VolnaLink VPN

OpenVPN: como funciona

O OpenVPN surgiu em 2001 e, por duas décadas, se tornou aquilo que se entende por "VPN" por padrão. Ele continua funcionando em milhares de redes corporativas, e há motivos para isso, assim como há motivos para os serviços novos escolherem cada vez mais outra coisa.

Resposta curta

O OpenVPN é um protocolo aberto que constrói um túnel criptografado sobre a biblioteca OpenSSL. Funciona por UDP ou TCP em qualquer porta. É confiável e testado, mas volumoso e fácil de reconhecer na análise de tráfego.

Como a conexão funciona

  1. O cliente se conecta ao servidor e inicia o handshake TLS, o mesmo mecanismo do HTTPS.
  2. As partes se verificam: o servidor apresenta um certificado, e o cliente apresenta um certificado ou login e senha.
  3. Os algoritmos de criptografia são negociados e as chaves de sessão são geradas.
  4. Uma interface de rede virtual é criada, e o tráfego passa a seguir pelo túnel.

As chaves são renovadas periodicamente: mesmo que uma chave de sessão seja comprometida, ela abrirá apenas um pequeno trecho da comunicação.

UDP ou TCP

Uma bifurcação importante na prática.

  • UDP é o modo padrão. É mais rápido, porque não reenvia pacotes perdidos: isso fica a cargo do protocolo dentro do túnel.
  • TCP é a alternativa. Funciona onde o UDP está bloqueado e passa pela maioria dos proxies. Mas o resultado é "TCP dentro de TCP": os dois níveis começam a recuperar perdas ao mesmo tempo, atrapalham um ao outro e, com uma conexão ruim, a velocidade cai mais do que se poderia esperar. O fenômeno é conhecido como TCP meltdown.

Daí a regra: UDP por padrão, TCP somente quando não houver outro jeito de passar.

Quer se livrar dos bloqueios?

8 horas grátis, sem cadastrar cartão. Acesso completo a todos os servidores.

Pontos fortes

  • Código aberto e duas décadas de verificações independentes.
  • Funciona em qualquer porta, inclusive na 443, a mesma do HTTPS.
  • É compatível com praticamente tudo, inclusive roteadores.
  • Configuração flexível: rotas, DNS, regras de acesso.

Pontos fracos

  • Tamanho. Centenas de milhares de linhas de código, contando as dependências. Uma auditoria completa é uma tarefa cara.
  • Velocidade. O espaço do usuário e o processamento pesado de cada pacote geram um atraso perceptível em relação ao WireGuard.
  • Reconhecimento. Mesmo na porta 443, o handshake do OpenVPN é diferente do HTTPS comum. Onde o tráfego é analisado a fundo, isso aparece.

Por que "funciona na 443" não é o mesmo que mascaramento

É um equívoco comum. A porta 443 é de fato usada pelo HTTPS, e uma conexão nela não parece suspeita pelo número da porta. Mas, na análise do conteúdo do handshake, o OpenVPN é diferente do TLS de um navegador. Protocolos como o VLESS Reality resolvem justamente esse problema, e trocar a porta não resolve.

Onde o OpenVPN faz sentido hoje

Redes corporativas em que contam a compatibilidade e o ajuste fino dos acessos. Conexão com equipamentos que não suportam mais nada além dele. Cenários em que ninguém filtra o tráfego e o objetivo é apenas ter um canal seguro.

Por que ele não está no VolnaLink

Para as redes às quais o serviço se destina, o reconhecimento pesa mais do que a compatibilidade. Usamos VLESS Reality, Trojan e Hysteria 2; o aplicativo escolhe a opção adequada automaticamente.

Pronto para se conectar?

Experimente a VolnaLink VPN grátis por 8 horas sem cartão ou escolha logo o plano ideal.

Perguntas frequentes

Sim. Ele usa criptografia comprovada, é aberto e foi verificado muitas vezes. O ponto fraco dele não é a robustez da criptografia, e sim o reconhecimento do tráfego e o desempenho.
UDP por padrão, porque é mais rápido. TCP somente se o UDP não passar: em uma conexão ruim, o modo TCP perde bastante velocidade pela sobreposição de dois mecanismos de retransmissão.
Apenas a filtragem simples, que olha o número da porta. Na análise do conteúdo, o handshake do OpenVPN é diferente do TLS de um navegador, e trocar a porta não muda isso.
O OpenVPN é mais flexível e compatível com quase tudo; o WireGuard é bem mais rápido e compacto. Os dois são reconhecidos na análise de tráfego.
Não. O serviço funciona com VLESS Reality, Trojan e Hysteria 2.