O OpenVPN surgiu em 2001 e, por duas décadas, se tornou aquilo que se entende por "VPN" por padrão. Ele continua funcionando em milhares de redes corporativas, e há motivos para isso, assim como há motivos para os serviços novos escolherem cada vez mais outra coisa.
Resposta curta
O OpenVPN é um protocolo aberto que constrói um túnel criptografado sobre a biblioteca OpenSSL. Funciona por UDP ou TCP em qualquer porta. É confiável e testado, mas volumoso e fácil de reconhecer na análise de tráfego.
Como a conexão funciona
- O cliente se conecta ao servidor e inicia o handshake TLS, o mesmo mecanismo do HTTPS.
- As partes se verificam: o servidor apresenta um certificado, e o cliente apresenta um certificado ou login e senha.
- Os algoritmos de criptografia são negociados e as chaves de sessão são geradas.
- Uma interface de rede virtual é criada, e o tráfego passa a seguir pelo túnel.
As chaves são renovadas periodicamente: mesmo que uma chave de sessão seja comprometida, ela abrirá apenas um pequeno trecho da comunicação.
UDP ou TCP
Uma bifurcação importante na prática.
- UDP é o modo padrão. É mais rápido, porque não reenvia pacotes perdidos: isso fica a cargo do protocolo dentro do túnel.
- TCP é a alternativa. Funciona onde o UDP está bloqueado e passa pela maioria dos proxies. Mas o resultado é "TCP dentro de TCP": os dois níveis começam a recuperar perdas ao mesmo tempo, atrapalham um ao outro e, com uma conexão ruim, a velocidade cai mais do que se poderia esperar. O fenômeno é conhecido como TCP meltdown.
Daí a regra: UDP por padrão, TCP somente quando não houver outro jeito de passar.
Quer se livrar dos bloqueios?
8 horas grátis, sem cadastrar cartão. Acesso completo a todos os servidores.
Pontos fortes
- Código aberto e duas décadas de verificações independentes.
- Funciona em qualquer porta, inclusive na 443, a mesma do HTTPS.
- É compatível com praticamente tudo, inclusive roteadores.
- Configuração flexível: rotas, DNS, regras de acesso.
Pontos fracos
- Tamanho. Centenas de milhares de linhas de código, contando as dependências. Uma auditoria completa é uma tarefa cara.
- Velocidade. O espaço do usuário e o processamento pesado de cada pacote geram um atraso perceptível em relação ao WireGuard.
- Reconhecimento. Mesmo na porta 443, o handshake do OpenVPN é diferente do HTTPS comum. Onde o tráfego é analisado a fundo, isso aparece.
Por que "funciona na 443" não é o mesmo que mascaramento
É um equívoco comum. A porta 443 é de fato usada pelo HTTPS, e uma conexão nela não parece suspeita pelo número da porta. Mas, na análise do conteúdo do handshake, o OpenVPN é diferente do TLS de um navegador. Protocolos como o VLESS Reality resolvem justamente esse problema, e trocar a porta não resolve.
Onde o OpenVPN faz sentido hoje
Redes corporativas em que contam a compatibilidade e o ajuste fino dos acessos. Conexão com equipamentos que não suportam mais nada além dele. Cenários em que ninguém filtra o tráfego e o objetivo é apenas ter um canal seguro.
Por que ele não está no VolnaLink
Para as redes às quais o serviço se destina, o reconhecimento pesa mais do que a compatibilidade. Usamos VLESS Reality, Trojan e Hysteria 2; o aplicativo escolhe a opção adequada automaticamente.