WireGuard em 5 minutos: VPN pessoal na sua VPS

Matheus Alexandre

Matheus Alexandre

Última atualização em Sep 29, 2026

Com uma VPN na VPS você navega com o IP do servidor, protege sua conexão em redes públicas e acessa serviços da VPS sem abrir portas na internet. O WireGuard é leve e rápido; a instalação inteira cabe em uma tela.

1. Instalar (Ubuntu/Debian)

sudo apt update && sudo apt install -y wireguard qrencode

2. Chaves do servidor

wg genkey | sudo tee /etc/wireguard/server.key | wg pubkey | sudo tee /etc/wireguard/server.pub
sudo chmod 600 /etc/wireguard/server.key

3. Configuração do servidor

sudo nano /etc/wireguard/wg0.conf (troque eth0 se a sua interface tiver outro nome: ip route | grep default):

[Interface]
Address = 10.8.0.1/24
ListenPort = 51820
PrivateKey = CONTEUDO_DE_server.key
PostUp   = iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE

Ative o roteamento e suba:

echo "net.ipv4.ip_forward=1" | sudo tee /etc/sysctl.d/99-wg.conf && sudo sysctl --system
sudo ufw allow 51820/udp
sudo systemctl enable --now wg-quick@wg0

4. Adicionar um dispositivo (celular, notebook)

Gere as chaves do cliente:

wg genkey | tee cel.key | wg pubkey > cel.pub

Adicione ao wg0.conf do servidor (um bloco por dispositivo, IPs 10.8.0.2, 10.8.0.3...):

[Peer]
PublicKey = CONTEUDO_DE_cel.pub
AllowedIPs = 10.8.0.2/32

sudo systemctl restart wg-quick@wg0

Crie o arquivo do cliente cel.conf:

[Interface]
PrivateKey = CONTEUDO_DE_cel.key
Address = 10.8.0.2/24
DNS = 1.1.1.1

[Peer]
PublicKey = CONTEUDO_DE_server.pub
Endpoint = IP-DA-VPS:51820
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25

AllowedIPs = 0.0.0.0/0 manda todo o tráfego pela VPN. Para acessar só a VPS e a rede interna, use AllowedIPs = 10.8.0.0/24.

No celular: qrencode -t ansiutf8 < cel.conf mostra um QR code; no app WireGuard, "Adicionar túnel → Ler QR". No computador: importe o arquivo .conf no app WireGuard.

5. Testar

Conecte e abra https://ifconfig.co: deve mostrar o IP da VPS. No servidor, sudo wg mostra o handshake de cada peer.

Dicas

  • Depois de conectar pela VPN, você pode fechar o SSH para a internet e liberar só sudo ufw allow from 10.8.0.0/24 to any port 22.
  • Quer algo ainda mais simples, sem abrir porta nenhuma? Veja Tailscale: acesso privado à VPS.
  • A VPN usa a banda da VPS; velocidade limitada pela porta compartilhada do plano.