Ferramenta gratuita · VPN

Gerador de configuração WireGuard

Preencha os dados do servidor e o número de utilizadores, e receba o ficheiro wg0.conf do servidor e um ficheiro por cliente, com código QR para importar no telemóvel.

As chaves são geradas no seu navegador e nunca saem do seu computador.
O servidor fica com o primeiro endereço.
Que tráfego passa pela VPN?

Porquê WireGuard

O WireGuard é uma VPN moderna, rápida e com muito menos código do que as alternativas antigas, o que a torna mais fácil de manter segura. É a forma recomendada de dar acesso remoto à rede da empresa, em vez de expor o ambiente de trabalho remoto (RDP) ou outros serviços diretamente à internet.

Como instalar no servidor (Ubuntu ou Debian)

  1. Instale o WireGuard: sudo apt install wireguard
  2. Guarde o ficheiro gerado em /etc/wireguard/wg0.conf e proteja-o com sudo chmod 600 /etc/wireguard/wg0.conf
  3. Se escolheu passar tráfego pela VPN, ative o encaminhamento: acrescente net.ipv4.ip_forward=1 a /etc/sysctl.conf e execute sudo sysctl -p
  4. Ligue o serviço: sudo systemctl enable --now wg-quick@wg0
  5. Abra a porta UDP escolhida (por omissão 51820) na firewall e, se o servidor estiver atrás de um router, reencaminhe-a para ele

Como ligar os clientes

Instale a aplicação oficial do WireGuard (Windows, macOS, Linux, Android ou iOS). No computador, importe o ficheiro .conf do cliente; no telemóvel, leia o código QR. Cada pessoa deve ter o seu próprio ficheiro: assim, quando alguém sai da empresa, basta remover o respetivo [Peer] do servidor.

Cuidados com as chaves

Os ficheiros gerados contêm chaves privadas. Quem tiver o ficheiro de um cliente entra na sua rede. Envie cada ficheiro diretamente à pessoa, por um canal seguro, e apague as cópias depois de importadas. Para uma VPN em produção, considere ainda limitar no firewall o que os clientes da VPN podem alcançar.

Perguntas frequentes

As chaves são geradas de forma segura?

Sim. São pares de chaves Curve25519 gerados no seu navegador com o gerador aleatório criptográfico do sistema, através da biblioteca TweetNaCl. Nada é enviado para a Fuse.

Qual a diferença entre todo o tráfego e só a rede da empresa?

Com todo o tráfego, a navegação na internet também passa pelo servidor, o que protege quem trabalha em redes Wi-Fi públicas. Com só a rede da empresa, apenas o acesso a servidores e partilhas internas passa pela VPN, o que poupa largura de banda.

Posso usar estes ficheiros num router com WireGuard?

Sim. Muitos routers e firewalls, como OPNsense, pfSense, MikroTik ou os routers mais recentes, suportam WireGuard. Use as chaves e endereços gerados nos campos equivalentes do equipamento.

O que são as chaves pré-partilhadas?

Uma camada extra de segurança simétrica entre o servidor e cada cliente, recomendada pelo WireGuard como proteção adicional para o futuro.