
Um redator do XDA estabeleceu uma posição na semana passada: CGNAT não precisa bloquear uma configuração auto-hospedada. Cloudflare Tunnels, WireGuard através de um pequeno VPS e VPNs mesh modernos como Tailscale contornam o problema de “nenhuma porta de entrada” sem comprar um IP estático do ISP. De um telefone Android, o lado cliente dessa decisão geralmente é um aplicativo e um código QR.
Examinamos oito aplicativos Android que expõem um servidor doméstico ao mundo exterior. Alguns executam uma VPN mesh. Alguns executam um verdadeiro túnel reverso para uma borda na nuvem. Alguns são o cliente do lado do telefone para um retransmissor hole-punch de código aberto. A escolha certa depende de quanto controle você deseja e se o servidor está atrás do CGNAT.
O que procurar em um aplicativo de acesso remoto
- Funciona atrás do CGNAT. Qualquer escolha que assuma um IP público está descartada.
- Sem conta ou coordenador auto-hospedado. Se o coordenador desaparecer, a rede não deve cair.
- Tunelamento dividido. Apenas rotear a sub-rede auto-hospedada através do túnel, não todo o telefone.
- Amigável à bateria. Uma VPN sempre ativa drena os telefones; um bom cliente é invisível.
- Política sem logs. O coordenador vê conexões; um bom fornecedor se compromete a não registrá-las.
- Wear OS ou Android TV. Pontos de bônus se o cliente funcionar nos mesmos dispositivos em que você hospeda aplicativos.
Comparação rápida
| Aplicativo | Melhor para | Plataformas | Plano gratuito | Preço inicial | Classificação |
|---|---|---|---|---|---|
| Tailscale | VPN mesh mais fácil com WireGuard sob o capô | Android, iOS, todos os desktops, TV | 100 dispositivos pessoais | Gratuito pessoal / $6/usuário/mês Team | 4.7 |
| WireGuard | Cliente VPN simples com config de código QR | Android, iOS, todos os desktops | Sim | Gratuito | 4.7 |
| ZeroTier One | Sobreposição estilo Ethernet com console web | Android, iOS, todos os desktops, roteadores | 25 dispositivos gratuitos | $5/mês Pro | 4.6 |
| Cloudflare Zero Trust (WARP) | Túneis reversos através do Cloudflare | Android, iOS, todos os desktops | 50 usuários pessoais | $7/usuário/mês Team | 4.5 |
| Netbird | VPN mesh estilo Tailscale de código aberto, auto-hospedável | Android, iOS, todos os desktops | Sim | Gratuito auto-hospedado / $8/usuário/mês Cloud | 4.5 |
| Twingate | Controle de acesso zero-trust em vez de VPN completa | Android, iOS, todos os desktops | 2 admins, 5 dispositivos | $10/usuário/mês | 4.6 |
| OpenVPN Connect | Cliente OpenVPN clássico para pfSense/OPNsense | Android, iOS, todos os desktops | Sim | Gratuito | 4.4 |
| Pangolin | Plataforma de túnel reverso auto-hospedável | Android via WireGuard | Sim | Gratuito auto-hospedado | 4.5 |
Os aplicativos
1. Tailscale – Melhor cliente VPN mesh geral
Tailscale é o que a maioria dos auto-hospedadores instala primeiro. Ele constrói uma mesh WireGuard entre cada dispositivo em que você faz login, perfura CGNAT e NAT sem configuração, e usa retransmissores DERP efêmeros apenas quando não podem se formar conexões diretas. O aplicativo Android é um interruptor, um botão de login e um painel de configurações por máquina.
Onde fica aquém: O plano pessoal limita dispositivos a 100 e admins a 3. O coordenador pago não é código aberto, embora o cliente seja.
Preço: Gratuito para uso pessoal (até 100 dispositivos). Team de $6/usuário/mês.
Plataformas: Android, iOS, Windows, macOS, Linux, Apple TV, Synology, TrueNAS e mais.
Baixar: Google Play, F-Droid, App Store
Conclusão: A escolha se você deseja que o acesso remoto funcione em cinco minutos e nunca mais pense nisso.
2. WireGuard – Melhor cliente VPN mínimo
WireGuard é o protocolo que Tailscale envolve. O cliente Android oficial lê um código QR e se conecta. Execute WireGuard em um VPS (uma caixa de $3/mês do Hetzner ou Oracle Free Tier) e aponte seu roteador doméstico para ele e CGNAT está feito.
Onde fica aquém: Sem mesh. Sem coordenador. Você lida com a config, as chaves e as tabelas de roteamento. Em um telefone sozinho, está bom; adicionar cinco dispositivos mais fica tedioso.
Preço: Gratuito, código aberto.
Plataformas: Android, iOS, Windows, macOS, Linux, BSD.
Baixar: Google Play, F-Droid, App Store
Conclusão: A escolha para o lado do telefone de uma VPN configurada manualmente.
3. ZeroTier One – Melhor sobreposição estilo Ethernet
ZeroTier constrói um Ethernet virtual em todos os dispositivos aos quais você se conecta. Esse é um modelo mental diferente do Tailscale: em vez de uma lista de hosts estilo SSH, você obtém uma sub-rede em que cada dispositivo tem um IP estável. O aplicativo Android é executado silenciosamente em segundo plano e é invisível para o SO.
Onde fica aquém: O plano pessoal maximaliza em 25 dispositivos por rede. O controlador é hospedado centralmente, a menos que você o auto-hospede.
Preço: Gratuito para pessoal (25 dispositivos). Pro de $5/mês.
Plataformas: Android, iOS, Windows, macOS, Linux, roteadores.
Baixar: Google Play, App Store
Conclusão: A escolha quando o modelo mental é “mesma LAN em qualquer lugar”, não “lista de hosts baseada em nome de host”.
4. Cloudflare Zero Trust (WARP) – Melhor se você já executa Cloudflare Tunnel
Cloudflare Zero Trust com WARP é o cliente de telefone para uma configuração Cloudflare Tunnel. Execute cloudflared tunnel no servidor doméstico para expor Jellyfin, Nextcloud ou Home Assistant através da borda do Cloudflare, então instale WARP no telefone com o mesmo registro de equipe Zero Trust.
Onde fica aquém: O nível de 50 usuários gratuitos é generoso, mas adicionar usuários não técnicos requer o nível pago. O Cloudflare vê o tráfego.
Preço: 50 usuários gratuitos (Zero Trust). Team de $7/usuário/mês.
Plataformas: Android, iOS, Windows, macOS, Linux, ChromeOS.
Baixar: Google Play, App Store
Conclusão: A escolha quando o servidor doméstico já está atrás de um Cloudflare Tunnel.
5. Netbird – Melhor escolha Tailscale de código aberto
Netbird é Tailscale para quem quer que o coordenador seja código aberto. Cliente, plano de controle e retransmissor são todos Go, todos Apache 2.0 e todos auto-hospedáveis. O nível da nuvem gerenciado é opcional. A configuração no Android é o mesmo login-plus-toggle que Tailscale.
Onde fica aquém: Menos plataformas que Tailscale. O ecossistema é mais jovem.
Preço: Gratuito auto-hospedado. Cloud de $8/usuário/mês.
Plataformas: Android, iOS, Windows, macOS, Linux.
Baixar: Google Play
Conclusão: A escolha para auto-hospedadores que querem uma pilha totalmente aberta, coordenador incluído.
6. Twingate – Melhor para zero-trust em vez de VPN completa
Twingate expõe serviços específicos em vez de uma rede inteira. Aponte Jellyfin, Home Assistant e SSH para Twingate, e cada serviço é alcançável apenas para usuários que o admin permite. Do telefone, o cliente solicita auth por recurso.
Onde fica aquém: O modelo de acesso é mais restritivo que uma VPN mesh; isso é intencional. Excessivo para um servidor pessoal.
Preço: Nível gratuito (2 admins, 5 dispositivos). Business de $10/usuário/mês.
Plataformas: Android, iOS, Windows, macOS, Linux.
Baixar: Google Play
Conclusão: A escolha quando o servidor doméstico hospeda serviços para uma pequena equipe, não apenas para você.
7. OpenVPN Connect – Melhor cliente clássico para pfSense e OPNsense
OpenVPN Connect é o cliente oficial para configurações OpenVPN clássicas. Se o roteador doméstico já executa pfSense, OPNsense ou um servidor OpenVPN de laboratório doméstico, este aplicativo se encaixa sem adicionar outro fornecedor.
Onde fica aquém: WireGuard é mais rápido, usa menos bateria e precisa de menos configuração. OpenVPN é uma tecnologia legada agora.
Preço: Gratuito.
Plataformas: Android, iOS, Windows, macOS, Linux.
Baixar: Google Play, App Store
Conclusão: A escolha apenas quando a rede já fala OpenVPN e mudar não está na mesa.
8. Pangolin (via WireGuard) – Melhor túnel reverso totalmente auto-hospedado
Pangolin é uma plataforma de túnel reverso auto-hospedável. Oferece entrada ao estilo Cloudflare-Tunnel sem Cloudflare. No telefone, parece uma configuração WireGuard com um ID que o painel de administração Pangolin entrega.
Onde fica aquém: Sem aplicativo Android proprietário. Você instala o cliente WireGuard e cola a configuração Pangolin.
Preço: Gratuito, código aberto.
Plataformas: Android via WireGuard.
Baixar: WireGuard no Android + Pangolin server
Conclusão: A escolha para pessoas que gostam do design do Cloudflare Tunnel mas querem o plano de entrada em seu próprio hardware.
Como escolher o certo
- Se você nunca fez isso: instale Tailscale. Dez minutos para acesso remoto completo.
- Se você quer a mesma sensação e apenas código aberto: Netbird.
- Se você já usa Cloudflare para DNS ou o site: Cloudflare Zero Trust + WARP.
- Se você gosta do modelo “mesma LAN em qualquer lugar”: ZeroTier One.
- Se você já executa OpenVPN: OpenVPN Connect.
- Se você hospeda serviços para uma pequena equipe: Twingate.
- Se uma configuração WireGuard pura é o que você quer gerenciar: o aplicativo WireGuard.
Perguntas frequentes
Qual é a forma mais fácil de acessar um servidor doméstico do Android atrás do CGNAT?
Tailscale. Instale no servidor doméstico e no telefone, faça login em ambos, e o telefone alcança o servidor por nome de host.
Preciso abrir portas no meu roteador para Tailscale?
Não. Tailscale, ZeroTier, Netbird e Cloudflare Tunnel estabelecem conexões de saída e atravessam o NAT.
Quais desses são código aberto?
WireGuard é totalmente código aberto. Tailscale, ZeroTier e Netbird publicam código-fonte de cliente e daemon; Tailscale e ZeroTier mantêm o coordenador fechado, a menos que você auto-hospede Netbird ou a alternativa Headscale do Tailscale.
Esses aplicativos vão esgotar a bateria do meu telefone?
Clientes modernos baseados em WireGuard (Tailscale, WireGuard, Netbird) são muito leves. OpenVPN Connect usa mais energia. O tunelamento dividido ajuda em todos os casos; apenas rotear a sub-rede doméstica através da VPN.
Posso executar mais de um desses ao mesmo tempo?
Apenas um slot VPN do Android está disponível por vez. Escolha um principal e use o DNS Privado do seu telefone ou o modo apenas DNS do Cloudflare 1.1.1.1.