03.08.2026

Como Instalar e Configurar o WireGuard VPN em uma VPS

O WireGuard é uma solução moderna para criar túneis VPN seguros entre computadores, dispositivos móveis, servidores e redes privadas. Ele permite criptografar o tráfego, organizar o acesso remoto protegido e conectar infraestruturas distribuídas pela internet.

O WireGuard se destaca por sua arquitetura simples, alto desempenho e quantidade relativamente pequena de parâmetros de configuração. Para autenticar os dispositivos, ele utiliza chaves criptográficas em vez de logins e senhas tradicionais.

O WireGuard oferece suporte a Linux, Windows, macOS, Android, iOS, BSD e outras plataformas. Dessa forma, um único servidor VPN pode conectar notebooks, smartphones, estações de trabalho, servidores em nuvem e roteadores.

Onde o WireGuard é utilizado

Por que usar o WireGuard

Como o WireGuard funciona

O WireGuard cria uma interface de rede virtual, como wg0, pela qual o tráfego criptografado é transmitido.

Cada participante da rede VPN é chamado de peer e recebe seu próprio par de chaves:

Quando um cliente se conecta, ele envia o tráfego criptografado para o endereço IP público do servidor VPN. O servidor verifica a chave do cliente e encaminha os dados para a internet, uma rede privada ou recursos internos específicos.

Também é possível atribuir um endereço VPN individual a cada cliente e definir quais redes ele pode acessar por meio do parâmetro AllowedIPs.

Requisitos mínimos

Para uma VPN pessoal ou uma equipe pequena, a seguinte configuração costuma ser suficiente:

Para um grande número de conexões simultâneas ou volumes elevados de tráfego, recomenda-se aumentar a quantidade de vCPUs e a largura de banda da rede.

Importante: o WireGuard normalmente utiliza as seguintes portas:

A porta do WireGuard pode ser alterada na configuração do servidor.

Como instalar o WireGuard pelo painel de controle da Serverspace

A maneira mais simples de implantar seu próprio servidor VPN é selecionar o aplicativo WireGuard pré-configurado na seção 1-Click Apps do painel de controle da Serverspace.

A plataforma criará automaticamente uma máquina virtual, instalará o sistema operacional e preparará o WireGuard para as próximas etapas de configuração.

Etapa 1. Crie um novo servidor em nuvem

Acesse o painel de controle da Serverspace, abra a seção vStack cloud e clique em Criar servidor.

Etapa 2. Abra a seção Aplicativos

Na etapa de seleção da imagem do sistema operacional, abra a aba Aplicativos ou 1-Click Apps.

Localize o WireGuard na lista de soluções disponíveis e selecione-o.

Etapa 3. Configure o servidor

Defina os principais parâmetros da máquina virtual:

Para uma VPN pessoal e alguns dispositivos conectados, 1 vCPU e 1 GB de RAM geralmente são suficientes.

Escolha uma configuração mais potente caso o servidor seja utilizado por uma equipe ou precise processar um grande volume de tráfego.

Etapa 4. Configure o acesso ao servidor

Escolha o método de autenticação:

Para aumentar a segurança, recomenda-se utilizar uma chave SSH.

Armazene a senha em um local seguro. Ela poderá ser necessária para conectar-se ao servidor e alterar a configuração do WireGuard.

Etapa 5. Crie o servidor

Revise os parâmetros selecionados e clique em Criar.

A Serverspace irá automaticamente:

Aguarde até que o status do servidor seja alterado para Ativo.

Como conectar-se ao servidor via SSH

Após a conclusão da implantação, copie o endereço IP público do servidor no painel de controle da Serverspace.

Conecte-se ao servidor via SSH:

ssh root@YOUR_SERVER_IP

Substitua YOUR_SERVER_IP pelo endereço IP público do servidor criado.

Na primeira conexão, confirme que deseja adicionar o servidor à lista de hosts confiáveis:

yes

Em seguida, informe a senha do usuário root, caso você não tenha configurado a autenticação por chave SSH.

Como verificar o funcionamento do WireGuard

Verifique se o WireGuard está instalado:

wg --version

Exiba as interfaces do WireGuard e os peers configurados:

sudo wg show

Também é possível utilizar o comando abreviado:

sudo wg

Caso o servidor utilize a interface wg0, verifique seu estado:

ip address show wg0

Verifique o status do serviço systemd:

sudo systemctl status wg-quick@wg0

Se o WireGuard estiver funcionando corretamente, o serviço deverá aparecer como active ou exited, e a interface wg0 deverá estar presente no sistema.

Como visualizar a configuração do WireGuard

O arquivo principal de configuração geralmente está localizado em:

/etc/wireguard/wg0.conf

Exiba o conteúdo do arquivo com o comando:

sudo cat /etc/wireguard/wg0.conf

Para editá-lo, utilize um editor de texto:

sudo nano /etc/wireguard/wg0.conf

Exemplo de configuração do servidor:

[Interface]
Address = 10.8.0.1/24
ListenPort = 51820
PrivateKey = SERVER_PRIVATE_KEY

PostUp = iptables -A FORWARD -i wg0 -j ACCEPT; iptables -A FORWARD -o wg0 -j ACCEPT
PostDown = iptables -D FORWARD -i wg0 -j ACCEPT; iptables -D FORWARD -o wg0 -j ACCEPT

A configuração real pode variar de acordo com a imagem utilizada e os parâmetros da implantação.

Nunca compartilhe o valor de PrivateKey. A chave privada fornece acesso ao servidor VPN e deve permanecer armazenada somente no dispositivo correspondente.

Como criar uma configuração de cliente WireGuard

Para conectar um computador ou smartphone, crie um par de chaves separado e adicione um novo peer ao servidor.

Etapa 1. Gere as chaves do cliente

Crie um diretório separado:

mkdir -p ~/wireguard-client
cd ~/wireguard-client

Gere as chaves privada e pública do cliente:

umask 077
wg genkey | tee client_private.key | wg pubkey > client_public.key

Exiba a chave pública do cliente:

cat client_public.key

Exiba a chave privada:

cat client_private.key

A chave privada deve ser adicionada somente à configuração do cliente correspondente.

Etapa 2. Adicione o cliente ao servidor

Abra a configuração do servidor:

sudo nano /etc/wireguard/wg0.conf

Adicione um novo bloco ao final do arquivo:

[Peer]
PublicKey = CLIENT_PUBLIC_KEY
AllowedIPs = 10.8.0.2/32

Substitua CLIENT_PUBLIC_KEY pela chave pública do cliente.

O novo dispositivo utilizará o endereço 10.8.0.2 dentro da rede VPN. Os próximos clientes poderão receber os endereços 10.8.0.3, 10.8.0.4 e assim por diante.

Etapa 3. Obtenha a chave pública do servidor

Execute:

sudo wg show wg0 public-key

Copie o valor retornado. Ele será necessário para configurar o cliente.

Etapa 4. Crie o arquivo de configuração do cliente

Crie o arquivo:

nano ~/wireguard-client/client.conf

Adicione a seguinte configuração:

[Interface]
PrivateKey = CLIENT_PRIVATE_KEY
Address = 10.8.0.2/32
DNS = 1.1.1.1

[Peer]
PublicKey = SERVER_PUBLIC_KEY
Endpoint = YOUR_SERVER_IP:51820
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25

Substitua:

O parâmetro:

AllowedIPs = 0.0.0.0/0

encaminha todo o tráfego IPv4 do cliente pelo servidor VPN.

Caso apenas o tráfego destinado a uma rede privada específica deva passar pelo túnel, informe essa rede:

AllowedIPs = 10.8.0.0/24

O parâmetro PersistentKeepalive = 25 ajuda a manter a conexão quando o cliente está atrás de NAT ou firewall.

Etapa 5. Reinicie o WireGuard

Aplique as alterações de configuração:

sudo systemctl restart wg-quick@wg0

Verifique o status do serviço:

sudo systemctl status wg-quick@wg0

Exiba os peers configurados:

sudo wg show

Como instalar o cliente WireGuard

Instale o aplicativo oficial do WireGuard no dispositivo que será conectado à VPN.

Existem clientes do WireGuard para:

Após a instalação, importe o arquivo client.conf no aplicativo e ative o túnel.

Crie um par de chaves separado e um bloco [Peer] individual para cada novo dispositivo. Não utilize a mesma configuração de cliente simultaneamente em vários dispositivos.

Como conectar um cliente Linux

Instale o WireGuard:

sudo apt update
sudo apt install wireguard -y

Copie a configuração do cliente para o diretório do sistema:

sudo cp client.conf /etc/wireguard/wg0.conf

Restrinja as permissões do arquivo de configuração:

sudo chmod 600 /etc/wireguard/wg0.conf

Inicie a conexão VPN:

sudo wg-quick up wg0

Para desconectar:

sudo wg-quick down wg0

Ative a inicialização automática durante o boot do sistema:

sudo systemctl enable wg-quick@wg0

Como testar a conexão VPN

Após ativar o túnel, verifique se o servidor VPN está acessível:

ping 10.8.0.1

Exiba o status da conexão:

sudo wg show

As seguintes informações deverão aparecer nos dados do cliente no servidor:

Se todo o tráfego da internet for encaminhado pela VPN, verifique o endereço IP externo:

curl ifconfig.me

Após a conexão, o comando deverá retornar o endereço IP público do servidor WireGuard.

Comandos úteis para gerenciar o WireGuard

Ação Comando
Exibir interfaces e peers sudo wg show
Iniciar a interface sudo wg-quick up wg0
Parar a interface sudo wg-quick down wg0
Reiniciar o serviço sudo systemctl restart wg-quick@wg0
Verificar o status do serviço sudo systemctl status wg-quick@wg0
Ativar a inicialização automática sudo systemctl enable wg-quick@wg0
Desativar a inicialização automática sudo systemctl disable wg-quick@wg0
Visualizar a configuração sudo cat /etc/wireguard/wg0.conf
Visualizar os logs sudo journalctl -u wg-quick@wg0

Como configurar o firewall

Caso o servidor utilize o UFW, permita conexões SSH e abra a porta UDP do WireGuard:

sudo ufw allow OpenSSH
sudo ufw allow 51820/udp

Ative o firewall:

sudo ufw enable

Verifique as regras ativas:

sudo ufw status

Não feche a porta SSH antes de verificar se a autenticação por senha ou chave SSH funciona corretamente. Caso contrário, você poderá perder o acesso remoto ao servidor.

Recomendações de segurança para o WireGuard

Atualize os pacotes do sistema operacional com os comandos:

sudo apt update
sudo apt upgrade -y

Problemas comuns do WireGuard

O WireGuard não inicia

Verifique o status do serviço:

sudo systemctl status wg-quick@wg0

Exiba os logs detalhados:

sudo journalctl -u wg-quick@wg0 --no-pager

As causas mais comuns incluem:

O cliente não consegue se conectar ao servidor

Verifique se a porta UDP está aberta:

sudo ufw status

Confirme se o WireGuard está escutando na porta esperada:

sudo ss -lunp | grep 51820

Verifique também:

O handshake funciona, mas não há acesso à internet

Se a troca de chaves for bem-sucedida, mas os sites não abrirem, verifique a configuração de roteamento e NAT.

Confirme se o encaminhamento de pacotes IPv4 está ativado:

sysctl net.ipv4.ip_forward

O valor esperado é:

net.ipv4.ip_forward = 1

Ative temporariamente o encaminhamento:

sudo sysctl -w net.ipv4.ip_forward=1

Para ativá-lo permanentemente, adicione a seguinte linha ao arquivo /etc/sysctl.conf:

net.ipv4.ip_forward=1

Aplique a configuração:

sudo sysctl -p

Certifique-se também de que a configuração do servidor contém as regras NAT necessárias para a interface de rede externa.

A VPN conecta, mas alguns sites não abrem

Esse problema pode ser causado por um valor incorreto de MTU.

Adicione o seguinte parâmetro à seção [Interface] da configuração do cliente:

MTU = 1280

Salve o arquivo e reinicie a conexão VPN.

O cliente perde a conexão após ficar inativo

Caso o dispositivo esteja atrás de NAT, adicione o seguinte parâmetro à configuração do cliente:

PersistentKeepalive = 25

O parâmetro deve estar localizado na seção [Peer].

O DNS não funciona após a conexão

Verifique a linha DNS na configuração do cliente:

DNS = 1.1.1.1

Também é possível utilizar outro resolvedor DNS disponível:

DNS = 8.8.8.8

Quando escolher o WireGuard

Caso de uso O WireGuard é adequado?
Criação de uma VPN pessoal Sim
Acesso remoto para funcionários Sim
Proteção do acesso via SSH e RDP Sim
Conexão entre servidores e redes privadas Sim
Autenticação centralizada com usuário e senha Não, é necessário um sistema adicional de gerenciamento
Infraestrutura corporativa complexa com interface gráfica integrada Parcialmente

Perguntas frequentes

Para que o WireGuard é utilizado?

O WireGuard é utilizado para criar túneis VPN criptografados, fornecer acesso remoto a servidores e serviços internos, conectar redes privadas e proteger o tráfego da internet.

É possível instalar o WireGuard pelo painel da Serverspace?

Sim. A Serverspace disponibiliza uma imagem pré-configurada do WireGuard na seção 1-Click Apps. A plataforma cria automaticamente uma VPS e implanta o software necessário.

Qual porta o WireGuard utiliza?

O WireGuard normalmente utiliza a porta UDP 51820 por padrão. O número da porta pode ser alterado nas configurações do servidor e do cliente.

É possível conectar vários dispositivos a um servidor WireGuard?

Sim. Um único servidor pode atender vários computadores, smartphones e outros dispositivos. Cada dispositivo deve possuir seu próprio par de chaves, endereço VPN e configuração Peer.

O WireGuard funciona no Windows e em smartphones?

Sim. Existem clientes oficiais do WireGuard para Windows, macOS, Linux, Android e iOS.

É necessário comprar uma licença do WireGuard?

Não. O WireGuard é um software de código aberto e não exige licença paga.

Qual é a diferença entre WireGuard e OpenVPN?

O WireGuard possui uma arquitetura mais compacta e normalmente exige menos parâmetros de configuração. O OpenVPN oferece mais mecanismos integrados de autenticação e suporta uma variedade maior de configurações complexas, mas pode ser mais difícil de implantar e manter.

É seguro compartilhar o arquivo de configuração do cliente WireGuard?

O arquivo de configuração do cliente contém uma chave privada e deve ser enviado somente ao proprietário do dispositivo correspondente por meio de um canal seguro. Ele não deve ser publicado nem compartilhado com usuários não autorizados.

Implante o WireGuard em poucos minutos com a Serverspace

O aplicativo WireGuard pré-configurado no painel de controle da Serverspace permite criar um servidor VPN próprio sem instalar manualmente todos os componentes.

Conclusão

O WireGuard é uma solução de alto desempenho e relativamente simples para implantar um servidor VPN próprio. Ele pode proteger o tráfego da internet, fornecer acesso remoto para funcionários, proteger conexões com serviços internos e conectar infraestruturas distribuídas.

A autenticação por chaves criptográficas elimina a necessidade de senhas VPN convencionais, enquanto o suporte a Windows, Linux, macOS, Android e iOS torna o WireGuard adequado para diversos dispositivos.

O aplicativo pré-configurado disponível na Serverspace simplifica a implantação inicial. Basta selecionar o WireGuard na seção 1-Click Apps, configurar os recursos da máquina virtual e criar o servidor. Depois disso, você poderá adicionar os dispositivos clientes e utilizar a VPS como seu próprio gateway VPN seguro.