maioria dos casos, o VPN próprio é montado em um VPS alugado.
É possível criar um VPN de graça?
O software em si é gratuito: WireGuard e OpenVPN são distribuídos com código aberto. O que custa dinheiro é o servidor. VPS gratuitos costumam ter limite de prazo, velocidade ou tráfego, e exigem cadastro de cartão, enquanto um servidor doméstico depende do seu provedor e da energia elétrica.
É preciso um IP dedicado para o próprio VPN?
Sim, o servidor precisa de um endereço IPv4 público — é a ele que seus dispositivos vão se conectar. Qualquer VPS comum já tem um endereço assim, que pertence só ao seu servidor. Essa é justamente uma das principais vantagens de ter o próprio VPN: o endereço não é compartilhado com milhares de usuários desconhecidos.
Quantos dispositivos posso conectar ao meu próprio VPN?
O WireGuard não limita o número de clientes: cada dispositivo recebe seu próprio par de chaves e seu próprio endereço na rede interna. Em um VPS mínimo, com 1 vCPU e 1 GB de memória, de 5 a 10 dispositivos funcionam bem ao mesmo tempo; a partir daí, tudo depende da largura do link e do processador.
É possível usar meu próprio VPN no celular?
Sim. O aplicativo oficial do WireGuard existe para iOS e Android: a configuração pode ser importada por arquivo ou lida por um código QR, que o servidor gera com o comando qrencode.
É preciso fazer manutenção constante no meu servidor VPN?
Sim, embora não muita: a cada uma ou duas semanas, instalar atualizações do sistema, acompanhar o prazo de pagamento do VPS, verificar se o firewall e o SSH estão protegidos. Se o provedor trocar o endereço ou o servidor cair, a recuperação fica por sua conta.
Onde é melhor colocar meu servidor VPN?
Perto de você e dos serviços que você usa: quanto menor a distância, menor a latência. Usuários da Rússia e da CEI costumam escolher Finlândia, Holanda, Alemanha ou Polônia. Se você precisa de acesso a recursos de um país específico, coloque o servidor lá.
Qual protocolo é melhor para um VPN próprio?
Para configuração própria, o mais simples e rápido é o WireGuard. O OpenVPN é mais flexível e funciona via TCP, mas é mais lento e mais complexo de configurar. O IKEv2/IPsec é conveniente por já vir embutido no iOS e no macOS. Em redes com filtragem de tráfego ativa, os três protocolos são identificáveis, e protocolos com mascaramento, como VLESS ou MeduzaVPN ULTRA, funcionam de forma mais estável.
O essencial sobre criar seu próprio servidor VPN
- Dá para fazer um VPN sozinho em um VPS alugado com WireGuard: chaves, configuração do servidor, configuração do cliente — e a conexão está pronta.
- A configuração manual exige conhecimento de Linux, redes e manutenção regular do servidor.
- Um VPN pessoal pronto é indicado para quem valoriza rapidez na implantação e um servidor próprio sem administração.
