NetGuard, um firewall sem acesso root para Android

XDA passou o inverno passado desmontando Windows 11 e descobriu que o SO estava silenciosamente encaminhando amostras de toques no teclado para a Microsoft a menos que um interruptor “melhorar escrita à mão e digitação” enterrado fosse desativado. A história teve grande repercussão porque a maioria das pessoas não sabia que a configuração existia, e muito menos que estava ligada. Android tem o mesmo problema, e em alguns aspectos é pior. Cada aplicativo pré-instalado em um telefone novo envia um ping para casa no momento em que acorda. Serviços de push, relatores de falhas, SDKs de anúncios inclusos no teclado, inicializador e calculadora vazam metadados antes de você ter aberto uma única coisa. Os sete melhores aplicativos para controlar telemetria do Android em 2026 mostram esse tráfego em tempo real e deixam você cortar os domínios que não reconhece, sem acessar root do dispositivo ou confiar em um servidor VPN de terceiros com seu DNS.

O que procurar em um bloqueador de telemetria do Android

Cinco coisas separam uma ferramenta séria de um placebo.

Sem acesso root necessário. Acessar root um telefone padrão em 2026 geralmente quebra aplicativos bancários, Google Wallet e Netflix DRM. Cada escolha abaixo exceto AFWall+ funciona em um dispositivo não modificado.

Loop VPN local. Os firewalls mais bem comportados roteiam tráfego através de um túnel VPN local que nunca sai do telefone. Nada vai para um servidor de terceiros, nada é registrado e o túnel fecha quando você desativa o aplicativo.

Regras por aplicativo. Listas de bloqueio gerais perdem o ponto. Você quer dizer “o widget do tempo não pode falar com o domínio de anúncio do Facebook” enquanto deixa o navegador sozinho.

Log de tráfego ao vivo. Um firewall que apenas mostra estatísticas agregadas está adivinhando. Procure por um log em execução de nomes de host, portas e destinos, idealmente com carimbos de tempo.

Código aberto. Uma ferramenta de privacidade que você não pode auditar é um salto de fé. Seis das sete escolhas abaixo publicam seu código, e a sétima é um aplicativo pago respeitável com resenhas independentes.

Comparação rápida

Aplicativo Melhor para Grátis Acesso root necessário Código aberto Plataformas
NetGuard Firewall geral sem acesso root Sim (pro pago) Não Sim Android
RethinkDNS + Firewall DNS e firewall combinados Sim Não Sim Android
AdGuard Bloqueio de rastreadores em nível de DNS Grátis em todo o sistema (aplicativo pago) Não Parcial Android
Blokada Filtro DNS transparente Sim Não Sim Android
TrackerControl Granularidade de rastreador por rastreador Sim Não Sim Android
PCAPdroid Captura de pacotes forense Sim Não Sim Android
AFWall+ Controle de iptables root Sim Sim Sim Android

1. NetGuard — o melhor em geral

NetGuard é a recomendação padrão por uma razão. Ele executa um loop VPN local, apresenta uma lista limpa de permitir/negar por aplicativo e permite alternar Wi-Fi e dados móveis independentemente para cada aplicativo instalado. A versão gratuita lida com as funções de firewall. O desbloqueio pro adiciona um log de tráfego ao vivo, regras por endereço e a capacidade de bloquear nomes de host específicos dentro de um aplicativo em vez de desligá-lo completamente. A configuração é uma tela: instalar, conceder permissão VPN, tocar nos aplicativos que você deseja silenciar. O desenvolvedor, Marcel Bokhorst, é um pesquisador de segurança holandês que também mantém FairEmail e vem enviando atualizações em um ritmo mensal por quase uma década.

Onde não funciona: o nível gratuito oculta o log de tráfego atrás do desbloqueio pro, o que torna a depuração de aplicativos bloqueados mais difícil se você não pagou. Também não há lista de bloqueio integrada, então você obtém controle bruto em vez de uma experiência selecionada.

Preço: grátis com compras no aplicativo para recursos pro (aproximadamente o custo de um café, uma única vez).

Plataformas: Android.

Baixar: Aptoide | Google Play | F-Droid

Conclusão: comece aqui a menos que você já saiba que precisa de algo mais especializado.

2. RethinkDNS + Firewall — o melhor DNS e firewall combinados

RethinkDNS agrupa duas ferramentas que a maioria das pessoas instala separadamente. Por um lado, é um resolvedor DNS criptografado que suporta DoH, DoT e DNSCrypt com uma lista rotativa de upstream. Por outro lado, é um firewall por aplicativo no estilo NetGuard. A mágica está na junção: você pode escrever uma regra que diz “este aplicativo só pode alcançar domínios nesta lista de bloqueio” e ver as pesquisas de DNS que faz em tempo real. As listas de bloqueio são selecionadas pela comunidade e incluem os suspeitos usuais (EasyList, Peter Lowe, StevenBlack) mais categorias para telemetria, pings de notificação e criptomineração. Tudo funciona dentro de um túnel VPN local sem tráfego saindo do dispositivo.

Onde não funciona: a interface tenta fazer muito e a curva de aprendizado é mais acentuada que a do NetGuard. Usuários de primeira vez podem gastar uma hora encontrando a combinação certa de listas de bloqueio.

Preço: grátis e código aberto, sem nível pago.

Plataformas: Android.

Baixar: Aptoide | Google Play | F-Droid

Conclusão: escolha isto se quiser DNS e firewall em um aplicativo e estiver disposto a gastar uma noite configurando-o.

3. AdGuard — o melhor bloqueio de rastreadores em nível de DNS

AdGuard tem sido o líder polido nesta categoria por anos. O aplicativo Android completo é pago e instala filtragem em todo o sistema através de um loop VPN local, com listas pré-ajustadas para anúncios, rastreadores, phishing e widgets sociais. Também há um companheiro gratuito chamado AdGuard DNS que apenas muda o resolvedor de DNS do seu dispositivo para os servidores DNS filtrados do AdGuard, que elimina uma grande parte do tráfego de rastreadores sem tocar em regras por aplicativo. Ambos são configurados através de uma interface limpa com padrões sensatos, um log de atividades e uma página de estatísticas que mostra quantas solicitações foram bloqueadas no último dia.

Onde não funciona: o aplicativo completo foi removido do Google Play anos atrás porque faz filtragem de anúncios em nível de sistema, então você o instala diretamente do AdGuard ou através de espelhos F-Droid. Apenas o cliente DNS está em Play.

Preço: o cliente DNS é gratuito; o aplicativo firewall completo custa uma modesta assinatura anual com uma opção vitalícia.

Plataformas: Android.

Baixar: Aptoide | Google Play (apenas cliente DNS)

Conclusão: escolha isto se quiser a opção paga menos atordoante e não se incomodar com o carregamento lateral do aplicativo principal.

4. Blokada — o melhor filtro DNS transparente

Blokada é a escolha sem complicações. Ele funciona como um loop VPN local, filtra DNS contra listas da comunidade e sai do caminho. Não há firewall por aplicativo e nenhuma inspeção de pacotes, que é exatamente o ponto: você o instala, escolhe um pacote de lista de bloqueio e o esquece. A base de código v5 é totalmente código aberto e os desenvolvedores publicam relatórios de transparência trimestrais sobre financiamento e telemetria. Blokada Plus adiciona uma VPN real opcional roteada através dos próprios servidores da equipe se quiser, mas o nível gratuito faz tudo que a pessoa média precisa.

Onde não funciona: apenas filtragem DNS. Se um aplicativo codificar um endereço IP para seu ponto de extremidade de telemetria, Blokada não pode detê-lo. Isso é incomum, mas não é zero.

Preço: grátis e código aberto; VPN Blokada Plus é uma assinatura mensal paga.

Plataformas: Android.

Baixar: Aptoide | Google Play | F-Droid

Conclusão: escolha isto se quiser algo que possa passar para um amigo não técnico e saber que não vai confundi-lo.

5. TrackerControl — o melhor em granularidade de rastreador por rastreador

TrackerControl aborda o problema de um ângulo diferente. Em vez de uma lista de bloqueio de domínio geral, ele identifica SDKs de rastreador específicos dentro de cada aplicativo instalado usando o banco de dados Exodus Privacy, permitindo autorizar ou bloquear rastreadores individuais por aplicativo. Portanto, um aplicativo meteorológico que vem com Google Analytics, Facebook SDK e Flurry se torna três comutadores separados. O aplicativo nasceu de um projeto de pesquisa acadêmica em Oxford e se nota: a interface é mais acadêmica que comercial, mas o modelo de dados é único e genuinamente útil quando você quer entender o que um aplicativo específico está fazendo em vez de apenas desligá-lo.

Onde não funciona: o aplicativo não está no Google Play (as políticas do Google excluem ferramentas de rastreador concorrentes), então você o instala do F-Droid ou através do Aptoide. A interface do usuário é densa e exige paciência.

Preço: grátis e código aberto.

Plataformas: Android.

Baixar: Aptoide | F-Droid

Conclusão: escolha isto quando quiser saber qual rastreador em qual aplicativo está ligando para casa, rastreador por rastreador.

6. PCAPdroid — a melhor captura de pacotes forense

PCAPdroid faz o que o nome sugere: captura dados de pacotes brutos saindo do seu telefone e os escreve em um arquivo PCAP padrão que você pode abrir no Wireshark. Também há um modo firewall, mas a verdadeira razão para instalar é a visualização forense. Suspeita que um aplicativo esteja vazando algo? Execute PCAPdroid, use o aplicativo por dois minutos, então leia exatamente quais nomes de host foram contatados, em quais portas, com quais certificados e quantos dados saíram. Ele suporta descriptografia SNI para tráfego HTTPS (com um certificado CA fornecido pelo usuário) para que você possa ver os nomes de host de destino de conexões TLS sem descriptografar os payloads.

Onde não funciona: essa é uma ferramenta de diagnóstico, não um bloqueador configure-e-esqueça. Você a usa quando tem uma pergunta específica e depois a desliga.

Preço: grátis e código aberto com um complemento mitmproxy pago opcional para descriptografia TLS completa.

Plataformas: Android.

Baixar: Aptoide | Google Play | F-Droid

Conclusão: escolha isto quando um firewall diz que um aplicativo é tagarela e você precisa saber o que está realmente dizendo.

7. AFWall+ — o melhor controle iptables root

AFWall+ é o veterano da categoria e a única escolha aqui que requer acesso root. Ele se conecta diretamente à camada de núcleo Linux iptables, o que significa que filtra a um nível que nada no telefone pode contornar, incluindo aplicativos que ignoram loops VPN locais. Se você já estiver executando um dispositivo com root (LineageOS, GrapheneOS com root ou um telefone de pesquisa), essa é a ferramenta mais poderosa disponível. A interface é escassa e as regras são listas de permitir por aplicativo divididas por Wi-Fi, dados móveis, roaming, LAN e VPN. Você dá a um aplicativo acesso zero por padrão, depois coloca na lista branca o que ele realmente precisa.

Onde não funciona: você precisa de acesso root, que exclui a grande maioria dos usuários e quebra aplicativos bancários e DRM em um dispositivo padrão. A configuração requer mais pensamento que um firewall sem acesso root.

Preço: grátis e código aberto, com uma compilação de doação que adiciona algumas comodidades.

Plataformas: Android.

Baixar: Aptoide | F-Droid

Conclusão: escolha isto apenas se você já tiver acesso root e quiser controle em nível de kernel.

Como escolher

Combine o aplicativo com quanto tempo você quer gastar.

Se nunca usou um firewall e quer o ponto de partida mais seguro, instale NetGuard. Grátis, uma tela de configuração e o desbloqueio pro não é caro quando você decide que quer o log de tráfego. Isso o levará a maior parte do caminho.

Se quer filtragem de DNS e firewall em um aplicativo e não se incomoda com uma sessão inicial mais longa, instale RethinkDNS + Firewall. É a opção gratuita mais capaz depois que você aprende sua interface.

Se valoriza o polimento e não se incomoda em pagar, instale AdGuard. O cliente DNS é gratuito e o aplicativo pago completo é a experiência mais suave da categoria.

Se quer configure-e-esqueça para um membro da família que não é técnico, instale Blokada. Escolha uma lista de bloqueio, vá.

Se quer auditar aplicativos específicos em vez de bloquear domínios, instale TrackerControl para a visualização em nível de rastreador e adicione PCAPdroid quando precisar inspecionar tráfego real.

Se seu telefone já tiver acesso root, instale AFWall+ em cima de qualquer um dos anteriores para a aplicação mais forte possível.

A maioria das pessoas acaba executando dois aplicativos: um para filtragem contínua (NetGuard ou Blokada) e PCAPdroid em espera para quando algo parecer errado.

FAQ

Esses aplicativos substituem uma VPN?

Não. Eles usam o slot VPN local no Android para interceptar tráfego, mas o tráfego ainda sai através da sua conexão normal. Se quiser ocultar seu endereço IP dos sites que visita, você precisa de um verdadeiro provedor VPN funcionando junto com um bloqueador baseado em DNS como Blokada ou AdGuard, não um dos firewalls que ocupam o slot VPN em si.

Esses aplicativos vão quebrar operações bancárias ou streaming?

Ocasionalmente. Alguns aplicativos bancários se recusam a funcionar quando o slot VPN está ativo porque não conseguem distinguir um loop local de uma VPN real. NetGuard, RethinkDNS e Blokada permitem desabilitar a filtragem para aplicativos específicos, o que geralmente resolve. AFWall+ requer acesso root, o que é um problema de compatibilidade maior para aplicativos bancários em 2026.

Posso executar dois desses ao mesmo tempo?

Apenas um aplicativo pode manter o slot VPN do Android por vez. Você pode executar NetGuard e PCAPdroid alternadamente, mas não ambos ao vivo. AFWall+ é diferente porque usa iptables diretamente e não precisa do slot VPN, então fica bem com um filtro baseado em DNS em um dispositivo com root.

As listas de bloqueio são seguras para confiar?

As listas da comunidade enviadas por RethinkDNS, Blokada e AdGuard são as mesmas usadas por Pi-hole e NextDNS. Elas são mantidas ativamente e analisadas. Falsos positivos ocorrem ocasionalmente quando um site redireciona o tráfego de login através de um domínio de anúncio, é por isso que cada aplicativo aqui permite colocar um nome de host na lista branca em dois toques.

Quanto de bateria eles usam?

As versões modernas de NetGuard, Blokada e AdGuard usam miliamperes-hora de um único dígito por dia em uso normal. PCAPdroid é mais pesado quando captura ativamente, mas o uso ocioso é negligenciável. AFWall+ tem custo de tempo de execução zero porque as regras de iptables são aplicadas no kernel.

Preciso acessar root meu telefone?

Não. Seis dos sete aplicativos acima funcionam no Android padrão sem modificação. AFWall+ é a única exceção e só vale o incômodo se você já tiver acesso root por outras razões.