VPN no roteador move o túnel dos dispositivos individuais para o ponto de entrada da internet: atrás dele fica a casa inteira — celulares, notebooks, TV, consoles e dispositivos inteligentes. Vamos ver quando isso vale a pena, qual roteador escolher e como instalar um VPN pessoal no OpenWrt.
O material é voltado a quem está disposto a acessar a interface web do roteador e configurar tudo de uma vez. Se você precisa de VPN só para a TV, no final há um caminho mais simples, com os aplicativos para Apple TV e Android TV.
Por que usar VPN no roteador
O aplicativo no celular protege um celular. O roteador com VPN protege tudo o que está conectado à rede doméstica, e faz isso de forma transparente para os próprios dispositivos: eles veem um Wi-Fi comum, enquanto a criptografia e o roteamento acontecem no roteador.
- TV, console, media player e dispositivos inteligentes sem cliente VPN recebem o mesmo IP que o celular.
- Notebooks e celulares não gastam bateria e não precisam monitorar se o túnel está ativo.
- Visitantes e novos dispositivos ficam protegidos assim que se conectam ao Wi-Fi.
- As configurações ficam em um só lugar, em vez de espalhadas em dezenas de aplicativos.
Também há um custo: a velocidade fica limitada pelo processador do roteador, e qualquer problema no túnel afeta a casa toda de uma vez. Por isso é importante escolher bem o equipamento e pensar no que fazer se a conexão cair.
Qual roteador escolher
A MeduzaVPN oferece um pacote pronto para o OpenWrt — um firmware aberto que roda em centenas de modelos de roteador. O pacote é compilado para três plataformas, nas quais é testado, e para as demais há compilações estáticas do daemon.
| Plataforma | Formato | Dispositivos típicos | Velocidade esperada |
|---|---|---|---|
| x86/64 | Pacote pronto | Mini PCs, máquinas virtuais, roteadores industriais com Intel/AMD | Centenas de Mbit/s ou mais |
| MediaTek Filogic | Pacote pronto | Roteadores Wi-Fi 6 recentes com MT7981/MT7986 | Centenas de Mbit/s |
| MT7621 | Pacote pronto | Roteadores populares de 2018–2023 | Dezenas de Mbit/s |
| arm64, armv7, mips | Compilação estática do daemon | Demais plataformas OpenWrt, instalação manual | Depende do processador |
Memória e armazenamento
O requisito principal é o espaço de armazenamento. O pacote, com dependências, precisa de 40–46 MB. Um roteador com 16 MB de memória flash não serve: depois de instalado o próprio firmware, sobram apenas alguns megabytes. Procure modelos com 128 MB ou mais, ou configure extroot em um pendrive USB, se o roteador tiver porta para isso. É recomendável ter pelo menos 256 MB de RAM; caso contrário, com muitas conexões simultâneas, o daemon e a interface web disputam recursos entre si.
Antes de comprar, confira a tabela de hardware do OpenWrt: importam não só o processador e a quantidade de memória, mas também se o modelo é suportado pela branch atual do firmware. Branches antigas podem não ter as dependências necessárias.
Instalação do pacote no OpenWrt
Presume-se que o OpenWrt já esteja instalado e que o roteador acesse a internet. A instalação do pacote leva alguns minutos.
- Abra a página VPN para roteador e baixe o pacote para a sua plataforma.
- Confirme que há pelo menos 50 MB livres: a seção "System → Software" no LuCI mostra o espaço restante.
- Carregue o pacote pela mesma seção do LuCI ou via SSH com o comando de instalação do opkg.
- Aguarde a instalação das dependências; na primeira execução o daemon cria suas configurações.
- Abra a nova página do MeduzaVPN no menu do LuCI e faça login pelo código QR.
- Escolha a localização e o protocolo, ative a conexão e verifique o IP em qualquer dispositivo da rede.
Compilações estáticas para outras plataformas
Se o seu roteador roda em arm64, armv7 ou mips, use a compilação estática do daemon. Ela não depende das bibliotecas do firmware e roda como um serviço comum. Nesse caso não há página no LuCI: o login e a escolha de localização são feitos por comandos via SSH, e os parâmetros ficam em um arquivo de configuração. Esse caminho é indicado para quem tem segurança para trabalhar no console.
Login por QR code e a página no LuCI
O roteador não tem um teclado confortável, e guardar a senha da conta nele não é uma boa ideia. Por isso o login funciona como na TV: a página do MeduzaVPN no LuCI mostra um código QR, você o escaneia com o celular com o aplicativo instalado ou abre o link no navegador e confirma o login. O roteador recebe uma chave de acesso própria, que pode ser revogada na conta a qualquer momento.
Na própria página estão disponíveis:
- estado da conexão, localização atual e IP externo;
- escolha entre mais de 60 localizações e troca de protocolo — MeduzaVPN ULTRA, WireGuard, VLESS e outros;
- ativação do kill switch;
- escolha de quais dispositivos ou sub-redes passam pelo túnel;
- registro dos últimos eventos de conexão.
O roteador é apenas mais um dispositivo na conta. Ele não consome uma assinatura à parte nem ocupa um "slot" — não há limite de número de dispositivos. Se você divide o VPN com a família, veja como funciona o acesso compartilhado.
Kill switch e divisão de tráfego
Kill switch
Se o túnel cair, o roteador pode deixar o tráfego passar direto ou bloqueá-lo até a conexão voltar. O segundo modo é o kill switch. No roteador ele afeta todos, então decida com antecedência: se você tem dispositivos que precisam de internet contínua (câmeras de segurança, automação residencial), talvez seja melhor deixá-los fora do túnel e ativar o bloqueio apenas para o restante.
Divisão por dispositivo
No OpenWrt o tráfego é facilmente dividido por cliente. Uma opção prática é ter duas redes Wi-Fi: uma passa pelo VPN, a outra vai direto. Conecte a TV e o receptor à primeira, e os dispositivos de trabalho com VPN corporativo à segunda. É o mesmo princípio do split tunneling nos aplicativos, só que a fronteira é a rede, e não a lista de programas.
DNS
Confirme que as consultas DNS também passam pelo túnel. Se o roteador continuar consultando o servidor DNS do provedor, os sites verão o IP do VPN, mas o provedor verá a lista de domínios acessados. O pacote MeduzaVPN configura o DNS dentro do túnel por padrão, mas, se você alterou algo manualmente no dnsmasq, vale conferir.
Limitações e o que considerar
- Velocidade. A criptografia é feita pelo processador do roteador. No MT7621 o teto prático é de dezenas de megabits por segundo; no Filogic e no x86, centenas. É suficiente para vídeo em 4K, mas não para um link de gigabit.
- Uma localização para todos. O roteador se conecta a um único servidor. Se um dispositivo precisa de Amsterdã e outro de Tóquio, será preciso alternar ou manter o aplicativo no próprio dispositivo.
- Serviços regionais. Todos os dispositivos recebem o IP da localização escolhida, e parte dos serviços passa a mostrar catálogo, moeda e idioma estrangeiros. Para eles, use a divisão de tráfego.
- Troca de protocolo conforme a rede. O provedor pode passar a interferir em um protocolo; no roteador isso é sentido de imediato em toda a casa. Mantenha a página do LuCI à mão para trocar — por exemplo, do WireGuard para o MeduzaVPN ULTRA.
- Atualizações. O pacote é atualizado via opkg, como os demais componentes do OpenWrt. Vale checar novas versões a cada poucos meses.
- Ponto único de falha. Um erro na configuração do roteador deixa todos sem internet. Salve um backup da configuração antes de fazer alterações.
Alternativas ao roteador
O roteador nem sempre é necessário. Se a tarefa é apenas a TV ou o receptor, é mais simples instalar o aplicativo direto no dispositivo.
| Critério | VPN no roteador | Aplicativos nos dispositivos |
|---|---|---|
| Cobertura | Todos os dispositivos da rede, incluindo os sem cliente | iPhone, Android, macOS, Windows, Linux, Apple TV, Android TV, Fire TV |
| Velocidade | Limitada pelo processador do roteador | Limitada pelo link e pelo servidor |
| Localizações | Uma para todos | Uma para cada dispositivo |
| Configuração | Exige OpenWrt e interface web | Instalação pela loja, login por código ou pela conta |
| Fora de casa | Não funciona | Funciona em qualquer rede |
Para TVs, a MeduzaVPN tem aplicativos para Apple TV, Android TV e Fire TV: login por código a partir do celular, escolha de localização pelo controle remoto, o mesmo servidor pessoal. Muitos combinam as duas abordagens: roteador para os aparelhos sem cliente, aplicativos para celulares e notebooks que saem de casa.
Conclusão
VPN no roteador com OpenWrt é uma forma de proteger a casa inteira com uma única conexão e cobrir aparelhos que não têm cliente próprio. As condições principais são: 40–46 MB de armazenamento, uma plataforma compatível e entender como a rede vai se comportar se o túnel cair.
O VPN pessoal da MeduzaVPN no roteador usa o mesmo servidor dedicado com IP próprio que os aplicativos, e a conta é única para todos os dispositivos. As assinaturas têm 7 dias sem cobrança e reembolso em até 15 dias. Escolher um plano.
Perguntas frequentes
Por que instalar VPN no roteador se já existem aplicativos para todos os dispositivos?
O roteador protege o tráfego de todos os dispositivos da casa com uma única conexão, incluindo aparelhos sem cliente VPN próprio: TVs sem aplicativos, consoles de videogame, caixas de som inteligentes e dispositivos de visitantes. Além disso, o celular e o notebook não gastam bateria nem precisam ficar de olho no estado do túnel.
Em quais roteadores funciona o pacote MeduzaVPN para OpenWrt?
Os pacotes prontos são compilados para OpenWrt em x86/64, MediaTek Filogic e MT7621. Para outras plataformas, em arm64, armv7 e mips, há compilações estáticas do daemon que são instaladas manualmente. O requisito geral é 40–46 MB de espaço livre e um firmware OpenWrt de uma branch atual.
Um roteador com 16 MB de memória flash é suficiente?
Não. O pacote, com suas dependências, precisa de cerca de 40–46 MB de armazenamento, e em aparelhos com 16 MB de flash sobram apenas alguns megabytes depois de instalado o próprio firmware. Esses roteadores servem só para configurações mínimas; para um VPN pessoal é melhor escolher um modelo com 128 MB ou mais, ou adicionar um pendrive USB para extroot.
Como entrar na conta pelo roteador, se não há navegador nem teclado?
Na interface web LuCI aparece uma página do MeduzaVPN que mostra um código QR. Você o escaneia com o celular com o aplicativo instalado ou abre o link no site, confirma o login, e o roteador recebe acesso ao seu VPN pessoal sem digitar senha no próprio aparelho.
O que acontece com a internet de casa se o VPN no roteador cair?
Isso é definido pelo kill switch. Com o bloqueio de emergência ativado, o roteador não deixa o tráfego passar fora do túnel, e os dispositivos ficam sem internet até a conexão ser restabelecida. Com ele desativado, o tráfego segue direto pelo provedor. A escolha depende do que é mais importante: proteção contínua ou acesso contínuo.
A velocidade da internet doméstica vai cair?
Sim, a criptografia é feita pelo processador do roteador, que é mais fraco que o de um celular. No MT7621 o limite prático costuma ser de dezenas de megabits por segundo; no Filogic e no x86, centenas. Para vídeo em streaming isso é suficiente; para baixar arquivos grandes em um link de gigabit, não.
É possível direcionar para o VPN não todos os dispositivos, mas só a TV?
Sim. No OpenWrt o tráfego pode ser dividido por dispositivo ou sub-rede: parte dos clientes passa pelo túnel, parte vai direto. Uma forma simples é criar uma rede Wi-Fi separada ou uma VLAN para os dispositivos que precisam do VPN. É o equivalente ao split tunneling, só que no nível de toda a rede doméstica.
Existe alternativa se o roteador não for compatível?
Para TVs e receptores há aplicativos separados do MeduzaVPN para Apple TV, Android TV e Fire TV, com login por código a partir do celular. Para os demais dispositivos, há aplicativos para iPhone, Android, macOS, Windows e Linux. Uma única conta funciona em todos, sem limite de número de dispositivos.
