Saltar para o conteúdo principal
Windscribe

Como configurar e usar o Windscribe em um roteador (OpenVPN WireGuard)

Author
Shaun C.
Aug 12, 2026
Divider

Visão geral

Instalar o Windscribe no seu roteador direciona o tráfego de internet pela VPN para os dispositivos atribuídos ao perfil de VPN: celulares, smart TVs, consoles de jogos e outros que se conectam por meio dele. Em roteadores com uma opção de aplicar a todos, isso pode abranger a maioria dos dispositivos da rede principal, dependendo do seu roteador, com as exceções abaixo. Isso é especialmente útil para dispositivos que não conseguem executar um aplicativo de VPN nativamente e significa que você configura a conexão uma única vez, em vez de fazer isso em cada dispositivo.

Atenção: uma VPN no roteador é útil, mas não é uma manta mágica de invisibilidade para toda a sua rede. Dispositivos em redes de convidados ou pontos de acesso secundários, tráfego da LAN local entre dispositivos no mesmo roteador, serviços em segundo plano do próprio roteador e qualquer dispositivo que execute sua própria VPN ou proxy separado não passarão automaticamente pelo túnel. O tráfego IPv6 também pode contornar o túnel, dependendo do roteador e das configurações.

Diagrama mostrando quais dispositivos e tráfego uma VPN no roteador abrange e qual tráfego pode contorná-la

Figura 1: O que um túnel no nível do roteador abrange e as lacunas que surpreendem as pessoas em um teste de vazamento.

Observação: Este guia abrange apenas o firmware original (OEM). Se o seu roteador executa DD-WRT, OpenWrt ou Tomato/FreshTomato, consulte os guias específicos de firmware do Windscribe na Base de Conhecimento.

Observação sobre a GL.iNet: O firmware original da GL.iNet é baseado no OpenWrt, mas usa a própria interface de roteador da GL.iNet. Se você usa o firmware padrão da GL.iNet, siga as etapas da GL.iNet neste guia, e não o guia genérico do OpenWrt. Os roteadores GL.iNet normalmente usam 192.168.8.1 para o painel de administração.

O suporte a WireGuard® no firmware original é limitado a alguns modelos mais recentes. Antes de iniciar a Parte 2, confirme se o firmware atual do seu roteador inclui um recurso nativo de cliente WireGuard.

Diagrama explicando que um servidor VPN aceita conexões de entrada, enquanto um cliente VPN conecta o roteador ao Windscribe

Figura 2: Um servidor VPN e um cliente VPN são recursos opostos. Confirmar qual deles o seu roteador possui é o primeiro passo de verdade.

Pré-requisitos

  • Uma assinatura paga do Windscribe Pro ou Build-A-Plan, necessária para acessar o Config Generator e baixar arquivos de configuração
  • Acesso ao painel de administração do seu roteador, normalmente em 192.168.1.1 ou 192.168.0.1
  • Suas credenciais de administração do roteador, normalmente uma senha de administrador ou uma conta de aplicativo ou da nuvem em sistemas como o TP-Link Deco
  • Um computador ou celular conectado ao roteador por Ethernet ou Wi-Fi
  • Importante: as configurações do roteador não incluem o Firewall do aplicativo Windscribe. Se o túnel cair e o roteador não tiver um kill switch, ele poderá enviar o tráfego pelo seu ISP como se nada tivesse acontecido. Procure nas configurações do cliente VPN do seu roteador uma opção Block traffic if VPN disconnects ou um kill switch equivalente e ative-a antes de confiar nesta configuração para ter privacidade. Muitos firmwares originais de roteadores não incluem um kill switch de verdade. Se o seu roteador não oferecer um e você precisar de proteção que bloqueie o tráfego em caso de falha, use o aplicativo Windscribe nos dispositivos individuais.
Tabela comparando a disponibilidade de kill switch no firmware original de roteadores ASUS, TP-Link Archer, TP-Link Deco e GL.iNet

Figura 3: Disponibilidade de kill switch no firmware original, verificada na documentação de cada fabricante.

Antes de começar: Faça backup das configurações atuais do roteador usando a opção de exportação ou backup no painel de administração. Faça todas as alterações enquanto estiver conectado localmente ao roteador, por Ethernet ou Wi-Fi, para que você possa desativar o perfil de VPN e restaurar o acesso à internet sem precisar de uma conexão remota caso algo dê errado.

Parte 1: Configuração do OpenVPN

Etapa 1: Baixe seu arquivo de configuração do OpenVPN

  1. Abra o Windscribe OpenVPN Config Generator e entre na sua conta.
  2. Selecione um Location / IP no menu suspenso.
  3. Escolha um Protocol: UDP é recomendado por sua velocidade; TCP pode ser mais confiável em conexões instáveis ou restritas.
  4. Selecione uma Port. Use 443 se não tiver certeza.
  5. Selecione a OpenVPN Version compatível com o seu roteador. Se não tiver certeza, consulte as orientações de compatibilidade do gerador e a documentação do roteador.
  6. Clique em Download Config e salve o arquivo .ovpn no computador.
  7. Clique em Get Credentials. Copie o nome de usuário e a senha do OpenVPN exibidos. Eles são diferentes dos dados de acesso da sua conta principal do Windscribe.

Etapa 2: Acesse o painel de administração do seu roteador

  1. Abra um navegador em um dispositivo conectado ao roteador.
  2. Digite o IP do gateway do roteador na barra de endereços. Exemplos comuns são 192.168.1.1, 192.168.0.1 e 192.168.8.1 para muitos roteadores GL.iNet. Se não tiver certeza, verifique a etiqueta na parte inferior do roteador.
  3. Entre com as credenciais de administração do roteador.

Etapa 3: Localize a seção do cliente VPN

Os caminhos de navegação variam conforme o fabricante e a versão do firmware. Estes são pontos de partida aproximados que podem variar de acordo com o modelo:

  • ASUS: Advanced Settings > VPN > VPN Client, ou VPN > VPN Fusion > Add Profile > OpenVPN em firmwares mais recentes com VPN Fusion
  • TP-Link Archer: Advanced > VPN Client
  • GL.iNet: VPN > OpenVPN Client, ou VPN > VPN Client Profile no firmware 4.9 e posteriores
Interfaces da ASUS, TP-Link e GL.iNet mostrando onde encontrar a seção do cliente VPN de saída

Figura 4: A seção do cliente VPN em três interfaces originais. Capturas de tela: ASUS, TP-Link, GL.iNet.

Importante: Muitos roteadores com firmware original não são compatíveis com conexões de saída de cliente VPN. A maioria dos roteadores Linksys para consumidores com firmware original não inclui um cliente VPN de saída. Confira a lista de recursos do seu modelo exato antes de prosseguir. Muitos roteadores Netgear Nighthawk e D-Link para consumidores oferecem apenas um recurso de servidor VPN para acesso remoto à rede doméstica e não conseguem se conectar a um serviço VPN externo. Se o roteador não tiver uma seção VPN Client, suas opções são instalar o DD-WRT ou o OpenWrt, se houver suporte para o modelo exato e a revisão de hardware, ou substituir o equipamento por um roteador que inclua a funcionalidade nativa de cliente VPN.

Etapa 4: Adicione um novo perfil do OpenVPN

  1. Clique em Add Profile ou no botão equivalente na seção VPN Client.
  2. Selecione OpenVPN como o tipo de VPN.
  3. Importe o arquivo .ovpn que você baixou do Windscribe:
    • A maioria das interfaces oferece um botão Import ou Browse para enviar o arquivo diretamente.
    • Algumas interfaces mais antigas exigem que você cole todo o conteúdo do arquivo .ovpn em um campo de texto.
  4. Digite o nome de usuário e a senha do Windscribe OpenVPN fornecidos pelo Config Generator, e não os dados de acesso da sua conta principal do Windscribe. O valor visível admin no exemplo da ASUS abaixo é apenas um dado de exemplo da interface, não uma credencial do Windscribe. Interfaces de importação do OpenVPN da ASUS e TP-Link; o exemplo da ASUS contém um nome de usuário admin de amostra que não deve ser copiado

    Figura 5: Importação do arquivo .ovpn e localização dos campos de credenciais do OpenVPN. A captura de tela da ASUS contém valores de exemplo do fabricante; use apenas as credenciais geradas do Windscribe OpenVPN. Capturas de tela: ASUS, TP-Link.

  5. Salve ou aplique o perfil.

Etapa 5: Ative a conexão OpenVPN

  1. Na lista VPN Client, encontre o perfil que você criou.
  2. Clique em Connect ou ative a opção.
  3. Aguarde até que o status mude para Connected ou Active. O estado Connecting ainda não indica que o túnel está funcionando.
ASUS mostrando Connected, TP-Link mostrando Connecting e uma área de status de perfil da GL.iNet

Figura 6: Onde três interfaces originais mostram o status do perfil. A ASUS indica Connected; a TP-Link indica Connecting; a GL.iNet mostra um ponto de status verde. Verifique o túnel real em um dispositivo cliente conforme descrito abaixo. Capturas de tela: ASUS, TP-Link, GL.iNet.

Observação sobre IPv6: Se o seu ISP fornece IPv6, não presuma que o OpenVPN no firmware original do roteador seja compatível com ele. Desative o IPv6 nas configurações do roteador ou da WAN, ou verifique em ipleak.net ou test-ipv6.com se nenhum endereço IPv6 do ISP aparece enquanto você está conectado.

Parte 2: Configuração do WireGuard

Verificação de compatibilidade

O suporte a cliente WireGuard no firmware original está disponível apenas em alguns modelos. Exemplos comuns, dependendo do modelo e do firmware, incluem:

  • ASUS: Modelos ASUS compatíveis com firmware recente e suporte ao VPN Fusion. Confira o seu modelo no artigo de suporte da ASUS sobre o cliente VPN WireGuard no VPN Fusion.
  • GL.iNet: A maioria dos modelos atuais da GL.iNet inclui suporte a cliente WireGuard no firmware original, mas confirme isso para o seu modelo exato.
  • TP-Link Archer: Apenas alguns modelos e versões de firmware. Confira as notas de versão do modelo e da revisão de hardware específicos para confirmar o suporte a cliente WireGuard antes de prosseguir.
  • TP-Link Deco: Apenas alguns modelos e versões de firmware, configurados pelo aplicativo móvel Deco em vez do painel de administração web do roteador. Confira as notas de versão do modelo e da revisão de hardware específicos para confirmar o suporte.

Antes de prosseguir, verifique o suporte nas notas de versão do roteador ou na lista de recursos do fabricante.

Matriz mostrando orientações de suporte a cliente WireGuard específicas por modelo para ASUS, GL.iNet, TP-Link Archer e TP-Link Deco

Figura 7: Onde o suporte a WireGuard é confirmado no firmware original e até que ponto é possível confiar na lista de cada fabricante.

Etapa 1: Gere uma configuração do WireGuard

  1. Abra o Windscribe WireGuard Config Generator e entre na sua conta.
  2. Selecione uma Location no menu suspenso.
  3. Selecione uma Port. Use 443 se não tiver certeza. O WireGuard usa UDP, portanto, redes que bloqueiam ou limitam UDP ainda podem bloquear a conexão independentemente da porta.
  4. Em Key Pair, mantenha New Key Pair selecionado ou escolha um par de chaves existente que você gerou anteriormente.
  5. Clique em Download Config e salve o arquivo .conf.

O arquivo contém sua chave privada, a chave pública do servidor, a chave pré-compartilhada, o endpoint, as rotas, os endereços da interface e as configurações de DNS. Não compartilhe esse arquivo nem o armazene em um local sem segurança.

Etapa 2: Acesse o painel de administração ou o aplicativo do roteador

  1. Para roteadores ASUS, TP-Link Archer e GL.iNet, siga as mesmas etapas no navegador da Parte 1, Etapa 2.
  2. Para roteadores TP-Link Deco, abra o aplicativo Deco no celular e entre na sua conta TP-Link.

Etapa 3: Localize a seção do cliente WireGuard

  1. ASUS, modelos compatíveis: VPN > VPN Fusion > Add Profile > WireGuard
  2. GL.iNet: VPN > WireGuard Client, ou VPN > VPN Client Profile no firmware 4.9 e posteriores
  3. TP-Link Archer, modelos compatíveis: Advanced > VPN Client > WireGuard tab
  4. TP-Link Deco, modelos compatíveis no aplicativo Deco: More > Advanced > VPN Client > Add Profile > WireGuard, depois importe a configuração

Os nomes dos menus podem variar conforme o modelo e a versão do firmware.

Etapa 4: Importe a configuração do WireGuard

  1. Na seção do cliente WireGuard, clique em Add Profile, Import ou na opção equivalente e envie o arquivo .conf baixado do Windscribe. Interfaces da ASUS, TP-Link Archer, TP-Link Deco e GL.iNet para importar um arquivo de configuração do WireGuard

    Figura 8: Importação de um .conf do WireGuard em quatro interfaces, incluindo o aplicativo Deco. Os valores preenchidos de chave e endereço do túnel no exemplo do TP-Link Archer estão ocultos. Capturas de tela: ASUS, TP-Link, GL.iNet.

  2. A maioria dos roteadores preencherá os campos automaticamente a partir do arquivo .conf. Se o seu exigir preenchimento manual, copie todos os valores da configuração baixada:
    • Private Key: sua chave de cliente de PrivateKey
    • Address: o endereço IPv4 gerado e o endereço IPv6 opcional de Address
    • DNS: o valor de DNS do Windscribe gerado de DNS
    • Public Key: a chave do servidor Windscribe de PublicKey
    • Preshared Key: o valor obrigatório separado de PresharedKey
    • Allowed IPs: mantenha o valor completo de AllowedIPs exatamente como foi gerado. Não adicione, remova nem restrinja rotas.
    • Endpoint: o endereço e a porta do servidor de Endpoint
    Mapeamento anotado da configuração do WireGuard que associa PrivateKey, Address, DNS, PublicKey, PresharedKey, AllowedIPs e Endpoint a campos separados do roteador

    Figura 9: Os campos solicitados pelo roteador caso ele não consiga importar o arquivo. Mantenha todas as chaves e rotas geradas exatamente como fornecidas.

    Se o roteador rejeitar um endereço IPv6 ou uma linha de MTU, remova apenas o campo que o firmware exato documenta como incompatível. Não remova PresharedKey nem altere AllowedIPs. Se você remover os campos IPv6, desative o IPv6 no roteador ou no nível da WAN e verifique em ipleak.net se nenhum endereço IPv6 do ISP aparece.

  3. Salve a configuração.

Etapa 5: Ative a conexão WireGuard

  1. Selecione o perfil que você importou.
  2. Clique em Connect ou ative a opção.
  3. Aguarde até que o indicador de status mostre Connected ou Active.

Atribuição de dispositivos

Alguns roteadores permitem escolher quais dispositivos usam cada perfil de VPN. Se o seu roteador tiver atribuição de dispositivos, VPN Fusion, roteamento por política ou uma opção apply to clients, verifique se o perfil está aplicado a todos os dispositivos que você deseja direcionar pelo Windscribe antes de verificar a conexão.

Verificação da conexão

Depois de ativar qualquer um dos protocolos, verifique o túnel em um dispositivo conectado ao roteador:

  1. Abra a página What Is My IP do Windscribe ou ipleak.net. Confirme se o endereço público é uma saída da VPN, e não o endereço normal do seu ISP. Os rótulos de geolocalização podem variar entre bancos de dados, portanto, o nome da cidade por si só não serve como prova.
  2. No ipleak.net, verifique o DNS. O resultado esperado é o DNS do Windscribe, que pode não usar o mesmo IP ou rótulo de cidade da saída da VPN. Os resolvedores do seu ISP ou um resolvedor inesperado de terceiros precisam ser investigados.
  3. Verifique o IPv6 separadamente. Um endereço IPv6 da VPN que passe com segurança pelo túnel é aceitável; o endereço IPv6 atribuído pelo seu ISP é um vazamento. Se o roteador não conseguir encaminhar a rota IPv6 gerada pelo túnel, desative o IPv6 no roteador ou na WAN e teste novamente.

Se o endereço do seu ISP ou resolvedores DNS inesperados ainda estiverem visíveis, desconecte o perfil de VPN, reconecte-o e verifique novamente. Se o problema persistir, confira se há erros de digitação na configuração.

Três verificações de uma VPN no roteador para o endereço de saída da VPN, o DNS do Windscribe e o desvio por IPv6

Figura 10: As três verificações, incluindo o resultado de DNS que pode parecer diferente da saída da VPN sem ser um vazamento.

Solução de problemas

Não é possível estabelecer a conexão:

  • Confirme se você está usando o nome de usuário e a senha do Windscribe OpenVPN fornecidos pelo Config Generator, e não os dados de acesso da sua conta principal do Windscribe.
  • Para o OpenVPN, tente trocar de protocolo: baixe uma nova configuração com TCP em vez de UDP, ou vice-versa.
  • Para o WireGuard, verifique a porta mostrada no campo Endpoint. O WireGuard usa apenas UDP, portanto, algumas redes restritas podem bloqueá-lo ou limitá-lo independentemente da porta. Se a porta 443 não funcionar, gere novamente a configuração com outra porta disponível. Se nenhuma porta UDP funcionar nessa rede, use o OpenVPN por TCP.

Alguns dispositivos parecem contornar a VPN:

  • Em roteadores compatíveis com uma opção de aplicar a todos, os dispositivos da rede principal geralmente passam pelo túnel, com exceção dos casos mencionados acima: redes de convidados, pontos de acesso secundários, VPNs ou proxies no próprio dispositivo, DNS fixo ou tráfego IPv6 que o roteador não encaminha pelo túnel. Em roteadores com VPN Fusion ou atribuição por dispositivo, como alguns modelos ASUS e TP-Link, talvez seja necessário atribuir explicitamente cada dispositivo ao perfil de VPN.

A velocidade está muito mais baixa do que o esperado:

  • Escolha um servidor Windscribe geograficamente mais próximo da sua localização física.
  • Para o OpenVPN, mude de TCP para UDP caso ainda não tenha feito isso.
  • O WireGuard normalmente oferece um desempenho melhor do que o OpenVPN no mesmo hardware de roteador, mas as velocidades reais dependem muito da CPU do roteador, do firmware e da presença de aceleração de VPN.

O OpenVPN falha com erros de TLS, certificado ou autenticação:

  • Verifique se a data e a hora do roteador estão corretas. O handshake da VPN pode falhar se o relógio do roteador estiver errado. A maioria dos painéis de administração de roteadores tem uma página de configurações de horário ou NTP em Administration ou Advanced Settings.

O túnel VPN cai após um período de inatividade:

  • Alguns roteadores desconectam sessões de VPN ociosas. Procure uma opção Keep Alive ou Reconnect on Disconnect nas configurações do cliente VPN e ative-a se o seu firmware específico oferecer uma delas.
  • Para o WireGuard, um valor de keepalive persistente de 25 segundos é uma configuração comum que evita timeouts de NAT. Esse campo pode aparecer na configuração do par WireGuard do seu roteador.

O túnel se conecta, mas os sites travam ou páginas grandes não carregam:

  • Tente reduzir o MTU da VPN em pequenos incrementos a partir do valor padrão. Valores comuns para solução de problemas ficam em torno de 1400 para o OpenVPN e 1380 para o WireGuard, caso o roteador disponibilize essa configuração. Nem todos os firmwares originais fazem isso.

Este roteador está atrás de um gateway do ISP ou de outro roteador:

  • O cliente VPN protege apenas os dispositivos que usam este roteador como gateway. Se o gateway do ISP também estiver transmitindo Wi-Fi, os dispositivos conectados a esse Wi-Fi não usarão a VPN do roteador com Windscribe. Conecte os dispositivos protegidos ao roteador com Windscribe ou coloque o gateway do ISP no modo bridge ou somente modem, se houver suporte.

O menu de administração do roteador é diferente do mostrado neste guia:

  • Os nomes e locais das opções variam conforme o modelo e a versão do firmware. Acesse a Central de Ajuda do Windscribe informando o modelo exato e a versão do firmware do seu roteador.

Observações sobre os recursos do Windscribe no nível do roteador

  • Split Tunneling: O Split Tunneling do aplicativo Windscribe não está disponível quando a VPN é executada no firmware original do roteador. O roteamento por política ou a atribuição por dispositivo do roteador podem oferecer controles de roteamento semelhantes. Para usar o Split Tunneling por aplicativo do Windscribe, instale o aplicativo Windscribe diretamente no dispositivo.
  • Firewall protection: O Firewall do aplicativo Windscribe não é transferido para configurações no nível do roteador. O roteador pode ter seu próprio kill switch. Ative-o e teste-o desconectando a VPN e confirmando se o tráfego é bloqueado em vez de voltar a passar pelo ISP.
  • R.O.B.E.R.T.: O R.O.B.E.R.T. só consegue filtrar solicitações DNS quando elas passam pelo DNS do Windscribe através do túnel VPN. Dispositivos com DNS fixo ou DNS sobre HTTPS podem contornar o DNS do roteador.
  • Static IPs: Os Static IPs funcionam com configurações de roteador. A compra de um exige um plano pago elegível; o Build-A-Plan também exige o complemento Unlimited Bandwidth and R.O.B.E.R.T. Os Static IPs são complementos anuais. Depois da compra, volte ao Config Generator e selecione a localização do Static IP para gerar a configuração correspondente do OpenVPN ou WireGuard.
Tabela explicando quais recursos do aplicativo Windscribe estão indisponíveis, são condicionais ou podem ser usados com uma configuração de roteador

Figura 11: Quais recursos do Windscribe estão disponíveis em uma configuração de roteador e quais continuam exclusivos do aplicativo.

Perguntas frequentes

Preciso de uma conta paga do Windscribe para configurar a VPN no meu roteador?

openclose
Sim. Para baixar arquivos de configuração dos Config Generators do Windscribe, é necessária uma assinatura paga Pro ou Build-A-Plan. Contas Free não têm acesso. Com uma conta Pro, você obtém configurações para todas as localizações de servidores do Windscribe. Com o Build-A-Plan, as configurações estão disponíveis apenas para as localizações incluídas no seu plano.

Posso mudar as localizações de servidor sem refazer toda a configuração?

openclose
Sim, mas é necessário baixar um novo arquivo de configuração. Volte ao Config Generator apropriado, selecione a nova localização e importe o arquivo como um novo perfil de VPN na seção do cliente VPN do roteador. No OpenVPN, suas credenciais do Config Generator continuam as mesmas em todos os perfis: basta inseri-las novamente uma vez em cada novo perfil. No WireGuard, cada arquivo de configuração é específico para uma localização e contém seu próprio material de chaves gerado. Depois que você tiver vários perfis salvos, para mudar de localização basta desativar o perfil atual e ativar outro.

A VPN deixará minha conexão de internet mais lenta?

openclose
Sim, até certo ponto. Roteadores para consumidores processam criptografia e descriptografia constantes pela CPU, e a maioria não tem hardware dedicado para essa tarefa. As velocidades de VPN em roteadores variam muito conforme o hardware. Escolher um servidor geograficamente mais próximo da sua localização e executar testes de velocidade por uma conexão Ethernet com fio, em vez de Wi-Fi, dará uma ideia mais precisa do que esperar.

Os dispositivos no meu roteador precisam ter o aplicativo Windscribe instalado?

openclose
Não. Quando um perfil de VPN está ativo no roteador, os dispositivos atribuídos a esse perfil passam automaticamente por ele sem precisar de nenhum software adicional. A abrangência depende do roteador: roteadores com a opção de aplicar a todos podem abranger a maioria dos dispositivos da rede principal, enquanto roteadores com VPN Fusion ou atribuição por dispositivo exigem a atribuição de cada dispositivo. Consulte a seção Visão geral para ver a lista completa de exceções que se aplicam nos dois casos. No entanto, o aplicativo Windscribe oferece recursos que não estão disponíveis no nível do roteador, incluindo Split Tunneling e a proteção Firewall exclusiva do aplicativo Windscribe.

E se o meu roteador não for compatível com o modo de cliente VPN?

openclose
Se o firmware original do seu roteador não tiver um recurso de cliente VPN, ele não poderá se conectar diretamente ao Windscribe. Você precisará de outro firmware, como DD-WRT ou OpenWrt, se houver suporte para o modelo exato e a revisão de hardware, ou de outro equipamento que inclua um cliente VPN nativo. Pesquise na Base de Conhecimento do Windscribe os guias de configuração para tipos específicos de firmware.

Planos e preços do Windscribe

A configuração do roteador exige um plano pago do Windscribe. O Pro oferece acesso às configurações de todas as localizações do Windscribe. O Build-A-Plan oferece acesso às configurações apenas das localizações incluídas no seu plano. Para ver os detalhes e preços atuais dos planos, acesse a página de upgrade do Windscribe.

“WireGuard” é uma marca registrada de Jason A. Donenfeld. Consulte as Atribuições de software de código aberto do Windscribe.

Entre em contato