Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
privacy-first-network — Roteador VPN para toda a casa com kill switch. OpenWrt + WireGuard + AmneziaWG. Protege todos os dispositivos, sem necessidade de aplicativos de VPN. | Kitploit
Ferramentas/GitHubGitHub/yoloshii/privacy-first-network
Ferramentas de Criptografia/DescriptografiaSegurança IoTSegurança de RedeSegurança Sem FioPrivacidadeAnálise de DNS
GitHubyoloshii/privacy-first-network

privacy-first-network

Roteador VPN para toda a casa com kill switch. OpenWrt + WireGuard + AmneziaWG. Protege todos os dispositivos, sem necessidade de aplicativos de VPN.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
612há 2 mesesRevisado pelo Kitploit

Privacy Router Stack

Roteador VPN para toda a casa com kill switch em nível de rede - Proteja todos os dispositivos da sua rede com OpenWrt, WireGuard e AmneziaWG. Nenhum aplicativo necessário.

License: MIT OpenWrt WireGuard AmneziaWG Raspberry Pi PRs Welcome

🤖 Usando um agente de codificação de IA? Dê a ele acesso a este repositório inteiro e leia AGENTS.md para uma implantação guiada. Suporta Claude, GPT, Gemini e outros modelos de ponta.


Resumo

Transforme um Raspberry Pi ou mini PC em um gateway VPN que protege toda a sua rede doméstica:

  • ✅ Todos os dispositivos protegidos - Smart TVs, consoles, IoT, celulares, notebooks, convidados
  • ✅ Kill switch no firewall - Dispositivo de segurança em nível de roteador bloqueia o tráfego se a VPN cair
  • ✅ Bypass de DPI - AmneziaWG contorna o bloqueio de VPN em redes restritivas
  • ✅ DNS criptografado - AdGuard Home com DNS-over-HTTPS
  • ✅ Recuperação automática - Watchdog reinicia o túnel em caso de falha
  • ✅ Implantável por IA - Instruções completas para agentes incluídas

Funciona com: Qualquer provedor de VPN compatível com WireGuard (Mullvad, IVPN, AirVPN, etc.)

Ofuscação AmneziaWG: Funciona com qualquer servidor WireGuard padrão (ofuscação no lado do cliente)


Por Que Agora? O Cenário de Privacidade Está Mudando

2025 é um ponto de virada para a privacidade online:

  • Lei de Segurança Online do Reino Unido - Verificação de idade agora é obrigatória para conteúdo adulto. Serviços terceirizados verificam sua identidade e rastreiam o que você acessa.
  • Proibição de Mídias Sociais na Austrália - Requisitos de verificação de idade entram em vigor em dezembro de 2025. As plataformas devem verificar a idade dos usuários.
  • Leis Estaduais nos EUA - Vários estados aprovaram projetos de lei de verificação de idade para diversas categorias de conteúdo.
  • Lei de Serviços Digitais da UE - Maior responsabilização das plataformas com requisitos de retenção de dados.

O que isso significa para você:

  • Seu provedor de internet pode ver todos os sites que você visita
  • Serviços de verificação de idade criam perfis da sua navegação
  • Leis de retenção de dados armazenam seu histórico por anos
  • Aplicativos de VPN por dispositivo não protegem Smart TVs, consoles ou dispositivos IoT

Este stack resolve todos esses problemas - todos os dispositivos da sua rede passam por um túnel criptografado. Sem histórico de navegação para o seu provedor. Sem verificação de identidade site a site. Sem aplicativos para instalar ou esquecer de ativar.


Por Que VPN em Nível de Rede?

O Problema com Aplicativos de VPN por Dispositivo

Quando você instala um aplicativo de VPN como Mullvad, NordVPN ou ProtonVPN no seu celular ou notebook, você está protegendo apenas esse único dispositivo. Isso deixa lacunas:

Os aplicativos de VPN também:

  • Drenam a bateria de dispositivos móveis
  • Podem ser esquecidos ou desativados
  • Exigem atualizações em todos os dispositivos
  • Podem vazar tráfego durante falhas do aplicativo
  • Não protegem dispositivos que não podem executar aplicativos

A Solução em Nível de Rede

Este roteador de privacidade fica entre o seu modem e o seu roteador atual. Todos os dispositivos da sua rede roteiam automaticamente através da VPN - sem aplicativos, sem configuração, sem exceções.``` ┌─────────────────────────────────────────────────────────────────────┐ │ YOUR HOME NETWORK │ │ │ │ ┌──────────┐ ┌─────────────────┐ ┌──────────────────────┐ │ │ │ MODEM │───▶│ PRIVACY ROUTER │───▶│ YOUR EXISTING ROUTER│ │ │ │ (ISP) │ │ (This Stack) │ │ (WiFi/Switch) │ │ │ └──────────┘ └─────────────────┘ └──────────────────────┘ │ │ │ │ │ │ ┌─────┴─────┐ ┌──────┴──────┐ │ │ │ ENCRYPTED │ │ ALL DEVICES │ │ │ │ TUNNEL │ │ PROTECTED │ │ │ └───────────┘ └─────────────┘ │ └─────────────────────────────────────────────────────────────────────┘

root@kitploit:~
**Todos os dispositivos estão protegidos:** Telefones, tablets, laptops, smart TVs, consoles de jogos, dispositivos IoT, convidados - tudo. Dispositivos individuais podem ser [ignorados](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/CONFIGURATION.md#vpn-bypass-routing) para acesso WAN direto quando necessário.

---

## Por que não usar apenas os aplicativos Mullvad QUIC ou WireGuard?

Ótima pergunta. Os túneis QUIC da Mullvad e os aplicativos WireGuard são excelentes para a proteção de dispositivos individuais. Veja quando cada abordagem faz sentido:

### Aplicativos VPN são melhores quando:
- Você só precisa proteger 1-2 dispositivos
- Você viaja com frequência e usa redes diferentes
- Você quer split tunneling por aplicativo
- Você está em uma rede que você não controla

### VPN em nível de rede é melhor quando:
- Você tem muitos dispositivos (especialmente aqueles que não podem executar aplicativos VPN)
- Você quer proteção "configure e esqueça" para toda a sua casa
- Você precisa proteger dispositivos smart home/IoT
- Você quer um **kill switch que realmente funcione** (mais sobre isso abaixo)
- Você está em uma região com bloqueio de VPN/inspeção profunda de pacotes

### O Problema do Kill Switch

Eis algo que a maioria das pessoas não percebe: **os kill switches de aplicativos VPN frequentemente falham**.

Quando um aplicativo VPN trava, perde a conexão, ou durante os momentos entre quedas de conexão e reconexão, seu tráfego pode vazar para o seu ISP. Kill switches baseados em aplicativos tentam evitar isso, mas operam no nível do aplicativo - se o próprio aplicativo travar, o kill switch morre junto.

**Este stack implementa um kill switch baseado em firewall:**```
Normal Operation:
  Device → Privacy Router → VPN Tunnel → Internet ✓

VPN Down (App-based kill switch):
  Device → [App crashed] → ISP sees traffic ✗

VPN Down (This stack):
  Device → Privacy Router → [No route exists] → Traffic blocked ✓

O kill switch é implementado no firewall e na tabela de roteamento, não no software. Se o túnel VPN cair, literalmente não haverá rota para o tráfego seguir - ele não é bloqueado por uma regra que pode falhar, simplesmente não tem para onde ir.


Recursos

Proteção Essencial (Obrigatório)

  • VPN para toda a rede - Todos os dispositivos protegidos automaticamente
  • Kill switch de firewall - Sem vazamentos de tráfego, nunca
  • Prevenção de vazamento IPv6 - IPv6 completamente desativado

Confiabilidade (Obrigatório)

  • Recuperação automática - Watchdog reinicia o túnel em caso de falha
  • Persistência na inicialização - A VPN inicia automaticamente ao ligar
  • Monitoramento de conexão - Verificações contínuas de integridade

Complementos de Segurança Opcionais

  • AdGuard Home - Criptografia DNS-over-HTTPS, bloqueio de anúncios/rastreadores
  • BanIP - Inteligência de ameaças, bloqueio de IPs maliciosos
  • HTTPS para LuCI - Interface administrativa criptografada

Consulte OPTIONAL_ADDONS.md para instalação e configuração.

Avançado (Para Usuários Técnicos)

  • Bypass de DPI - Ofuscação AmneziaWG derrota a inspeção profunda de pacotes
  • Implantação flexível - Hardware dedicado ou VM
  • Observabilidade total - Registros e diagnósticos detalhados

Como Funciona o Kill Switch

O kill switch é o recurso de segurança mais importante. Veja exatamente como funciona:

Zonas de Firewall```

┌─────────────────────────────────────────────────────────┐ │ FIREWALL ZONES │ ├─────────────────────────────────────────────────────────┤ │ │ │ ┌─────┐ ┌─────┐ ┌─────┐ │ │ │ LAN │───✓────▶│ VPN │ │ WAN │ │ │ └─────┘ └─────┘ └─────┘ │ │ │ ▲ │ │ │ │ │ │ └───────────✗───────────────────┘ │ │ (NO FORWARDING ALLOWED) │ │ │ └─────────────────────────────────────────────────────────┘

root@kitploit:~
O tráfego da LAN pode **somente** ir para a zona VPN. Não há regra de encaminhamento da LAN para a WAN. Isso não é uma regra de "bloqueio" que poderia ser contornada - a rota simplesmente não existe.

### Tabela de Roteamento```bash
# When VPN is UP:
default dev awg0           # All traffic → VPN tunnel
1.2.3.4 via 192.168.1.1    # VPN server → WAN (exception)

# When VPN is DOWN:
# No default route exists
# Traffic has nowhere to go = blocked

Proteção Dupla

Mesmo que, de alguma forma, existisse uma regra de encaminhamento, a tabela de roteamento fornece uma segunda camada: sem uma rota padrão apontando para a WAN, os pacotes seriam descartados mesmo assim.


AmneziaWG: Como Vencer o Bloqueio de VPN

Alguns provedores de internet e países usam Inspeção Profunda de Pacotes (DPI) para identificar e bloquear tráfego de VPN. O WireGuard padrão tem uma assinatura de pacote reconhecível.

AmneziaWG é um fork ofuscado do WireGuard que adiciona ofuscação no lado do cliente:

ParâmetroFinalidade
Jc, Jmin, JmaxPacotes lixo enviados antes do handshake
H1-H4Valores de ofuscação de cabeçalho
S1-S4Tamanhos de preenchimento de pacotes
I1-I5Blobs de imitação de protocolo (QUIC, DNS, etc.)

Esses parâmetros disfarçam o tráfego do WireGuard. Os parâmetros I1-I5 são particularmente poderosos — eles injetam pacotes que parecem ser de outros protocolos (QUIC/HTTP3, consultas DNS) antes mesmo de o handshake do WireGuard começar.

Importante: a ofuscação é apenas no CLIENTE. Os pacotes lixo e a imitação de protocolo acontecem localmente — o servidor VPN só vê o handshake válido do WireGuard que vem em seguida. Isso significa:

  • Qualquer servidor WireGuard padrão funciona — Mullvad, IVPN, Proton, etc.
  • Os provedores de VPN não fornecem esses parâmetros — os servidores deles são WireGuard padrão
  • Este repositório inclui padrões funcionais — da documentação oficial do AmneziaWG

Quando você precisa disso?

  • O provedor de internet limita (throttle) ou bloqueia tráfego de VPN
  • Você está em um país com restrições a VPN
  • Redes corporativas bloqueiam WireGuard
  • Conexões WireGuard padrão são instáveis

Se sua VPN funciona bem com WireGuard comum, você pode usar o WireGuard padrão — a arquitetura funciona com ambos.


Início Rápido

Pré-requisitos

  • Hardware: Raspberry Pi 4/5, mini PC x86, VM ou qualquer dispositivo com 2 NICs
  • Conta VPN: Mullvad, IVPN, ProtonVPN ou qualquer provedor compatível com WireGuard
  • Acesso à rede: capacidade de colocar o dispositivo entre o modem e o roteador

Opções de Implantação

Todas as opções fornecem a mesma proteção principal: ofuscação AmneziaWG, filtragem de DNS com AdGuard, kill switch e recuperação por watchdog. A escolha é sobre como você quer implantar, não sobre quais recursos você obtém.

OpçãoO que você está implantando

Opções A e B (OpenWrt — Substituição completa do roteador): Você está implantando um sistema operacional de roteador completo. O OpenWrt cuida de tudo: roteamento, DHCP, DNS, firewall, VPN. Seu roteador atual é rebaixado a apenas um ponto de acesso WiFi. Este é um appliance de roteador dedicado à privacidade.

Opção C (Docker — Complemento de gateway VPN): Você está implantando apenas a parte do gateway VPN em um servidor Linux, NAS ou VM existente. Seu roteador atual continua fazendo seu trabalho (DHCP, WiFi, etc.). Dispositivos que desejam proteção VPN apontam seu gateway/DNS para o contêiner. Bom para adicionar VPN à infraestrutura existente sem novo hardware.``` Option A/B: Modem → [Privacy Router running OpenWrt] → WiFi AP → Devices Option C: Modem → [Your Existing Router] → Devices ↓ [Docker Container on Server/NAS] (devices point gateway here)

root@kitploit:~
> **🤖 Não sabe qual escolher?** Um agente de IA pode avaliar sua configuração e recomendar a melhor opção. Direcione-o para [AGENTS.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/AGENTS.md) e deixe que ele o guie pela implantação.

### Visão Geral da Instalação

**Para as Opções A e B (OpenWrt):**
1. Instale o OpenWrt no seu dispositivo
2. Instale o AmneziaWG (ou WireGuard)
3. Configure as interfaces de rede
4. Configure o kill switch do firewall
5. Implante o AdGuard Home para DNS
6. Instale o watchdog para recuperação automática
7. Faça a migração da sua rede

**Instruções detalhadas:** [docs/DEPLOYMENT.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/DEPLOYMENT.md)

**Para a Opção C (Docker):** Consulte [docker/README.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docker/README.md) para a configuração específica do contêiner.

---

## Documentação

| Documento | Descrição |
|----------|-------------|
| [ARCHITECTURE.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/ARCHITECTURE.md) | Design do sistema, componentes, modelo de segurança |
| [HOW-IT-WORKS.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/HOW-IT-WORKS.md) | Análise técnica aprofundada de cada componente |
| [DEPLOYMENT.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/DEPLOYMENT.md) | Guia de instalação passo a passo |
| [docker/README.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docker/README.md) | Implantação com Docker (usuários avançados) |
| [CONFIGURATION.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/CONFIGURATION.md) | Referência completa de configuração |
| [OPTIONAL_ADDONS.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/OPTIONAL_ADDONS.md) | AdGuard Home, BanIP e outros complementos de segurança |
| [TROUBLESHOOTING.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/TROUBLESHOOTING.md) | Problemas comuns e soluções |

---

## Diagrama de Rede```
                                    INTERNET
                                        │
                            ┌───────────┴───────────┐
                            │     VPN Provider      │
                            │   (Mullvad/IVPN/etc)  │
                            └───────────┬───────────┘
                                        │
                              Encrypted WireGuard
                                     Tunnel
                                        │
┌───────────────────────────────────────┼───────────────────────────────────────┐
│ YOUR HOME                             │                                       │
│                                       │                                       │
│    ┌──────────┐              ┌────────┴────────┐              ┌──────────┐   │
│    │   ISP    │    WAN       │                 │    LAN       │  WiFi    │   │
│    │  MODEM   │─────────────▶│ PRIVACY ROUTER  │─────────────▶│  ROUTER  │   │
│    │          │  (Untrusted) │                 │  (Protected) │          │   │
│    └──────────┘              │  ┌───────────┐  │              └────┬─────┘   │
│                              │  │ AdGuard   │  │                   │         │
│                              │  │ DNS + Ads │  │                   │         │
│                              │  └───────────┘  │              ┌────┴─────┐   │
│                              │  ┌───────────┐  │              │ DEVICES  │   │
│                              │  │ Kill      │  │              │          │   │
│                              │  │ Switch    │  │              │ Phone    │   │
│                              │  └───────────┘  │              │ Laptop   │   │
│                              │  ┌───────────┐  │              │ Smart TV │   │
│                              │  │ Watchdog  │  │              │ Console  │   │
│                              │  │ Recovery  │  │              │ IoT      │   │
│                              │  └───────────┘  │              └──────────┘   │
│                              └─────────────────┘                             │
│                                                                              │
└──────────────────────────────────────────────────────────────────────────────┘

Traffic Flow:
  Device → WiFi Router → Privacy Router → VPN Tunnel → VPN Server → Internet
                              │
                    DNS: AdGuard (DoH) ─────────────▶ VPN Provider DNS

Kill Switch:
  If VPN down → No route to internet → All traffic blocked (not leaked)

Comparação: Esta Stack vs Apps de VPN


Compatibilidade com Provedores de VPN

Para Quem Esta Stack É Indicada

Esta stack foi projetada para usuários em regiões onde a legislação de privacidade está se tornando mais rigorosa:

Preocupações comuns de privacidade que esta stack aborda:

  • ISPs obrigados a registrar histórico de navegação
  • Serviços de verificação de idade de terceiros coletando dados de identidade
  • Leis de retenção de dados que exigem vigilância
  • Legislação invasiva de privacidade em expansão

Uma VPN em nível de rede significa sem verificação por dispositivo, sem histórico de navegação para o seu ISP e sem divulgação de identidade para serviços de verificação de terceiros.

Se você está em uma região onde VPNs são ativamente bloqueadas ou criminalizadas, veja Ambientes de Alta Censura abaixo.

Recomendado: Mullvad VPN

Mullvad VPN é fortemente recomendada. Toda esta stack foi desenvolvida, testada e implantada com a Mullvad.

Por que a Mullvad:

  • Nenhum registro de clientes - Eles não guardam nada. Sem logs, sem dados de conta, sem e-mail.
  • Pagamento anônimo - Dinheiro, criptomoeda, transferência bancária. Nenhuma identidade necessária.
  • WireGuard nativo - Protocolo rápido e moderno com excelente desempenho.
  • Histórico comprovado - Sobreviveu a auditorias das autoridades sem ter dados para entregar.
  • Transparente - Apps de código aberto, auditorias de segurança regulares, políticas claras.

Provedores Alternativos de WireGuard

Se você preferir um provedor diferente, qualquer VPN compatível com WireGuard funciona com esta stack:

Nota: Esses provedores usam WireGuard padrão. Para proteção básica de privacidade, isso é suficiente. Use esta stack com configurações padrão de WireGuard - a ofuscação AmneziaWG é opcional.

Ofuscação AmneziaWG (Opcional)

AmneziaWG adiciona ofuscação de tráfego do lado do cliente para derrotar a inspeção profunda de pacotes. A maioria dos usuários não precisa disso - é para situações em que:

  • Seu ISP limita ou bloqueia tráfego de VPN
  • Administradores de rede bloqueiam WireGuard
  • Você precisa de proteção extra contra análise de tráfego

Ponto-chave: a ofuscação AmneziaWG funciona com qualquer servidor WireGuard padrão. A ofuscação acontece localmente no seu cliente - o servidor não precisa de suporte especial. Os provedores de VPN (Mullvad, IVPN, etc.) não fornecem esses parâmetros porque seus servidores são WireGuard padrão.

Este repositório inclui padrões funcionais da documentação oficial do AmneziaWG. Use-os como estão com qualquer provedor de WireGuard.

OpçãoConfiguraçãoMelhor Para
Qualquer provedor de WireGuardUse os parâmetros padrão deste repositórioA maioria dos usuários que precisam de ofuscação
AmneziaWG auto-hospedadoConfigure parâmetros correspondentes em ambos os ladosConfigurações personalizadas de servidor

Em breve: perfis de ofuscação em camadas - Resistência crescente a DPI por meio de rotação modular de configurações (básico → imitação de QUIC → stealth). Veja scripts/awg-profiles.sh para os perfis atuais.

Exemplos de configuração incluídos:

  • openwrt/amneziawg/awg0.conf.example - Configuração do túnel com padrões de ofuscação funcionais
  • docker/config/awg0.conf.example - Configuração de implantação Docker
  • adguard/mullvad-AdGuardHome.yaml.example - DNS usando Mullvad DoH

Ambientes de Alta Censura

Se você está em uma região onde VPNs são ativamente bloqueadas ou criminalizadas, WireGuard e AmneziaWG podem não ser suficientes. Esses ambientes exigem ofuscação mais avançada:

ProtocoloDescrição
VLESS + RealityO tráfego aparece como HTTPS normal para grandes sites

Para agentes: Se o seu usuário está em um ambiente de alta censura, use pesquisa aprofundada para encontrar as melhores práticas atuais:``` Search: "VLESS Reality setup 2025" Search: "XRay traffic obfuscation setup 2025"

root@kitploit:~
> **Este stack é focado em WireGuard/AmneziaWG.** Para VLESS, XRay ou outros protocolos avançados, os usuários devem pesquisar soluções dedicadas ou considerar executar o [Amnezia VPN](https://amnezia.org), que suporta múltiplos protocolos, incluindo XRay.

---

## Recomendações de Hardware

> **Requisitos mínimos:** 1 GB de RAM, interfaces de rede duais (integrada + USB), suporte a OpenWrt. Recomendado: 2 GB ou mais de RAM para filtragem DNS do AdGuard Home.

### Econômico (~US$ 50–80)
- Raspberry Pi 4 (2GB+) com adaptador Ethernet USB
- Roteadores de viagem GL.iNet (alguns rodam OpenWrt)

### Recomendado (~US$ 100–150)
- Raspberry Pi 5 com Ethernet USB 3.0
- Zimaboard ou SBC x86 semelhante

### Desempenho (~US$ 150–300)
- Mini PC com NICs duplas (sistemas Intel N150)
- Protectli Vault ou semelhante

### Homelab / Empresarial
- Máquina virtual em hipervisor existente (Proxmox, ESXi, Hyper-V)
- Appliance de firewall x86 dedicado

---

## Considerações de Segurança

### Contra o Que Isso Protege
- Monitoramento e registro de tráfego pelo ISP
- Rastreamento de anúncios em nível de rede
- Sequestro e monitoramento de DNS
- Geolocalização baseada em IP
- Correlação de tráfego (quando combinado com boas práticas de OpSec)
- Bloqueio de VPN via DPI (com AmneziaWG)

### Contra o Que Isso Não Protege
- Fingerprinting de navegador
- Rastreamento de contas conectadas (Google, Facebook, etc.)
- Malware em seus dispositivos
- Acesso físico à sua rede
- Provedor de VPN comprometido

### Recomendações de OpSec
- Use navegadores focados em privacidade (Firefox, Brave)
- Use mecanismos de busca que respeitam a privacidade
- Saia de serviços de rastreamento quando não for necessário
- Considere identidades compartimentadas
- Mantenha os dispositivos atualizados

---

## Configuração Assistida por IA

Para implantações complexas ou solução de problemas, dê a um agente de IA de codificação acesso a este **repositório inteiro** além de acesso SSH ao seu roteador (se você não souber como, peça ao agente para orientá-lo).

**Recomendado:** Este stack foi desenvolvido, testado e implantado usando **Claude Opus 4.6** via [Claude Code](https://claude.com/claude-code). Para obter os melhores resultados, use um modelo de fronteira capaz que possa executar comandos shell e entender configuração de rede:

- **Claude Opus 4.6 / Sonnet 4.6** (Anthropic) — Usado para esta implementação
- **GPT-5.4** (OpenAI)
- **Gemini 3.1** (Google)

**O que o agente pode fazer:**
- **Auditoria de rede** — Analisar sua configuração atual e identificar requisitos
- **Configuração guiada** — Gerar configurações com seus IPs, chaves e preferências específicos
- **Solução de problemas automatizada** — Diagnosticar problemas de roteamento, firewall e DNS em tempo real
- **Implantação por script** — Executar etapas de instalação com sua aprovação

**Início rápido:**
1. Clone este repositório ou dê acesso ao GitHub ao agente
2. Aponte o agente para **[AGENTS.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/AGENTS.md)** — contém a estrutura operacional completa
3. Forneça credenciais SSH ao seu dispositivo de destino
4. Deixe o agente auditar, planejar e guiá-lo pela implantação

As instruções do agente incluem comandos de diagnóstico, testes de validação, procedimentos de recuperação de erros e regras de segurança. Todas as configurações neste repositório são parametrizadas e amigáveis ao agente.

---

## Projetos Relacionados

Este stack se baseia em excelente trabalho de código aberto:

| Projeto | Descrição |
|---------|-------------|
| [amnezia-vpn/amneziawg-linux-kernel-module](https://github.com/amnezia-vpn/amneziawg-linux-kernel-module) | Módulo de kernel AmneziaWG |
| [amnezia-vpn/amneziawg-tools](https://github.com/amnezia-vpn/amneziawg-tools) | Ferramentas de userspace do AmneziaWG |
| [Slava-Shchipunov/awg-openwrt](https://github.com/Slava-Shchipunov/awg-openwrt) | Pacotes AmneziaWG pré-compilados para OpenWrt |
| [wgtunnel/wgtunnel](https://github.com/wgtunnel/wgtunnel) | Gerenciamento de túneis WireGuard |

---

## Licença

Licença MIT — Consulte [LICENSE](https://github.com/yoloshii/privacy-first-network/blob/HEAD/LICENSE) para obter detalhes.

---

## Agradecimentos

- [OpenWrt Project](https://openwrt.org/) — A fundação
- [AmneziaWG](https://github.com/amnezia-vpn/amneziawg-tools) — Bypass de DPI
- [AdGuard Home](https://adguard.com/adguard-home.html) — Filtragem de DNS
- [WireGuard](https://www.wireguard.com/) — Protocolo VPN moderno

---

## FAQ

**P: Isso deixará minha internet mais lenta?**
R: Impacto mínimo. O WireGuard é extremamente eficiente. A maioria dos usuários vê menos de 5% de redução de velocidade. O principal fator é a qualidade do servidor do seu provedor de VPN.

**P: Ainda posso acessar dispositivos da rede local?**
R: Sim. O tráfego da LAN permanece local e não passa pela VPN.

**P: E se o roteador de privacidade falhar?**
R: Sua rede perde a internet até que seja corrigida ou contornada. Isso é um recurso, não um bug — garante que nenhum tráfego desprotegido vaze.

**P: Posso excluir determinados dispositivos da VPN?**
R: Sim, com configuração adicional. Você pode criar regras de firewall para rotear IPs específicos diretamente para a WAN. Consulte [CONFIGURATION.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/CONFIGURATION.md).

**P: Isso funciona com IPv6?**
R: O IPv6 está desabilitado para evitar vazamentos. A maioria dos provedores de VPN ainda não suporta IPv6 adequadamente.

**P: Meu ISP consegue ver que estou usando uma VPN?**
R: Com o WireGuard padrão, eles podem ver tráfego semelhante a VPN. Com a ofuscação do AmneziaWG, o tráfego aparece como ruído aleatório.

**P: Como isso ajuda nas preocupações de privacidade da verificação de idade?**
R: Uma VPN roteia seu tráfego por um túnel criptografado, impedindo que seu ISP registre quais sites você visita. Esta é uma **ferramenta de privacidade** — ela impede que serviços de verificação de idade de terceiros correlacionem sua atividade de navegação entre sites ou criem perfis comportamentais. Sua verificação de idade real com as plataformas permanece entre você e essa plataforma, não sendo compartilhada com ISPs ou corretores de dados. Para dúvidas específicas de conformidade, consulte as regulamentações locais.

**P: Isso funcionará após a proibição de mídias sociais na Austrália entrar em vigor?**
R: Este stack protege o tráfego de rede do ISP contra registros e fornece privacidade para todos os dispositivos. A legislação australiana de dezembro de 2025 afeta principalmente a verificação no lado da plataforma. Uma VPN garante que seu ISP não possa ver quais sites você visita, independentemente dos requisitos em nível de plataforma.

**P: Isso é legal?**
R: O uso de VPN é legal na maioria dos países ocidentais, incluindo Reino Unido, Austrália, EUA e UE. Este stack é uma ferramenta de privacidade semelhante ao HTTPS — ele criptografa seu tráfego. Usar uma VPN para acessar conteúdo disponível em sua região é geralmente legal. Sempre verifique as leis locais.

---

*Proteja toda a sua rede. Configure e esqueça.*
Baixar ferramenta
DispositivoSuporte a Aplicativo de VPNRisco
Smart TV❌ NenhumO provedor vê todo o streaming
Console de Jogos❌ NenhumIP exposto aos servidores do jogo
Dispositivos IoT❌ NenhumTráfego da casa inteligente visível
Dispositivos de Convidados❌ Sem controleSem proteção
Notebook de Trabalho⚠️ Pode conflitarPolítica corporativa bloqueia VPN
Dispositivos das Crianças⚠️ Podem ser desativadosProteção contornada
Seu roteador atual
A: Hardware dedicadoSO roteador completo (OpenWrt) no Pi/mini PCTorna-se apenas ponto de acesso WiFi
B: Máquina virtualSO roteador completo (OpenWrt) no Proxmox/ESXiTorna-se apenas ponto de acesso WiFi
C: Contêiner DockerApenas gateway VPN (contêiner Alpine)Mantém todas as funções atuais
RecursoApp de VPNEsta Stack
Dispositivos protegidos1 por instalaçãoTodos na rede
Smart TV/Console❌✓
Dispositivos IoT❌✓
Impacto na bateriaSimNenhum
Pode ser desativadaPelo usuárioNão
Confiabilidade do kill switchDepende do appBaseado em firewall
Proteção contra vazamento de DNSVariaGarantida
Bypass de DPIAlguns appsAmneziaWG
Complexidade de configuraçãoBaixaMédia
Manutenção contínuaPor dispositivoCentralizada
RegiãoLegislaçãoImpacto
Reino UnidoOnline Safety Bill (2025)Verificação de idade exigida para conteúdo adulto; serviços de identificação de terceiros rastreiam o acesso
AustráliaVerificação de Idade em Redes Sociais (dez 2025)Proibição para menores de 16 anos com requisitos de verificação
UEDigital Services ActResponsabilização de plataformas com retenção de dados
Estados dos EUAVários projetos de lei de verificação de idadeRequisitos de identificação em nível estadual em expansão
ProvedorPrivacidadeNotas
IVPNSem logs, código abertoBoa alternativa à Mullvad
AirVPNSem logs, encaminhamento de portasSomente WireGuard padrão (sem AmneziaWG)
ProtonVPNSem logs (todos os planos)Plano gratuito disponível
XRay
Proxy avançado com vários modos de ofuscação
ShadowSocksProxy criptografado projetado para ambientes de rede restritos
Tor + BridgesRede de anonimato com transportes plugáveis