Ferramentas de privacidade
O que é OpenVPN?
OpenVPN is a mature userspace VPN protocol with configurable ciphers that can run over TCP or UDP. Its remaining advantage over WireGuard is that it can run over TCP port 443 and closely resemble ordinary TLS, which matters where VPN traffic is filtered.
Porque é que OpenVPN importa
A sua vantagem restante sobre o WireGuard é que pode funcionar sobre a porta TCP 443 e assemelhar-se bastante a TLS normal, o que importa onde o tráfego VPN é filtrado.
OpenVPN na prática
Executar OpenVPN numa instância KVM significa possuir toda a pilha TLS. Configura suites de cifra no ficheiro de configuração do servidor, escolhe TCP ou UDP por porta e gere a CA você mesmo — um certificado expirado quebra silenciosamente todos os clientes. Num ouvinte de porta 443 sem limite, ainda custa CPU por ligação, e um keepalive mal configurado pode deixar utilizadores presos no meio da sessão. Teste cada alteração de cifra contra um cliente ativo antes de a implementar.
O que se costuma entender mal sobre OpenVPN
As pessoas assumem que o OpenVPN é inerentemente privado porque é encriptado. A encriptação protege apenas o túnel — os registos do servidor, fugas de DNS e pushes de rota ainda expõem metadados. Correto: a privacidade do OpenVPN depende de toda a sua configuração, desde tls-auth a desativar fugas redirect-gateway, não apenas do protocolo.
OpenVPN — perguntas frequentes
O OpenVPN funciona na porta 443?
Sim, funciona sobre a porta TCP 443 e assemelha-se a TLS normal, o que ajuda onde o tráfego VPN é filtrado. Configura-se a porta e o proto na configuração do servidor, e os clientes ligam-se como se fosse a um servidor web normal. Esta é a sua principal vantagem sobre o WireGuard.
Qual é mais rápido, OpenVPN ou WireGuard?
O WireGuard é geralmente mais rápido porque é mais recente e mais simples. A implementação em userspace do OpenVPN e o handshake TLS adicionam sobrecarga de CPU por ligação, mas a diferença só importa em ligações de alta throughput ou com muitos utilizadores simultâneos. Numa única ligação de baixo tráfego, pode nem notar.
Mais de ferramentas de privacidade
- WireGuard
- WireGuard é um protocolo VPN implementado em cerca de 4.000 linhas de código de núcleo com um conjunto de cifras moderno e fixo.
- Tor
- O Tor encaminha o tráfego através de três relays operados por voluntários, escolhidos de modo que nenhum relay único conheça tanto a origem como o destino.
- Nó de saída Tor
- Um nó de saída Tor é o relay final num circuito, que se conecta ao destino e, portanto, parece ser a fonte do tráfego.
- Serviço onion
- Um serviço onion é um serviço acessível apenas através do Tor, cujo endereço é derivado da sua chave pública em vez de ser registado junto de qualquer autoridade.
- SOCKS5
- SOCKS5 é um protocolo de proxy que encaminha tráfego TCP e UDP arbitrário, com autenticação opcional.
- Shadowsocks
- Shadowsocks é um protocolo de proxy encriptado concebido para ser difícil de identificar por análise de tráfego.
- Política de ausência de registos
- Uma política de ausência de registos é um compromisso de não reter registos de atividade dos utilizadores, como metadados de ligação, netflow ou consultas DNS.