WireGuard, OpenVPN, PiVPN, Headscale e ZeroTier comparados para usar com travel routers em hotel Wi-Fi. Analisamos velocidade, facilidade de setup e cenários de uso para proteger todos os dispositivos em viagem — do self-hosted ao mesh.
Velocidade quase sem perda (5-10%), baixa latência e suporte nativo em routers GL.iNet como o Beryl AX. Encriptação moderna. A melhor escolha para travel routers em hotel Wi-Fi.
Funciona em redes onde WireGuard é bloqueado e é suportado por quase todos os travel routers. Perda de velocidade significativa (~150 Mbps vs 300 Mbps), mas compatibilidade universal.
Monta servidor WireGuard/OpenVPN em casa e liga o travel router de volta, usando o IP de casa e acedendo recursos locais. Ideal para evitar VPNs comerciais e manter controlo total.
O Wi-Fi dos hotéis é notoriamente inseguro: portais cativos que interceptam tráfego, limites de dispositivos por quarto e ligações não encriptadas que qualquer pessoa na mesma rede pode observar. Um travel router com VPN resolve estes problemas de uma só vez — autentica-se uma vez no portal do hotel e partilha uma ligação encriptada com todos os dispositivos conectados, incluindo os que não suportam apps VPN nativas, como smart TVs ou consolas2.
O GL.iNet Beryl AX tornou-se a referência nesta categoria: pesa apenas 185 g, oferece Wi-Fi 6, porta WAN 2.5 GbE para fibra e perfis VPN pré-configurados que tornam o setup quase trivial1. Com WireGuard ligado a um servidor próximo, a perda de velocidade é mínima — cerca de 5 a 10% face à ligação bruta3. Já o OpenVPN, embora mais lento, mantém-se como opção de compatibilidade quando o WireGuard não está disponível3.
O conceito é simples: o travel router liga-se ao Wi-Fi do hotel (ou por cabo Ethernet), autentica-se no portal cativo uma única vez e cria uma nova rede privada. Todos os dispositivos — telemóvel, portátil, tablet, smartwatch — ligam-se ao travel router em vez do Wi-Fi do hotel. O túnel VPN é estabelecido ao nível do router, pelo que todo o tráfego passa pela encriptação automaticamente, sem precisar de instalar apps em cada dispositivo2.
Isto é particularmente útil em hotéis que limitam o número de dispositivos por quarto: o hotel vê apenas um dispositivo (o travel router), enquanto os seus gadgets contam como uma única ligação.
WireGuard é o protocolo moderno de VPN, com código enxuto, encriptação contemporânea (ChaCha20, Poly1305) e desempenho superior em qualquer cenário prático. No Beryl AX, atinge até 300 Mbps em condições ideais, com velocidades reais a superar consistentemente os 200 Mbps1. A perda face à ligação sem VPN é de apenas 5 a 10%3.
O suporte é nativo nos routers GL.iNet: basta importar o ficheiro de configuração do fornecedor VPN ou configurar manualmente os parâmetros do servidor. A baixa latência do WireGuard torna-o ideal para videochamadas, gaming e trabalho remoto a partir do quarto do hotel.
OpenVPN é o protocolo mais antigo e amplamente suportado. Funciona em praticamente qualquer travel router e em redes onde o WireGuard pode estar bloqueado — algumas redes corporativas e hotéis filtram tráfego UDP, que o WireGuard usa por defeito. No Beryl AX, atinge cerca de 150 Mbps de throughput1, menos de metade do WireGuard, mas suficiente para streaming e navegação.
A perda de velocidade é significativa face à ligação bruta, mas a vantagem é a compatibilidade universal: se o WireGuard falhar, o OpenVPN quase sempre funciona3.
Para quem prefere não pagar uma subscrição mensal de VPN comercial, PiVPN permite montar um servidor WireGuard ou OpenVPN num Raspberry Pi (ou qualquer servidor Linux) em casa. O travel router liga-se de volta a casa e usa o IP residencial, com acesso a todos os recursos da rede local — NAS, impressoras, servidores4.
A documentação oficial da GL.iNet descreve exatamente este cenário: configurar o router de casa como servidor WireGuard e o travel router como cliente, permitindo usar o IP de casa em qualquer parte do mundo sem pagar serviços terceiros4. Utilizadores da comunidade self-hosted confirmam que a combinação funciona de forma fiável em viagem5.
Em hotéis atrás de CGNAT ou redes que bloqueiam port forwarding, o WireGuard direto pode falhar. É aqui que as soluções mesh entram em cena.
Headscale é uma implementação self-hosted do Tailscale, criando uma rede mesh entre dispositivos sem necessidade de port forwarding. Cada nó estabelece ligações peer-to-peer através de relays quando necessário, contornando restrições de rede. É a solução de fallback elegante para viajantes técnicos que precisam de acesso fiável em qualquer condição.
ZeroTier funciona de forma similar, criando uma rede virtual layer-2 sem IP público ou port forwarding. É suportado nativamente em routers como o Cudy WR3000 e oferece uma alternativa simples quando a configuração tradicional de VPN é problemática.
Ambas as soluções sacrificam alguma velocidade face ao WireGuard direto (o tráfego pode passar por relays), mas ganham em fiabilidade em redes hostis.
| Protocolo | Velocidade (Beryl AX) | Perda vs ligação bruta | Setup | Melhor para |
|---|---|---|---|---|
| WireGuard | ~300 Mbps | 5–10% | Nativo em GL.iNet | Velocidade e baixa latência |
| OpenVPN | ~150 Mbps | 60–80% | Perfis pré-configurados | Compatibilidade máxima |
| PiVPN (WireGuard) | ~300 Mbps | 5–10% | Linha de comando | Self-hosted em casa |
| Headscale | Variável (mesh) | Variável | Docker + config | Mesh sem port forwarding |
| ZeroTier | Variável (mesh) | Variável | App + token | Mesh sem IP público |
Recomate pode receber comissão em algumas das ligações deste artigo. As recomendações baseiam-se em testes e fontes independentes — as coisas que valem mesmo a pena comprar*.
| Escolha | Preço | Velocidade | Setup | Cenário | |
|---|---|---|---|---|---|
WireGuard ▶ Escolha | — | ~300 Mbps | Nativo em GL.iNet | VPN comercial ou self-hosted | Ver preço ↗ |
OpenVPN alternativa de compatibilidade | — | ~150 Mbps | Perfis pré-configurados | Compatibilidade máxima | Ver preço ↗ |
PiVPN self-hosted sem custos | — | ~300 Mbps (WireGuard) | Linha de comando | Self-hosted em casa | Ver preço ↗ |
Headscale mesh para redes restritivas | — | Variável (mesh) | Docker + config | Mesh sem port forwarding | Ver preço ↗ |
Keeper Business mesh simples e rápida | — | Variável (mesh) | App + token | Mesh sem IP público | Ver preço ↗ |
Quer um acompanhamento que o artigo não respondeu? Pergunte ao motor — ele carrega o contexto do artigo.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.