Tailscale Exit Node conectando Windows no Brasil a uma VPS nos Estados Unidos

Como usar uma VPS nos EUA como VPN no Windows com Tailscale Exit Node

Ter uma VPS nos Estados Unidos pode ser muito útil para quem precisa testar serviços como se estivesse acessando a internet a partir dos EUA, principalmente quando determinado site, plataforma ou serviço apresenta diferenças de disponibilidade, conteúdo ou acesso dependendo da região.

Tradicionalmente, uma das maneiras mais utilizadas para fazer isso é instalar WireGuard diretamente na VPS, configurar uma porta UDP pública e utilizar a VPS como gateway de saída.

O problema aparece quando a VPS está hospedada em uma nuvem como o Google Cloud e você tenta reduzir os custos. Um IPv4 público pode gerar cobrança, dependendo da configuração e do uso da infraestrutura.

Foi justamente nesse cenário que o Tailscale Exit Node se mostrou uma alternativa extremamente interessante.

Neste artigo, vamos explicar como transformar uma VPS localizada nos Estados Unidos em um Exit Node do Tailscale e utilizá-la no Windows para que o tráfego de internet passe pela VPS americana.

O resultado é semelhante ao que normalmente buscamos com uma VPN tradicional:

Windows no Brasil
        │
        │ Tailscale
        ▼
VPS nos EUA 🇺🇸
        │
        ▼
Internet

Quando o Exit Node está ativado, os sites acessados pelo computador passam a enxergar o endereço público utilizado pela VPS para sair para a internet. O próprio Tailscale documenta o Exit Node como uma maneira de encaminhar o tráfego público de um dispositivo através de outra máquina da tailnet, de forma semelhante a uma VPN convencional. (Tailscale)


Índice da Página

O que é o Tailscale?

O Tailscale é uma solução de rede baseada em WireGuard, criada para facilitar a conexão entre computadores, servidores, celulares e outros dispositivos sem exigir que o usuário configure manualmente toda a infraestrutura tradicional de uma VPN.

Em uma instalação convencional de WireGuard, normalmente precisamos lidar diretamente com elementos como:

  • chaves;
  • endereços da VPN;
  • AllowedIPs;
  • portas UDP;
  • firewall;
  • NAT;
  • encaminhamento de IP;
  • endpoint público;
  • regras de roteamento.

O Tailscale automatiza grande parte dessa infraestrutura.

As conexões entre dispositivos Tailscale utilizam WireGuard para criptografia ponta a ponta. Dependendo das condições da rede, a conexão pode ser direta ou utilizar um relay. O Tailscale informa que conexões diretas normalmente oferecem menor latência e maior throughput, enquanto conexões relayed são utilizadas quando uma conexão direta não é possível. (Tailscale)

Documentação oficial do Tailscale sobre tipos de conexão


O que é um Exit Node?

Normalmente, o Tailscale funciona como uma rede privada entre os dispositivos.

Por exemplo:

PC Windows
     │
     └──── Tailscale ──── VPS

Nesse modo, o Tailscale permite acessar a VPS e outros dispositivos da sua tailnet, mas não altera necessariamente a rota normal da internet do Windows.

Quando configuramos uma máquina como Exit Node, a situação muda.

A máquina passa a funcionar como uma espécie de gateway de saída para a internet.

A arquitetura fica:

                  INTERNET
                     ▲
                     │
              IP público de saída
                     │
               ┌─────┴─────┐
               │  VPS EUA  │
               │ Exit Node │
               └─────┬─────┘
                     │
                  Tailscale
                     │
               ┌─────┴─────┐
               │ Windows BR │
               └───────────┘

O Tailscale explica que o Exit Node encaminha o tráfego público através de uma máquina específica e, na prática, utiliza rotas padrão como 0.0.0.0/0 e ::/0, de maneira semelhante a uma VPN tradicional. (Tailscale)


Por que usar uma VPS nos EUA como Exit Node?

Existem várias situações legítimas em que isso pode ser útil.

1. Testar um site a partir dos EUA

Quem trabalha com desenvolvimento, SEO, GEO ou infraestrutura pode precisar verificar como um serviço se comporta quando acessado de outro país.

Por exemplo:

Acesso normal:
Brasil → site

Teste:
Brasil → VPS EUA → site

Isso permite comparar o comportamento.


2. Testar serviços regionalizados

Algumas plataformas apresentam:

  • conteúdo diferente;
  • preços diferentes;
  • disponibilidade diferente;
  • páginas diferentes;
  • CDN diferente;
  • recursos específicos por região.

Um Exit Node pode ser útil para testes de localização.


3. Usar uma conexão de saída nos EUA

Se você possui uma VPS americana e ela possui conectividade de saída para a internet, ela pode funcionar como seu ponto de saída.

Nesse caso:

Seu IP residencial
🇧🇷 Brasil

↓

Tailscale

↓

IP de saída da VPS
🇺🇸 EUA

Exit Node não é a mesma coisa que acessar a VPS

Essa é uma diferença extremamente importante.

Você pode acessar uma VPS através do Tailscale sem que ela seja um Exit Node.

Por exemplo:

Windows
   │
   └── Tailscale ──→ VPS

Nesse caso, você está apenas acessando a máquina.

Com Exit Node:

Windows
   │
   └── Tailscale ──→ VPS
                         │
                         └──→ Internet

Agora a VPS também está sendo usada como gateway.


Uma vantagem importante: não é necessário instalar Tailscale em todas as máquinas da rede

No nosso cenário, o objetivo é utilizar o Windows como cliente e a VPS como gateway.

Portanto:

Windows
  ↓
Tailscale

VPS EUA
  ↓
Tailscale + Exit Node

Você não precisa instalar Tailscale em cada site, aplicativo ou servidor que acessa pelo Windows.

O cliente Windows envia o tráfego para o Exit Node selecionado.

A documentação do Tailscale confirma que cada dispositivo cliente precisa escolher explicitamente qual Exit Node utilizar. (Tailscale)


Como configurar a VPS dos EUA como Exit Node

A configuração possui duas partes:

  1. preparar/anunciar a VPS como Exit Node;
  2. autorizar a VPS no painel administrativo do Tailscale.

No Linux, o Tailscale exige que o encaminhamento de IP esteja habilitado para que a máquina possa atuar como Exit Node. A documentação oficial utiliza net.ipv4.ip_forward e net.ipv6.conf.all.forwarding para essa finalidade. (Tailscale)

Em uma VPS Linux, a configuração pode ser feita com:

echo 'net.ipv4.ip_forward = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
echo 'net.ipv6.conf.all.forwarding = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf

sudo sysctl -p /etc/sysctl.d/99-tailscale.conf

Depois, anuncie a máquina como Exit Node:

sudo tailscale set --advertise-exit-node

O Tailscale documenta exatamente esse procedimento para Linux. (Tailscale)

Configuração oficial de Exit Node no Tailscale


Autorizando a VPS no painel do Tailscale

Depois de anunciar a VPS, entre no painel administrativo:

Tailscale Admin Console — Machines

Localize sua VPS dos EUA.

Ela deverá aparecer com a indicação de Exit Node.

Clique no menu de três pontos da máquina e procure a opção relacionada às configurações de rotas.

Na documentação atual, o procedimento é:

Machines → máquina → Edit route settings → Use as exit node

Depois salve.

O Tailscale utiliza essa etapa como uma segunda camada de autorização: anunciar uma máquina como Exit Node não significa automaticamente que ela poderá ser utilizada por todos os dispositivos da tailnet. (Tailscale)


Atenção: não confunda “Run exit node” no Windows

Essa foi uma das partes que pode causar confusão.

No Windows, quando você abre o Tailscale e encontra a opção:

Run exit node

ela significa:

“Quero transformar ESTE computador Windows em um Exit Node.”

Isso não era o objetivo do nosso cenário.

Queremos:

VPS EUA = Exit Node
Windows = cliente que utiliza o Exit Node

Portanto, se o Windows perguntar:

Run exit node?

não devemos ativar essa função no Windows para esse cenário.

A máquina que deve fornecer a saída é a VPS americana.


Como selecionar a VPS dos EUA no Windows

Depois que a VPS foi configurada e autorizada, abra o Tailscale no Windows.

No menu do aplicativo, procure:

Use exit node

Você deverá encontrar as máquinas disponíveis como Exit Node.

Selecione:

sua VPS dos EUA

O próprio Tailscale documenta esse procedimento para Windows: abrir o menu do Tailscale, selecionar Use exit node e escolher o nome da máquina desejada. (Tailscale)


E se eu tiver várias VPS no Tailscale?

Não existe problema.

Por exemplo, imagine que sua tailnet tenha:

VPS-Brasil
VPS-EUA
VPS-Alemanha
VPS-Oracle
PC-Windows

Você pode configurar mais de uma máquina como Exit Node.

No Windows, você escolhe especificamente qual deseja utilizar.

Por exemplo:

Use exit node

○ None
○ VPS-Brasil
● VPS-EUA
○ VPS-Alemanha

Nesse exemplo, o Windows está utilizando somente a VPS-EUA como saída.

O Tailscale não escolhe aleatoriamente uma das suas VPS quando você seleciona uma máquina específica. O cliente permite escolher o Exit Node que será utilizado. (Tailscale)


O que acontece quando selecionamos a VPS dos EUA?

Antes:

Windows 🇧🇷
     │
     ▼
Internet
     │
     ▼
IP do provedor brasileiro

Depois:

Windows 🇧🇷
     │
     │ Tailscale
     ▼
VPS 🇺🇸
     │
     ▼
Internet

Consequentemente, ao consultar o IP público a partir do Windows, o endereço público de saída será o utilizado pela VPS, desde que a VPS tenha conectividade de saída adequada.

O próprio Tailscale recomenda verificar o endereço IP público para confirmar que o tráfego está realmente sendo encaminhado pelo Exit Node. (Tailscale)


Como testar se está funcionando

Depois de selecionar a VPS americana, abra o navegador no Windows e pesquise:

qual é meu IP

Também é possível utilizar serviços conhecidos de consulta de IP.

Faça o teste antes e depois de ativar o Exit Node.

Antes

IP público: Brasil 🇧🇷

Depois

IP público: Estados Unidos 🇺🇸

Se o endereço público mudou para o endereço de saída da VPS americana, a configuração está funcionando.


Como desligar a VPN americana

Essa é uma das vantagens do sistema.

Você não precisa desinstalar nada.

No Tailscale do Windows, selecione:

Use exit node → None

O tráfego volta a utilizar a conexão normal do Windows.

Assim:

VPN EUA desligada

Windows 🇧🇷
      ↓
Internet 🇧🇷

VPN EUA ligada

Windows 🇧🇷
      ↓
Tailscale
      ↓
VPS EUA 🇺🇸
      ↓
Internet 🇺🇸

A documentação do Tailscale confirma que selecionar None desativa o roteamento pelo Exit Node. (Tailscale)


O que acontece com minhas outras VPS?

Nada.

Esse é outro ponto interessante para quem já utiliza Tailscale para administrar vários servidores.

Você pode continuar acessando:

VPS 1
VPS 2
VPS 3
VPS EUA

pela sua tailnet.

O fato de selecionar a VPS americana como Exit Node significa que o tráfego de internet do dispositivo cliente será encaminhado por ela; não transforma as outras VPS em Exit Nodes.

Além disso, o Tailscale continua funcionando como rede privada entre os dispositivos.


Tailscale Exit Node usa WireGuard?

Sim.

Essa é uma das características mais interessantes para quem já conhece WireGuard.

O Tailscale utiliza WireGuard para as conexões entre os dispositivos da tailnet. A diferença é que o Tailscale acrescenta uma camada de gerenciamento e conectividade que evita boa parte da configuração manual normalmente necessária em uma instalação WireGuard tradicional. (Tailscale)

Podemos pensar assim:

WireGuard tradicional

Windows
   │
   ├── chave
   ├── endpoint
   ├── porta
   ├── AllowedIPs
   ├── NAT
   └── firewall
        ↓
      VPS

Enquanto:

Tailscale

Windows
   │
   └── Tailscale
          │
          └── WireGuard
                 ↓
               VPS

Preciso ter IPv4 público na VPS?

Não necessariamente.

Essa é justamente uma das vantagens que tornam o Tailscale interessante nesse cenário.

O Tailscale consegue atravessar NAT e, quando uma conexão direta não é possível, pode utilizar conexões relayed. A documentação explica que os dispositivos podem se comunicar diretamente ou através de DERP/peer relay dependendo das condições de rede. (Tailscale)

Entretanto, existe uma ressalva importante:

A VPS precisa ter acesso de saída à internet.

O fato de a VPS não ter IPv4 público não significa automaticamente que ela terá acesso à internet.

Em ambientes de nuvem, isso pode depender de mecanismos como NAT de saída ou outra infraestrutura de egress.

Portanto:

Tailscale funcionando
        ≠
VPS necessariamente com internet de saída

Para o Exit Node funcionar como gateway para a internet, a VPS precisa conseguir chegar aos destinos externos.


E o desempenho?

Esse é um dos pontos que merecem atenção.

Existem dois caminhos possíveis:

Conexão direta

Windows
   ↓
Tailscale
   ↓
VPS EUA

É normalmente a melhor situação.

O Tailscale informa que conexões diretas tendem a proporcionar menor latência e maior throughput. (Tailscale)

Conexão relay

Se a conexão direta não for possível:

Windows
   ↓
Tailscale
   ↓
DERP/relay
   ↓
VPS EUA

Isso pode aumentar a latência e reduzir o desempenho.

A própria documentação recomenda verificar se a conexão está direct, relay ou peer-relay usando:

tailscale status

ou:

tailscale ping NOME-DA-MAQUINA

(Tailscale)


Como verificar se a conexão é direta

Na VPS ou em outro dispositivo com Tailscale, execute:

tailscale status

Procure pela linha referente ao seu computador.

Se aparecer algo semelhante a:

direct

a comunicação está direta.

Se aparecer:

relay

a comunicação está passando por um relay.

O Tailscale documenta esses indicadores e também disponibiliza o comando tailscale ping para analisar a conectividade entre os nós. (Tailscale)


E o DNS?

Quando um dispositivo utiliza um Exit Node, o comportamento de DNS também merece atenção.

O Tailscale documenta que, por padrão, ao utilizar um Exit Node, o dispositivo também utiliza o Exit Node como resolvedor DNS, embora existam configurações no painel administrativo para controlar servidores DNS específicos. (Tailscale)

Isso é importante porque uma VPN não deve ser avaliada apenas pelo endereço IPv4 mostrado por um site.

Uma configuração de rede pode envolver:

  • IPv4;
  • IPv6;
  • DNS;
  • rotas;
  • conexões diretas;
  • aplicações que utilizam configurações próprias de rede.

Por isso, vale testar mais de uma coisa depois da configuração.


Tailscale Exit Node é uma VPN comercial?

Não exatamente no mesmo sentido de serviços como NordVPN, Surfshark ou outros provedores comerciais.

Você está utilizando sua própria VPS como ponto de saída.

A arquitetura é:

Você
 ↓
Tailscale
 ↓
Sua VPS
 ↓
Internet

Isso significa que o endereço de saída pertence à infraestrutura que você está utilizando.

É diferente de:

Você
 ↓
VPN comercial
 ↓
servidor compartilhado da VPN
 ↓
Internet

No seu caso, a VPS americana funciona como seu próprio gateway.


Tailscale não transforma a VPS em um serviço de anonimato

Esse ponto merece destaque.

Usar uma VPS nos EUA como Exit Node não significa anonimato absoluto.

Você está apenas alterando o caminho de saída da conexão.

Além disso, a VPS passa a ser uma parte importante da sua infraestrutura de rede.

O próprio Tailscale afirma que o produto não deve ser tratado como um serviço de anonimato. As conexões Tailscale são criptografadas entre os dispositivos, mas o tráfego que sai pela VPS continua chegando à internet através da infraestrutura de saída dessa VPS. (Tailscale)

Portanto:

VPN ≠ anonimato.


Tailscale Exit Node x WireGuard tradicional

Para esse cenário específico, podemos comparar:

CaracterísticaWireGuard tradicionalTailscale Exit Node
Usa WireGuard
Cliente WindowsWireGuardTailscale
Configuração manualMaiorMenor
Gerenciamento de chavesManualTailscale
NAT traversalManual/depende da configuraçãoAutomatizado
Precisa configurar endpoint públicoNormalmente simNão necessariamente
Escolher entre várias VPSManualPelo cliente
Exit NodeConfiguração própriaRecurso nativo
Administração de várias máquinasMais trabalhosaCentralizada
Alterar servidor de saídaManualSelecionável no cliente

Para quem já possui uma infraestrutura Tailscale, o Exit Node pode simplificar bastante o gerenciamento.


Um detalhe interessante: você pode ter várias saídas

Imagine que futuramente você tenha:

🇧🇷 VPS Brasil
🇺🇸 VPS EUA
🇩🇪 VPS Alemanha
🇸🇬 VPS Singapura

Você pode configurar diferentes máquinas como Exit Nodes.

No Windows:

Tailscale
│
└── Use exit node
      │
      ├── None
      ├── 🇧🇷 Brasil
      ├── 🇺🇸 EUA
      ├── 🇩🇪 Alemanha
      └── 🇸🇬 Singapura

Isso é particularmente interessante para quem trabalha com testes de localização, SEO internacional, desenvolvimento e validação de serviços regionalizados.

O Tailscale inclusive possui mecanismos para trabalhar com Exit Nodes sugeridos, embora determinados recursos de recomendação dependam do plano utilizado. (Tailscale)


E se eu desligar o computador?

Nada acontece com a VPS.

A VPS continua disponível como Exit Node.

Naturalmente, para utilizar o Exit Node, o computador cliente precisa estar conectado ao Tailscale.


E se a VPS ficar offline?

O Windows perde a saída através daquele Exit Node.

Se você tiver outra máquina configurada como Exit Node, poderá selecioná-la.

Isso também mostra por que vale a pena manter o Tailscale funcionando mesmo que você utilize outros métodos de VPN.


Segurança: mantenha o Tailscale atualizado

Como a VPS passa a atuar como gateway, ela se torna uma peça importante da sua infraestrutura.

É recomendável:

  • manter o sistema operacional atualizado;
  • manter o Tailscale atualizado;
  • usar autenticação adequada;
  • não compartilhar sua conta Tailscale;
  • não compartilhar chaves privadas;
  • revisar os dispositivos da tailnet;
  • remover máquinas antigas;
  • verificar regularmente quem possui acesso à rede.

O modelo do Tailscale utiliza chaves e conexões criptografadas; os relays também não recebem as chaves necessárias para descriptografar o conteúdo das conexões. (Tailscale)


Um ponto importante sobre o Google Cloud

Se sua VPS está hospedada no Google Cloud, existe uma questão que merece atenção.

Remover o IPv4 público da VM não significa necessariamente que todos os custos de rede desaparecerão.

Se você utilizar algum serviço adicional de NAT, egress ou infraestrutura de rede, ele poderá possuir sua própria cobrança.

Portanto, se a intenção é economizar, não basta olhar apenas para o endereço IPv4.

É importante verificar no Google Cloud Billing quais recursos estão gerando cobrança.

Para este projeto, a arquitetura ideal é:

VPS EUA
   │
   ├── Tailscale
   ├── Exit Node
   └── acesso de saída à internet

sem adicionar componentes desnecessários.


Tailscale Exit Node é indicado para todos os casos?

Não.

Se você precisa apenas acessar uma aplicação específica hospedada na VPS, um Exit Node é exagero.

Nesse caso, o próprio Tailscale normal já resolve:

Windows → Tailscale → aplicação

O Exit Node faz sentido quando você quer:

Windows → Tailscale → VPS → Internet

Ou seja, quando a origem pública da conexão precisa ser a VPS.


E para acessar apenas um site pelos EUA?

Esse é outro cenário.

O Exit Node tradicional encaminha o tráfego público do dispositivo por aquela máquina. Portanto, ele é mais apropriado quando você quer usar a conexão americana para o computador como um todo.

Se você quiser algo como:

Google.com
   ↓
Brasil

Site A
   ↓
EUA

Site B
   ↓
Brasil

isso já entra no território de split tunneling por aplicação/domínio e exige outra arquitetura.

O próprio ecossistema Tailscale possui recursos como App Connectors para roteamento específico por domínio, mas isso é diferente do Exit Node convencional. (Tailscale)

Para uma utilização simples, o Exit Node é muito mais fácil.


Nossa configuração final

No cenário deste teste, a arquitetura pode ser representada assim:

                         INTERNET
                            ▲
                            │
                     🇺🇸 VPS GOOGLE CLOUD
                     ┌───────────────┐
                     │   Tailscale  │
                     │   Exit Node  │
                     └───────┬───────┘
                             │
                             │ Túnel
                             │ Tailscale/WireGuard
                             │
                     🇧🇷 WINDOWS
                     ┌───────────────┐
                     │   Tailscale   │
                     │               │
                     │ Use Exit Node │
                     │   VPS EUA     │
                     └───────────────┘

No Windows, temos duas situações:

Exit Node desativado

Tailscale → None

Windows 🇧🇷
     ↓
Internet 🇧🇷

Exit Node EUA ativado

Tailscale → VPS EUA

Windows 🇧🇷
     ↓
Tailscale
     ↓
VPS EUA 🇺🇸
     ↓
Internet

Conclusão

Para quem já possui uma VPS nos Estados Unidos e utiliza Tailscale para administrar seus servidores, o Tailscale Exit Node é uma solução extremamente prática para transformar essa VPS em um gateway de internet.

A principal vantagem é que você não precisa necessariamente manter um IPv4 público diretamente na VPS apenas para estabelecer uma VPN tradicional.

Além disso, o Tailscale utiliza WireGuard como base das conexões, mas elimina boa parte da configuração manual que normalmente acompanha uma instalação convencional de WireGuard. (Tailscale)

No Windows, a utilização também é simples:

Tailscale → Use exit node → VPS EUA

Para voltar à conexão brasileira:

Tailscale → Use exit node → None

E, se você possui várias VPS na mesma tailnet, pode manter todas normalmente e escolher especificamente qual delas deseja utilizar como saída.

Para quem precisa de uma VPS nos EUA como ponto de saída para testes de localização, desenvolvimento, SEO, validação de serviços e acesso a conteúdos disponíveis na região, essa é uma alternativa muito mais simples do que manter uma instalação WireGuard tradicional apenas para essa finalidade.

Importante: sempre utilize esse tipo de infraestrutura de acordo com as leis, termos de serviço e políticas das plataformas que você acessa. O objetivo aqui é explicar a infraestrutura de rede, não contornar controles de segurança ou restrições contratuais de serviços.


Perguntas frequentes

O Tailscale Exit Node é uma VPN?

Na prática, ele pode desempenhar uma função semelhante à de uma VPN tradicional ao encaminhar o tráfego de internet através de uma máquina escolhida como saída. Tecnicamente, porém, o Tailscale é uma rede mesh/overlay construída sobre WireGuard, e o Exit Node é um recurso específico para encaminhamento de tráfego. (Tailscale)

Preciso instalar Tailscale no Windows?

Sim. O dispositivo que vai utilizar o Exit Node precisa executar o cliente Tailscale para participar da tailnet e selecionar a máquina de saída. (Tailscale)

Preciso instalar Tailscale em todas as minhas VPS?

Somente nas máquinas que você deseja integrar à sua tailnet. Para uma VPS funcionar como Exit Node, ela precisa executar o Tailscale.

Posso ter várias VPS como Exit Node?

Sim. O cliente permite selecionar qual máquina configurada como Exit Node será utilizada. (Tailscale)

Posso voltar ao IP brasileiro?

Sim. Basta selecionar None no campo de Exit Node do cliente Tailscale. (Tailscale)

O Tailscale utiliza WireGuard?

Sim. As conexões entre os dispositivos da tailnet são protegidas usando WireGuard. (Tailscale)

A VPS precisa de IP público?

Não necessariamente para estabelecer a conectividade Tailscale, porque o Tailscale pode atravessar NAT e usar relays quando necessário. Porém, a VPS precisa possuir uma forma de acessar a internet de saída para funcionar como gateway. (Tailscale)

O Exit Node deixa minha internet anônima?

Não. Ele altera o ponto de saída da conexão, mas não deve ser considerado uma ferramenta de anonimato. (Tailscale)

Por que minha velocidade pode diminuir?

Porque o tráfego passa pela VPS. Além disso, se o Tailscale não conseguir estabelecer uma conexão direta entre os dispositivos, pode utilizar um relay, aumentando a latência. (Tailscale)


Fontes oficiais


Deseja melhorar a sua segurança e proteger as suas contas?

Leia mais artigos sobre Segurança e Privacidade →

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *


Rolar para cima