Melhores alternativas ao WGDashboard para desktop em 2026 (testamos 7)

WGDashboard fez exatamente o que a maioria das pessoas precisava em 2023: uma interface web na frente de um arquivo de configuração wg, um código QR para o telefone, e nunca mais editar estrofes de peer manualmente via SSH. O teto fica visível em 2026. WGDashboard gerencia um servidor WireGuard por vez, trata cada caixa como sua própria ilha, e não oferece LDAP, nenhum SSO, nenhum MFA e nenhum mecanismo de política. Aprovação de peer manual, TLS ainda requer um proxy reverso na frente da aplicação Flask, e não há visualização integrada de quem fala com quem em dois servidores. Está tudo bem para um único túnel doméstico e é doloroso para qualquer coisa com mais de um punhado de usuários ou mais de um local.

Testamos sete alternativas ao WGDashboard em Windows, macOS e Linux. A lista mantém a premissa “WireGuard auto-hospedado” e adiciona as coisas que WGDashboard escolhe não enviar: gerenciamento multi-servidor, roteamento mesh, integração de provedor de identidade e clientes de desktop nativos que se emparelham com QR sem um aplicativo auxiliar.

Comparação rápida

Aplicativo Melhor para Plano gratuito Preço inicial Recurso destacado
wg-easy Solo auto-hospedador que quer WGDashboard, só que mais simples Free, AGPL-3.0 Free Um container Docker, códigos QR em um clique, interface de admin na porta 51821
wg-portal Admins com LDAP ou OIDC e múltiplas interfaces WG Free, MIT Free Sincronização de usuários LDAP e OIDC, configuração por interface, binário Go ou Docker
Firezone Pequenas equipes que precisam de SSO e políticas por usuário Free Starter (self-hosted) Team plans quoted per user Mecanismo de política, SSO com Okta e Entra, núcleo WireGuard 2.0
DefGuard Homelabs que querem SSO, MFA e um cliente nativo Free, Apache 2.0 Free Yubikey, TOTP e passkeys integrados, cliente dedicado para Windows, macOS, Linux
Netmaker Qualquer pessoa que queira um mesh WireGuard em vez de hub-and-spoke Free Community edition Netmaker Pro a partir de aproximadamente $20/mês Mesh de kernel WireGuard com descoberta automática de peer e travessia NAT
Netbird Equipes que querem a sensação Tailscale no seu próprio hardware Free Cloud tier and free self-host Business tier from around $6/user/mo Mesh zero-config, clientes nativos em cada SO de desktop, SSO
Headscale Usuários Tailscale que querem possuir o plano de controle Free, BSD-3 Free Substituição pronta para uso do servidor de controle Tailscale, clientes oficiais ainda funcionam

Por que as pessoas deixam o WGDashboard

As reclamações são chatas de uma forma boa. Nada aqui é “WGDashboard é ruim”; cada item é uma parede que as pessoas batem após algumas semanas.

As sete alternativas

wg-easy: A interface de usuário WireGuard auto-hospedada mais simples

wg-easy é o projeto que a maioria dos usuários de WGDashboard tenta primeiro. Um container Docker oferece um servidor WireGuard, interface de admin na porta 51821, modal QR para cada peer e gráficos de tráfego por cliente. A versão 15 adicionou links de senha de uso único, suporte de PSK e DNS personalizado por cliente. Ainda é executado em um Raspberry Pi 3 sem reclamações.

Onde ele fica aquém: wg-easy é single-instance e single-admin. Não há LDAP, não há OIDC e não há conceito de funções de usuário. Múltiplos servidores significam múltiplos containers com múltiplas senhas.

Preço:

Migrando do WGDashboard: Exporte sua configuração de interface WireGuard existente e cole em um volume wg-easy novo, ou comece do zero e reemita códigos QR para seus peers. Ambas as ferramentas usam a mesma ferramenta wg subjacente, então os túneis se comportam de forma idêntica.

Download: github.com/wg-easy/wg-easy · Docker Hub

Conclusão: A escolha certa para um admin de homelab que quer a experiência WGDashboard com menos atrito. Pule se um segundo servidor ou um segundo admin estão em algum lugar no roteiro.

wg-portal: Melhor drop-in com LDAP e OIDC

wg-portal é uma reescrita em Go do problema de admin de WireGuard direcionada diretamente para pessoas que atingiram o teto de WGDashboard. Ele gerencia múltiplas interfaces de WireGuard no mesmo host, sincroniza usuários de LDAP ou OIDC, envia uma API REST e permite que cada usuário faça login para obter suas próprias configurações e códigos QR. A versão 2 adicionou um modelo de permissão apropriado, um caminho de login WebAuthn e uma interface reescrita.

Onde ele fica aquém: wg-portal é ainda hub-and-spoke por design. Ele substitui o frontend de admin, não a topologia de WireGuard, então peers ainda roteinam através do servidor.

Preço:

Migrando do WGDashboard: Aponte wg-portal para suas interfaces de WireGuard existentes durante a configuração inicial e ele importa peers para seu próprio banco de dados. Dê aos usuários um link de login vinculado à sua conta LDAP e deixe-os buscar sua própria configuração na página de perfil.

Download: github.com/h44z/wg-portal · Docker image

Conclusão: A escolha certa quando a dor é “precisamos de SSO e uma segunda interface” em vez de “precisamos de um mesh completo.” Pule se você quer um mecanismo de política em toda a empresa ou regras de acesso por aplicativo.

Firezone: Melhor quando SSO e política são o ponto

Firezone se reconstruiu em 2024 em torno de um núcleo WireGuard 2.0, um mecanismo de política e integração de provedor de identidade como primitivas de primeira classe. A versão atual oferece gateways, recursos e grupos: um admin define qual grupo de identidade pode alcançar qual recurso, e clientes em cada SO de desktop obtêm isso através de um plano de controle baseado em Rust. Firezone é o que uma empresa espera quando alguém diz “VPN auto-hospedada.”

Onde ele fica aquém: A curva de aprendizado é real. Conceitos como recursos, sites e gateways valem a pena com dez usuários e são excessivos com um. O nível gerenciado polido é um produto pago; auto-hospedagem é possível mas requer ler Docker Compose.

Preço:

Migrando do WGDashboard: Não há importação direta. Implante Firezone, adicione um gateway, defina seus recursos (subnets ou nomes de host) e convide usuários através de seu provedor de identidade. Peers instalam o cliente Firezone em vez de importar um arquivo .conf, então códigos QR não fazem mais parte do loop.

Download: firezone.dev · GitHub

Conclusão: A escolha certa para uma pequena empresa que quer SSO, acesso por recurso e uma trilha de auditoria real. Pule se o objetivo é um servidor e uma família.

DefGuard: Melhor pilha gratuita com MFA e clientes nativos

DefGuard é um gerenciador de WireGuard baseado em Rust que trata MFA como padrão em vez de complemento. Yubikey, TOTP e passkeys estão na caixa, o painel de admin fala com seu provedor de identidade via OpenID e há um cliente nativo para Windows, macOS e Linux que trata o registro sem pedir ao usuário para importar uma configuração. A versão 1.4 adicionou implantações Kubernetes e um modelo de gateway mais limpo.

Onde ele fica aquém: O projeto é mais jovem que wg-portal ou Firezone. Algumas integrações, especialmente casos extremos em torno de DNS dividido e roteamento IPv6, ainda ficam para trás no Windows.

Preço:

Migrando do WGDashboard: Implante o núcleo DefGuard com Docker Compose, aponte-o para seu provedor de identidade e implante o cliente de desktop para peers. Arquivos .conf antigos podem ser importados para o cliente uma única vez, mas o registro de autoatendimento via OIDC é o caminho pretendido.

Download: defguard.net · GitHub

Conclusão: A escolha certa quando a resposta para “como os usuários se registram” precisa ser um link de login, não um anexo. Pule se o cliente de desktop não for bem-vindo em máquinas de usuário.

Netmaker: Melhor quando a resposta é um mesh, não um hub

Netmaker descarta completamente a suposição de hub-and-spoke. Ele constrói um mesh de WireGuard em todas as máquinas que você registra, usa kernel WireGuard para velocidade e trata travessia de NAT com um relé leve. Um homelab com três sites e um laptop pode ser uma rede plana em uma tarde. O ramo 0.30 apertou o mecanismo de ACL e adicionou gateways de acesso remoto que falam com telefones através de um cliente WireGuard padrão.

Onde ele fica aquém: A edição da comunidade Netmaker é o produto gratuito; multi-tenant, SSO e métricas vivem em Netmaker Pro. Alguns recursos se deslocam entre os dois níveis entre lançamentos, então leia os documentos para a versão que você implanta.

Preço:

Migrando do WGDashboard: Registre cada máquina no Netmaker com a CLI e deixe-a gerar suas próprias chaves. Os peers antigos de WGDashboard continuam funcionando até você desligar o servidor; não há data de comutação forçada, então ambos podem coexistir durante a semana de migração.

Download: netmaker.io · GitHub

Conclusão: A escolha certa quando três servidores em três data centers precisam parecer uma LAN. Pule se a topologia é realmente um hub com alguns telefones.

Netbird: Melhor sensação Tailscale no seu próprio hardware

Netbird é o que a maioria das pessoas descreve como “Tailscale, mas open-source e auto-hospedável.” Ele constrói um mesh de WireGuard, usa travessia de NAT via STUN e TURN, sincroniza usuários de qualquer provedor de OIDC e oferece clientes nativos para Windows, macOS, Linux, Android e iOS. A linha 0.40 adicionou regras de acesso SSH, verificações de postura (versão do SO, presença de EDR em execução) e grupos de roteamento baseados em DNS.

Onde ele fica aquém: Auto-hospedagem da pilha completa (gerenciamento, sinal, relé, coturn) é mais peças móveis que um único container wg-easy. Netbird Cloud remove a configuração, ao custo de confiar um terceiro com o plano de controle.

Preço:

Migrando do WGDashboard: Instale o agente Netbird em cada peer e registre-o com uma chave de configuração ou login SSO. Configurações de WGDashboard não importam, mas os telefones que você deu um QR são igualmente fáceis de configurar uma segunda vez.

Download: netbird.io · GitHub

Conclusão: A escolha certa para uma pequena equipe que quer a ergonomia Tailscale sem o plano de controle Tailscale. Pule se um único site com fluxo QR é realmente tudo que você precisa.

Headscale: Melhor se você já conhece Tailscale

Headscale é uma implementação open-source licenciada em BSD do servidor de coordenação Tailscale. Aponte os clientes Tailscale oficiais (que são open-source por si mesmos) para uma instância Headscale e o mesh funciona exatamente como o produto pago, sem dados deixando o hardware que você controla. O ramo 0.24 acompanhou a versão mais recente do protocolo de cliente e adicionou suporte OIDC de primeira classe.

Onde ele fica aquém: Headscale substitui apenas o plano de controle. Construir uma interface de admin, executar um relé DERP ou conectar automação de webhook é por sua conta ou em projetos comunitários. Não há painel de controle web de primeira parte em paridade com o console de admin Tailscale.

Preço:

Migrando do WGDashboard: Não é uma troca direta. Instale Headscale em um servidor pequeno, instale o cliente Tailscale oficial em cada peer e registre-os contra seu namespace Headscale. As configurações antigas de WireGuard permanecem válidas em seu servidor antigo até você desligá-lo.

Download: headscale.net · GitHub

Conclusão: A escolha certa quando você gostou de Tailscale e só queria ser proprietário do servidor de coordenação. Pule se o objetivo é ficar perto do WireGuard simples.

Como escolher

Escolha wg-easy se você quer WGDashboard novamente com menos arestas afiadas. Ele fica dentro do modelo de servidor único e o faz bem.

Escolha wg-portal quando o limite de WGDashboard que dói é “sem LDAP.” É o caminho mais curto para SSO em um painel de admin de WireGuard sem alterar a topologia.

Escolha Firezone se a implantação tem usuários reais, grupos reais e uma razão real para dizer “este grupo acessa este recurso.” O mecanismo de política ganha seu peso além de um punhado de pessoas.

Escolha DefGuard se MFA não for opcional e você quiser um cliente de desktop nativo sem pagar a ninguém. O suporte de Yubikey e passkey é genuinamente a opção gratuita que a maioria de seus colegas cobra.

Escolha Netmaker quando a rede quer ser um mesh. Homelabs multisites e pequenas empresas com mais de um escritório são onde ela brilha.

Escolha Netbird quando o modelo mental que você quer é Tailscale, mas o hardware precisa ser seu. Clientes nativos em cada SO tornam o onboarding um login, não um guia de instalação.

Escolha Headscale se você já conhece Tailscale e prefere possuir o plano de controle em vez de pagá-lo. A experiência do cliente está intocada.

Fique em WGDashboard se um servidor, um admin e um código QR para o telefone é o escopo inteiro. O daemon ainda funciona e a interface ainda oferece códigos QR; é apenas não é mais a única boa resposta.

FAQ

wg-easy é realmente mais fácil que WGDashboard?

Para um auto-hospedador pela primeira vez, sim. wg-easy é um comando Docker, uma senha no primeiro boot e um modal QR que aparece ao lado de cada peer. WGDashboard ainda requer um ambiente Python ou seu próprio container, um proxy reverso Flask para TLS e inicialização manual da interface de WireGuard.

Qual alternativa de WGDashboard suporta LDAP ou SSO?

wg-portal, Firezone, DefGuard e Netbird suportam LDAP ou OIDC fora da caixa. Netmaker oferece SSO em seu nível Pro. Headscale suporta OIDC através de seu arquivo de configuração. wg-easy não.

Essas ferramentas funcionam em Windows e macOS?

Os sete podem ser implantados em qualquer um dos três SOs de desktop através de Docker Desktop ou Colima. DefGuard e Netbird também oferecem clientes de desktop nativos para máquinas peer, que é frequentemente o motivo pelo qual as pessoas os escolhem.

Qual é melhor para um setup de mesh em vez de hub-and-spoke?

Netmaker, Netbird e Headscale todos constroem um mesh onde peers falam um com o outro diretamente quando a rede permite. Firezone é baseado em site em vez de mesh. wg-easy, wg-portal e DefGuard mantêm a topologia hub clássica.

As alternativas ainda distribuem códigos QR para clientes móveis?

wg-easy, wg-portal, DefGuard e o gateway de acesso remoto do Netmaker todos geram códigos QR que o aplicativo WireGuard mobile padrão pode importar. Firezone, Netbird e Headscale esperam seu próprio cliente no telefone (ou cliente Tailscale para Headscale), então códigos QR não fazem parte do fluxo de registro.

Qual é o melhor para um setup rigorosamente sem logs?

Qualquer uma das opções auto-hospedadas oferece controle total sobre o que é registrado. DefGuard e Headscale oferecem a menor superfície de telemetria por padrão e nenhum comportamento de phone-home. Netbird Cloud e Netmaker Pro realmente enviam metadados para seus planos de controle SaaS, então auto-hospede se isso importar.