Saltar para o conteúdo principal
Windscribe

Como Configurar e Usar o Windscribe em um Roteador Google Nest & Google Mesh

Author
Shaun C.
Aug 11, 2026
Divider

Uma Nota sobre o Hardware Google Mesh

O Google Nest Wifi (todas as gerações), Google Wifi e Nest Wifi Pro executam firmware proprietário do Google e não suportam a execução de um cliente VPN diretamente no dispositivo. O Windscribe não suporta o flash do hardware Google mesh como caminho de configuração.

Existem duas abordagens práticas para rotear o tráfego através do Windscribe em uma rede Google mesh:

  • Método A: Roteador VPN a Montante. Coloque um roteador separado com capacidade VPN entre seu modem e o sistema Google mesh. A maior parte do tráfego de internet regular dos dispositivos na rede Google será roteada automaticamente através do roteador VPN.
  • Método B: Aplicativos por Dispositivo. Instale o Windscribe em cada dispositivo individualmente. Nenhuma alteração no roteador é necessária, mas cada dispositivo deve ser configurado separadamente.
Diagrama comparando um roteador VPN a montante com aplicativos Windscribe por dispositivo para uma rede Google mesh

Figura 1: As duas abordagens lado a lado — o que cada uma cobre e o que custará a você.

Método A: Roteador VPN a Montante

Como Funciona

O roteador VPN fica entre seu modem e o sistema Google mesh. O tráfego flui nesta ordem:

Dispositivo → Nó Google mesh → Roteador VPN → Servidor Windscribe → Internet

O Que Você Perde com Configurações no Nível do Roteador

Os arquivos de configuração manuais do OpenVPN e WireGuard não incluem as proteções integradas do aplicativo Windscribe. Antes de prosseguir, esteja ciente:

  • Sem Firewall do aplicativo Windscribe (sem kill switch automático)
  • Sem Split Tunneling no nível do aplicativo
  • Sem troca automática de protocolo
  • A CPU do roteador limita o throughput: alguns roteadores de consumo não conseguem manter velocidades rápidas de VPN

Se o túnel VPN cair e seu roteador não estiver configurado para bloquear tráfego não-VPN, seu tráfego voltará à conexão WAN normal sem aviso. Consulte a seção Kill Switch em Solução de Problemas.

Requisitos

  • Um roteador que suporte modo cliente OpenVPN ou WireGuard: qualquer dispositivo executando firmware OpenWrt, DD-WRT, AsusWRT-Merlin ou Tomato
  • Uma conta paga do Windscribe. Pro inclui todos os locais de servidor Pro. Build-A-Plan inclui apenas os locais pagos adicionados a essa conta. A geração de configuração manual não está disponível no plano gratuito.
  • Seu modem ou gateway da ISP
  • Seu sistema Google mesh existente

Parte 1: Configuração Física

  1. Conecte a porta LAN do seu modem à porta WAN do roteador com capacidade VPN.
  2. Conecte uma das portas LAN do roteador VPN à porta WAN do nó principal Google mesh.
  3. Ligue o modem primeiro, depois o roteador VPN e, por último, o nó principal Google mesh. Espere de 30 a 60 segundos entre cada dispositivo antes de ligar o próximo. Diagrama mostrando o modem conectado ao roteador VPN, o roteador VPN conectado ao nó principal Google mesh e os dispositivos roteados através do túnel Windscribe

    Figura 2: Onde o roteador VPN fica, quais dispositivos ficam dentro do túnel e a ordem para ligar tudo.

Parte 2: Baixar Arquivos de Configuração do Windscribe

  1. Abra o gerador de configuração para o seu protocolo e faça login se for solicitado:
  2. Configure os campos necessários:
    • WireGuard: Escolha uma Localização, Porta (use 443 se não tiver certeza) e Par de Chaves. Deixe Novo Par de Chaves selecionado, a menos que você precise reutilizar um par de chaves existente.
    • OpenVPN: Escolha uma Localização / IP, Protocolo, Porta (use 443 se tiver dúvidas), e Versão OpenVPN que corresponda ao cliente OpenVPN do seu roteador. Use UDP sempre que possível. TCP pode ajudar em redes restritas, mas pode reduzir as velocidades.
  3. Baixe a configuração:
    • WireGuard: Selecione Baixar Configuração para baixar o .conf arquivo.
    • OpenVPN: Selecione Baixar Configuração para baixar o .ovpn arquivo. Em seguida, selecione Obter Credenciais separadamente e anote o nome de usuário e senha do OpenVPN gerados. Estes são separados do seu login principal da Windscribe.

Parte 3: Configurar o Roteador VPN

OpenWrt com WireGuard

Instalar pacotes WireGuard

  1. Abra o painel de administração do OpenWrt em 192.168.1.1.
  2. Vá para System > Software e instale os pacotes de suporte ao WireGuard conforme necessário para a sua versão do OpenWrt: luci-proto-wireguard, wireguard-tools, e kmod-wireguard. Reinicie após a instalação.

Crie a interface

  1. Vá para Network > Interfaces e clique em Adicionar Nova Interface.
  2. Nomeie a interface (por exemplo, windscribe) e defina o protocolo como WireGuard VPN. Clique Criar Interface.

Leia o arquivo de configuração

Abra o arquivo baixado .conf em um editor de texto simples. Ele conterá valores neste formato:

[Interface]
PrivateKey  = <your_private_key>
Address     = <your_vpn_tunnel_ip>
DNS         = <dns_server>

[Peer] PublicKey = <server_public_key> PresharedKey = <preshared_key> AllowedIPs = <allowed_ip_ranges> Endpoint = <server_hostname>:<port>

PresharedKey está presente em algumas configurações do Windscribe e ausente em outras. Cole-o se ele aparecer no seu arquivo; deixe o campo em branco se não aparecer. Considere cada valor gerado, incluindo AllowedIPs, como autoritário para aquela configuração.

Mapeamento de PrivateKey, Address, DNS, PublicKey, PresharedKey, AllowedIPs e Endpoint de uma configuração WireGuard gerada do Windscribe para OpenWrt e DD-WRT

Figura 3: Os mesmos sete valores de configuração gerados mapeados no LuCI do OpenWrt e no DD-WRT. Copie AllowedIPs exatamente do seu arquivo, e não adicione uma rota IPv6 a menos que a configuração forneça um túnel IPv6 funcional.

Aba Configurações Gerais

  • Chave Privada: cole o valor de PrivateKey
  • Endereços IP: insira o valor de Address

Aba Configurações Avançadas

  • Servidor DNS: insira o valor de DNS. Sem isso, as consultas DNS podem não ser roteadas através do túnel VPN.

Aba Peers

Clicar Adicionar Par e inserir:

  • Chave Pública: valor de PublicKey sob [Peer]
  • Chave Pré-compartilhada: valor de PresharedKey se presente no arquivo de configuração; deixe em branco se ausente
  • IPs Permitidos: copie o valor completo de AllowedIPs
  • Host do Endpoint: a porção do nome do host de Endpoint
  • Porta do Endpoint: a porção da porta de Endpoint
  • Manter Vivo Persistente: 25

Clicar Salvar.

Firewall e roteamento

Vá para Network > Firewall e configure a interface WireGuard para que o tráfego da LAN possa ser encaminhado para ela e o mascaramento esteja ativado na saída VPN. A abordagem mais limpa é uma zona de firewall VPN dedicada. Atribuir a interface à zona WAN existente também pode funcionar, mas o comportamento varia conforme a versão do OpenWrt e a configuração.

Na maioria das versões do OpenWrt, o WireGuard gerencia o roteamento automaticamente através de route_allowed_ips. Verifique Network > Routing para confirmar se os rotas que correspondem aos valores gerados AllowedIPs estão presentes na interface WireGuard. Se estiverem ausentes e você adicionar as rotas manualmente, confirme que elas não conflitam com uma rota WAN padrão existente.

Clique Save & Apply.

DD-WRT com WireGuard

O Windscribe tem dois guias atuais de WireGuard para DD-WRT. Use o guia recomendado se sua compilação do DD-WRT suportar importação de configuração; use o guia manual para compilações mais antigas ou se preferir inserir os valores manualmente:

Os passos abaixo refletem o fluxo geral do método manual.

  1. Abra o painel de administração do DD-WRT em 192.168.1.1.
  2. Vá para Setup > Tunnels e selecione a aba WireGuard .
  3. Ative o cliente WireGuard.
  4. Importar o Windscribe .conf Use a opção de importação para importar o arquivo, se sua build suportar, ou insira os valores manualmente da configuração:
    • Chave Privada: de PrivateKey
    • Endereços: de Address
    • DNS: de DNS
  5. Na seção Peer insira os valores de [Peer]:
    • Chave Pública: de PublicKey
    • Chave Pré-compartilhada: de PresharedKey se presente
    • Endpoint: de Endpoint
    • IPs Permitidos: copie o valor completo de AllowedIPs
    • Keepalive Persistente: 25
  6. Aplique as configurações e reinicie.

Se a sua versão do DD-WRT não incluir suporte ao WireGuard, use OpenVPN e consulte o Central de Ajuda Windscribe em vez de seguir um guia desatualizado do OpenVPN do DD-WRT.

Parte 4: NAT Duplo e Modo Bridge

Colocar o sistema mesh Google atrás de outro roteador cria NAT duplo: duas camadas de Tradução de Endereço de Rede. Para a maioria das atividades, isso não causa problemas. Pode causar problemas com jogos, VoIP e serviços que exigem encaminhamento de porta.

Se você estiver usando um único dispositivo Google Wifi sem pontos mesh adicionais:

O modo bridge está disponível, mas não é recomendado pelo Google como configuração de primeira escolha. Para ativá-lo:

  1. Abra o aplicativo Google Home.
  2. Vá para Home > Wifi > Settings.
  3. Toque em Advanced Networking > Network mode.
  4. Selecione seu dispositivo e, em seguida, toque em Modo bridge.
  5. Toque em Salvar.

Com o modo bridge ativado, a unidade Google atua como um ponto de acesso de passagem. O NAT e o DHCP para a rede Google a jusante são gerenciados pelo roteador VPN a montante.

Se você estiver usando vários pontos mesh Google:

Não coloque o nó principal no modo bridge. Ativar o modo bridge no ponto principal em uma configuração de múltiplos nós desativa a funcionalidade mesh e interrompe vários recursos do Google Nest Wifi. Em vez disso:

  • Deixe o sistema mesh Google no modo roteador atrás do roteador VPN.
  • Aceite o duplo NAT. Para navegação na web, streaming e a maioria dos aplicativos, isso não causará problemas.
  • Se um aplicativo específico exigir encaminhamento de porta, configure-o tanto no roteador VPN quanto no roteador mesh Google. Se você também precisar de tráfego de entrada através do túnel VPN, apenas dois encaminhamentos de roteador local não serão suficientes: o encaminhamento de porta do lado Windscribe também deve ser configurado. O encaminhamento de porta efêmero é exclusivo para Pro; o encaminhamento de porta permanente requer um IP Estático comprado. Consulte a entrada de encaminhamento de porta em Solução de Problemas.
  • Se o modem ou gateway da sua ISP também estiver fazendo NAT, coloque o dispositivo da ISP em modo bridge em vez do sistema Google. Isso remove uma camada de NAT sem afetar a operação mesh.
Diagrama de decisão mostrando modo bridge apenas para um único dispositivo Google Wifi, o Home > Wifi > Settings > Advanced Networking > Network mode > device > Bridge mode > Save caminho e modo roteador para um mesh com múltiplos dispositivos

Figura 4: Se deve usar o modo bridge depende de quantos dispositivos Google Wifi você tem e se o seu dispositivo ISP também está fazendo NAT. O diagrama inclui a etapa final Salvar e os limites de encaminhamento de porta exclusivos para Pro e IP Estático.

Parte 5: Vazamentos IPv6

Este guia configura o roteamento IPv4 através do Windscribe. Se seu roteador ou rede Google também estiver transmitindo tráfego IPv6 e esse tráfego não for roteado pelo túnel, ele contornará a VPN e revelará seu endereço IP real em sites com capacidade IPv6.

Para evitar isso:

  • Verifique a configuração do Windscribe gerada. Use apenas os endereços e rotas que ela fornece; não crie uma rota IPv6 manualmente.
  • Se a configuração gerada não fornecer um túnel IPv6 funcional, desative o IPv6 nas interfaces WAN e LAN do roteador VPN. Esta é a abordagem mais simples para a maioria das configurações domésticas.
  • Confirme que não há vazamentos executando os passos de verificação na Parte 6.

Parte 6: Verificar a Conexão

Execute todos os três testes após a conclusão da configuração.

  • Verificação de IP: Acesse windscribe.com/what-is-my-ip a partir de um dispositivo na rede Google. O endereço IP exibido deve corresponder à localização do servidor Windscribe no seu arquivo de configuração, e não ao IP da sua ISP.
  • Teste de vazamento DNS: Acesse dnsleaktest.com e execute o teste estendido. Seu DNS da ISP ou do roteador doméstico não deve aparecer. Os provedores de teste de vazamento rotulam os resolvedores de forma diferente, mas qualquer resultado que mostre os servidores de nomes da sua ISP significa que o DNS não está sendo roteado pela VPN. Se isso acontecer, revise a configuração de DNS na interface VPN.
  • Teste de vazamento IPv6: Acesse ipv6leak.com ou revise os resultados do IPv6 na página de teste de vazamento DNS. Se o endereço IPv6 do seu ISP aparecer, desative o IPv6 no roteador VPN a menos que a configuração gerada forneça um túnel IPv6 funcional, então reteste.

Método B: Aplicativos Windscribe por Dispositivo

Instale o Windscribe diretamente em cada dispositivo. Isso não requer alterações no roteador, mas deve ser configurado individualmente em cada dispositivo.

Plataformas Suportadas

  • Windows, macOS, Linux: cobertura VPN de todo o dispositivo
  • iOS e Android: cobertura VPN de todo o dispositivo
  • Chrome, Firefox, Edge (extensão do navegador): apenas tráfego do navegador. A extensão não protege o tráfego de outros aplicativos no mesmo dispositivo e não é equivalente ao aplicativo de desktop ou móvel.

Baixe em windscribe.com/download.

Passos de Configuração

  1. Baixe e instale o aplicativo Windscribe para sua plataforma.
  2. Inicie o aplicativo e faça login.
  3. Selecione um local do servidor na lista.
  4. Clique ou toque em Conectar.

Os aplicativos de desktop e móvel incluem o Firewall integrado do Windscribe, que bloqueia todo o tráfego se o túnel VPN cair inesperadamente. Esta proteção não está disponível na extensão do navegador.

Recursos Notáveis

  • Túnel Dividido: Rote aplicativos ou domínios específicos fora da VPN enquanto mantém outros dentro. Disponível em Preferences > Split Tunneling no aplicativo de desktop.
  • R.O.B.E.R.T.: Sistema de filtragem de DNS da Windscribe. Bloqueia anúncios, rastreadores e domínios de malware. Configure-o na seção R.O.B.E.R.T. do painel de controle da sua conta Windscribe.
  • IP Estático: Se o seu plano incluir um IP Estático comprado, você pode se conectar através do mesmo endereço IP da Windscribe em cada sessão. Este é um endereço de datacenter compartilhado ou residencial usado por um pequeno grupo de usuários, não um IP dedicado para um único usuário. A elegibilidade para Build-A-Plan requer os add-ons Unlimited Bandwidth e R.O.B.E.R.T.

Solução de Problemas

Método A: Roteador VPN Upstream

A VPN está ativa, mas o endereço IP não mudou: Confirme se o túnel VPN está ativo e roteando o tráfego. No OpenWrt, verifique Network > Routing se há rotas que correspondem aos valores gerados AllowedIPs na interface WireGuard; o WireGuard geralmente os adiciona automaticamente via route_allowed_ips. No DD-WRT, verifique o status da conexão em Status > WireGuard ou Status > OpenVPN.

Kill switch: configurando comportamento fail-closed: Sem o Firewall do aplicativo Windscribe, o roteador VPN deve ser configurado manualmente para bloquear tráfego fora do túnel. A abordagem exata varia de acordo com a firmware e está fora do escopo deste guia. Consulte a documentação da plataforma do seu roteador para configuração de firewall VPN fail-closed. Se a Windscribe publicar um guia de kill switch para sua firmware, siga-o em vez das regras genéricas de firewall.

Velocidades lentas: O WireGuard oferece um desempenho mais rápido que o OpenVPN na maioria dos casos e é preferido onde suportado. Se estiver usando OpenVPN sobre TCP, mude para UDP. Escolha um servidor Windscribe geograficamente próximo à sua localização. Verifique também o uso da CPU do roteador VPN: hardware de consumo mais antigo pode limitar a taxa de transferência do VPN, independentemente da velocidade da conexão.

Vazamentos de DNS: Defina o servidor DNS na interface VPN para o valor no campo do arquivo de configuração Windscribe. Se os servidores DNS do ISP ainda aparecerem em um teste de vazamento, confirme se o roteador VPN está enviando o DNS do Windscribe através do túnel e se o sistema Google mesh está usando o roteador VPN como seu DNS upstream, e não o gateway do seu ISP. Se a configuração gerada não fornecer um túnel IPv6 funcional, desative o IPv6 porque os pedidos de DNS IPv6 ainda podem chegar ao seu ISP. DNS NAT Duplo causa problemas com jogos, VoIP ou encaminhamento de porta:

Configure o encaminhamento de porta tanto no roteador VPN quanto no roteador Google mesh para tráfego de rede local. Se você também precisar que o tráfego de entrada chegue a um serviço através do próprio túnel VPN, apenas o encaminhamento do roteador local não fará isso: você também deve configurar o encaminhamento de porta dentro do Windscribe. O encaminhamento de porta efêmero é exclusivo para Pro. O encaminhamento de porta permanente requer um IP Estático comprado. Consulte a seção de encaminhamento de porta na sua conta Windscribe ou documentação para detalhes de configuração. Se estiver usando um único dispositivo Google Wifi, considere ativar o modo bridge conforme descrito na Parte 4. Se o modem do seu ISP também estiver fazendo NAT, configure primeiro o dispositivo do ISP como bridge. O túnel WireGuard cai durante períodos de inatividade:

Confirme Keep Alive Persistente está definido para 25 segundos na configuração do par.

Falha de autenticação OpenVPN: Confirme se você está usando as credenciais OpenVPN obtidas com Obter Credenciais do Gerador de Configuração OpenVPN, e não o login da sua conta principal. Baixe novamente o .ovpn arquivo de configuração se o problema persistir.

Dispositivos na rede Google não conseguem acessar a internet após a configuração: Reinicie nesta ordem: modem primeiro, roteador VPN segundo, nó principal da malha Google terceiro. Espere de 30 a 60 segundos entre cada dispositivo antes de ligar o próximo. No OpenWrt, verifique se a zona de firewall da interface WireGuard está configurada corretamente para encaminhamento e mascaramento de VPN. Baixe novamente o arquivo de configuração do Gerador de Configuração Windscribe para descartar uma configuração desatualizada ou mal formatada.

Método B: Aplicativos por Dispositivo

O aplicativo conecta, mas as velocidades estão lentas: Mude para um servidor Windscribe geograficamente mais próximo da sua localização. No celular, mude de uma conexão celular para Wi-Fi ou vice-versa para descartar limitação no lado da rede. No desktop, verifique se outro aplicativo está consumindo largura de banda em segundo plano.

O Firewall do Windscribe está bloqueando todo o tráfego após a desconexão: O Firewall do aplicativo Windscribe é projetado para bloquear todo o tráfego quando a VPN não está ativa. Para restaurar a conectividade normal, reconecte-se ao Windscribe ou desative o Firewall em Preferences > Firewall antes de desconectar.

A extensão do navegador não está protegendo todo o tráfego: As extensões do Chrome, Firefox e Edge cobrem apenas o tráfego do navegador. O tráfego de outros aplicativos no mesmo dispositivo ignora completamente a extensão. Instale o aplicativo completo do Windscribe para desktop ou celular para cobertura em todo o dispositivo.

R.O.B.E.R.T. bloqueando um site que você precisa: Faça login no painel da sua conta Windscribe, vá para a seção R.O.B.E.R.T. e revise suas listas de bloqueio ativas. Desative qualquer categoria que esteja capturando o site ou adicione uma entrada na lista de permissões para o domínio específico.

Perguntas Frequentes

Eu preciso de uma conta paga do Windscribe para usar o método de roteador upstream?

openclose
Sim. Baixar arquivos de configuração OpenVPN ou WireGuard requer uma conta Pro ou Build-A-Plan. O Pro inclui todos os locais de servidor Pro; o Build-A-Plan inclui apenas os locais pagos adicionados a essa conta. O método do aplicativo por dispositivo (Método B) funciona com o plano gratuito do Windscribe, que inclui até 10GB de dados por mês após confirmação por e-mail.

Qual roteador compatível com VPN funciona melhor com uma configuração Google Nest Wifi ou Google Wifi?

openclose
Qualquer roteador compatível que suporte o modo cliente OpenVPN ou WireGuard no firmware atual pode funcionar. Para uso doméstico, os roteadores GL.iNet são enviados com OpenWrt pré-instalado e são um ponto de partida prático. Roteadores de classe empresarial usados com DD-WRT flashados são outra opção comum. Verifique o suporte do modelo e o desempenho da CPU antes de comprar: O WireGuard, em particular, se beneficia de um roteador com um processador capaz de lidar com criptografia em velocidade.

Adicionar um roteador VPN upstream diminuirá a velocidade da minha rede?

openclose
Em certa medida, sim. A criptografia VPN adiciona carga de processamento, e a CPU do roteador principal é o fator limitante. Um roteador moderno com suporte ao WireGuard lida com a maioria das conexões de internet residencial sem uma queda significativa de vazão. Hardware consumidor mais antigo ou de baixa potência pode limitar as velocidades da VPN bem abaixo do máximo do plano do seu ISP. O WireGuard geralmente causa menos sobrecarga que o OpenVPN, que é um motivo pelo qual ele é recomendado como protocolo de primeira escolha neste guia.

Este guia se aplica ao Nest Wifi Pro?

openclose
Sim. O Nest Wifi Pro tem a mesma limitação de firmware do Google Nest Wifi e do Google Wifi: ele não suporta executar um cliente VPN diretamente no dispositivo. Os métodos de roteador VPN principal e aplicativo por dispositivo descritos neste guia se aplicam ao Nest Wifi Pro sem modificações. No entanto, o modo ponte do Google é apenas uma opção para um único dispositivo Wifi e não para uma malha multi-dispositivo.

Como mudo a localização do servidor Windscribe depois de concluir a configuração?

openclose
Se você usou o método de roteador principal, baixe um novo arquivo de configuração para a localização do servidor de destino no Gerador de Configuração WireGuard ou no Gerador de Configuração OpenVPN. Substitua a configuração existente no seu roteador VPN. Os passos exatos dependem do firmware do seu roteador. Se você usou o método de aplicativo por dispositivo, abra o aplicativo Windscribe e selecione uma localização diferente na lista de servidores.

Obter Windscribe

O método de aplicativo por dispositivo (Método B) funciona com o plano gratuito do Windscribe. Ele oferece até 10GB de dados por mês após a confirmação por e-mail e não requer cartão de crédito para se inscrever.

O método de roteador upstream (Método A) requer uma conta paga para gerar arquivos de configuração OpenVPN ou WireGuard. Duas opções pagas estão disponíveis:

  • Pro: Acesso a todos os locais de servidor em países 69+, dados ilimitados, R.O.B.E.R.T. e geração de configuração personalizada. $9/mês em um plano mensal ou $69/ano ($5,75/mês) em um plano anual. Encaminhamento de porta efêmero é exclusivo do Pro. O encaminhamento de porta permanente requer um IP Estático comprado.
  • Construir um Plano: Escolha apenas os locais de servidor que você precisa. Cada local custa $1/mês. Largura de Banda Ilimitada e R.O.B.E.R.T. são adicionais de $1/mês. O gasto mínimo é de $3/mês. A elegibilidade para IP Estático requer o complemento Largura de Banda Ilimitada e R.O.B.E.R.T.

Confirme os preços atuais em windscribe.com/upgrade antes de comprar.

Cadastre-se grátis.

Entre em contato