Este guia aborda a configuração do cliente 'OpenVPN' da Windscribe em um roteador com firmware DD-WRT. Todo dispositivo que usar esse roteador para acessar a internet terá o tráfego roteado pelo túnel VPN enquanto o túnel OpenVPN estiver conectado, desde que não haja desvios de roteamento baseado em políticas e que o IPv6 seja tratado corretamente.
Observação sobre os recursos do aplicativo: uma configuração manual no roteador não inclui todos os recursos disponíveis nos aplicativos oficiais da 'Windscribe'. Os controles de firewall do aplicativo, a alternância automática de protocolo em caso de falha e a proteção contra vazamentos gerenciada pelo aplicativo não estão disponíveis nesta configuração. A prevenção de vazamentos deve ser feita manualmente, conforme explicado na Parte 4.
Tempo estimado: 15–30 minutos.
Use uma conexão com fio ao roteador durante a configuração. Alterar as configurações da VPN pode interromper o Wi-Fi temporariamente.
Observação sobre o firmware: use sempre a compilação do DD-WRT criada especificamente para o modelo exato do seu roteador. Instalar uma compilação incorreta pode deixar o roteador sem responder. Antes de começar, confirme que você sabe como restaurar as configurações de fábrica do dispositivo caso a conectividade seja perdida durante a configuração.
O OpenVPN é um protocolo VPN maduro e de código aberto que usa TLS para criptografar o tráfego entre um dispositivo cliente e um servidor VPN. A Windscribe oferece perfis manuais do OpenVPN nos planos pagos por meio do OpenVPN Config Generator. Atualmente, o gerador baixa um perfil .ovpn e fornece as credenciais do OpenVPN separadamente. Uma configuração manual no DD-WRT exige que esse perfil seja mapeado para o painel de administração do roteador.
Windscribe-Location.ovpn.
Abra o arquivo .ovpn baixado em um editor de texto simples. Você usará os valores e blocos incorporados no DD-WRT:
remote fornece o nome do host e a porta do servidor: remote [hostname] [port].
proto fornece o protocolo do túnel.dev, cipher ou data-ciphers, auth, de compactação, verificação de certificado, MTU e MSS presentes. Faça os campos do DD-WRT corresponderem a esse perfil gerado, em vez de usar valores de exemplo de outro guia.<ca> incorporado. Você copiará o conteúdo do certificado entre <ca> e </ca> para o campo CA Cert do DD-WRT.
<tls-auth> incorporado. Você copiará o conteúdo dele para TLS Auth Key e manterá a direção da chave do perfil quando a sua compilação do DD-WRT exibir essa configuração.
A Windscribe gera um conjunto separado de credenciais do OpenVPN, diferente do login da sua conta principal.
Figura 1: atualmente, o gerador do OpenVPN produz um perfil e as credenciais são obtidas separadamente. O diagrama mostra quais valores e blocos do perfil são necessários no DD-WRT.
Antes de ativar: acesse Administration > Backup e salve uma cópia da configuração atual do DD-WRT. Se a configuração da VPN interromper a conectividade, você poderá restaurar esse backup depois de redefinir ou recuperar o acesso ao roteador.
Defina Start OpenVPN Client como Enable. Outros campos de configuração aparecerão abaixo.
Use os valores copiados do arquivo .ovpn na Parte 1, Etapa 3 e as credenciais do OpenVPN obtidas na Parte 1, Etapa 4.
Os nomes dos campos do DD-WRT variam conforme a compilação. Faça os campos condicionais corresponderem ao perfil gerado e à compilação exata do roteador. Se um campo não estiver disponível, não invente um equivalente nem copie um valor de exemplo de outro perfil.
dev do perfil. Os perfis atuais da Windscribe para roteadores usam um dispositivo TUN roteado.
cipher, data-ciphers e qualquer diretiva de fallback presente no perfil. Não presuma que um único algoritmo se aplica a todas as versões do OpenVPN.
auth do perfil.
Compilações antigas: se a sua compilação do DD-WRT não exibir os campos Username e Password após a ativação de User Pass Authentication, use uma compilação do DD-WRT criada para o modelo e a revisão exatos do seu roteador que inclua os campos de nome de usuário e senha do OpenVPN. Deixar os campos de autenticação em branco impedirá a autenticação da conexão.
Defina Advanced Options como Enable. Isso exibirá todos os campos de configuração.
tls-cipher ou tls-ciphersuites do perfil. Caso contrário, mantenha o padrão da sua compilação do DD-WRT.
compress ou comp-lzo somente quando aparecer no perfil gerado. Caso contrário, mantenha a compactação desativada.
tun-mtu quando o perfil o especificar. Caso contrário, mantenha o padrão da compilação e altere-o somente para corrigir um problema de MTU do caminho que tenha sido testado.
fragment somente quando estiver presente; caso contrário, deixe em branco.
mssfix quando estiver presente. Altere-o somente para corrigir um problema de MTU ou fragmentação que tenha sido testado.
remote-cert-tls, verify-x509-name ou o requisito legado ns-cert-type usando o controle correspondente ou o campo Additional Config disponível na sua compilação.
Use Additional Config somente para diretivas do arquivo .ovpn gerado que não tenham um campo correspondente no DD-WRT:
reneg-sec 432000; o gerador atual da Windscribe remove essa diretiva intencionalmente dos perfis baixados.
Não cole blocos de exemplo completos de capturas de tela ou guias antigos. Se você não conseguir mapear uma diretiva com segurança, deixe o campo inalterado e verifique-o em relação ao perfil gerado e à compilação exata do DD-WRT.
.ovpn, localize o bloco <ca>.
<ca> e </ca>, incluindo as linhas completas -----BEGIN CERTIFICATE----- e -----END CERTIFICATE-----.
.ovpn, localize o bloco <tls-auth>.
<tls-auth> e </tls-auth>, incluindo as linhas reais de cabeçalho e rodapé do seu arquivo.
key-direction ou o valor de direção da tag <tls-auth> quando a sua compilação do DD-WRT exibir esse controle.
Deixe Public Client Cert e Private Client Key vazios, a menos que o arquivo .ovpn gerado contenha blocos <cert> ou <key>. Os perfis atuais da Windscribe com nome de usuário e senha não exigem campos de certificado por cliente.
Figura 2: os campos do OpenVPN Client usados neste guia. Os valores em verde vêm do perfil ou das credenciais; os campos condicionais devem corresponder ao arquivo gerado e à compilação exata do DD-WRT.
Clique em Save no fim da página e depois em Apply Settings. Em geral, o roteador leva cerca de 30–60 segundos para aplicar as alterações e tentar se conectar.
As configurações manuais de VPN não bloqueiam automaticamente todos os vetores de vazamento. Conclua as duas etapas abaixo antes de confiar nesta configuração para proteger sua privacidade.
Sem kill switch: este guia não adiciona um kill switch no roteador. Sem regras de firewall e roteamento fail-closed testadas separadamente, uma configuração típica do DD-WRT com rota padrão pode fazer o tráfego voltar para a WAN normal quando o túnel OpenVPN cair. As configurações de DNS, por si só, não impedem esse retorno.
Figura 3: o modo de falha desta configuração quando o túnel cai. Sem regras fail-closed testadas separadamente, o tráfego pode voltar para a WAN normal e expor o IP voltado para o ISP.
Se aparecerem resolvedores inesperados, não confie na configuração até que o caminho do DNS seja corrigido e testado novamente.
O gerador atual do OpenVPN informa que alguns roteadores domésticos não aceitam o DNS enviado pelo servidor. Se isso se aplicar à sua compilação do DD-WRT, configure o DNS da Windscribe manualmente conforme indicado abaixo. Isso reduz o vazamento de DNS; não é um kill switch de tráfego:
10.255.255.1. Esse é um endereço interno da Windscribe e só funciona enquanto você estiver conectado à Windscribe.
Considere esta configuração de roteador com OpenVPN como exclusiva para IPv4, a menos que você tenha verificado explicitamente que o perfil gerado e a compilação do DD-WRT roteiam IPv6 pelo túnel. O tratamento automático de IPv6 dos aplicativos oficiais da Windscribe não configura o DD-WRT para você.
fe80::/10 não é roteável pela internet.
Se você precisar de IPv6, não confie nesta configuração até verificar a rota IPv6 gerada, o caminho do DNS e o comportamento quando o túnel cair na compilação exata do seu DD-WRT.
Figura 4: quatro verificações independentes do status do túnel, IP público, DNS e IPv6. Passar em uma delas não comprova que as outras são seguras.
Se as verificações de conexão e vazamento forem aprovadas, interrompa o túnel deliberadamente e confirme o comportamento esperado de fail-closed ou de retorno à WAN antes de confiar na configuração.
.ovpn para o local desejado.
remote, proto, cipher/auth, verificação de certificado, <ca> e <tls-auth>.
<ca> e <tls-auth> foi copiado sem linhas ausentes. Mantenha a direção da chave TLS.
10.255.255.1. Não considere essa configuração de DNS como um kill switch.
Se a sua compilação do DD-WRT for compatível com WireGuard, ele pode ter um desempenho melhor que o OpenVPN em roteadores menos potentes. Procure Setup > Tunnels. Se essa opção não aparecer, a sua compilação não inclui o WireGuard. Para obter instruções de configuração, consulte o guia recomendado da Windscribe para configurar o WireGuard no DD-WRT.
Sim. Os perfis manuais para roteadores exigem uma assinatura Pro ou Build-A-Plan. O Build-A-Plan só pode gerar perfis para os locais incluídos no plano; o plano Free não inclui o gerador de configurações do OpenVPN.
Ela protege os dispositivos que usam esse roteador como gateway de internet enquanto o túnel OpenVPN está ativo, a menos que outro roteador, aplicativo de VPN, rede de convidados, VLAN ou regra de roteamento baseado em políticas os direcione para outro lugar. Sem regras fail-closed testadas, o tráfego pode voltar para a WAN normal se o túnel cair.
Não. Os aplicativos oficiais incluem o Windscribe Firewall, a alternância automática de protocolo em caso de falha e o tratamento automático de IPv6. Um perfil manual no roteador não configura esses recursos dos aplicativos. A filtragem do R.O.B.E.R.T. depende da conta e de o roteador realmente usar o DNS da Windscribe; verifique o caminho do DNS em vez de presumir que ele está correto.
Sem regras de firewall e roteamento fail-closed testadas separadamente, uma configuração típica do DD-WRT com rota padrão pode fazer o tráfego voltar para a WAN normal. O tráfego dos aplicativos ainda pode usar HTTPS ou outra forma de criptografia, mas deixa de estar protegido pelo túnel VPN e o IP voltado para o ISP pode ser exposto.
Considere-a exclusiva para IPv4, a menos que o perfil gerado e a compilação exata do seu DD-WRT roteiem IPv6 explicitamente pelo túnel e sejam aprovados nos testes de IPv6, DNS e queda do túnel. Caso contrário, desative o IPv6 conforme descrito na Parte 4, Etapa 2.
Sim. No OpenVPN Config Generator, selecione seu Static IP em Location / IP. Caso seja solicitado, selecione o dispositivo Static IP correto antes de obter as credenciais.
Sim, em roteadores com CPUs mais antigas ou menos potentes. A criptografia do OpenVPN exige bastante da CPU. Se a sua compilação do DD-WRT for compatível com WireGuard, esse protocolo é significativamente mais leve para o hardware.
Sim, mas gere um novo perfil .ovpn e compare todos os valores e blocos incorporados relevantes. Não presuma que basta alterar somente o nome do host, a porta e o protocolo.
Os perfis manuais para roteadores exigem uma assinatura Pro ou Build-A-Plan. O Build-A-Plan só pode gerar perfis para os locais incluídos no plano.
Já concluiu a configuração, mas algo ainda não funciona? As comunidades da Windscribe no Reddit e no Discord já viram praticamente todos os problemas de configuração de roteadores que existem.