Ter uma VPS nos Estados Unidos pode ser muito útil para quem precisa testar serviços como se estivesse acessando a internet a partir dos EUA, principalmente quando determinado site, plataforma ou serviço apresenta diferenças de disponibilidade, conteúdo ou acesso dependendo da região.
Tradicionalmente, uma das maneiras mais utilizadas para fazer isso é instalar WireGuard diretamente na VPS, configurar uma porta UDP pública e utilizar a VPS como gateway de saída.
O problema aparece quando a VPS está hospedada em uma nuvem como o Google Cloud e você tenta reduzir os custos. Um IPv4 público pode gerar cobrança, dependendo da configuração e do uso da infraestrutura.
Foi justamente nesse cenário que o Tailscale Exit Node se mostrou uma alternativa extremamente interessante.
Neste artigo, vamos explicar como transformar uma VPS localizada nos Estados Unidos em um Exit Node do Tailscale e utilizá-la no Windows para que o tráfego de internet passe pela VPS americana.
O resultado é semelhante ao que normalmente buscamos com uma VPN tradicional:
Windows no Brasil
│
│ Tailscale
▼
VPS nos EUA 🇺🇸
│
▼
InternetQuando o Exit Node está ativado, os sites acessados pelo computador passam a enxergar o endereço público utilizado pela VPS para sair para a internet. O próprio Tailscale documenta o Exit Node como uma maneira de encaminhar o tráfego público de um dispositivo através de outra máquina da tailnet, de forma semelhante a uma VPN convencional. (Tailscale)
O que é o Tailscale?
O Tailscale é uma solução de rede baseada em WireGuard, criada para facilitar a conexão entre computadores, servidores, celulares e outros dispositivos sem exigir que o usuário configure manualmente toda a infraestrutura tradicional de uma VPN.
Em uma instalação convencional de WireGuard, normalmente precisamos lidar diretamente com elementos como:
- chaves;
- endereços da VPN;
AllowedIPs;- portas UDP;
- firewall;
- NAT;
- encaminhamento de IP;
- endpoint público;
- regras de roteamento.
O Tailscale automatiza grande parte dessa infraestrutura.
As conexões entre dispositivos Tailscale utilizam WireGuard para criptografia ponta a ponta. Dependendo das condições da rede, a conexão pode ser direta ou utilizar um relay. O Tailscale informa que conexões diretas normalmente oferecem menor latência e maior throughput, enquanto conexões relayed são utilizadas quando uma conexão direta não é possível. (Tailscale)
Documentação oficial do Tailscale sobre tipos de conexão
O que é um Exit Node?
Normalmente, o Tailscale funciona como uma rede privada entre os dispositivos.
Por exemplo:
PC Windows
│
└──── Tailscale ──── VPSNesse modo, o Tailscale permite acessar a VPS e outros dispositivos da sua tailnet, mas não altera necessariamente a rota normal da internet do Windows.
Quando configuramos uma máquina como Exit Node, a situação muda.
A máquina passa a funcionar como uma espécie de gateway de saída para a internet.
A arquitetura fica:
INTERNET
▲
│
IP público de saída
│
┌─────┴─────┐
│ VPS EUA │
│ Exit Node │
└─────┬─────┘
│
Tailscale
│
┌─────┴─────┐
│ Windows BR │
└───────────┘O Tailscale explica que o Exit Node encaminha o tráfego público através de uma máquina específica e, na prática, utiliza rotas padrão como 0.0.0.0/0 e ::/0, de maneira semelhante a uma VPN tradicional. (Tailscale)
Por que usar uma VPS nos EUA como Exit Node?
Existem várias situações legítimas em que isso pode ser útil.
1. Testar um site a partir dos EUA
Quem trabalha com desenvolvimento, SEO, GEO ou infraestrutura pode precisar verificar como um serviço se comporta quando acessado de outro país.
Por exemplo:
Acesso normal:
Brasil → site
Teste:
Brasil → VPS EUA → siteIsso permite comparar o comportamento.
2. Testar serviços regionalizados
Algumas plataformas apresentam:
- conteúdo diferente;
- preços diferentes;
- disponibilidade diferente;
- páginas diferentes;
- CDN diferente;
- recursos específicos por região.
Um Exit Node pode ser útil para testes de localização.
3. Usar uma conexão de saída nos EUA
Se você possui uma VPS americana e ela possui conectividade de saída para a internet, ela pode funcionar como seu ponto de saída.
Nesse caso:
Seu IP residencial
🇧🇷 Brasil
↓
Tailscale
↓
IP de saída da VPS
🇺🇸 EUAExit Node não é a mesma coisa que acessar a VPS
Essa é uma diferença extremamente importante.
Você pode acessar uma VPS através do Tailscale sem que ela seja um Exit Node.
Por exemplo:
Windows
│
└── Tailscale ──→ VPSNesse caso, você está apenas acessando a máquina.
Com Exit Node:
Windows
│
└── Tailscale ──→ VPS
│
└──→ InternetAgora a VPS também está sendo usada como gateway.
Uma vantagem importante: não é necessário instalar Tailscale em todas as máquinas da rede
No nosso cenário, o objetivo é utilizar o Windows como cliente e a VPS como gateway.
Portanto:
Windows
↓
Tailscale
VPS EUA
↓
Tailscale + Exit NodeVocê não precisa instalar Tailscale em cada site, aplicativo ou servidor que acessa pelo Windows.
O cliente Windows envia o tráfego para o Exit Node selecionado.
A documentação do Tailscale confirma que cada dispositivo cliente precisa escolher explicitamente qual Exit Node utilizar. (Tailscale)
Como configurar a VPS dos EUA como Exit Node
A configuração possui duas partes:
- preparar/anunciar a VPS como Exit Node;
- autorizar a VPS no painel administrativo do Tailscale.
No Linux, o Tailscale exige que o encaminhamento de IP esteja habilitado para que a máquina possa atuar como Exit Node. A documentação oficial utiliza net.ipv4.ip_forward e net.ipv6.conf.all.forwarding para essa finalidade. (Tailscale)
Em uma VPS Linux, a configuração pode ser feita com:
echo 'net.ipv4.ip_forward = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
echo 'net.ipv6.conf.all.forwarding = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
sudo sysctl -p /etc/sysctl.d/99-tailscale.confDepois, anuncie a máquina como Exit Node:
sudo tailscale set --advertise-exit-nodeO Tailscale documenta exatamente esse procedimento para Linux. (Tailscale)
Configuração oficial de Exit Node no Tailscale
Autorizando a VPS no painel do Tailscale
Depois de anunciar a VPS, entre no painel administrativo:
Tailscale Admin Console — Machines
Localize sua VPS dos EUA.
Ela deverá aparecer com a indicação de Exit Node.
Clique no menu de três pontos da máquina e procure a opção relacionada às configurações de rotas.
Na documentação atual, o procedimento é:
Machines → máquina → Edit route settings → Use as exit node
Depois salve.
O Tailscale utiliza essa etapa como uma segunda camada de autorização: anunciar uma máquina como Exit Node não significa automaticamente que ela poderá ser utilizada por todos os dispositivos da tailnet. (Tailscale)
Atenção: não confunda “Run exit node” no Windows
Essa foi uma das partes que pode causar confusão.
No Windows, quando você abre o Tailscale e encontra a opção:
Run exit node
ela significa:
“Quero transformar ESTE computador Windows em um Exit Node.”
Isso não era o objetivo do nosso cenário.
Queremos:
VPS EUA = Exit Node
Windows = cliente que utiliza o Exit NodePortanto, se o Windows perguntar:
Run exit node?
não devemos ativar essa função no Windows para esse cenário.
A máquina que deve fornecer a saída é a VPS americana.
Como selecionar a VPS dos EUA no Windows
Depois que a VPS foi configurada e autorizada, abra o Tailscale no Windows.
No menu do aplicativo, procure:
Use exit node
Você deverá encontrar as máquinas disponíveis como Exit Node.
Selecione:
sua VPS dos EUA
O próprio Tailscale documenta esse procedimento para Windows: abrir o menu do Tailscale, selecionar Use exit node e escolher o nome da máquina desejada. (Tailscale)
E se eu tiver várias VPS no Tailscale?
Não existe problema.
Por exemplo, imagine que sua tailnet tenha:
VPS-Brasil
VPS-EUA
VPS-Alemanha
VPS-Oracle
PC-WindowsVocê pode configurar mais de uma máquina como Exit Node.
No Windows, você escolhe especificamente qual deseja utilizar.
Por exemplo:
Use exit node
○ None
○ VPS-Brasil
● VPS-EUA
○ VPS-AlemanhaNesse exemplo, o Windows está utilizando somente a VPS-EUA como saída.
O Tailscale não escolhe aleatoriamente uma das suas VPS quando você seleciona uma máquina específica. O cliente permite escolher o Exit Node que será utilizado. (Tailscale)
O que acontece quando selecionamos a VPS dos EUA?
Antes:
Windows 🇧🇷
│
▼
Internet
│
▼
IP do provedor brasileiroDepois:
Windows 🇧🇷
│
│ Tailscale
▼
VPS 🇺🇸
│
▼
InternetConsequentemente, ao consultar o IP público a partir do Windows, o endereço público de saída será o utilizado pela VPS, desde que a VPS tenha conectividade de saída adequada.
O próprio Tailscale recomenda verificar o endereço IP público para confirmar que o tráfego está realmente sendo encaminhado pelo Exit Node. (Tailscale)
Como testar se está funcionando
Depois de selecionar a VPS americana, abra o navegador no Windows e pesquise:
qual é meu IP
Também é possível utilizar serviços conhecidos de consulta de IP.
Faça o teste antes e depois de ativar o Exit Node.
Antes
IP público: Brasil 🇧🇷Depois
IP público: Estados Unidos 🇺🇸Se o endereço público mudou para o endereço de saída da VPS americana, a configuração está funcionando.
Como desligar a VPN americana
Essa é uma das vantagens do sistema.
Você não precisa desinstalar nada.
No Tailscale do Windows, selecione:
Use exit node → None
O tráfego volta a utilizar a conexão normal do Windows.
Assim:
VPN EUA desligada
Windows 🇧🇷
↓
Internet 🇧🇷VPN EUA ligada
Windows 🇧🇷
↓
Tailscale
↓
VPS EUA 🇺🇸
↓
Internet 🇺🇸A documentação do Tailscale confirma que selecionar None desativa o roteamento pelo Exit Node. (Tailscale)
O que acontece com minhas outras VPS?
Nada.
Esse é outro ponto interessante para quem já utiliza Tailscale para administrar vários servidores.
Você pode continuar acessando:
VPS 1
VPS 2
VPS 3
VPS EUApela sua tailnet.
O fato de selecionar a VPS americana como Exit Node significa que o tráfego de internet do dispositivo cliente será encaminhado por ela; não transforma as outras VPS em Exit Nodes.
Além disso, o Tailscale continua funcionando como rede privada entre os dispositivos.
Tailscale Exit Node usa WireGuard?
Sim.
Essa é uma das características mais interessantes para quem já conhece WireGuard.
O Tailscale utiliza WireGuard para as conexões entre os dispositivos da tailnet. A diferença é que o Tailscale acrescenta uma camada de gerenciamento e conectividade que evita boa parte da configuração manual normalmente necessária em uma instalação WireGuard tradicional. (Tailscale)
Podemos pensar assim:
WireGuard tradicional
Windows
│
├── chave
├── endpoint
├── porta
├── AllowedIPs
├── NAT
└── firewall
↓
VPSEnquanto:
Tailscale
Windows
│
└── Tailscale
│
└── WireGuard
↓
VPSPreciso ter IPv4 público na VPS?
Não necessariamente.
Essa é justamente uma das vantagens que tornam o Tailscale interessante nesse cenário.
O Tailscale consegue atravessar NAT e, quando uma conexão direta não é possível, pode utilizar conexões relayed. A documentação explica que os dispositivos podem se comunicar diretamente ou através de DERP/peer relay dependendo das condições de rede. (Tailscale)
Entretanto, existe uma ressalva importante:
A VPS precisa ter acesso de saída à internet.
O fato de a VPS não ter IPv4 público não significa automaticamente que ela terá acesso à internet.
Em ambientes de nuvem, isso pode depender de mecanismos como NAT de saída ou outra infraestrutura de egress.
Portanto:
Tailscale funcionando
≠
VPS necessariamente com internet de saídaPara o Exit Node funcionar como gateway para a internet, a VPS precisa conseguir chegar aos destinos externos.
E o desempenho?
Esse é um dos pontos que merecem atenção.
Existem dois caminhos possíveis:
Conexão direta
Windows
↓
Tailscale
↓
VPS EUAÉ normalmente a melhor situação.
O Tailscale informa que conexões diretas tendem a proporcionar menor latência e maior throughput. (Tailscale)
Conexão relay
Se a conexão direta não for possível:
Windows
↓
Tailscale
↓
DERP/relay
↓
VPS EUAIsso pode aumentar a latência e reduzir o desempenho.
A própria documentação recomenda verificar se a conexão está direct, relay ou peer-relay usando:
tailscale statusou:
tailscale ping NOME-DA-MAQUINAComo verificar se a conexão é direta
Na VPS ou em outro dispositivo com Tailscale, execute:
tailscale statusProcure pela linha referente ao seu computador.
Se aparecer algo semelhante a:
directa comunicação está direta.
Se aparecer:
relaya comunicação está passando por um relay.
O Tailscale documenta esses indicadores e também disponibiliza o comando tailscale ping para analisar a conectividade entre os nós. (Tailscale)
E o DNS?
Quando um dispositivo utiliza um Exit Node, o comportamento de DNS também merece atenção.
O Tailscale documenta que, por padrão, ao utilizar um Exit Node, o dispositivo também utiliza o Exit Node como resolvedor DNS, embora existam configurações no painel administrativo para controlar servidores DNS específicos. (Tailscale)
Isso é importante porque uma VPN não deve ser avaliada apenas pelo endereço IPv4 mostrado por um site.
Uma configuração de rede pode envolver:
- IPv4;
- IPv6;
- DNS;
- rotas;
- conexões diretas;
- aplicações que utilizam configurações próprias de rede.
Por isso, vale testar mais de uma coisa depois da configuração.
Tailscale Exit Node é uma VPN comercial?
Não exatamente no mesmo sentido de serviços como NordVPN, Surfshark ou outros provedores comerciais.
Você está utilizando sua própria VPS como ponto de saída.
A arquitetura é:
Você
↓
Tailscale
↓
Sua VPS
↓
InternetIsso significa que o endereço de saída pertence à infraestrutura que você está utilizando.
É diferente de:
Você
↓
VPN comercial
↓
servidor compartilhado da VPN
↓
InternetNo seu caso, a VPS americana funciona como seu próprio gateway.
Tailscale não transforma a VPS em um serviço de anonimato
Esse ponto merece destaque.
Usar uma VPS nos EUA como Exit Node não significa anonimato absoluto.
Você está apenas alterando o caminho de saída da conexão.
Além disso, a VPS passa a ser uma parte importante da sua infraestrutura de rede.
O próprio Tailscale afirma que o produto não deve ser tratado como um serviço de anonimato. As conexões Tailscale são criptografadas entre os dispositivos, mas o tráfego que sai pela VPS continua chegando à internet através da infraestrutura de saída dessa VPS. (Tailscale)
Portanto:
VPN ≠ anonimato.
Tailscale Exit Node x WireGuard tradicional
Para esse cenário específico, podemos comparar:
| Característica | WireGuard tradicional | Tailscale Exit Node |
|---|---|---|
| Usa WireGuard | ✅ | ✅ |
| Cliente Windows | WireGuard | Tailscale |
| Configuração manual | Maior | Menor |
| Gerenciamento de chaves | Manual | Tailscale |
| NAT traversal | Manual/depende da configuração | Automatizado |
| Precisa configurar endpoint público | Normalmente sim | Não necessariamente |
| Escolher entre várias VPS | Manual | Pelo cliente |
| Exit Node | Configuração própria | Recurso nativo |
| Administração de várias máquinas | Mais trabalhosa | Centralizada |
| Alterar servidor de saída | Manual | Selecionável no cliente |
Para quem já possui uma infraestrutura Tailscale, o Exit Node pode simplificar bastante o gerenciamento.
Um detalhe interessante: você pode ter várias saídas
Imagine que futuramente você tenha:
🇧🇷 VPS Brasil
🇺🇸 VPS EUA
🇩🇪 VPS Alemanha
🇸🇬 VPS SingapuraVocê pode configurar diferentes máquinas como Exit Nodes.
No Windows:
Tailscale
│
└── Use exit node
│
├── None
├── 🇧🇷 Brasil
├── 🇺🇸 EUA
├── 🇩🇪 Alemanha
└── 🇸🇬 SingapuraIsso é particularmente interessante para quem trabalha com testes de localização, SEO internacional, desenvolvimento e validação de serviços regionalizados.
O Tailscale inclusive possui mecanismos para trabalhar com Exit Nodes sugeridos, embora determinados recursos de recomendação dependam do plano utilizado. (Tailscale)
E se eu desligar o computador?
Nada acontece com a VPS.
A VPS continua disponível como Exit Node.
Naturalmente, para utilizar o Exit Node, o computador cliente precisa estar conectado ao Tailscale.
E se a VPS ficar offline?
O Windows perde a saída através daquele Exit Node.
Se você tiver outra máquina configurada como Exit Node, poderá selecioná-la.
Isso também mostra por que vale a pena manter o Tailscale funcionando mesmo que você utilize outros métodos de VPN.
Segurança: mantenha o Tailscale atualizado
Como a VPS passa a atuar como gateway, ela se torna uma peça importante da sua infraestrutura.
É recomendável:
- manter o sistema operacional atualizado;
- manter o Tailscale atualizado;
- usar autenticação adequada;
- não compartilhar sua conta Tailscale;
- não compartilhar chaves privadas;
- revisar os dispositivos da tailnet;
- remover máquinas antigas;
- verificar regularmente quem possui acesso à rede.
O modelo do Tailscale utiliza chaves e conexões criptografadas; os relays também não recebem as chaves necessárias para descriptografar o conteúdo das conexões. (Tailscale)
Um ponto importante sobre o Google Cloud
Se sua VPS está hospedada no Google Cloud, existe uma questão que merece atenção.
Remover o IPv4 público da VM não significa necessariamente que todos os custos de rede desaparecerão.
Se você utilizar algum serviço adicional de NAT, egress ou infraestrutura de rede, ele poderá possuir sua própria cobrança.
Portanto, se a intenção é economizar, não basta olhar apenas para o endereço IPv4.
É importante verificar no Google Cloud Billing quais recursos estão gerando cobrança.
Para este projeto, a arquitetura ideal é:
VPS EUA
│
├── Tailscale
├── Exit Node
└── acesso de saída à internetsem adicionar componentes desnecessários.
Tailscale Exit Node é indicado para todos os casos?
Não.
Se você precisa apenas acessar uma aplicação específica hospedada na VPS, um Exit Node é exagero.
Nesse caso, o próprio Tailscale normal já resolve:
Windows → Tailscale → aplicaçãoO Exit Node faz sentido quando você quer:
Windows → Tailscale → VPS → InternetOu seja, quando a origem pública da conexão precisa ser a VPS.
E para acessar apenas um site pelos EUA?
Esse é outro cenário.
O Exit Node tradicional encaminha o tráfego público do dispositivo por aquela máquina. Portanto, ele é mais apropriado quando você quer usar a conexão americana para o computador como um todo.
Se você quiser algo como:
Google.com
↓
Brasil
Site A
↓
EUA
Site B
↓
Brasilisso já entra no território de split tunneling por aplicação/domínio e exige outra arquitetura.
O próprio ecossistema Tailscale possui recursos como App Connectors para roteamento específico por domínio, mas isso é diferente do Exit Node convencional. (Tailscale)
Para uma utilização simples, o Exit Node é muito mais fácil.
Nossa configuração final
No cenário deste teste, a arquitetura pode ser representada assim:
INTERNET
▲
│
🇺🇸 VPS GOOGLE CLOUD
┌───────────────┐
│ Tailscale │
│ Exit Node │
└───────┬───────┘
│
│ Túnel
│ Tailscale/WireGuard
│
🇧🇷 WINDOWS
┌───────────────┐
│ Tailscale │
│ │
│ Use Exit Node │
│ VPS EUA │
└───────────────┘No Windows, temos duas situações:
Exit Node desativado
Tailscale → None
Windows 🇧🇷
↓
Internet 🇧🇷Exit Node EUA ativado
Tailscale → VPS EUA
Windows 🇧🇷
↓
Tailscale
↓
VPS EUA 🇺🇸
↓
InternetConclusão
Para quem já possui uma VPS nos Estados Unidos e utiliza Tailscale para administrar seus servidores, o Tailscale Exit Node é uma solução extremamente prática para transformar essa VPS em um gateway de internet.
A principal vantagem é que você não precisa necessariamente manter um IPv4 público diretamente na VPS apenas para estabelecer uma VPN tradicional.
Além disso, o Tailscale utiliza WireGuard como base das conexões, mas elimina boa parte da configuração manual que normalmente acompanha uma instalação convencional de WireGuard. (Tailscale)
No Windows, a utilização também é simples:
Tailscale → Use exit node → VPS EUA
Para voltar à conexão brasileira:
Tailscale → Use exit node → None
E, se você possui várias VPS na mesma tailnet, pode manter todas normalmente e escolher especificamente qual delas deseja utilizar como saída.
Para quem precisa de uma VPS nos EUA como ponto de saída para testes de localização, desenvolvimento, SEO, validação de serviços e acesso a conteúdos disponíveis na região, essa é uma alternativa muito mais simples do que manter uma instalação WireGuard tradicional apenas para essa finalidade.
Importante: sempre utilize esse tipo de infraestrutura de acordo com as leis, termos de serviço e políticas das plataformas que você acessa. O objetivo aqui é explicar a infraestrutura de rede, não contornar controles de segurança ou restrições contratuais de serviços.
Perguntas frequentes
O Tailscale Exit Node é uma VPN?
Na prática, ele pode desempenhar uma função semelhante à de uma VPN tradicional ao encaminhar o tráfego de internet através de uma máquina escolhida como saída. Tecnicamente, porém, o Tailscale é uma rede mesh/overlay construída sobre WireGuard, e o Exit Node é um recurso específico para encaminhamento de tráfego. (Tailscale)
Preciso instalar Tailscale no Windows?
Sim. O dispositivo que vai utilizar o Exit Node precisa executar o cliente Tailscale para participar da tailnet e selecionar a máquina de saída. (Tailscale)
Preciso instalar Tailscale em todas as minhas VPS?
Somente nas máquinas que você deseja integrar à sua tailnet. Para uma VPS funcionar como Exit Node, ela precisa executar o Tailscale.
Posso ter várias VPS como Exit Node?
Sim. O cliente permite selecionar qual máquina configurada como Exit Node será utilizada. (Tailscale)
Posso voltar ao IP brasileiro?
Sim. Basta selecionar None no campo de Exit Node do cliente Tailscale. (Tailscale)
O Tailscale utiliza WireGuard?
Sim. As conexões entre os dispositivos da tailnet são protegidas usando WireGuard. (Tailscale)
A VPS precisa de IP público?
Não necessariamente para estabelecer a conectividade Tailscale, porque o Tailscale pode atravessar NAT e usar relays quando necessário. Porém, a VPS precisa possuir uma forma de acessar a internet de saída para funcionar como gateway. (Tailscale)
O Exit Node deixa minha internet anônima?
Não. Ele altera o ponto de saída da conexão, mas não deve ser considerado uma ferramenta de anonimato. (Tailscale)
Por que minha velocidade pode diminuir?
Porque o tráfego passa pela VPS. Além disso, se o Tailscale não conseguir estabelecer uma conexão direta entre os dispositivos, pode utilizar um relay, aumentando a latência. (Tailscale)
Fontes oficiais
- Tailscale — Exit Nodes
- Tailscale — Como configurar Exit Nodes
- Tailscale — Tipos de conexão
- Tailscale — DNS
- Tailscale — Privacidade e anonimato
Deseja melhorar a sua segurança e proteger as suas contas?






