Comparação prática entre WireGuard, OpenVPN, IPsec e Tailscale/Headscale para acessar seu servidor dedicado e o Proxmox com segurança.
Para que serve
Uma VPN cria um caminho criptografado entre você (ou o seu escritório) e o servidor dedicado. Com ela, você deixa de expor na internet as portas de administração (Proxmox na 8006, SSH na 22, RDP na 3389) e passa a acessá-las só por dentro do túnel. Se você está em dúvida sobre qual VPN usar, este artigo compara as quatro opções mais comuns e ajuda a escolher uma antes de seguir os tutoriais desta categoria.
Pré-requisitos para decidir
- Saber quem vai conectar: só a equipe técnica (acesso administrativo) ou usuários finais (ERP, RDP, arquivos).
- Saber de onde: notebooks e celulares avulsos (client-to-site) ou a rede inteira de um escritório (site-to-site).
- Saber qual equipamento existe no escritório: MikroTik, pfSense, OPNsense, Fortigate, Sophos, roteador da operadora etc.
Comparação rápida
| WireGuard | OpenVPN | IPsec (IKEv2) | Tailscale / Headscale | |
|---|---|---|---|---|
| Transporte | UDP (porta configurável, padrão 51820) | UDP ou TCP (pode usar TCP 443) | UDP 500 e 4500 (ESP encapsulado com NAT) | WireGuard por baixo, com travessia de NAT automática |
| Configuração | Muito simples: um arquivo por interface, chaves curtas | Média: exige PKI (CA, certificados) ou usar um script/painel | Mais complexa: fases, propostas de criptografia, seletores de tráfego | Mínima: login e o cliente se registra sozinho |
| Desempenho | Alto, roda no kernel do Linux | Bom; melhor na versão 2.6 com DCO (offload no kernel) | Alto, roda no kernel | Alto quando a conexão é direta; menor quando passa por relay |
| Clientes | Apps oficiais para Windows, macOS, Linux, Android e iOS | OpenVPN Connect e clientes da comunidade | Nativo no Windows, macOS, iOS e Android (sem instalar nada) | Apps próprios em todas as plataformas |
| Site-to-site com firewall de mercado | MikroTik (RouterOS 7), pfSense, OPNsense | pfSense, OPNsense, MikroTik (suporte limitado) | Praticamente todos (Fortigate, Sophos, MikroTik, pfSense, roteadores corporativos) | Exige um nó Linux/roteador com o cliente Tailscale em cada lado |
| Dependência externa | Nenhuma | Nenhuma | Nenhuma | Tailscale: serviço de coordenação na nuvem da empresa. Headscale: você hospeda o servidor de coordenação |
Quando usar cada uma
WireGuard: o padrão recomendado para acesso administrativo
Para a maioria dos clientes com Proxmox, o WireGuard é a escolha mais direta. Ele não tem estado de "conectado/desconectado": cada lado tem uma chave pública e uma lista de IPs permitidos (AllowedIPs). Se a chave bate, o pacote passa; se não bate, o servidor simplesmente não responde, o que deixa a porta UDP invisível para varreduras.
- Prós: pouca configuração, desempenho alto, funciona bem em 4G/5G e troca de rede.
- Contras: só UDP (redes que bloqueiam UDP impedem a conexão); não tem login com usuário e senha nem integração nativa com AD; a gestão de muitos usuários é manual (um par de chaves por dispositivo).
OpenVPN: quando a rede do usuário bloqueia UDP
Ainda faz sentido quando os usuários estão em redes restritivas (hotéis, clientes corporativos) que só liberam TCP 443, ou quando você precisa de autenticação por usuário e senha/RADIUS/LDAP somada ao certificado.
- Prós: passa por quase qualquer firewall usando TCP 443; autenticação flexível; muito documentado.
- Contras: PKI para manter (emitir e revogar certificados); OpenVPN sobre TCP sofre com perda de pacotes ("TCP sobre TCP").
IPsec/IKEv2: quando o outro lado é um firewall de mercado
Se o escritório usa Fortigate, Sophos, Cisco ou um roteador que não fala WireGuard, o IPsec é o idioma comum. No servidor Linux, a implementação usual é o strongSwan (configurado com swanctl). Também é a opção quando você não pode instalar software nos notebooks: Windows, macOS e iOS já têm cliente IKEv2 embutido.
- Prós: interoperabilidade total; cliente nativo nos sistemas operacionais.
- Contras: configuração detalhista (as propostas de criptografia e as redes precisam ser idênticas dos dois lados); diagnóstico mais trabalhoso.
Tailscale e Headscale: quando ninguém tem IP fixo ou porta aberta
O Tailscale usa WireGuard por baixo, mas distribui as chaves automaticamente e atravessa NAT/CGNAT sem abrir portas. No servidor você instala o cliente, anuncia as redes das VMs com tailscale set --advertise-routes= e aprova as rotas no painel. O Headscale é uma implementação aberta do servidor de coordenação para quem não quer depender da nuvem do Tailscale.
- Prós: implantação em minutos, controle de acesso centralizado (ACL), login com conta Google/Microsoft/GitHub.
- Contras: com Tailscale, o plano de controle fica em um serviço de terceiros (verifique os limites e preços do plano atual no site deles); com Headscale, você passa a manter mais um serviço e nem todo recurso do Tailscale está disponível.
Qual VPN usar em cada cenário
- Só você e sua equipe administram o Proxmox: WireGuard em uma VM pequena e dedicada no Proxmox. Veja o artigo «Como instalar um servidor VPN WireGuard em uma VM no Proxmox (Debian/Ubuntu)».
- Escritório com MikroTik, pfSense ou OPNsense precisa acessar o ERP/RDP no servidor: WireGuard site-to-site.
- Escritório com Fortigate, Sophos ou outro firewall sem WireGuard: IPsec IKEv2 com strongSwan na mesma VM de VPN.
- Usuários em redes que bloqueiam UDP: OpenVPN em TCP 443.
- Equipe distribuída, sem IP fixo, muitos dispositivos e necessidade de ACL por usuário: Tailscale ou Headscale.
Como saber se a escolha funcionou
- Os painéis (8006, SSH, RDP) só respondem quando a VPN está conectada. Teste de uma rede externa, por exemplo pelo 4G do celular.
- A VPN reconecta sozinha depois de reiniciar o servidor e o roteador do escritório.
- Você consegue revogar o acesso de um dispositivo sem afetar os demais.
Problemas comuns na escolha
- Redes iguais dos dois lados: se o escritório usa
192.168.0.0/24e as VMs também, o roteamento não funciona. Planeje faixas diferentes antes de montar o túnel. - Escritório atrás de CGNAT da operadora: o escritório não recebe conexões de entrada, mas pode iniciar. Com WireGuard ou IPsec, configure o lado do escritório para iniciar o túnel e manter keepalive.
- Duas VPNs ao mesmo tempo: evite manter OpenVPN e WireGuard em paralelo com as mesmas redes; as rotas se sobrepõem e o diagnóstico fica confuso.
Perguntas frequentes
WireGuard é seguro para acessar o Proxmox?
Sim. Ele usa criptografia moderna e não responde a quem não tem uma chave válida, o que deixa a porta invisível para varreduras.
Posso usar a VPN da operadora ou do roteador do escritório?
Pode, desde que o roteador feche um túnel com a VM de VPN do servidor. Na prática, isso é uma VPN site-to-site; veja o artigo correspondente.
Preciso de VPN se já troquei a porta do RDP?
Sim. Trocar a porta só reduz o ruído das varreduras; a VPN tira a porta da internet.
Precisa de ajuda?
Se ficou em dúvida sobre qual opção atende ao seu cenário, abra um ticket na Área do Cliente descrevendo quem precisa acessar, de onde e qual equipamento existe no escritório.
