Este guia aborda a configuração do cliente 'OpenVPN' da Windscribe em um roteador com firmware DD-WRT. Todo dispositivo que usar esse roteador para acessar a internet terá o tráfego roteado pelo túnel VPN enquanto o túnel OpenVPN estiver conectado, desde que não haja desvios de roteamento baseado em políticas e que o IPv6 seja tratado corretamente.
Observação sobre os recursos do aplicativo: uma configuração manual no roteador não inclui todos os recursos disponíveis nos aplicativos oficiais da 'Windscribe'. Os controles de firewall do aplicativo, a alternância automática de protocolo em caso de falha e a proteção contra vazamentos gerenciada pelo aplicativo não estão disponíveis nesta configuração. A prevenção de vazamentos deve ser feita manualmente, conforme explicado na Parte 4.
Tempo estimado: 15–30 minutos.
Use uma conexão com fio ao roteador durante a configuração. Alterar as configurações da VPN pode interromper o Wi-Fi temporariamente.
Observação sobre o firmware: use sempre a compilação do DD-WRT criada especificamente para o modelo exato do seu roteador. Instalar uma compilação incorreta pode deixar o roteador sem responder. Antes de começar, confirme que você sabe como restaurar as configurações de fábrica do dispositivo caso a conectividade seja perdida durante a configuração.
Requisitos & pré-requisitos
- Compilação do DD-WRT com OpenVPN: confirme se a seção OpenVPN Client está disponível em Services > VPN no roteador. Se essa seção não aparecer, a compilação atual não inclui o OpenVPN. Consulte o banco de dados oficial de roteadores do DD-WRT, a wiki e os tópicos do fórum específicos do modelo, além das notas da compilação para a revisão exata do seu hardware, antes de instalar uma compilação compatível.
- Plano pago da Windscribe: a configuração manual do OpenVPN requer uma assinatura Pro ou Build-A-Plan. O Build-A-Plan só pode gerar perfis para os locais incluídos no plano; o plano Free não inclui o gerador de configurações do OpenVPN.
- Credenciais de administrador do DD-WRT: o nome de usuário e a senha do painel de administração 'DD-WRT' do roteador, não os dados de login da Windscribe.
- IP de administração do roteador: o endereço de administração padrão do DD-WRT é 192.168.1.1. Use o endereço personalizado caso você o tenha alterado.
Sobre o OpenVPN
O OpenVPN é um protocolo VPN maduro e de código aberto que usa TLS para criptografar o tráfego entre um dispositivo cliente e um servidor VPN. A Windscribe oferece perfis manuais do OpenVPN nos planos pagos por meio do OpenVPN Config Generator. Atualmente, o gerador baixa um perfil .ovpn e fornece as credenciais do OpenVPN separadamente. Uma configuração manual no DD-WRT exige que esse perfil seja mapeado para o painel de administração do roteador.
Parte 1: gere seu perfil OpenVPN da Windscribe
Etapa 1: abra o OpenVPN Config Generator
- Abra windscribe.com/getconfig/openvpn em um navegador.
- Entre com as credenciais da sua conta Windscribe, caso sejam solicitadas.
Etapa 2: baixe o perfil OpenVPN
- Em Step 1 do gerador, selecione Location / IP, Protocol, Port e OpenVPN Version.
- Escolha um local geograficamente próximo de você ou que ofereça a região de saída necessária.
- Selecione o protocolo e a porta. Use uma porta oferecida pelo gerador para esse protocolo:
- UDP geralmente oferece menor latência e funciona na maioria dos ambientes.
- TCP 443 é uma alternativa quando o UDP está bloqueado, como em algumas redes de hotéis ou empresas.
- Se você alterar o protocolo posteriormente, gere um novo perfil. Não altere somente a porta no DD-WRT.
- Escolha a versão do OpenVPN correspondente à compilação do DD-WRT do seu roteador. Se tiver dúvidas, siga a observação sobre versões exibida pelo gerador e use a opção compatível mais antiga em vez de presumir que o perfil mais recente funcionará.
- Clique em Download Config. Isso salva um arquivo com um nome semelhante a
Windscribe-Location.ovpn.
Etapa 3: abra e verifique o perfil OpenVPN
Abra o arquivo .ovpn baixado em um editor de texto simples. Você usará os valores e blocos incorporados no DD-WRT:
- A linha
remotefornece o nome do host e a porta do servidor:remote [hostname] [port].- A linha
protofornece o protocolo do túnel. - Observe as diretivas
dev,cipheroudata-ciphers,auth, de compactação, verificação de certificado, MTU e MSS presentes. Faça os campos do DD-WRT corresponderem a esse perfil gerado, em vez de usar valores de exemplo de outro guia.
- A linha
- Localize o bloco
<ca>incorporado. Você copiará o conteúdo do certificado entre<ca>e</ca>para o campo CA Cert do DD-WRT. - Localize o bloco
<tls-auth>incorporado. Você copiará o conteúdo dele para TLS Auth Key e manterá a direção da chave do perfil quando a sua compilação do DD-WRT exibir essa configuração.
Etapa 4: obtenha suas credenciais do OpenVPN
A Windscribe gera um conjunto separado de credenciais do OpenVPN, diferente do login da sua conta principal.
- Na mesma página do OpenVPN Config Generator, use Step 2 e clique em Get Credentials.
- Copie seu OpenVPN Username e OpenVPN Password. Essas são sequências de caracteres geradas automaticamente, não o e-mail e a senha da sua conta Windscribe. Ao colar os valores no DD-WRT, evite copiar espaços extras antes ou depois deles.
Figura 1: atualmente, o gerador do OpenVPN produz um perfil e as credenciais são obtidas separadamente. O diagrama mostra quais valores e blocos do perfil são necessários no DD-WRT.
Parte 2: configure o OpenVPN Client no DD-WRT
Etapa 1: entre no painel de administração do DD-WRT
- Abra um navegador em um dispositivo conectado ao roteador.
- Acesse http://192.168.1.1 (ou o seu IP de administração personalizado).
- Digite o nome de usuário e a senha de administrador do DD-WRT.
Etapa 2: acesse as configurações do OpenVPN Client
- Clique em Services na barra de navegação superior.
- Clique na guia VPN.
- Role para baixo até a seção OpenVPN Client.
Etapa 3: ative o OpenVPN Client
Antes de ativar: acesse Administration > Backup e salve uma cópia da configuração atual do DD-WRT. Se a configuração da VPN interromper a conectividade, você poderá restaurar esse backup depois de redefinir ou recuperar o acesso ao roteador.
Defina Start OpenVPN Client como Enable. Outros campos de configuração aparecerão abaixo.
Etapa 4: preencha as configurações principais
Use os valores copiados do arquivo .ovpn na Parte 1, Etapa 3 e as credenciais do OpenVPN obtidas na Parte 1, Etapa 4.
Os nomes dos campos do DD-WRT variam conforme a compilação. Faça os campos condicionais corresponderem ao perfil gerado e à compilação exata do roteador. Se um campo não estiver disponível, não invente um equivalente nem copie um valor de exemplo de outro perfil.
- Server IP/Name: nome do host exato da linha remote no arquivo .ovpn
- Port: porta exata da linha remote no arquivo .ovpn
- Tunnel Device: faça corresponder à diretiva
devdo perfil. Os perfis atuais da Windscribe para roteadores usam um dispositivo TUN roteado. - Tunnel Protocol: protocolo da linha proto no arquivo .ovpn ou o protocolo selecionado no gerador de configurações da Windscribe (UDP ou TCP)
- Encryption Cipher / Data Ciphers: faça corresponder a
cipher,data-cipherse qualquer diretiva de fallback presente no perfil. Não presuma que um único algoritmo se aplica a todas as versões do OpenVPN. - Hash Algorithm: faça corresponder à diretiva
authdo perfil. - User Pass Authentication: Enable
- Username: seu nome de usuário do OpenVPN da Windscribe (da Parte 1, Etapa 4)
- Password: sua senha do OpenVPN da Windscribe (da Parte 1, Etapa 4)
Compilações antigas: se a sua compilação do DD-WRT não exibir os campos Username e Password após a ativação de User Pass Authentication, use uma compilação do DD-WRT criada para o modelo e a revisão exatos do seu roteador que inclua os campos de nome de usuário e senha do OpenVPN. Deixar os campos de autenticação em branco impedirá a autenticação da conexão.
Etapa 5: defina as opções avançadas
Defina Advanced Options como Enable. Isso exibirá todos os campos de configuração.
- TLS Cipher: faça corresponder a qualquer diretiva
tls-cipheroutls-ciphersuitesdo perfil. Caso contrário, mantenha o padrão da sua compilação do DD-WRT. - Compression: faça corresponder a
compressoucomp-lzosomente quando aparecer no perfil gerado. Caso contrário, mantenha a compactação desativada. - NAT: Enabled
- Firewall Protection: Enabled
- IP Address: deixe em branco
- Subnet Mask: deixe em branco
- Tunnel MTU Setting: faça corresponder a
tun-mtuquando o perfil o especificar. Caso contrário, mantenha o padrão da compilação e altere-o somente para corrigir um problema de MTU do caminho que tenha sido testado. - Tunnel UDP Fragment: faça corresponder a
fragmentsomente quando estiver presente; caso contrário, deixe em branco. - Tunnel UDP MSS-Fix: faça corresponder a
mssfixquando estiver presente. Altere-o somente para corrigir um problema de MTU ou fragmentação que tenha sido testado. - Verificação do certificado: mantenha o requisito
remote-cert-tls,verify-x509-nameou o requisito legadons-cert-typeusando o controle correspondente ou o campo Additional Config disponível na sua compilação.
Etapa 6: preencha o Additional Config
Use Additional Config somente para diretivas do arquivo .ovpn gerado que não tenham um campo correspondente no DD-WRT:
- Copie somente as diretivas obrigatórias do perfil que ainda não estejam representadas pelos campos acima.
- Não adicione
reneg-sec 432000; o gerador atual da Windscribe remove essa diretiva intencionalmente dos perfis baixados.
Não cole blocos de exemplo completos de capturas de tela ou guias antigos. Se você não conseguir mapear uma diretiva com segurança, deixe o campo inalterado e verifique-o em relação ao perfil gerado e à compilação exata do DD-WRT.
Etapa 7: cole o certificado CA
- No arquivo
.ovpn, localize o bloco<ca>. - Copie somente o conteúdo do certificado entre
<ca>e</ca>, incluindo as linhas completas-----BEGIN CERTIFICATE-----e-----END CERTIFICATE-----. - Cole o certificado copiado no campo CA Cert do DD-WRT.
Etapa 8: cole a TLS Auth Key
- No arquivo
.ovpn, localize o bloco<tls-auth>. - Copie todo o conteúdo da chave estática entre
<tls-auth>e</tls-auth>, incluindo as linhas reais de cabeçalho e rodapé do seu arquivo. - Cole a chave copiada em TLS Auth Key. Mantenha
key-directionou o valor de direção da tag<tls-auth>quando a sua compilação do DD-WRT exibir esse controle.
Etapa 9: deixe os campos de certificado do cliente em branco
Deixe Public Client Cert e Private Client Key vazios, a menos que o arquivo .ovpn gerado contenha blocos <cert> ou <key>. Os perfis atuais da Windscribe com nome de usuário e senha não exigem campos de certificado por cliente.
Figura 2: os campos do OpenVPN Client usados neste guia. Os valores em verde vêm do perfil ou das credenciais; os campos condicionais devem corresponder ao arquivo gerado e à compilação exata do DD-WRT.
Etapa 10: aplique as configurações
Clique em Save no fim da página e depois em Apply Settings. Em geral, o roteador leva cerca de 30–60 segundos para aplicar as alterações e tentar se conectar.
Parte 3: verifique a conexão
Etapa 1: verifique o status da VPN no DD-WRT
- No painel de administração do DD-WRT, acesse Status > OpenVPN.
- Verifique o campo State:
- Uma conexão bem-sucedida normalmente exibe CONNECTED SUCCESS (o texto exato pode variar conforme a compilação do DD-WRT).
- Se ainda aparecer CONNECTING depois de dois minutos ou se o status alternar para RECONNECTING, consulte a seção Solução de problemas.
- O campo Local IP mostra o endereço IP do túnel atribuído pelo servidor da Windscribe.
Etapa 2: confirme que seu IP público mudou
- Em um dispositivo conectado a esse roteador, abra o verificador de IP da Windscribe ou o ipleak.net.
- Confirme se o IP público não é o endereço do seu ISP e se corresponde, de modo geral, à região da VPN selecionada. Bancos de dados de geolocalização de IP podem mostrar uma cidade próxima ou uma localização desatualizada, portanto considere o provedor e a região como os indicadores úteis.
- Na seção DNS do mesmo teste, procure resolvedores inesperados. A verificação de DNS será concluída na Parte 4, Etapa 1.
Parte 4: verifique a proteção contra vazamentos de DNS & IPv6
As configurações manuais de VPN não bloqueiam automaticamente todos os vetores de vazamento. Conclua as duas etapas abaixo antes de confiar nesta configuração para proteger sua privacidade.
Sem kill switch: este guia não adiciona um kill switch no roteador. Sem regras de firewall e roteamento fail-closed testadas separadamente, uma configuração típica do DD-WRT com rota padrão pode fazer o tráfego voltar para a WAN normal quando o túnel OpenVPN cair. As configurações de DNS, por si só, não impedem esse retorno.
Figura 3: o modo de falha desta configuração quando o túnel cai. Sem regras fail-closed testadas separadamente, o tráfego pode voltar para a WAN normal e expor o IP voltado para o ISP.
Etapa 1: teste se há vazamentos de DNS
- Em um dispositivo conectado, acesse ipleak.net ou dnsleaktest.com.
- Procure resolvedores inesperados do ISP. Os nomes dos resolvedores podem estar incompletos, o DNS seguro do navegador pode ignorar o DNS do roteador e um resolvedor que não pertença ao seu ISP não é necessariamente o caminho pretendido da Windscribe. Analise esse resultado em conjunto com as configurações do roteador e testes repetidos.
Se aparecerem resolvedores inesperados, não confie na configuração até que o caminho do DNS seja corrigido e testado novamente.
O gerador atual do OpenVPN informa que alguns roteadores domésticos não aceitam o DNS enviado pelo servidor. Se isso se aplicar à sua compilação do DD-WRT, configure o DNS da Windscribe manualmente conforme indicado abaixo. Isso reduz o vazamento de DNS; não é um kill switch de tráfego:
- No DD-WRT, acesse Setup > Basic Setup.
- Em Network Setup, localize os campos Static DNS.
- Defina o primeiro servidor Static DNS como
10.255.255.1. Esse é um endereço interno da Windscribe e só funciona enquanto você estiver conectado à Windscribe. - Defina Use DNSMasq for DNS como Enable.
- Defina DHCP-Authoritative como Enable somente se esse roteador DD-WRT for o servidor DHCP principal da sua rede.
- Clique em Save e depois em Apply Settings.
- Reconecte os clientes, se necessário, e repita o teste em ipleak.net. Verifique também se algum navegador ou dispositivo está usando uma configuração própria de DNS seguro.
Etapa 2: desative o IPv6 ou confirme que não há vazamento de IPv6
Considere esta configuração de roteador com OpenVPN como exclusiva para IPv4, a menos que você tenha verificado explicitamente que o perfil gerado e a compilação do DD-WRT roteiam IPv6 pelo túnel. O tratamento automático de IPv6 dos aplicativos oficiais da Windscribe não configura o DD-WRT para você.
- No DD-WRT, acesse Setup > IPv6. O nome do menu pode variar conforme a compilação.
- Defina IPv6 como Disable quando esse perfil for exclusivo para IPv4.
- Clique em Save e depois em Apply Settings. Reconecte os dispositivos clientes para limpar qualquer configuração antiga de IPv6.
- Acesse ipleak.net e confirme que o cliente testado não tem um endereço IPv6 do ISP roteável globalmente. Um endereço link-local como
fe80::/10não é roteável pela internet.
Se você precisar de IPv6, não confie nesta configuração até verificar a rota IPv6 gerada, o caminho do DNS e o comportamento quando o túnel cair na compilação exata do seu DD-WRT.
Figura 4: quatro verificações independentes do status do túnel, IP público, DNS e IPv6. Passar em uma delas não comprova que as outras são seguras.
Lista de verificação da configuração
- O status do OpenVPN exibe CONNECTED SUCCESS ou o estado de sucesso equivalente para a sua compilação.
- O IP público do cliente testado não é o endereço do ISP e corresponde, de modo geral, à região da VPN selecionada.
- O teste de DNS não mostra nenhum resolvedor inesperado do ISP e o caminho pretendido do DNS foi verificado.
- O cliente testado não tem nenhum endereço IPv6 do ISP roteável globalmente nesta configuração exclusiva para IPv4.
- Os dispositivos nas redes Wi-Fi, Ethernet e de convidados, nas VLANs e nos segmentos com roteamento baseado em políticas que você pretende proteger são roteados conforme o esperado.
Se as verificações de conexão e vazamento forem aprovadas, interrompa o túnel deliberadamente e confirme o comportamento esperado de fail-closed ou de retorno à WAN antes de confiar na configuração.
Como trocar o local do servidor
- Volte ao OpenVPN Config Generator e gere um novo perfil
.ovpnpara o local desejado. - Abra o novo perfil e observe os valores de
remote,proto, cipher/auth, verificação de certificado,<ca>e<tls-auth>. - No DD-WRT, acesse Services > VPN > OpenVPN Client.
- Atualize no DD-WRT todos os campos e blocos que mudaram. Não altere somente Server IP/Name, Port e Tunnel Protocol caso o novo perfil seja diferente em outros pontos.
- Clique em Save e depois em Apply Settings.
Solução de problemas
O estado da VPN exibe "CONNECTING" ou "RECONNECTING"
- Confirme se o nome do host do servidor e a porta no DD-WRT correspondem exatamente à linha remote do arquivo .ovpn e se Tunnel Protocol corresponde à linha proto.
- Confirme se todo o conteúdo dos blocos
<ca>e<tls-auth>foi copiado sem linhas ausentes. Mantenha a direção da chave TLS. - Se o UDP estiver bloqueado, gere um novo perfil TCP no OpenVPN Config Generator e remapeie todos os valores alterados.
- Confirme se a data e a hora do roteador estão corretas em Setup > Basic Setup ou Status > Router. Um relógio incorreto faz a validação do certificado OpenVPN falhar.
A VPN se conecta, mas o tráfego não passa pelo túnel
- Confirme se NAT está definido como Enabled em Advanced Options (Parte 2, Etapa 5).
- Confirme se Firewall Protection está definido como Enabled.
- Confirme se Tunnel Device está definido como TUN, não TAP.
- Se a sua compilação do DD-WRT tiver uma seção de roteamento baseado em políticas, confirme se nenhuma regra exclui o dispositivo de teste ou ignora o túnel VPN.
Credenciais rejeitadas
- Suas credenciais do OpenVPN da Windscribe são diferentes dos dados de login da conta. Volte ao OpenVPN Config Generator, use Step 2 e copie-as exatamente como são exibidas.
O teste de vazamento de DNS ainda mostra resolvedores do ISP
- Acesse Services > Services no DD-WRT e confirme se DNSMasq está definido como Enable.
- Defina Use DNSMasq for DNS como Enable.
- Se esse roteador não aceitar o DNS enviado pelo servidor, defina o DNS pretendido do roteador como
10.255.255.1. Não considere essa configuração de DNS como um kill switch. - Clique em Save e depois em Apply Settings, reconecte os clientes se necessário e repita o teste em ipleak.net.
WireGuard: uma alternativa de alto desempenho
Se a sua compilação do DD-WRT for compatível com WireGuard, ele pode ter um desempenho melhor que o OpenVPN em roteadores menos potentes. Procure Setup > Tunnels. Se essa opção não aparecer, a sua compilação não inclui o WireGuard. Para obter instruções de configuração, consulte o guia recomendado da Windscribe para configurar o WireGuard no DD-WRT.
Perguntas frequentes
Preciso de um plano pago para usar a Windscribe em um roteador?
Sim. Os perfis manuais para roteadores exigem uma assinatura Pro ou Build-A-Plan. O Build-A-Plan só pode gerar perfis para os locais incluídos no plano; o plano Free não inclui o gerador de configurações do OpenVPN.
Esta configuração protege todos os dispositivos da minha rede?
Ela protege os dispositivos que usam esse roteador como gateway de internet enquanto o túnel OpenVPN está ativo, a menos que outro roteador, aplicativo de VPN, rede de convidados, VLAN ou regra de roteamento baseado em políticas os direcione para outro lugar. Sem regras fail-closed testadas, o tráfego pode voltar para a WAN normal se o túnel cair.
Os aplicativos oficiais da Windscribe funcionam da mesma forma?
Não. Os aplicativos oficiais incluem o Windscribe Firewall, a alternância automática de protocolo em caso de falha e o tratamento automático de IPv6. Um perfil manual no roteador não configura esses recursos dos aplicativos. A filtragem do R.O.B.E.R.T. depende da conta e de o roteador realmente usar o DNS da Windscribe; verifique o caminho do DNS em vez de presumir que ele está correto.
O que acontece se o túnel VPN cair?
Sem regras de firewall e roteamento fail-closed testadas separadamente, uma configuração típica do DD-WRT com rota padrão pode fazer o tráfego voltar para a WAN normal. O tráfego dos aplicativos ainda pode usar HTTPS ou outra forma de criptografia, mas deixa de estar protegido pelo túnel VPN e o IP voltado para o ISP pode ser exposto.
Esta configuração do OpenVPN no DD-WRT oferece suporte a IPv6 pela VPN?
Considere-a exclusiva para IPv4, a menos que o perfil gerado e a compilação exata do seu DD-WRT roteiem IPv6 explicitamente pelo túnel e sejam aprovados nos testes de IPv6, DNS e queda do túnel. Caso contrário, desative o IPv6 conforme descrito na Parte 4, Etapa 2.
Posso usar um Static IP com esta configuração?
Sim. No OpenVPN Config Generator, selecione seu Static IP em Location / IP. Caso seja solicitado, selecione o dispositivo Static IP correto antes de obter as credenciais.
Minha velocidade fica visivelmente mais baixa com a VPN ligada. Isso é normal?
Sim, em roteadores com CPUs mais antigas ou menos potentes. A criptografia do OpenVPN exige bastante da CPU. Se a sua compilação do DD-WRT for compatível com WireGuard, esse protocolo é significativamente mais leve para o hardware.
Posso trocar o local do servidor sem refazer toda a configuração?
Sim, mas gere um novo perfil .ovpn e compare todos os valores e blocos incorporados relevantes. Não presuma que basta alterar somente o nome do host, a porta e o protocolo.
Obtenha o Windscribe
Os perfis manuais para roteadores exigem uma assinatura Pro ou Build-A-Plan. O Build-A-Plan só pode gerar perfis para os locais incluídos no plano.
Já concluiu a configuração, mas algo ainda não funciona? As comunidades da Windscribe no Reddit e no Discord já viram praticamente todos os problemas de configuração de roteadores que existem.