A MeduzaVPN não obriga você a usar nosso aplicativo: na sua conta ficam disponíveis as mesmas configurações que os clientes de terceiros entendem — v2rayN, Karing, OpenVPN Connect, Shadowsocks, o VPN do sistema no iPhone e no Mac. Vamos ver qual arquivo ou link usar em cada cliente, o que colocar em campos que geram dúvida, como core e porta local, e onde começam as limitações honestas dos roteadores.
Material para quem configura a conexão manualmente: em um dispositivo sem nosso aplicativo, em um notebook de trabalho, em um receptor ou em um roteador. Se essa não for a sua situação, o aplicativo MeduzaVPN faz a mesma coisa em um toque.
Onde conseguir a configuração
Todas as configurações ficam na sua conta, no cartão do seu VPN. Lá há uma lista de protocolos, um botão de código QR e um botão de download de arquivo. Um detalhe importante: não são planos diferentes nem VPNs diferentes — o mesmo servidor pessoal fornece todos os protocolos ao mesmo tempo, então dá para manter o WireGuard no celular, o link vless:// no v2rayN no notebook de trabalho e o perfil IKEv2 no iPad, sem trocar nada do nosso lado.
A porta e o endereço já estão dentro do arquivo ou do link, não é preciso inserir nada manualmente. Se o cliente pedir "servidor", "porta" e "senha" separadamente, significa que foi escolhido um protocolo que ele não consegue importar por completo — é mais simples escolher outro protocolo da lista.
O que usar em cada cliente
| Cliente | O que pegar na conta | Em que formato |
|---|---|---|
| v2rayN (Windows) | VLESS Reality, Xray ou V2Ray | Link vless:// ou vmess:// |
| Karing (iOS, Android, Windows) | VLESS Reality, Shadowsocks | Link vless:// ou ss:// |
| OpenVPN Connect | OpenVPN | Arquivo client.ovpn com certificados embutidos (UDP e TCP no mesmo arquivo) |
| Roteador com cliente OpenVPN | OpenVPN | Arquivo client_tcp.ovpn — botão separado, só TCP |
| WireGuard oficial | WireGuard | Arquivo .conf ou código QR |
| Outline, Shadowsocks, Surge | Outline ou Shadowsocks | Chave ss:// |
| VPN do sistema no iPhone e Mac | IKEv2/IPsec | Perfil .mobileconfig |
| Cliente oficial do Hysteria 2 | Hysteria 2 | Arquivo YAML |
Karing e Surge estão nesta tabela conforme a documentação dos próprios clientes: eles aceitam os mesmos formatos, mas não testamos e não garantimos que tudo vai bater até o último ajuste. Se não funcionar, escreva para o suporte; no Windows, o caminho testado é o v2rayN.
O protocolo Meduza e o MeduzaVPN ULTRA são nossos próprios protocolos, clientes de terceiros não os entendem: para eles são necessários nossos aplicativos ou o pacote para Linux e OpenWrt. Em compensação, são justamente eles que se sustentam melhor onde a rede filtra o tráfego com mais intensidade.
v2rayN: core, link e porta local
Dois campos no v2rayN geram mais dúvida, e ambos têm resposta clara.
Tipo de core. Escolha Xray. Nossos links vless:// usam REALITY, e essa tecnologia é implementada no core Xray; no core v2fly a conexão simplesmente não sobe. Para vmess:// qualquer um dos cores serve, mas não faz sentido manter os dois — o Xray entende ambos.
Porta SOCKS local. Deixe o valor padrão: o v2rayN escuta SOCKS na 10808 e HTTP na 10809, apenas no endereço local, e configura o proxy do sistema sozinho. Esse número só importa quando o proxy é inserido manualmente no navegador ou em outro programa; nesse caso, use o que aparece nas configurações do v2rayN, não um número qualquer. Vale trocar a porta apenas em caso de conflito com outro programa.
A ordem é: copiar o link na sua conta, no v2rayN escolher importar da área de transferência, depois ativar o proxy do sistema. Se a conexão não subir, primeiro confira se o core é o Xray, e se o horário do computador está certo: uma diferença de mais de alguns minutos quebra o handshake TLS.
Karing e sing-box
O Karing aceita nosso link como ele é: copie o vless:// (ou ss:// para Shadowsocks) e adicione o perfil a partir da área de transferência. Não existe um "arquivo para o Karing" — é o mesmo protocolo e o mesmo link usados no v2rayN, então um único link pode ser configurado ao mesmo tempo no celular e no computador. O próprio cliente não testamos: ele aceita o nosso formato, mas o caminho testado por nós no Windows é o v2rayN.
Com o sing-box puro, a resposta honesta é: não fornecemos uma configuração JSON pronta. Se você precisa justamente dessa engine, use o Karing — ele é construído sobre o sing-box e monta a configuração a partir do link sozinho. Quem precisa mesmo do JSON terá de transferir os campos do link para a configuração manualmente; não publicamos um modelo assim para não apresentar como testado algo que não verificamos a cada atualização do sing-box.
Shadowsocks, Outline e Surge
Outline e Shadowsocks, na conta, fornecem uma chave no formato ss://. O aplicativo oficial do Outline a aceita direto da área de transferência, e qualquer cliente Shadowsocks também. O Surge, no macOS e no iOS, entende Shadowsocks e WireGuard, então para ele use a chave ss:// ou o arquivo .conf do WireGuard e adicione como novo proxy ou como túnel.
Vale lembrar à parte: Shadowsocks e SOCKS5 são proxies, não um VPN completo. Por eles passa o tráfego dos programas que sabem trabalhar via proxy, não todo o tráfego do sistema. Se você precisa proteger o dispositivo inteiro, escolha WireGuard, OpenVPN, IKEv2 ou nossos aplicativos.
OpenVPN Connect e erros de importação
Para o OpenVPN Connect é preciso um único arquivo .ovpn — nele já estão os certificados e a chave, sem necessidade de arquivos separados nem senha. Importação: "OVPN Profile" → selecionar o arquivo → conectar.
Dois erros na importação costumam confundir, e se resolvem de formas diferentes:
- "Incorrect response from server" — o endereço da sua conta foi colocado no campo "Import from URL". Esse campo é destinado a um servidor OpenVPN Access Server e espera a resposta dele, mas recebe uma página web comum. O arquivo não tem nada a ver com isso: baixe o .ovpn no dispositivo e importe-o por "Import Profile → FILE".
- "[inline]: cannot open for read" — esse já é sobre o arquivo: o cliente vê a referência ao bloco de certificado embutido, mas o bloco não está no arquivo. A causa, do nosso lado, já foi corrigida; baixe o arquivo de novo, remova o perfil anterior e importe o novo, sem editar nada nele.
No arquivo correto há os blocos <ca>, <cert>, <key>, e ele abre em um editor de texto sem cortes no meio de uma linha.
Há dois arquivos de OpenVPN na conta, e ambos vêm do mesmo certificado. O client.ovpn comum serve tanto para o OpenVPN Connect quanto para o computador: nele estão registrados os dois transportes — primeiro UDP, depois TCP como reserva —, então em uma rede onde o UDP não passa, o cliente troca para TCP sozinho. O segundo arquivo, só com TCP, é para roteadores — sobre ele, mais abaixo.
IKEv2: perfil .mobileconfig para iPhone e Mac
A Apple sabe conectar IKEv2 sozinha, sem programas de terceiros, mas não é preciso — nem vale a pena — digitar os parâmetros manualmente: para isso existe o perfil de configuração .mobileconfig. Ele já contém o endereço do seu VPN, o certificado do cliente e todos os parâmetros de criptografia, então é impossível errar no campo "Remote ID".
Escolha no cartão do VPN o protocolo IKEv2/IPsec — ao lado do botão comum de download aparecerá um botão de perfil para iPhone, iPad e Mac. Depois:
- iPhone e iPad: abra a conta no Safari, baixe o perfil e depois vá em "Ajustes" → "Perfil baixado" → "Instalar". Depois, o perfil fica visível em "Ajustes" → "Geral" → "VPN e Gerenciamento de Dispositivo".
- Mac: o arquivo baixado abre em "Ajustes do Sistema" → "Geral" → "Gerenciamento de Dispositivo", onde o perfil também é confirmado e removido.
Ao lado do perfil fica o arquivo credentials.json — necessário para os clientes que não entendem .mobileconfig: o IKEv2 embutido no Windows, o strongSwan no Android e no Linux. O perfil e o arquivo descrevem o mesmo VPN, só que em formatos diferentes.
Uma limitação vale saber com antecedência: nosso IKEv2 não transporta tráfego IPv6, e tanto no aplicativo quanto na conta ele é marcado com o ícone correspondente. Se você precisa de IPv6, use WireGuard, Meduza ou OpenVPN.
Roteadores e OpenVPN por TCP
Firmwares padrão de roteador — incluindo o TP-Link Archer — aceitam um arquivo .ovpn ou parâmetros manuais de WireGuard. Se o provedor não deixar passar UDP, o WireGuard e nossos próprios protocolos simplesmente não vão subir nesse roteador: eles funcionam sobre UDP. Para esse caso, nosso OpenVPN escuta também TCP.
Na conta, no cartão do VPN com o protocolo OpenVPN, há dois arquivos, ambos do mesmo certificado:
- client.ovpn — botão comum de download. No arquivo há duas linhas
remote: primeiro UDP, depois TCP. O OpenVPN percorre-as na ordem do arquivo, então um único perfil carrega os dois transportes, e em uma rede sem UDP passa a usar TCP sozinho. Esse é o arquivo para o OpenVPN Connect no celular e no computador. - client_tcp.ovpn — botão "Perfil OpenVPN por TCP para roteador". Só TCP, uma única linha
remote. Ele existe porque boa parte dos clientes OpenVPN de roteador lê apenas a primeira linharemotee, no perfil comum, fica presa em UDP only — exatamente no estado do qual você queria sair.
O TCP escuta a porta 1194 — o mesmo número do UDP. Justamente na porta 443 nosso OpenVPN não escuta, e prometer isso seria enganoso: a 443/tcp é ocupada pelo VLESS Reality, que se mantém nessa porta. Se a sua rede só deixa passar a 443, o OpenVPN não vai ajudar — use o VLESS Reality ou nossos protocolos em um dispositivo com aplicativo.
Os dois arquivos são sobrescritos a cada atualização do VPN, então, para um serviço já ativado há tempo, eles vão aparecer depois da próxima atualização. Se na conta aparecer só um botão de download, toque em "Reinstalar" no cartão e baixe os arquivos de novo.
O que mais faz sentido em uma rede sem UDP:
- OpenWrt com o pacote MeduzaVPN — o caminho completo para um roteador em uma rede com filtragem intensa: lá estão disponíveis nossos próprios protocolos. Detalhes no artigo VPN para roteador.
- Aplicativos em vez do roteador — a opção mais rápida: o roteador fica sem VPN, e celulares, computadores e receptores se conectam pelos aplicativos, com o protocolo escolhido automaticamente.
Conclusão
Um cliente de terceiros não é uma forma "alternativa" de usar a MeduzaVPN, mas uma das previstas: o mesmo VPN pessoal fornece o link para v2rayN ou Karing, o arquivo para o OpenVPN Connect, e o perfil .mobileconfig para o iPhone. Basta pegar na conta o formato que o seu cliente espera, sem inventar valores para campos que já estão preenchidos para você.
As assinaturas da MeduzaVPN têm 7 dias sem cobrança e reembolso em até 15 dias, e o número de dispositivos na conta não é limitado — dá para testar com calma tanto o aplicativo quanto a configuração manual. Escolher um plano.
Perguntas frequentes
Onde consigo a configuração para um cliente de terceiros?
Na sua conta, no cartão do seu VPN, há uma lista suspensa de protocolos e, ao lado, botões de código QR e download de arquivo. Escolha o protocolo que o seu cliente entende e você recebe exatamente o arquivo ou link esperado: .conf para WireGuard e Meduza, .ovpn para OpenVPN, um link vless:// ou vmess:// para v2rayN e Karing, uma chave ss:// para Shadowsocks e Outline, YAML para Hysteria 2, credentials.json e um perfil .mobileconfig para IKEv2.
Qual core escolher no v2rayN?
Xray. Nossos links vless:// usam REALITY, e essa tecnologia é implementada justamente no core Xray; no core v2fly, esse tipo de link simplesmente não conecta. Para vmess:// qualquer um dos dois cores serve, mas não há motivo para manter os dois — o Xray entende ambos os formatos. No próprio v2rayN, o core se troca nas configurações, e a forma mais simples de importar o link é pelo "Import from Clipboard", depois de copiá-lo na sua conta.
Qual porta SOCKS local colocar no v2rayN?
Não é preciso mudar nada: por padrão o v2rayN escuta SOCKS na porta 10808 e HTTP na 10809, apenas no endereço local, e ele mesmo configura o proxy do sistema. Esse número só importa se você configurar o proxy manualmente no navegador ou em outro programa — nesse caso, use o que aparece nas configurações do v2rayN, não um valor inventado.
Como obter a configuração para o Karing?
O Karing aceita o link como ele é. Copie na sua conta o link vless:// (ou ss:// para Shadowsocks) e adicione o perfil a partir da área de transferência. Não existe um arquivo separado para o Karing — é o mesmo protocolo e o mesmo link usados no v2rayN.
Existe uma configuração JSON pronta para o sing-box?
Não, nós fornecemos links e arquivos de protocolos, não um JSON já montado para sing-box. Se você precisa especificamente da engine sing-box, o mais simples é usar o Karing: ele é construído sobre o sing-box e converte nosso link na configuração dele sozinho. Para um sing-box puro com JSON, será preciso montar manualmente a partir dos campos do link.
Por que o OpenVPN Connect mostra "Incorrect response from server" ou "cannot open for read"?
São dois erros diferentes. "Incorrect response from server" significa que o endereço da sua conta foi colado em "Import from URL" — essa opção espera um servidor OpenVPN Access Server, não a página de um site; é preciso baixar o arquivo e importá-lo por "Import Profile → FILE". "[inline]: cannot open for read" é sobre o próprio arquivo: nele não há o bloco de certificado embutido. A causa desse problema, do nosso lado, já foi corrigida — baixe o arquivo novamente e importe o mais recente, sem editá-lo.
Onde consigo o perfil .mobileconfig para IKEv2 no iPhone?
Na sua conta, escolha no cartão do VPN o protocolo IKEv2/IPsec — ao lado do botão comum de download aparecerá um botão de perfil para iPhone, iPad e Mac. É preciso abrir o link no Safari: o iOS vai mostrar "Perfil baixado", e depois o perfil é instalado em "Ajustes → Geral → VPN e Gerenciamento de Dispositivo". No macOS ele abre em "Ajustes do Sistema → Geral → Gerenciamento de Dispositivo".
É possível conectar o OpenVPN por TCP em um roteador?
Sim. Nosso OpenVPN escuta tanto UDP quanto TCP — TCP na porta 1194. O arquivo comum client.ovpn contém os dois endereços: primeiro UDP, depois TCP como reserva, então em uma rede sem UDP ele troca sozinho. Muitos roteadores só leem o primeiro endereço do arquivo e ficam presos em UDP only — para eles, há na conta um arquivo separado só com TCP, o botão "Perfil OpenVPN por TCP para roteador" no cartão do VPN. Justamente na porta 443 o nosso OpenVPN não escuta: essa porta é ocupada pelo VLESS Reality.
