WGDashboard fez exatamente o que a maioria das pessoas precisava em 2023: uma interface web na frente de um arquivo de configuração wg, um código QR para o telefone, e nunca mais editar estrofes de peer manualmente via SSH. O teto fica visível em 2026. WGDashboard gerencia um servidor WireGuard por vez, trata cada caixa como sua própria ilha, e não oferece LDAP, nenhum SSO, nenhum MFA e nenhum mecanismo de política. Aprovação de peer manual, TLS ainda requer um proxy reverso na frente da aplicação Flask, e não há visualização integrada de quem fala com quem em dois servidores. Está tudo bem para um único túnel doméstico e é doloroso para qualquer coisa com mais de um punhado de usuários ou mais de um local.
Testamos sete alternativas ao WGDashboard em Windows, macOS e Linux. A lista mantém a premissa “WireGuard auto-hospedado” e adiciona as coisas que WGDashboard escolhe não enviar: gerenciamento multi-servidor, roteamento mesh, integração de provedor de identidade e clientes de desktop nativos que se emparelham com QR sem um aplicativo auxiliar.
Comparação rápida
| Aplicativo | Melhor para | Plano gratuito | Preço inicial | Recurso destacado |
|---|---|---|---|---|
| wg-easy | Solo auto-hospedador que quer WGDashboard, só que mais simples | Free, AGPL-3.0 | Free | Um container Docker, códigos QR em um clique, interface de admin na porta 51821 |
| wg-portal | Admins com LDAP ou OIDC e múltiplas interfaces WG | Free, MIT | Free | Sincronização de usuários LDAP e OIDC, configuração por interface, binário Go ou Docker |
| Firezone | Pequenas equipes que precisam de SSO e políticas por usuário | Free Starter (self-hosted) | Team plans quoted per user | Mecanismo de política, SSO com Okta e Entra, núcleo WireGuard 2.0 |
| DefGuard | Homelabs que querem SSO, MFA e um cliente nativo | Free, Apache 2.0 | Free | Yubikey, TOTP e passkeys integrados, cliente dedicado para Windows, macOS, Linux |
| Netmaker | Qualquer pessoa que queira um mesh WireGuard em vez de hub-and-spoke | Free Community edition | Netmaker Pro a partir de aproximadamente $20/mês | Mesh de kernel WireGuard com descoberta automática de peer e travessia NAT |
| Netbird | Equipes que querem a sensação Tailscale no seu próprio hardware | Free Cloud tier and free self-host | Business tier from around $6/user/mo | Mesh zero-config, clientes nativos em cada SO de desktop, SSO |
| Headscale | Usuários Tailscale que querem possuir o plano de controle | Free, BSD-3 | Free | Substituição pronta para uso do servidor de controle Tailscale, clientes oficiais ainda funcionam |
Por que as pessoas deixam o WGDashboard
As reclamações são chatas de uma forma boa. Nada aqui é “WGDashboard é ruim”; cada item é uma parede que as pessoas batem após algumas semanas.
- Um servidor, um painel. WGDashboard gerencia as interfaces
wgno host em que está sendo executado. Duas caixas significam dois logins, dois backups e nenhuma visualização compartilhada de peers. - Sem SSO ou MFA. A autenticação é uma única senha de administrador armazenada em um arquivo de configuração. Adicionar um colega significa compartilhar essa senha ou colocar o site na frente de um proxy de autenticação separado.
- Aprovação manual de peer. Um novo peer se torna uma configuração que o admin gera, baixa e envia. A inscrição de autoatendimento através de um provedor de identidade não faz parte do modelo.
- TLS é uma lição de casa. O servidor Flask é enviado com HTTP simples. Obter um certificado real significa colocar Caddy, Nginx ou Traefik na frente e lembrar de renovar.
- Apenas hub-and-spoke. Cada peer roteia através do host WGDashboard. Um mesh onde dois laptops na mesma rede Wi-Fi de café falam diretamente está fora do escopo.
As sete alternativas
wg-easy: A interface de usuário WireGuard auto-hospedada mais simples
wg-easy é o projeto que a maioria dos usuários de WGDashboard tenta primeiro. Um container Docker oferece um servidor WireGuard, interface de admin na porta 51821, modal QR para cada peer e gráficos de tráfego por cliente. A versão 15 adicionou links de senha de uso único, suporte de PSK e DNS personalizado por cliente. Ainda é executado em um Raspberry Pi 3 sem reclamações.
Onde ele fica aquém: wg-easy é single-instance e single-admin. Não há LDAP, não há OIDC e não há conceito de funções de usuário. Múltiplos servidores significam múltiplos containers com múltiplas senhas.
Preço:
- Free: Tudo, AGPL-3.0
- Paid: Nenhum
- vs WGDashboard: Mesmo escopo, interface mais limpa, mais rápido de implantar, sem proxy reverso necessário para a interface de admin
Migrando do WGDashboard: Exporte sua configuração de interface WireGuard existente e cole em um volume wg-easy novo, ou comece do zero e reemita códigos QR para seus peers. Ambas as ferramentas usam a mesma ferramenta wg subjacente, então os túneis se comportam de forma idêntica.
Download: github.com/wg-easy/wg-easy · Docker Hub
Conclusão: A escolha certa para um admin de homelab que quer a experiência WGDashboard com menos atrito. Pule se um segundo servidor ou um segundo admin estão em algum lugar no roteiro.
wg-portal: Melhor drop-in com LDAP e OIDC
wg-portal é uma reescrita em Go do problema de admin de WireGuard direcionada diretamente para pessoas que atingiram o teto de WGDashboard. Ele gerencia múltiplas interfaces de WireGuard no mesmo host, sincroniza usuários de LDAP ou OIDC, envia uma API REST e permite que cada usuário faça login para obter suas próprias configurações e códigos QR. A versão 2 adicionou um modelo de permissão apropriado, um caminho de login WebAuthn e uma interface reescrita.
Onde ele fica aquém: wg-portal é ainda hub-and-spoke por design. Ele substitui o frontend de admin, não a topologia de WireGuard, então peers ainda roteinam através do servidor.
Preço:
- Free: Tudo, MIT
- Paid: Nenhum
- vs WGDashboard: Mesma pegada, LDAP e OIDC inclusos, suporte multi-interface, autoatendimento real do usuário
Migrando do WGDashboard: Aponte wg-portal para suas interfaces de WireGuard existentes durante a configuração inicial e ele importa peers para seu próprio banco de dados. Dê aos usuários um link de login vinculado à sua conta LDAP e deixe-os buscar sua própria configuração na página de perfil.
Download: github.com/h44z/wg-portal · Docker image
Conclusão: A escolha certa quando a dor é “precisamos de SSO e uma segunda interface” em vez de “precisamos de um mesh completo.” Pule se você quer um mecanismo de política em toda a empresa ou regras de acesso por aplicativo.
Firezone: Melhor quando SSO e política são o ponto
Firezone se reconstruiu em 2024 em torno de um núcleo WireGuard 2.0, um mecanismo de política e integração de provedor de identidade como primitivas de primeira classe. A versão atual oferece gateways, recursos e grupos: um admin define qual grupo de identidade pode alcançar qual recurso, e clientes em cada SO de desktop obtêm isso através de um plano de controle baseado em Rust. Firezone é o que uma empresa espera quando alguém diz “VPN auto-hospedada.”
Onde ele fica aquém: A curva de aprendizado é real. Conceitos como recursos, sites e gateways valem a pena com dez usuários e são excessivos com um. O nível gerenciado polido é um produto pago; auto-hospedagem é possível mas requer ler Docker Compose.
Preço:
- Free: Nível de inicialização auto-hospedado, um site, usuários ilimitados
- Paid: Planos Team e Enterprise no serviço gerenciado, cotado por usuário
- vs WGDashboard: Categoria diferente. Firezone é um produto de acesso orientado por política; WGDashboard é um gerador de configuração
Migrando do WGDashboard: Não há importação direta. Implante Firezone, adicione um gateway, defina seus recursos (subnets ou nomes de host) e convide usuários através de seu provedor de identidade. Peers instalam o cliente Firezone em vez de importar um arquivo .conf, então códigos QR não fazem mais parte do loop.
Download: firezone.dev · GitHub
Conclusão: A escolha certa para uma pequena empresa que quer SSO, acesso por recurso e uma trilha de auditoria real. Pule se o objetivo é um servidor e uma família.
DefGuard: Melhor pilha gratuita com MFA e clientes nativos
DefGuard é um gerenciador de WireGuard baseado em Rust que trata MFA como padrão em vez de complemento. Yubikey, TOTP e passkeys estão na caixa, o painel de admin fala com seu provedor de identidade via OpenID e há um cliente nativo para Windows, macOS e Linux que trata o registro sem pedir ao usuário para importar uma configuração. A versão 1.4 adicionou implantações Kubernetes e um modelo de gateway mais limpo.
Onde ele fica aquém: O projeto é mais jovem que wg-portal ou Firezone. Algumas integrações, especialmente casos extremos em torno de DNS dividido e roteamento IPv6, ainda ficam para trás no Windows.
Preço:
- Free: Tudo, Apache 2.0
- Paid: Contratos de suporte empresarial através dos mantenedores
- vs WGDashboard: MFA, clientes nativos, SSO e fluxo de registro apropriado, tudo sem assinatura
Migrando do WGDashboard: Implante o núcleo DefGuard com Docker Compose, aponte-o para seu provedor de identidade e implante o cliente de desktop para peers. Arquivos .conf antigos podem ser importados para o cliente uma única vez, mas o registro de autoatendimento via OIDC é o caminho pretendido.
Download: defguard.net · GitHub
Conclusão: A escolha certa quando a resposta para “como os usuários se registram” precisa ser um link de login, não um anexo. Pule se o cliente de desktop não for bem-vindo em máquinas de usuário.
Netmaker: Melhor quando a resposta é um mesh, não um hub
Netmaker descarta completamente a suposição de hub-and-spoke. Ele constrói um mesh de WireGuard em todas as máquinas que você registra, usa kernel WireGuard para velocidade e trata travessia de NAT com um relé leve. Um homelab com três sites e um laptop pode ser uma rede plana em uma tarde. O ramo 0.30 apertou o mecanismo de ACL e adicionou gateways de acesso remoto que falam com telefones através de um cliente WireGuard padrão.
Onde ele fica aquém: A edição da comunidade Netmaker é o produto gratuito; multi-tenant, SSO e métricas vivem em Netmaker Pro. Alguns recursos se deslocam entre os dois níveis entre lançamentos, então leia os documentos para a versão que você implanta.
Preço:
- Free: Edição comunidade, auto-hospedada, nós ilimitados
- Paid: Netmaker Pro a partir de aproximadamente $20/mês para plano de controle SaaS e recursos extras
- vs WGDashboard: Mesh em vez de hub, auto-registro de nó através de token, um plano de controle para muitos locais
Migrando do WGDashboard: Registre cada máquina no Netmaker com a CLI e deixe-a gerar suas próprias chaves. Os peers antigos de WGDashboard continuam funcionando até você desligar o servidor; não há data de comutação forçada, então ambos podem coexistir durante a semana de migração.
Download: netmaker.io · GitHub
Conclusão: A escolha certa quando três servidores em três data centers precisam parecer uma LAN. Pule se a topologia é realmente um hub com alguns telefones.
Netbird: Melhor sensação Tailscale no seu próprio hardware
Netbird é o que a maioria das pessoas descreve como “Tailscale, mas open-source e auto-hospedável.” Ele constrói um mesh de WireGuard, usa travessia de NAT via STUN e TURN, sincroniza usuários de qualquer provedor de OIDC e oferece clientes nativos para Windows, macOS, Linux, Android e iOS. A linha 0.40 adicionou regras de acesso SSH, verificações de postura (versão do SO, presença de EDR em execução) e grupos de roteamento baseados em DNS.
Onde ele fica aquém: Auto-hospedagem da pilha completa (gerenciamento, sinal, relé, coturn) é mais peças móveis que um único container wg-easy. Netbird Cloud remove a configuração, ao custo de confiar um terceiro com o plano de controle.
Preço:
- Free: Nível gratuito Netbird Cloud para uso pessoal e auto-hospedado sem limite de assentos
- Paid: Nível empresarial a partir de aproximadamente $6/usuário/mês na Cloud
- vs WGDashboard: Mesh, clientes nativos, SSO e regras de postura, ao preço de executar (ou pagar) mais serviços
Migrando do WGDashboard: Instale o agente Netbird em cada peer e registre-o com uma chave de configuração ou login SSO. Configurações de WGDashboard não importam, mas os telefones que você deu um QR são igualmente fáceis de configurar uma segunda vez.
Download: netbird.io · GitHub
Conclusão: A escolha certa para uma pequena equipe que quer a ergonomia Tailscale sem o plano de controle Tailscale. Pule se um único site com fluxo QR é realmente tudo que você precisa.
Headscale: Melhor se você já conhece Tailscale
Headscale é uma implementação open-source licenciada em BSD do servidor de coordenação Tailscale. Aponte os clientes Tailscale oficiais (que são open-source por si mesmos) para uma instância Headscale e o mesh funciona exatamente como o produto pago, sem dados deixando o hardware que você controla. O ramo 0.24 acompanhou a versão mais recente do protocolo de cliente e adicionou suporte OIDC de primeira classe.
Onde ele fica aquém: Headscale substitui apenas o plano de controle. Construir uma interface de admin, executar um relé DERP ou conectar automação de webhook é por sua conta ou em projetos comunitários. Não há painel de controle web de primeira parte em paridade com o console de admin Tailscale.
Preço:
- Free: Tudo, BSD-3
- Paid: Nada do projeto
- vs WGDashboard: Forma de problema diferente. Headscale oferece um mesh no estilo Tailscale com controle auto-hospedado; WGDashboard é um editor de configuração para um servidor
Migrando do WGDashboard: Não é uma troca direta. Instale Headscale em um servidor pequeno, instale o cliente Tailscale oficial em cada peer e registre-os contra seu namespace Headscale. As configurações antigas de WireGuard permanecem válidas em seu servidor antigo até você desligá-lo.
Download: headscale.net · GitHub
Conclusão: A escolha certa quando você gostou de Tailscale e só queria ser proprietário do servidor de coordenação. Pule se o objetivo é ficar perto do WireGuard simples.
Como escolher
Escolha wg-easy se você quer WGDashboard novamente com menos arestas afiadas. Ele fica dentro do modelo de servidor único e o faz bem.
Escolha wg-portal quando o limite de WGDashboard que dói é “sem LDAP.” É o caminho mais curto para SSO em um painel de admin de WireGuard sem alterar a topologia.
Escolha Firezone se a implantação tem usuários reais, grupos reais e uma razão real para dizer “este grupo acessa este recurso.” O mecanismo de política ganha seu peso além de um punhado de pessoas.
Escolha DefGuard se MFA não for opcional e você quiser um cliente de desktop nativo sem pagar a ninguém. O suporte de Yubikey e passkey é genuinamente a opção gratuita que a maioria de seus colegas cobra.
Escolha Netmaker quando a rede quer ser um mesh. Homelabs multisites e pequenas empresas com mais de um escritório são onde ela brilha.
Escolha Netbird quando o modelo mental que você quer é Tailscale, mas o hardware precisa ser seu. Clientes nativos em cada SO tornam o onboarding um login, não um guia de instalação.
Escolha Headscale se você já conhece Tailscale e prefere possuir o plano de controle em vez de pagá-lo. A experiência do cliente está intocada.
Fique em WGDashboard se um servidor, um admin e um código QR para o telefone é o escopo inteiro. O daemon ainda funciona e a interface ainda oferece códigos QR; é apenas não é mais a única boa resposta.
FAQ
wg-easy é realmente mais fácil que WGDashboard?
Para um auto-hospedador pela primeira vez, sim. wg-easy é um comando Docker, uma senha no primeiro boot e um modal QR que aparece ao lado de cada peer. WGDashboard ainda requer um ambiente Python ou seu próprio container, um proxy reverso Flask para TLS e inicialização manual da interface de WireGuard.
Qual alternativa de WGDashboard suporta LDAP ou SSO?
wg-portal, Firezone, DefGuard e Netbird suportam LDAP ou OIDC fora da caixa. Netmaker oferece SSO em seu nível Pro. Headscale suporta OIDC através de seu arquivo de configuração. wg-easy não.
Essas ferramentas funcionam em Windows e macOS?
Os sete podem ser implantados em qualquer um dos três SOs de desktop através de Docker Desktop ou Colima. DefGuard e Netbird também oferecem clientes de desktop nativos para máquinas peer, que é frequentemente o motivo pelo qual as pessoas os escolhem.
Qual é melhor para um setup de mesh em vez de hub-and-spoke?
Netmaker, Netbird e Headscale todos constroem um mesh onde peers falam um com o outro diretamente quando a rede permite. Firezone é baseado em site em vez de mesh. wg-easy, wg-portal e DefGuard mantêm a topologia hub clássica.
As alternativas ainda distribuem códigos QR para clientes móveis?
wg-easy, wg-portal, DefGuard e o gateway de acesso remoto do Netmaker todos geram códigos QR que o aplicativo WireGuard mobile padrão pode importar. Firezone, Netbird e Headscale esperam seu próprio cliente no telefone (ou cliente Tailscale para Headscale), então códigos QR não fazem parte do fluxo de registro.
Qual é o melhor para um setup rigorosamente sem logs?
Qualquer uma das opções auto-hospedadas oferece controle total sobre o que é registrado. DefGuard e Headscale oferecem a menor superfície de telemetria por padrão e nenhum comportamento de phone-home. Netbird Cloud e Netmaker Pro realmente enviam metadados para seus planos de controle SaaS, então auto-hospede se isso importar.