
Roteador VPN para toda a casa com kill switch. OpenWrt + WireGuard + AmneziaWG. Protege todos os dispositivos, sem necessidade de aplicativos de VPN.
Roteador VPN para toda a casa com kill switch em nível de rede - Proteja todos os dispositivos da sua rede com OpenWrt, WireGuard e AmneziaWG. Nenhum aplicativo necessário.
🤖 Usando um agente de codificação de IA? Dê a ele acesso a este repositório inteiro e leia AGENTS.md para uma implantação guiada. Suporta Claude, GPT, Gemini e outros modelos de ponta.
Transforme um Raspberry Pi ou mini PC em um gateway VPN que protege toda a sua rede doméstica:
Funciona com: Qualquer provedor de VPN compatível com WireGuard (Mullvad, IVPN, AirVPN, etc.)
Ofuscação AmneziaWG: Funciona com qualquer servidor WireGuard padrão (ofuscação no lado do cliente)
2025 é um ponto de virada para a privacidade online:
O que isso significa para você:
Este stack resolve todos esses problemas - todos os dispositivos da sua rede passam por um túnel criptografado. Sem histórico de navegação para o seu provedor. Sem verificação de identidade site a site. Sem aplicativos para instalar ou esquecer de ativar.
Quando você instala um aplicativo de VPN como Mullvad, NordVPN ou ProtonVPN no seu celular ou notebook, você está protegendo apenas esse único dispositivo. Isso deixa lacunas:
Os aplicativos de VPN também:
Este roteador de privacidade fica entre o seu modem e o seu roteador atual. Todos os dispositivos da sua rede roteiam automaticamente através da VPN - sem aplicativos, sem configuração, sem exceções.``` ┌─────────────────────────────────────────────────────────────────────┐ │ YOUR HOME NETWORK │ │ │ │ ┌──────────┐ ┌─────────────────┐ ┌──────────────────────┐ │ │ │ MODEM │───▶│ PRIVACY ROUTER │───▶│ YOUR EXISTING ROUTER│ │ │ │ (ISP) │ │ (This Stack) │ │ (WiFi/Switch) │ │ │ └──────────┘ └─────────────────┘ └──────────────────────┘ │ │ │ │ │ │ ┌─────┴─────┐ ┌──────┴──────┐ │ │ │ ENCRYPTED │ │ ALL DEVICES │ │ │ │ TUNNEL │ │ PROTECTED │ │ │ └───────────┘ └─────────────┘ │ └─────────────────────────────────────────────────────────────────────┘
**Todos os dispositivos estão protegidos:** Telefones, tablets, laptops, smart TVs, consoles de jogos, dispositivos IoT, convidados - tudo. Dispositivos individuais podem ser [ignorados](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/CONFIGURATION.md#vpn-bypass-routing) para acesso WAN direto quando necessário.
---
## Por que não usar apenas os aplicativos Mullvad QUIC ou WireGuard?
Ótima pergunta. Os túneis QUIC da Mullvad e os aplicativos WireGuard são excelentes para a proteção de dispositivos individuais. Veja quando cada abordagem faz sentido:
### Aplicativos VPN são melhores quando:
- Você só precisa proteger 1-2 dispositivos
- Você viaja com frequência e usa redes diferentes
- Você quer split tunneling por aplicativo
- Você está em uma rede que você não controla
### VPN em nível de rede é melhor quando:
- Você tem muitos dispositivos (especialmente aqueles que não podem executar aplicativos VPN)
- Você quer proteção "configure e esqueça" para toda a sua casa
- Você precisa proteger dispositivos smart home/IoT
- Você quer um **kill switch que realmente funcione** (mais sobre isso abaixo)
- Você está em uma região com bloqueio de VPN/inspeção profunda de pacotes
### O Problema do Kill Switch
Eis algo que a maioria das pessoas não percebe: **os kill switches de aplicativos VPN frequentemente falham**.
Quando um aplicativo VPN trava, perde a conexão, ou durante os momentos entre quedas de conexão e reconexão, seu tráfego pode vazar para o seu ISP. Kill switches baseados em aplicativos tentam evitar isso, mas operam no nível do aplicativo - se o próprio aplicativo travar, o kill switch morre junto.
**Este stack implementa um kill switch baseado em firewall:**```
Normal Operation:
Device → Privacy Router → VPN Tunnel → Internet ✓
VPN Down (App-based kill switch):
Device → [App crashed] → ISP sees traffic ✗
VPN Down (This stack):
Device → Privacy Router → [No route exists] → Traffic blocked ✓
O kill switch é implementado no firewall e na tabela de roteamento, não no software. Se o túnel VPN cair, literalmente não haverá rota para o tráfego seguir - ele não é bloqueado por uma regra que pode falhar, simplesmente não tem para onde ir.
Consulte OPTIONAL_ADDONS.md para instalação e configuração.
O kill switch é o recurso de segurança mais importante. Veja exatamente como funciona:
┌─────────────────────────────────────────────────────────┐ │ FIREWALL ZONES │ ├─────────────────────────────────────────────────────────┤ │ │ │ ┌─────┐ ┌─────┐ ┌─────┐ │ │ │ LAN │───✓────▶│ VPN │ │ WAN │ │ │ └─────┘ └─────┘ └─────┘ │ │ │ ▲ │ │ │ │ │ │ └───────────✗───────────────────┘ │ │ (NO FORWARDING ALLOWED) │ │ │ └─────────────────────────────────────────────────────────┘
O tráfego da LAN pode **somente** ir para a zona VPN. Não há regra de encaminhamento da LAN para a WAN. Isso não é uma regra de "bloqueio" que poderia ser contornada - a rota simplesmente não existe.
### Tabela de Roteamento```bash
# When VPN is UP:
default dev awg0 # All traffic → VPN tunnel
1.2.3.4 via 192.168.1.1 # VPN server → WAN (exception)
# When VPN is DOWN:
# No default route exists
# Traffic has nowhere to go = blocked
Mesmo que, de alguma forma, existisse uma regra de encaminhamento, a tabela de roteamento fornece uma segunda camada: sem uma rota padrão apontando para a WAN, os pacotes seriam descartados mesmo assim.
Alguns provedores de internet e países usam Inspeção Profunda de Pacotes (DPI) para identificar e bloquear tráfego de VPN. O WireGuard padrão tem uma assinatura de pacote reconhecível.
AmneziaWG é um fork ofuscado do WireGuard que adiciona ofuscação no lado do cliente:
| Parâmetro | Finalidade |
|---|---|
| Jc, Jmin, Jmax | Pacotes lixo enviados antes do handshake |
| H1-H4 | Valores de ofuscação de cabeçalho |
| S1-S4 | Tamanhos de preenchimento de pacotes |
| I1-I5 | Blobs de imitação de protocolo (QUIC, DNS, etc.) |
Esses parâmetros disfarçam o tráfego do WireGuard. Os parâmetros I1-I5 são particularmente poderosos — eles injetam pacotes que parecem ser de outros protocolos (QUIC/HTTP3, consultas DNS) antes mesmo de o handshake do WireGuard começar.
Importante: a ofuscação é apenas no CLIENTE. Os pacotes lixo e a imitação de protocolo acontecem localmente — o servidor VPN só vê o handshake válido do WireGuard que vem em seguida. Isso significa:
Quando você precisa disso?
Se sua VPN funciona bem com WireGuard comum, você pode usar o WireGuard padrão — a arquitetura funciona com ambos.
Todas as opções fornecem a mesma proteção principal: ofuscação AmneziaWG, filtragem de DNS com AdGuard, kill switch e recuperação por watchdog. A escolha é sobre como você quer implantar, não sobre quais recursos você obtém.
| Opção | O que você está implantando |
|---|
Opções A e B (OpenWrt — Substituição completa do roteador): Você está implantando um sistema operacional de roteador completo. O OpenWrt cuida de tudo: roteamento, DHCP, DNS, firewall, VPN. Seu roteador atual é rebaixado a apenas um ponto de acesso WiFi. Este é um appliance de roteador dedicado à privacidade.
Opção C (Docker — Complemento de gateway VPN): Você está implantando apenas a parte do gateway VPN em um servidor Linux, NAS ou VM existente. Seu roteador atual continua fazendo seu trabalho (DHCP, WiFi, etc.). Dispositivos que desejam proteção VPN apontam seu gateway/DNS para o contêiner. Bom para adicionar VPN à infraestrutura existente sem novo hardware.``` Option A/B: Modem → [Privacy Router running OpenWrt] → WiFi AP → Devices Option C: Modem → [Your Existing Router] → Devices ↓ [Docker Container on Server/NAS] (devices point gateway here)
> **🤖 Não sabe qual escolher?** Um agente de IA pode avaliar sua configuração e recomendar a melhor opção. Direcione-o para [AGENTS.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/AGENTS.md) e deixe que ele o guie pela implantação.
### Visão Geral da Instalação
**Para as Opções A e B (OpenWrt):**
1. Instale o OpenWrt no seu dispositivo
2. Instale o AmneziaWG (ou WireGuard)
3. Configure as interfaces de rede
4. Configure o kill switch do firewall
5. Implante o AdGuard Home para DNS
6. Instale o watchdog para recuperação automática
7. Faça a migração da sua rede
**Instruções detalhadas:** [docs/DEPLOYMENT.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/DEPLOYMENT.md)
**Para a Opção C (Docker):** Consulte [docker/README.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docker/README.md) para a configuração específica do contêiner.
---
## Documentação
| Documento | Descrição |
|----------|-------------|
| [ARCHITECTURE.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/ARCHITECTURE.md) | Design do sistema, componentes, modelo de segurança |
| [HOW-IT-WORKS.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/HOW-IT-WORKS.md) | Análise técnica aprofundada de cada componente |
| [DEPLOYMENT.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/DEPLOYMENT.md) | Guia de instalação passo a passo |
| [docker/README.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docker/README.md) | Implantação com Docker (usuários avançados) |
| [CONFIGURATION.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/CONFIGURATION.md) | Referência completa de configuração |
| [OPTIONAL_ADDONS.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/OPTIONAL_ADDONS.md) | AdGuard Home, BanIP e outros complementos de segurança |
| [TROUBLESHOOTING.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/TROUBLESHOOTING.md) | Problemas comuns e soluções |
---
## Diagrama de Rede```
INTERNET
│
┌───────────┴───────────┐
│ VPN Provider │
│ (Mullvad/IVPN/etc) │
└───────────┬───────────┘
│
Encrypted WireGuard
Tunnel
│
┌───────────────────────────────────────┼───────────────────────────────────────┐
│ YOUR HOME │ │
│ │ │
│ ┌──────────┐ ┌────────┴────────┐ ┌──────────┐ │
│ │ ISP │ WAN │ │ LAN │ WiFi │ │
│ │ MODEM │─────────────▶│ PRIVACY ROUTER │─────────────▶│ ROUTER │ │
│ │ │ (Untrusted) │ │ (Protected) │ │ │
│ └──────────┘ │ ┌───────────┐ │ └────┬─────┘ │
│ │ │ AdGuard │ │ │ │
│ │ │ DNS + Ads │ │ │ │
│ │ └───────────┘ │ ┌────┴─────┐ │
│ │ ┌───────────┐ │ │ DEVICES │ │
│ │ │ Kill │ │ │ │ │
│ │ │ Switch │ │ │ Phone │ │
│ │ └───────────┘ │ │ Laptop │ │
│ │ ┌───────────┐ │ │ Smart TV │ │
│ │ │ Watchdog │ │ │ Console │ │
│ │ │ Recovery │ │ │ IoT │ │
│ │ └───────────┘ │ └──────────┘ │
│ └─────────────────┘ │
│ │
└──────────────────────────────────────────────────────────────────────────────┘
Traffic Flow:
Device → WiFi Router → Privacy Router → VPN Tunnel → VPN Server → Internet
│
DNS: AdGuard (DoH) ─────────────▶ VPN Provider DNS
Kill Switch:
If VPN down → No route to internet → All traffic blocked (not leaked)
Esta stack foi projetada para usuários em regiões onde a legislação de privacidade está se tornando mais rigorosa:
Preocupações comuns de privacidade que esta stack aborda:
Uma VPN em nível de rede significa sem verificação por dispositivo, sem histórico de navegação para o seu ISP e sem divulgação de identidade para serviços de verificação de terceiros.
Se você está em uma região onde VPNs são ativamente bloqueadas ou criminalizadas, veja Ambientes de Alta Censura abaixo.
Mullvad VPN é fortemente recomendada. Toda esta stack foi desenvolvida, testada e implantada com a Mullvad.
Por que a Mullvad:
Se você preferir um provedor diferente, qualquer VPN compatível com WireGuard funciona com esta stack:
Nota: Esses provedores usam WireGuard padrão. Para proteção básica de privacidade, isso é suficiente. Use esta stack com configurações padrão de WireGuard - a ofuscação AmneziaWG é opcional.
AmneziaWG adiciona ofuscação de tráfego do lado do cliente para derrotar a inspeção profunda de pacotes. A maioria dos usuários não precisa disso - é para situações em que:
Ponto-chave: a ofuscação AmneziaWG funciona com qualquer servidor WireGuard padrão. A ofuscação acontece localmente no seu cliente - o servidor não precisa de suporte especial. Os provedores de VPN (Mullvad, IVPN, etc.) não fornecem esses parâmetros porque seus servidores são WireGuard padrão.
Este repositório inclui padrões funcionais da documentação oficial do AmneziaWG. Use-os como estão com qualquer provedor de WireGuard.
| Opção | Configuração | Melhor Para |
|---|---|---|
| Qualquer provedor de WireGuard | Use os parâmetros padrão deste repositório | A maioria dos usuários que precisam de ofuscação |
| AmneziaWG auto-hospedado | Configure parâmetros correspondentes em ambos os lados | Configurações personalizadas de servidor |
Em breve: perfis de ofuscação em camadas - Resistência crescente a DPI por meio de rotação modular de configurações (básico → imitação de QUIC → stealth). Veja scripts/awg-profiles.sh para os perfis atuais.
Exemplos de configuração incluídos:
openwrt/amneziawg/awg0.conf.example - Configuração do túnel com padrões de ofuscação funcionaisdocker/config/awg0.conf.example - Configuração de implantação Dockeradguard/mullvad-AdGuardHome.yaml.example - DNS usando Mullvad DoHSe você está em uma região onde VPNs são ativamente bloqueadas ou criminalizadas, WireGuard e AmneziaWG podem não ser suficientes. Esses ambientes exigem ofuscação mais avançada:
| Protocolo | Descrição |
|---|---|
| VLESS + Reality | O tráfego aparece como HTTPS normal para grandes sites |
Para agentes: Se o seu usuário está em um ambiente de alta censura, use pesquisa aprofundada para encontrar as melhores práticas atuais:``` Search: "VLESS Reality setup 2025" Search: "XRay traffic obfuscation setup 2025"
> **Este stack é focado em WireGuard/AmneziaWG.** Para VLESS, XRay ou outros protocolos avançados, os usuários devem pesquisar soluções dedicadas ou considerar executar o [Amnezia VPN](https://amnezia.org), que suporta múltiplos protocolos, incluindo XRay.
---
## Recomendações de Hardware
> **Requisitos mínimos:** 1 GB de RAM, interfaces de rede duais (integrada + USB), suporte a OpenWrt. Recomendado: 2 GB ou mais de RAM para filtragem DNS do AdGuard Home.
### Econômico (~US$ 50–80)
- Raspberry Pi 4 (2GB+) com adaptador Ethernet USB
- Roteadores de viagem GL.iNet (alguns rodam OpenWrt)
### Recomendado (~US$ 100–150)
- Raspberry Pi 5 com Ethernet USB 3.0
- Zimaboard ou SBC x86 semelhante
### Desempenho (~US$ 150–300)
- Mini PC com NICs duplas (sistemas Intel N150)
- Protectli Vault ou semelhante
### Homelab / Empresarial
- Máquina virtual em hipervisor existente (Proxmox, ESXi, Hyper-V)
- Appliance de firewall x86 dedicado
---
## Considerações de Segurança
### Contra o Que Isso Protege
- Monitoramento e registro de tráfego pelo ISP
- Rastreamento de anúncios em nível de rede
- Sequestro e monitoramento de DNS
- Geolocalização baseada em IP
- Correlação de tráfego (quando combinado com boas práticas de OpSec)
- Bloqueio de VPN via DPI (com AmneziaWG)
### Contra o Que Isso Não Protege
- Fingerprinting de navegador
- Rastreamento de contas conectadas (Google, Facebook, etc.)
- Malware em seus dispositivos
- Acesso físico à sua rede
- Provedor de VPN comprometido
### Recomendações de OpSec
- Use navegadores focados em privacidade (Firefox, Brave)
- Use mecanismos de busca que respeitam a privacidade
- Saia de serviços de rastreamento quando não for necessário
- Considere identidades compartimentadas
- Mantenha os dispositivos atualizados
---
## Configuração Assistida por IA
Para implantações complexas ou solução de problemas, dê a um agente de IA de codificação acesso a este **repositório inteiro** além de acesso SSH ao seu roteador (se você não souber como, peça ao agente para orientá-lo).
**Recomendado:** Este stack foi desenvolvido, testado e implantado usando **Claude Opus 4.6** via [Claude Code](https://claude.com/claude-code). Para obter os melhores resultados, use um modelo de fronteira capaz que possa executar comandos shell e entender configuração de rede:
- **Claude Opus 4.6 / Sonnet 4.6** (Anthropic) — Usado para esta implementação
- **GPT-5.4** (OpenAI)
- **Gemini 3.1** (Google)
**O que o agente pode fazer:**
- **Auditoria de rede** — Analisar sua configuração atual e identificar requisitos
- **Configuração guiada** — Gerar configurações com seus IPs, chaves e preferências específicos
- **Solução de problemas automatizada** — Diagnosticar problemas de roteamento, firewall e DNS em tempo real
- **Implantação por script** — Executar etapas de instalação com sua aprovação
**Início rápido:**
1. Clone este repositório ou dê acesso ao GitHub ao agente
2. Aponte o agente para **[AGENTS.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/AGENTS.md)** — contém a estrutura operacional completa
3. Forneça credenciais SSH ao seu dispositivo de destino
4. Deixe o agente auditar, planejar e guiá-lo pela implantação
As instruções do agente incluem comandos de diagnóstico, testes de validação, procedimentos de recuperação de erros e regras de segurança. Todas as configurações neste repositório são parametrizadas e amigáveis ao agente.
---
## Projetos Relacionados
Este stack se baseia em excelente trabalho de código aberto:
| Projeto | Descrição |
|---------|-------------|
| [amnezia-vpn/amneziawg-linux-kernel-module](https://github.com/amnezia-vpn/amneziawg-linux-kernel-module) | Módulo de kernel AmneziaWG |
| [amnezia-vpn/amneziawg-tools](https://github.com/amnezia-vpn/amneziawg-tools) | Ferramentas de userspace do AmneziaWG |
| [Slava-Shchipunov/awg-openwrt](https://github.com/Slava-Shchipunov/awg-openwrt) | Pacotes AmneziaWG pré-compilados para OpenWrt |
| [wgtunnel/wgtunnel](https://github.com/wgtunnel/wgtunnel) | Gerenciamento de túneis WireGuard |
---
## Licença
Licença MIT — Consulte [LICENSE](https://github.com/yoloshii/privacy-first-network/blob/HEAD/LICENSE) para obter detalhes.
---
## Agradecimentos
- [OpenWrt Project](https://openwrt.org/) — A fundação
- [AmneziaWG](https://github.com/amnezia-vpn/amneziawg-tools) — Bypass de DPI
- [AdGuard Home](https://adguard.com/adguard-home.html) — Filtragem de DNS
- [WireGuard](https://www.wireguard.com/) — Protocolo VPN moderno
---
## FAQ
**P: Isso deixará minha internet mais lenta?**
R: Impacto mínimo. O WireGuard é extremamente eficiente. A maioria dos usuários vê menos de 5% de redução de velocidade. O principal fator é a qualidade do servidor do seu provedor de VPN.
**P: Ainda posso acessar dispositivos da rede local?**
R: Sim. O tráfego da LAN permanece local e não passa pela VPN.
**P: E se o roteador de privacidade falhar?**
R: Sua rede perde a internet até que seja corrigida ou contornada. Isso é um recurso, não um bug — garante que nenhum tráfego desprotegido vaze.
**P: Posso excluir determinados dispositivos da VPN?**
R: Sim, com configuração adicional. Você pode criar regras de firewall para rotear IPs específicos diretamente para a WAN. Consulte [CONFIGURATION.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/CONFIGURATION.md).
**P: Isso funciona com IPv6?**
R: O IPv6 está desabilitado para evitar vazamentos. A maioria dos provedores de VPN ainda não suporta IPv6 adequadamente.
**P: Meu ISP consegue ver que estou usando uma VPN?**
R: Com o WireGuard padrão, eles podem ver tráfego semelhante a VPN. Com a ofuscação do AmneziaWG, o tráfego aparece como ruído aleatório.
**P: Como isso ajuda nas preocupações de privacidade da verificação de idade?**
R: Uma VPN roteia seu tráfego por um túnel criptografado, impedindo que seu ISP registre quais sites você visita. Esta é uma **ferramenta de privacidade** — ela impede que serviços de verificação de idade de terceiros correlacionem sua atividade de navegação entre sites ou criem perfis comportamentais. Sua verificação de idade real com as plataformas permanece entre você e essa plataforma, não sendo compartilhada com ISPs ou corretores de dados. Para dúvidas específicas de conformidade, consulte as regulamentações locais.
**P: Isso funcionará após a proibição de mídias sociais na Austrália entrar em vigor?**
R: Este stack protege o tráfego de rede do ISP contra registros e fornece privacidade para todos os dispositivos. A legislação australiana de dezembro de 2025 afeta principalmente a verificação no lado da plataforma. Uma VPN garante que seu ISP não possa ver quais sites você visita, independentemente dos requisitos em nível de plataforma.
**P: Isso é legal?**
R: O uso de VPN é legal na maioria dos países ocidentais, incluindo Reino Unido, Austrália, EUA e UE. Este stack é uma ferramenta de privacidade semelhante ao HTTPS — ele criptografa seu tráfego. Usar uma VPN para acessar conteúdo disponível em sua região é geralmente legal. Sempre verifique as leis locais.
---
*Proteja toda a sua rede. Configure e esqueça.*
| Dispositivo | Suporte a Aplicativo de VPN | Risco |
|---|
| Smart TV | ❌ Nenhum | O provedor vê todo o streaming |
| Console de Jogos | ❌ Nenhum | IP exposto aos servidores do jogo |
| Dispositivos IoT | ❌ Nenhum | Tráfego da casa inteligente visível |
| Dispositivos de Convidados | ❌ Sem controle | Sem proteção |
| Notebook de Trabalho | ⚠️ Pode conflitar | Política corporativa bloqueia VPN |
| Dispositivos das Crianças | ⚠️ Podem ser desativados | Proteção contornada |
| Seu roteador atual |
|---|
| A: Hardware dedicado | SO roteador completo (OpenWrt) no Pi/mini PC | Torna-se apenas ponto de acesso WiFi |
| B: Máquina virtual | SO roteador completo (OpenWrt) no Proxmox/ESXi | Torna-se apenas ponto de acesso WiFi |
| C: Contêiner Docker | Apenas gateway VPN (contêiner Alpine) | Mantém todas as funções atuais |
| Recurso | App de VPN | Esta Stack |
|---|
| Dispositivos protegidos | 1 por instalação | Todos na rede |
| Smart TV/Console | ❌ | ✓ |
| Dispositivos IoT | ❌ | ✓ |
| Impacto na bateria | Sim | Nenhum |
| Pode ser desativada | Pelo usuário | Não |
| Confiabilidade do kill switch | Depende do app | Baseado em firewall |
| Proteção contra vazamento de DNS | Varia | Garantida |
| Bypass de DPI | Alguns apps | AmneziaWG |
| Complexidade de configuração | Baixa | Média |
| Manutenção contínua | Por dispositivo | Centralizada |
| Região | Legislação | Impacto |
|---|
| Reino Unido | Online Safety Bill (2025) | Verificação de idade exigida para conteúdo adulto; serviços de identificação de terceiros rastreiam o acesso |
| Austrália | Verificação de Idade em Redes Sociais (dez 2025) | Proibição para menores de 16 anos com requisitos de verificação |
| UE | Digital Services Act | Responsabilização de plataformas com retenção de dados |
| Estados dos EUA | Vários projetos de lei de verificação de idade | Requisitos de identificação em nível estadual em expansão |
| Provedor | Privacidade | Notas |
|---|
| IVPN | Sem logs, código aberto | Boa alternativa à Mullvad |
| AirVPN | Sem logs, encaminhamento de portas | Somente WireGuard padrão (sem AmneziaWG) |
| ProtonVPN | Sem logs (todos os planos) | Plano gratuito disponível |
| XRay |
| Proxy avançado com vários modos de ofuscação |
| ShadowSocks | Proxy criptografado projetado para ambientes de rede restritos |
| Tor + Bridges | Rede de anonimato com transportes plugáveis |