Importante: O que eero faz e o que & Não Suporta
Os roteadores eero rodam firmware proprietário e não permitem a instalação de clientes VPN de terceiros. Você não pode configurar OpenVPN ou WireGuard diretamente em nenhum dispositivo eero.
Para rotear a maior parte do tráfego de internet da sua rede mesh eero através de Windscribe, um dispositivo gateway capaz de VPN deve ficar entre seu modem e o gateway eero, ou seja, o eero conectado a uma porta GL.iNet LAN. O tráfego local LAN e qualquer coisa explicitamente ignorada no roteador GL.iNet não usará o túnel. Este guia usa um roteador GL.iNet como esse gateway: são roteadores de consumo comumente disponíveis que suportam WireGuard nativamente e não exigem flash de firmware.
Topologia de rede final:
Modem → Roteador GL.iNet (Windscribe WireGuard ativo) → Gateway eero (Bridge Modo) → Nós eero
Combos modem/roteador: Se o dispositivo fornecido pelo seu ISP for um modem e roteador combinados (comum em caixas de gateway de cabo e fibra), coloque esse dispositivo no modo bridge ou passthrough se o seu ISP permitir. Se você não puder, a topologia ainda funciona, mas você terá uma camada adicional NAT acima do roteador GL.iNet.
Figura 1: A topologia completa — o roteador GL.iNet constrói o túnel, a rede mesh eero roda atrás dele em modo bridge, e o gateway eero se conecta a uma porta GL.iNet LAN, nunca à porta GL.iNet WAN.
O Que Você Precisa
- Uma conta paga Windscribe: Pro, ou Build-A-Plan com a localização paga desejada incluída. A geração manual de configuração WireGuard não está disponível em contas gratuitas.
- Um roteador GL.iNet com suporte a WireGuard (ex: GL-MT3000 “Beryl AX”, GL-AXT1800 “Slate AX”, ou GL-MT6000 “Flint 2”)
- Um computador ou celular para acessar o painel de administração GL.iNet
- O aplicativo eero (iOS ou Android) foi instalado e logado na sua conta eero
- Dois cabos Ethernet: (do modem para a porta GL.iNet WAN, da porta GL.iNet LAN para o gateway eero)
Passo 1: Gere um Arquivo de Configuração WireGuard a partir de Windscribe
- Faça login na sua conta em windscribe.com.
- Navegue até My Account, depois selecione a aba WireGuard na seção Config Generator.
- Configure as seguintes configurações:
- Location: Escolha seu país e cidade preferidos.
- Port: 443 UDP (use esta porta se você não tiver certeza de qual escolher).
- Key Pair: Selecione New Key Pair a menos que você tenha um par de chaves existente que deseja reutilizar.
- Clicar Download Config.
- Salve o
.conf arquivo no seu computador. Este arquivo contém sua chave privada, a chave pública do servidor, o IP atribuído e o endereço do servidor DNS. Mantenha-o seguro.
Observação sobre R.O.B.E.R.T.: Suas configurações de nível de conta Windscribe (R.O.B.E.R.T., como bloqueio de anúncios, filtragem de malware) se aplicam quando os servidores DNS do Windscribe estão ativos. Como o arquivo de configuração WireGuard direciona as consultas DNS para os resolvedores de Windscribe por padrão, a filtragem R.O.B.E.R.T. está ativa para todos os dispositivos na rede eero assim que o túnel for conectado, desde que GL.iNet esteja usando o valor DNS do arquivo de configuração Windscribe e nenhum override personalizado DNS seja definido no roteador.
Passo 2: Configurar o WireGuard no Roteador GL.iNet
2a. Acesse o Painel de Administração GL.iNet
- Conecte o roteador GL.iNet ao seu computador via Ethernet ou conecte-se à rede padrão Wi-Fi dele (a senha SSID e Wi-Fi estão impressas no rótulo do roteador).
- Abra um navegador e vá para
192.168.8.1.
- Faça login com a senha de administrador que você criou durante a configuração inicial GL.iNet. Se for uma configuração pela primeira vez, siga as instruções na tela para criar uma.
2b. Carregar o Configuração Windscribe
- No painel de administração GL.iNet, vá para VPN > WireGuard Client.
- Clicar Add Manually.
- Selecione a área de upload e escolha o
.conf arquivo baixado de Windscribe na Etapa 1.
Figura 2: O painel de upload em GL.iNet’s WireGuard Client. Windscribe’s .conf é um dos tipos de arquivo aceitos. Captura de tela: GL.iNet.
- Dê um nome descritivo ao grupo/perfil (ex.:
Windscribe-Canada-443) para que os locais do servidor sejam fáceis de distinguir quando você tiver vários configs.
- Clicar Apply.
Opção Windscribe embutida: A firmware GL.iNet atual também inclui um caminho de configuração Windscribe embutido sob VPN > WireGuard Client > Windscribe. Ele pede o mesmo nome de usuário e senha que você usa para fazer login no Windscribe, depois permite que você selecione os servidores. O caminho de configuração manual acima evita inserir sua senha da conta Windscribe no roteador.
Figura 3: A etapa de login embutida Windscribe pede seu nome de usuário e senha Windscribe. O caminho de configuração manual acima evita inseri-los no roteador. Captura de tela: GL.iNet.
2c. Conectar o Túnel
- Em WireGuard Client, localize o perfil Windscribe que você acabou de adicionar.
- Clique no ícone de três pontos ao lado do perfil e escolha Start.
Figura 4: O menu de três pontos ao lado de um perfil. Captura de tela: GL.iNet.
- Depois de conectado, GL.iNet exibe um ponto verde ao lado do nome do perfil. Abra o VPN Dashboard se quiser ver os detalhes da conexão.
Figura 5: GL.iNet usa um ponto verde para marcar o perfil conectado; os nomes de host mostrados são os endpoints Windscribe WireGuard. Captura de tela: GL.iNet.
- Para confirmar que o túnel está ativo, abra ipleak.net em um dispositivo conectado ao GL.iNet do roteador Wi-Fi. O endereço IP mostrado deve ser um Windscribe de saída IP, e não o seu ISP atribuído pelo IP. A localização que a página de teste atribui àquele IP pode não corresponder exatamente à cidade que você selecionou, pois os bancos de dados de geolocalização são imprecisos.
Passo 3: Defina eero para o Modo Bridge
Antes de refazer a fiação: Mantenha sua rede existente eero online tempo suficiente para mudar a configuração DHCP & NAT no aplicativo eero. Depois que o modo bridge for salvo, desligue tudo e refaça a fiação usando a topologia no topo deste guia.
Por padrão, o gateway eero realiza seu próprio NAT e DHCP. Colocá-lo atrás do roteador GL.iNet sem nenhuma alteração causa um duplo NAT, o que pode degradar o desempenho e interferir em certos aplicativos. O modo Bridge resolve a camada extra de NAT entre o roteador GL.iNet e a rede eero.
3a. Ativar o Modo Bridge no Aplicativo eero
- Abra o aplicativo eero.
- Toque na aba Settings . Toque em
- Toque , e depois, sob Advanced networking, toque em, depois toque em Network services DHCP & NAT.
- Mudar o modo de Automatic para Bridge.
- Toque Save. Bridge o modo desabilita vários eero networking avançado e eero Plus recursos: Advanced Security, Bloqueio de Anúncios, Content Filters, uso de dados históricos e Hotspot Backup. Básico Wi-Fi e a cobertura da malha continua funcionando. Veja o artigo do modo bridge do eero para a lista atual. Confirme para prosseguir.
No modo bridge, o roteador GL.iNet gerencia o roteamento DHCP e downstream/NAT para a rede eero. As unidades eero continuam funcionando como pontos de acesso, distribuindo Wi-Fi pela mesh.
Figura 6: O caminho do modo bridge no aplicativo eero, o que sobrevive à mudança e o que para de funcionar.
3b. Conecte o Gateway eero ao Roteador GL.iNet
- Conecte uma porta Ethernet do gateway eero a uma porta LAN no roteador GL.iNet.
- Não conecte o eero à porta GL.iNet WAN; ele deve se conectar a uma porta GL.iNet LAN.
- Os nós eero (unidades satélite) conectam-se ao gateway eero como fariam normalmente, via backhaul sem fio ou backhaul Ethernet, dependendo da sua configuração.
Faça um ciclo de energia no roteador GL.iNet, depois no gateway eero, e em quaisquer nós eero (se eles não se reconectarem automaticamente). Espere de 60 a 90 segundos para cada dispositivo inicializar completamente.
Passo 4: Verifique a Configuração Completa
Com todos os dispositivos conectados e o túnel WireGuard ativo no roteador GL.iNet:
- Conecte um celular ou notebook à rede eero Wi-Fi (não diretamente ao GL.iNet Wi-Fi).
- Acesse ipleak.net ou browserleaks.com/ip.
- Confirme o seguinte:
- O endereço IP mostra um saída Windscribe IP, e não o IP do seu ISP. A localização que a página de teste atribui àquele IP pode não corresponder exatamente à cidade que você selecionou.
- A seção DNS mostra os resolvedores Windscribe DNS, e não os servidores DNS do seu ISP. Um vazamento DNS significa que as consultas DNS não estão usando os DNS de Windscribe, mesmo que o túnel IP esteja ativo.
- Verifique o IPv6 separadamente. Se a página de teste mostrar um endereço IPv6 pertencente ao seu ISP, o tráfego do seu IPv6 não está passando pelo túnel Windscribe. Desative o IPv6 no roteador GL.iNet (em Network > IPv6) e teste novamente antes de considerar a configuração livre de vazamentos.
Se o endereço IP ainda mostrar seu IP real atribuído ao ISP, consulte a seção Solução de Problemas abaixo.
Windscribe Disponibilidade do Recurso no Nível do Roteador
- IP mascaramento para todos os dispositivos eero: Ativo para tráfego roteado IPv4 de dispositivos conectados a eero enquanto o túnel WireGuard estiver conectado e os testes de vazamento forem aprovados.
- R.O.B.E.R.T. (DNS ad e bloqueio de malware): Ativo no nível da rede quando o Windscribe do DNS está em uso através da configuração WireGuard. Configure suas preferências R.O.B.E.R.T. no painel de conta Windscribe. Confirme que nenhum override personalizado DNS está definido no roteador GL.iNet.
- Static IP: Funciona em contas pagas com um add-on Static IP. Para Build-A-Plan, a elegibilidade para Static IP requer o add-on Unlimited Bandwidth and R.O.B.E.R.T.. Gere a configuração Static IP WireGuard do gerador de configuração e faça upload como um perfil separado.
- Split Tunneling (por dispositivo ou por aplicativo): Não disponível no nível do roteador. Requer o aplicativo desktop ou móvel Windscribe em cada dispositivo.
- Kill switch: No firmware GL.iNet 4.7 ou anterior, ative Block Non-VPN Traffic (também chamado de Kill Switch em algumas versões) sob VPN > VPN Dashboard > VPN Client > Global Options. O firmware 4.8 ou posterior habilita um Kill Switch por túnel quando o túnel está ativo e oferece um Enhanced Kill Switch separado em Policy Mode. Confirme a opção para seu firmware e verifique seu comportamento com um teste de vazamento após desconectar e reconectar.
- Encaminhamento de porta: Não é coberto por esta configuração de roteador WireGuard. O encaminhamento de porta permanente requer um Static IP. O encaminhamento de porta efêmero é apenas Pro e é configurado na página da conta Windscribe, mas se ele funciona através de uma configuração WireGuard no nível do roteador depende da sua configuração específica. Não presuma que esta configuração lida com encaminhamento de porta.
Alterando Localizações de Servidor Windscribe
- Faça login em windscribe.com e gere uma nova configuração WireGuard para a localização do servidor desejada seguindo o Passo 1.
- No painel de administração GL.iNet, vá para VPN > WireGuard Client.
- Clicar Disconnect no perfil Windscribe ativo.
- Faça o upload do novo arquivo de configuração e nomeie-o de acordo.
- Clique no ícone de três pontos ao lado do novo perfil e escolha Start.
Você pode armazenar múltiplos arquivos de configuração Windscribe no painel GL.iNet (um por localização de servidor) e alternar entre eles sem precisar baixar os arquivos toda vez.
Solução de problemas
Todos os dispositivos conectados via eero mostram meu endereço real IP
- Confirme se o perfil WireGuard em GL.iNet mostra um indicador de conexão verde.
- Verifique se o cabo Ethernet do gateway eero conecta-se a uma porta GL.iNet LAN, e não à porta GL.iNet WAN.
- Reinicie o roteador GL.iNet e espere 30 segundos, depois reinicie o gateway eero.
O app eero mostra “Sem conexão com a internet” após ativar o modo bridge
- Certifique-se de que o roteador GL.iNet esteja totalmente inicializado e tenha uma conexão ativa com a internet antes de ligar o gateway eero.
- Confirme se o cabo Ethernet sai de uma porta GL.iNet LAN para o gateway eero, e não da porta GL.iNet WAN.
- Se o app eero ainda mostrar sem conexão, desative o modo bridge, reinicie ambos os dispositivos e reative o modo bridge assim que a conectividade for restaurada.
Vazamento DNS detectado em ipleak.net
- Abra o
.conf arquivo em um editor de texto e localize a DNS = linha. Confirme se ela corresponde ao endereço DNS especificado na sua configuração gerada Windscribe.
- No painel de administração GL.iNet, vá para Network > DNS e confirme que nenhuma configuração personalizada DNS está sobrescrevendo o WireGuard do túnel DNS.
Vazamento IPv6 detectado
- Se um teste IPv6 mostrar o endereço ISP do seu IPv6, vá para Network > IPv6 no painel de administração GL.iNet e desative IPv6.
- Retestar em ipleak.net para confirmar que nenhum endereço IPv6 do seu ISP aparece.
WireGuard cai intermitentemente
- Use Update Servers no GL.iNet WireGuard Client para atualizar a lista de servidores disponíveis.
- Tente mudar para um local de servidor Windscribe diferente, ou regenere a configuração usando outra porta UDP oferecida pelo gerador Windscribe WireGuard.
- Verifique atualizações de firmware GL.iNet em System > Upgrade.
O aviso duplo NAT persiste no app eero
- O modo Bridge pode não ter sido salvo corretamente. Repita o Passo 3a e confirme se o modo mostra Bridge, não Automatic.
- Após salvar, force-feche e reabra o app eero para atualizar o status. Lembre-se que um modem/roteador ISP sem bridge ainda pode criar uma camada upstream NAT separada.
Perguntas Frequentes