O WireGuard é uma solução moderna para criar túneis VPN seguros entre computadores, dispositivos móveis, servidores e redes privadas. Ele permite criptografar o tráfego, organizar o acesso remoto protegido e conectar infraestruturas distribuídas pela internet.
O WireGuard se destaca por sua arquitetura simples, alto desempenho e quantidade relativamente pequena de parâmetros de configuração. Para autenticar os dispositivos, ele utiliza chaves criptográficas em vez de logins e senhas tradicionais.
O WireGuard oferece suporte a Linux, Windows, macOS, Android, iOS, BSD e outras plataformas. Dessa forma, um único servidor VPN pode conectar notebooks, smartphones, estações de trabalho, servidores em nuvem e roteadores.
Onde o WireGuard é utilizado
- Criação de um servidor VPN próprio.
- Conexão segura à internet por meio de uma VPS.
- Acesso remoto de funcionários aos recursos corporativos.
- Proteção do acesso via SSH, RDP, sistemas CRM, bancos de dados e painéis administrativos.
- Conexão entre escritórios, filiais e ambientes em nuvem.
- Proteção do tráfego ao utilizar redes Wi-Fi públicas.
- Criação de uma rede privada entre vários servidores.
- Restrição do acesso a serviços internos apenas para usuários conectados à VPN.
Por que usar o WireGuard
- Alta velocidade de transferência de dados.
- Baixo consumo de CPU e memória RAM.
- Algoritmos criptográficos modernos.
- Configuração simples do servidor e dos clientes.
- Autenticação por meio de chaves públicas e privadas.
- Compatibilidade com os principais sistemas operacionais.
- Possibilidade de conectar vários dispositivos a um único servidor.
- Código aberto e ausência de custos de licenciamento.
Como o WireGuard funciona
O WireGuard cria uma interface de rede virtual, como wg0, pela qual o tráfego criptografado é transmitido.
Cada participante da rede VPN é chamado de peer e recebe seu próprio par de chaves:
- Private Key — chave privada armazenada somente no dispositivo correspondente.
- Public Key — chave pública compartilhada com a outra parte da conexão.
Quando um cliente se conecta, ele envia o tráfego criptografado para o endereço IP público do servidor VPN. O servidor verifica a chave do cliente e encaminha os dados para a internet, uma rede privada ou recursos internos específicos.
Também é possível atribuir um endereço VPN individual a cada cliente e definir quais redes ele pode acessar por meio do parâmetro AllowedIPs.
Requisitos mínimos
Para uma VPN pessoal ou uma equipe pequena, a seguinte configuração costuma ser suficiente:
- 1 vCPU.
- 1 GB de memória RAM.
- 10 GB de armazenamento SSD ou NVMe.
- Ubuntu 22.04 ou Ubuntu 24.04.
- Um endereço IPv4 público.
Para um grande número de conexões simultâneas ou volumes elevados de tráfego, recomenda-se aumentar a quantidade de vCPUs e a largura de banda da rede.
Importante: o WireGuard normalmente utiliza as seguintes portas:
- 51820/UDP — conexão dos clientes VPN.
- 22/TCP — acesso ao servidor via SSH.
A porta do WireGuard pode ser alterada na configuração do servidor.
Como instalar o WireGuard pelo painel de controle da Serverspace
A maneira mais simples de implantar seu próprio servidor VPN é selecionar o aplicativo WireGuard pré-configurado na seção 1-Click Apps do painel de controle da Serverspace.
A plataforma criará automaticamente uma máquina virtual, instalará o sistema operacional e preparará o WireGuard para as próximas etapas de configuração.
Etapa 1. Crie um novo servidor em nuvem
Acesse o painel de controle da Serverspace, abra a seção vStack cloud e clique em Criar servidor.

Etapa 2. Abra a seção Aplicativos
Na etapa de seleção da imagem do sistema operacional, abra a aba Aplicativos ou 1-Click Apps.
Localize o WireGuard na lista de soluções disponíveis e selecione-o.

Etapa 3. Configure o servidor
Defina os principais parâmetros da máquina virtual:
- localização do data center;
- quantidade de vCPUs;
- volume de memória RAM;
- tamanho do disco;
- largura de banda da rede;
- nome do servidor.
Para uma VPN pessoal e alguns dispositivos conectados, 1 vCPU e 1 GB de RAM geralmente são suficientes.
Escolha uma configuração mais potente caso o servidor seja utilizado por uma equipe ou precise processar um grande volume de tráfego.
Etapa 4. Configure o acesso ao servidor
Escolha o método de autenticação:
- senha do usuário root;
- chave SSH.
Para aumentar a segurança, recomenda-se utilizar uma chave SSH.
Armazene a senha em um local seguro. Ela poderá ser necessária para conectar-se ao servidor e alterar a configuração do WireGuard.
Etapa 5. Crie o servidor
Revise os parâmetros selecionados e clique em Criar.
A Serverspace irá automaticamente:
- criar a máquina virtual;
- atribuir um endereço IP público;
- instalar o sistema operacional;
- implantar o WireGuard;
- preparar o ambiente de rede.
Aguarde até que o status do servidor seja alterado para Ativo.
Como conectar-se ao servidor via SSH
Após a conclusão da implantação, copie o endereço IP público do servidor no painel de controle da Serverspace.
Conecte-se ao servidor via SSH:
ssh root@YOUR_SERVER_IPSubstitua YOUR_SERVER_IP pelo endereço IP público do servidor criado.
Na primeira conexão, confirme que deseja adicionar o servidor à lista de hosts confiáveis:
yesEm seguida, informe a senha do usuário root, caso você não tenha configurado a autenticação por chave SSH.
Como verificar o funcionamento do WireGuard
Verifique se o WireGuard está instalado:
wg --versionExiba as interfaces do WireGuard e os peers configurados:
sudo wg showTambém é possível utilizar o comando abreviado:
sudo wgCaso o servidor utilize a interface wg0, verifique seu estado:
ip address show wg0Verifique o status do serviço systemd:
sudo systemctl status wg-quick@wg0Se o WireGuard estiver funcionando corretamente, o serviço deverá aparecer como active ou exited, e a interface wg0 deverá estar presente no sistema.
Como visualizar a configuração do WireGuard
O arquivo principal de configuração geralmente está localizado em:
/etc/wireguard/wg0.confExiba o conteúdo do arquivo com o comando:
sudo cat /etc/wireguard/wg0.confPara editá-lo, utilize um editor de texto:
sudo nano /etc/wireguard/wg0.confExemplo de configuração do servidor:
[Interface]
Address = 10.8.0.1/24
ListenPort = 51820
PrivateKey = SERVER_PRIVATE_KEY
PostUp = iptables -A FORWARD -i wg0 -j ACCEPT; iptables -A FORWARD -o wg0 -j ACCEPT
PostDown = iptables -D FORWARD -i wg0 -j ACCEPT; iptables -D FORWARD -o wg0 -j ACCEPT
A configuração real pode variar de acordo com a imagem utilizada e os parâmetros da implantação.
Nunca compartilhe o valor de PrivateKey. A chave privada fornece acesso ao servidor VPN e deve permanecer armazenada somente no dispositivo correspondente.
Como criar uma configuração de cliente WireGuard
Para conectar um computador ou smartphone, crie um par de chaves separado e adicione um novo peer ao servidor.
Etapa 1. Gere as chaves do cliente
Crie um diretório separado:
mkdir -p ~/wireguard-client
cd ~/wireguard-clientGere as chaves privada e pública do cliente:
umask 077
wg genkey | tee client_private.key | wg pubkey > client_public.keyExiba a chave pública do cliente:
cat client_public.keyExiba a chave privada:
cat client_private.keyA chave privada deve ser adicionada somente à configuração do cliente correspondente.
Etapa 2. Adicione o cliente ao servidor
Abra a configuração do servidor:
sudo nano /etc/wireguard/wg0.confAdicione um novo bloco ao final do arquivo:
[Peer]
PublicKey = CLIENT_PUBLIC_KEY
AllowedIPs = 10.8.0.2/32Substitua CLIENT_PUBLIC_KEY pela chave pública do cliente.
O novo dispositivo utilizará o endereço 10.8.0.2 dentro da rede VPN. Os próximos clientes poderão receber os endereços 10.8.0.3, 10.8.0.4 e assim por diante.
Etapa 3. Obtenha a chave pública do servidor
Execute:
sudo wg show wg0 public-keyCopie o valor retornado. Ele será necessário para configurar o cliente.
Etapa 4. Crie o arquivo de configuração do cliente
Crie o arquivo:
nano ~/wireguard-client/client.confAdicione a seguinte configuração:
[Interface]
PrivateKey = CLIENT_PRIVATE_KEY
Address = 10.8.0.2/32
DNS = 1.1.1.1
[Peer]
PublicKey = SERVER_PUBLIC_KEY
Endpoint = YOUR_SERVER_IP:51820
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25
Substitua:
- CLIENT_PRIVATE_KEY pela chave privada do cliente;
- SERVER_PUBLIC_KEY pela chave pública do servidor;
- YOUR_SERVER_IP pelo endereço IP público da VPS.
O parâmetro:
AllowedIPs = 0.0.0.0/0encaminha todo o tráfego IPv4 do cliente pelo servidor VPN.
Caso apenas o tráfego destinado a uma rede privada específica deva passar pelo túnel, informe essa rede:
AllowedIPs = 10.8.0.0/24O parâmetro PersistentKeepalive = 25 ajuda a manter a conexão quando o cliente está atrás de NAT ou firewall.
Etapa 5. Reinicie o WireGuard
Aplique as alterações de configuração:
sudo systemctl restart wg-quick@wg0Verifique o status do serviço:
sudo systemctl status wg-quick@wg0Exiba os peers configurados:
sudo wg showComo instalar o cliente WireGuard
Instale o aplicativo oficial do WireGuard no dispositivo que será conectado à VPN.
Existem clientes do WireGuard para:
- Windows;
- macOS;
- Linux;
- Android;
- iOS.
Após a instalação, importe o arquivo client.conf no aplicativo e ative o túnel.
Crie um par de chaves separado e um bloco [Peer] individual para cada novo dispositivo. Não utilize a mesma configuração de cliente simultaneamente em vários dispositivos.
Como conectar um cliente Linux
Instale o WireGuard:
sudo apt update
sudo apt install wireguard -yCopie a configuração do cliente para o diretório do sistema:
sudo cp client.conf /etc/wireguard/wg0.confRestrinja as permissões do arquivo de configuração:
sudo chmod 600 /etc/wireguard/wg0.confInicie a conexão VPN:
sudo wg-quick up wg0Para desconectar:
sudo wg-quick down wg0Ative a inicialização automática durante o boot do sistema:
sudo systemctl enable wg-quick@wg0Como testar a conexão VPN
Após ativar o túnel, verifique se o servidor VPN está acessível:
ping 10.8.0.1Exiba o status da conexão:
sudo wg showAs seguintes informações deverão aparecer nos dados do cliente no servidor:
- endpoint — endereço IP externo do cliente;
- latest handshake — horário da última troca de chaves bem-sucedida;
- transfer — quantidade de dados recebidos e enviados.
Se todo o tráfego da internet for encaminhado pela VPN, verifique o endereço IP externo:
curl ifconfig.meApós a conexão, o comando deverá retornar o endereço IP público do servidor WireGuard.
Comandos úteis para gerenciar o WireGuard
| Ação | Comando |
|---|---|
| Exibir interfaces e peers | sudo wg show |
| Iniciar a interface | sudo wg-quick up wg0 |
| Parar a interface | sudo wg-quick down wg0 |
| Reiniciar o serviço | sudo systemctl restart wg-quick@wg0 |
| Verificar o status do serviço | sudo systemctl status wg-quick@wg0 |
| Ativar a inicialização automática | sudo systemctl enable wg-quick@wg0 |
| Desativar a inicialização automática | sudo systemctl disable wg-quick@wg0 |
| Visualizar a configuração | sudo cat /etc/wireguard/wg0.conf |
| Visualizar os logs | sudo journalctl -u wg-quick@wg0 |
Como configurar o firewall
Caso o servidor utilize o UFW, permita conexões SSH e abra a porta UDP do WireGuard:
sudo ufw allow OpenSSH
sudo ufw allow 51820/udpAtive o firewall:
sudo ufw enableVerifique as regras ativas:
sudo ufw statusNão feche a porta SSH antes de verificar se a autenticação por senha ou chave SSH funciona corretamente. Caso contrário, você poderá perder o acesso remoto ao servidor.
Recomendações de segurança para o WireGuard
- Utilize um par de chaves separado para cada dispositivo.
- Nunca compartilhe as chaves privadas do servidor ou dos clientes.
- Defina as permissões dos arquivos de configuração como 600.
- Remova o peer do servidor caso um dispositivo seja perdido ou um funcionário não precise mais do acesso.
- Restrinja as rotas disponíveis por meio do parâmetro AllowedIPs.
- Mantenha abertas apenas as portas de rede necessárias.
- Utilize chaves SSH em vez de autenticação por senha.
- Instale regularmente as atualizações de segurança do sistema operacional.
- Nunca publique arquivos de configuração de clientes ou códigos QR.
- Crie uma cópia de segurança da configuração do servidor antes de realizar alterações.
Atualize os pacotes do sistema operacional com os comandos:
sudo apt update
sudo apt upgrade -yProblemas comuns do WireGuard
O WireGuard não inicia
Verifique o status do serviço:
sudo systemctl status wg-quick@wg0Exiba os logs detalhados:
sudo journalctl -u wg-quick@wg0 --no-pagerAs causas mais comuns incluem:
- erro de sintaxe no arquivo wg0.conf;
- formato incorreto de uma chave criptográfica;
- o mesmo endereço IP VPN atribuído a vários clientes;
- a porta do WireGuard já está sendo utilizada por outro processo;
- comando PostUp ou PostDown inválido.
O cliente não consegue se conectar ao servidor
Verifique se a porta UDP está aberta:
sudo ufw statusConfirme se o WireGuard está escutando na porta esperada:
sudo ss -lunp | grep 51820Verifique também:
- o endereço IP público definido no parâmetro Endpoint;
- se as chaves públicas e privadas correspondem aos peers corretos;
- se o cliente foi adicionado à configuração do servidor;
- se o tráfego UDP não está sendo bloqueado por uma rede local ou firewall.
O handshake funciona, mas não há acesso à internet
Se a troca de chaves for bem-sucedida, mas os sites não abrirem, verifique a configuração de roteamento e NAT.
Confirme se o encaminhamento de pacotes IPv4 está ativado:
sysctl net.ipv4.ip_forwardO valor esperado é:
net.ipv4.ip_forward = 1Ative temporariamente o encaminhamento:
sudo sysctl -w net.ipv4.ip_forward=1Para ativá-lo permanentemente, adicione a seguinte linha ao arquivo /etc/sysctl.conf:
net.ipv4.ip_forward=1Aplique a configuração:
sudo sysctl -pCertifique-se também de que a configuração do servidor contém as regras NAT necessárias para a interface de rede externa.
A VPN conecta, mas alguns sites não abrem
Esse problema pode ser causado por um valor incorreto de MTU.
Adicione o seguinte parâmetro à seção [Interface] da configuração do cliente:
MTU = 1280Salve o arquivo e reinicie a conexão VPN.
O cliente perde a conexão após ficar inativo
Caso o dispositivo esteja atrás de NAT, adicione o seguinte parâmetro à configuração do cliente:
PersistentKeepalive = 25O parâmetro deve estar localizado na seção [Peer].
O DNS não funciona após a conexão
Verifique a linha DNS na configuração do cliente:
DNS = 1.1.1.1Também é possível utilizar outro resolvedor DNS disponível:
DNS = 8.8.8.8Quando escolher o WireGuard
| Caso de uso | O WireGuard é adequado? |
|---|---|
| Criação de uma VPN pessoal | Sim |
| Acesso remoto para funcionários | Sim |
| Proteção do acesso via SSH e RDP | Sim |
| Conexão entre servidores e redes privadas | Sim |
| Autenticação centralizada com usuário e senha | Não, é necessário um sistema adicional de gerenciamento |
| Infraestrutura corporativa complexa com interface gráfica integrada | Parcialmente |
Perguntas frequentes
Para que o WireGuard é utilizado?
O WireGuard é utilizado para criar túneis VPN criptografados, fornecer acesso remoto a servidores e serviços internos, conectar redes privadas e proteger o tráfego da internet.
É possível instalar o WireGuard pelo painel da Serverspace?
Sim. A Serverspace disponibiliza uma imagem pré-configurada do WireGuard na seção 1-Click Apps. A plataforma cria automaticamente uma VPS e implanta o software necessário.
Qual porta o WireGuard utiliza?
O WireGuard normalmente utiliza a porta UDP 51820 por padrão. O número da porta pode ser alterado nas configurações do servidor e do cliente.
É possível conectar vários dispositivos a um servidor WireGuard?
Sim. Um único servidor pode atender vários computadores, smartphones e outros dispositivos. Cada dispositivo deve possuir seu próprio par de chaves, endereço VPN e configuração Peer.
O WireGuard funciona no Windows e em smartphones?
Sim. Existem clientes oficiais do WireGuard para Windows, macOS, Linux, Android e iOS.
É necessário comprar uma licença do WireGuard?
Não. O WireGuard é um software de código aberto e não exige licença paga.
Qual é a diferença entre WireGuard e OpenVPN?
O WireGuard possui uma arquitetura mais compacta e normalmente exige menos parâmetros de configuração. O OpenVPN oferece mais mecanismos integrados de autenticação e suporta uma variedade maior de configurações complexas, mas pode ser mais difícil de implantar e manter.
É seguro compartilhar o arquivo de configuração do cliente WireGuard?
O arquivo de configuração do cliente contém uma chave privada e deve ser enviado somente ao proprietário do dispositivo correspondente por meio de um canal seguro. Ele não deve ser publicado nem compartilhado com usuários não autorizados.
Implante o WireGuard em poucos minutos com a Serverspace
O aplicativo WireGuard pré-configurado no painel de controle da Serverspace permite criar um servidor VPN próprio sem instalar manualmente todos os componentes.
- Implantação automática da máquina virtual.
- Endereço IP público dedicado.
- Configuração flexível dos recursos do servidor.
- Suporte a vários dispositivos clientes.
- Escalonamento de recursos pelo painel de controle.
- Armazenamento SSD e NVMe de alto desempenho.
- Possibilidade de escolher a localização do servidor.
- Gerenciamento centralizado do servidor e de seus recursos.
Conclusão
O WireGuard é uma solução de alto desempenho e relativamente simples para implantar um servidor VPN próprio. Ele pode proteger o tráfego da internet, fornecer acesso remoto para funcionários, proteger conexões com serviços internos e conectar infraestruturas distribuídas.
A autenticação por chaves criptográficas elimina a necessidade de senhas VPN convencionais, enquanto o suporte a Windows, Linux, macOS, Android e iOS torna o WireGuard adequado para diversos dispositivos.
O aplicativo pré-configurado disponível na Serverspace simplifica a implantação inicial. Basta selecionar o WireGuard na seção 1-Click Apps, configurar os recursos da máquina virtual e criar o servidor. Depois disso, você poderá adicionar os dispositivos clientes e utilizar a VPS como seu próprio gateway VPN seguro.