O protocolo define como a VPN criptografa o tráfego, quão rápida ela é, quanta bateria consome e — o principal em 2026 — se consegue passar pelos sistemas de filtragem. Comparamos WireGuard, OpenVPN, VLESS e Xray, Shadowsocks, MeduzaVPN ULTRA e outros protocolos, e explicamos qual escolher para cada situação.
O que é um protocolo de VPN e por que ele importa
O protocolo é o conjunto de regras pelas quais o cliente e o servidor estabelecem a conexão, criptografam os dados e os empacotam. Dele dependem quatro características práticas: velocidade, latência e consumo de bateria, compatibilidade com dispositivos e a aparência do tráfego para o equipamento da operadora.
Até pouco tempo atrás, esse último ponto podia ser ignorado. Hoje, em vários países, incluindo a Rússia, as operadoras aplicam análise profunda de pacotes (DPI) e restringem conexões que se parecem com VPN. Por isso, o "melhor protocolo" não existe mais isoladamente da rede: o que funciona perfeitamente em casa pode não conectar em uma rede móvel. Informações gerais sobre a tecnologia estão no artigo o que é VPN.
Protocolo e transporte não são a mesma coisa
Muitos protocolos têm vários transportes possíveis: o mesmo VLESS pode rodar sobre TCP com TLS, sobre WebSocket ou sobre gRPC, enquanto o WireGuard só funciona sobre UDP. O transporte define por quais portas e em que formato os pacotes atravessam a rede. Quando a operadora limita o UDP por completo, nenhuma camuflagem salva um protocolo UDP, mas um transporte TCP na porta 443 passa. Por isso, ao escolher, observe o par "protocolo + transporte", não só o nome.
Tabela comparativa de protocolos
As avaliações abaixo refletem a experiência típica em 2026; em uma rede específica, o resultado pode ser diferente. Todos os protocolos listados estão disponíveis no servidor pessoal da MeduzaVPN.
| Protocolo | Velocidade | Resistência à filtragem | Bateria | Plataformas |
|---|---|---|---|---|
| MeduzaVPN ULTRA | Alta | Muito alta | Consumo moderado | iOS, Android, macOS, Windows, Linux, TV |
| MeduzaVPN | Muito alta | Alta | Consumo baixo | Todos os aplicativos, roteadores |
| VLESS / Xray (REALITY) | Alta | Muito alta | Consumo moderado | Todos os aplicativos, roteadores |
| Shadowsocks / Outline | Alta | Média | Consumo baixo | Todos os aplicativos, roteadores, dispositivos antigos |
| WireGuard | Muito alta | Baixa | Consumo baixo | Todos os aplicativos, roteadores |
| OpenVPN | Média | Baixa | Consumo alto | Todos os aplicativos, roteadores, gateways corporativos |
| IKEv2 / IPsec | Alta | Baixa | Consumo baixo | Integrado ao iOS, macOS, Windows |
| Hysteria | Muito alta em canais com perdas | Média | Consumo moderado | Aplicativos móveis e de desktop |
| SoftEther | Média | Média | Consumo alto | Windows, Linux, roteadores |
| SOCKS5 | Alta | Baixa (sem criptografia) | Consumo mínimo | Programas específicos |
Protocolos clássicos: WireGuard, OpenVPN, IKEv2
WireGuard
O WireGuard é o mais moderno dos protocolos clássicos: cerca de quatro mil linhas de código, criptografia ChaCha20 e Curve25519, funcionamento sobre UDP. Ele estabelece a conexão rapidamente, quase não consome bateria e sobrevive instantaneamente à troca do Wi-Fi para a rede móvel. Seu ponto fraco é o handshake reconhecível, que o DPI identifica sem dificuldade.
OpenVPN
O OpenVPN é mais antigo e mais pesado: handshake TLS, mais dados de serviço, execução no espaço do usuário. Em compensação, ele suporta o modo TCP, que passa por firewalls corporativos rigorosos, e funciona em quase qualquer equipamento. No uso diário no celular, ele consome bem mais bateria do que o WireGuard.
IKEv2 / IPsec
O IKEv2 já vem integrado ao iOS, ao macOS e ao Windows, por isso não exige um aplicativo de terceiros. É rápido e lida bem com trocas de rede, mas usa as portas fixas 500 e 4500 com um formato de pacote conhecido. Em redes filtradas, é um dos primeiros protocolos que para de conectar.
Protocolos com camuflagem: ULTRA, VLESS, Shadowsocks
MeduzaVPN ULTRA
O ULTRA é o protocolo próprio da MeduzaVPN, criado para os sistemas de filtragem atuais. Não contém assinaturas fixas, muda os parâmetros a cada sessão e, em tamanho e tempo dos pacotes, se parece com a navegação comum em sites. O aplicativo ajusta as configurações automaticamente; o usuário só precisa escolher o protocolo na lista.
MeduzaVPN
O protocolo MeduzaVPN é uma variante ofuscada do túnel UDP clássico: o handshake é escondido, e ruído de tamanho variável é adicionado aos pacotes. Ele mantém a velocidade e a economia do WireGuard, mas sem suas características reconhecíveis. Uma boa escolha para Wi-Fi doméstico e roteadores, onde a filtragem é moderada.
VLESS e Xray com REALITY
O VLESS é um protocolo leve, sem criptografia própria, que depende do TLS. No núcleo Xray, foi adicionado a ele o transporte REALITY: o cliente usa uma impressão digital real de navegador, e o servidor, ao ser verificado, responde como um site real e grande. Para o DPI, essa conexão é indistinguível de um HTTPS comum. O V2Ray é a geração anterior dessa mesma família, compatível com o VLESS, mas sem o REALITY.
Shadowsocks e Outline
O Shadowsocks criptografa o fluxo sem nenhum cabeçalho, por isso o DPI não tem uma assinatura óbvia. Exige poucos recursos e funciona até em roteadores fracos. O Outline é o mesmo Shadowsocks com um esquema de chaves mais conveniente. Em algumas redes já aprenderam a limitá-lo por características estatísticas, por isso, em 2026, ele costuma ser usado como opção reserva.
Casos especiais: Hysteria, SoftEther, SOCKS5
O Hysteria funciona sobre o QUIC e gerencia o congestionamento de forma agressiva, por isso se destaca em canais com perda de pacotes: internet via satélite, estações-base congestionadas, Wi-Fi em trens. Onde o UDP é limitado, ele não conecta.
O SoftEther encapsula o tráfego em HTTPS e é útil em redes onde só a porta 443 sobre TCP é permitida. É mais pesado que os demais e raramente necessário no celular, mas ajuda em redes corporativas e de hotéis.
O SOCKS5 não é uma VPN, é um proxy. Não cria um túnel de sistema nem criptografa o tráfego por conta própria, mas permite direcionar um programa específico através do servidor: navegador, cliente de torrent, mensageiro. No servidor pessoal da MeduzaVPN, o SOCKS5 está disponível como um complemento aos protocolos principais.
Qual protocolo escolher
- Rede móvel na Rússia ou em outro país com filtragem: comece com o MeduzaVPN ULTRA; a opção reserva é o VLESS com REALITY.
- Wi-Fi doméstico com filtragem moderada: o protocolo MeduzaVPN oferece a velocidade máxima; em caso de falhas, troque para o ULTRA.
- Rede sem restrições (viagem a outro país, acesso corporativo): o WireGuard, por ser o mais rápido e econômico.
- Roteador ou dispositivo antigo: Shadowsocks ou WireGuard — são os que exigem menos recursos.
- Rede em que só a porta TCP 443 é permitida: VLESS, SoftEther ou OpenVPN no modo TCP.
- Canal instável com perdas: experimente o Hysteria, se o UDP não estiver bloqueado.
Não existe um protocolo com funcionamento garantido em qualquer lugar. A estratégia certa é ter vários protocolos no mesmo servidor e alternar entre eles conforme a rede muda.
Como trocar de protocolo na MeduzaVPN
O servidor pessoal da MeduzaVPN ativa todos os protocolos de uma vez: ULTRA, MeduzaVPN, WireGuard, OpenVPN, VLESS, V2Ray, Xray, Shadowsocks, Outline, Hysteria, SOCKS5, IKEv2 e SoftEther. Cada um escuta suas próprias portas no mesmo endereço IP, por isso trocar de protocolo não muda nem a localização nem o endereço que os sites veem.
No aplicativo, o protocolo é escolhido nas configurações de conexão. A troca leva poucos segundos: o aplicativo encerra o túnel atual, cria um novo e salva a escolha para aquela rede. As configurações de split tunneling e o kill switch se aplicam da mesma forma a todos os protocolos.
Para roteadores com OpenWrt e outros dispositivos sem aplicativo, o site oferece configurações prontas para WireGuard, VLESS, Shadowsocks e OpenVPN — mais detalhes na página VPN para roteador.
Todos os protocolos estão incluídos em qualquer plano, sem custo adicional: 5.99 USD por mês, mais barato no pagamento anual, com os primeiros sete dias de assinatura sem cobrança. Compare as condições na página de planos de VPN pessoal.
Perguntas frequentes
Qual é o protocolo de VPN mais rápido?
Em uma rede aberta e sem filtragem, o mais rápido é o WireGuard: tem um código compacto, criptografia moderna e baixo overhead. Mas em redes com DPI, a velocidade não é determinada pelo protocolo, e sim por ele conseguir passar. Nesse caso, o MeduzaVPN ULTRA e o VLESS com REALITY acabam sendo mais rápidos simplesmente por não serem freados pelo filtro.
Qual a diferença entre VLESS, Xray e V2Ray?
V2Ray e Xray são núcleos, programas que implementam um conjunto de protocolos. O VLESS é um dos protocolos dentro deles. O Xray desenvolve o VLESS de forma mais ativa e adicionou a ele o transporte REALITY, que disfarça a conexão como um site real. Por isso, em 2026, a combinação VLESS + Xray + REALITY é considerada a mais estável dessa família.
Por que o OpenVPN ainda é usado?
O OpenVPN é comprovado pelo tempo, funciona em quase qualquer equipamento, incluindo roteadores antigos e gateways corporativos, e suporta o modo TCP, que passa por firewalls corporativos rigorosos. No uso doméstico, ele perde para o WireGuard em velocidade e consumo de bateria.
Qual protocolo consome menos bateria no celular?
O WireGuard e o protocolo MeduzaVPN, construído sobre ele: ambos funcionam sobre UDP, não mantêm um estado TLS constante e restabelecem a conexão rapidamente após trocar de rede. O ULTRA e o VLESS consomem um pouco mais por causa da camuflagem, mas a diferença só é perceptível na prática com transmissão de dados constante.
É preciso trocar de servidor ao mudar de protocolo?
Na MeduzaVPN, não. O servidor pessoal ativa todos os protocolos ao mesmo tempo, e o aplicativo alterna entre eles no mesmo endereço IP. A localização, as configurações de split tunneling e o kill switch são mantidos.
O que é o Hysteria e quando ele é útil?
O Hysteria funciona sobre o QUIC e usa seu próprio controle de congestionamento, por isso mantém bem a velocidade em canais instáveis com perda de pacotes — por exemplo, em internet via satélite ou em rede móvel congestionada. Em redes onde o UDP é limitado, ele não conecta, e vale trocar para um protocolo TCP.
Para que serve o SOCKS5 se já existe VPN?
O SOCKS5 não é uma VPN, é um proxy para programas específicos: navegador, cliente de torrent, mensageiro. Ele não criptografa o tráfego por conta própria nem cobre o dispositivo inteiro. No servidor pessoal da MeduzaVPN, ele está disponível como um complemento para aplicativos que precisam passar pelo servidor sem um túnel de sistema.
