Skip to content
Tenvo AI · AO VIVO · v0.16.2 · TLS · Certificados por dispositivo · AGPL-3.0 · PLANO GRATUITO · 30 DISPOSITIVOS · INFRA AUTO-HOSPEDÁVEL · TRAGA SUA CHAVE API · MCP PARA CLAUDE & CURSOR
Voltar ao BlogTutorial

Auto-hospedar desktop remoto em VPS: guia de configuração para VPS de $5

Tenvo Editorial Team7 min de leitura
Auto-hospedar desktop remoto em VPS: guia de configuração para VPS de $5

Você quer um desktop remoto privado e confiável que não roteie seu tráfego pela nuvem de terceiros, mas também não quer pagar preços corporativos nem lidar com redes complicadas. Este guia mostra como configurar um ambiente prático de self host remote desktop em um VPS de $5.

Você quer um desktop remoto privado e confiável que não roteie seu tráfego pela nuvem de terceiros, mas também não quer pagar preços corporativos nem lidar com redes complicadas. Este guia percorre um setup prático de "self host remote desktop vps" que você pode executar em um VPS de $5 — seguro o suficiente para operações diárias e barato o bastante para justificar o self-hosting.

Por que um VPS de $5 é um ponto de partida sensato

Para casos de uso de desktop remoto (usuário único, sessões ocasionais), um VPS de baixo custo costuma ser suficiente. Planos comuns na faixa dos $5 (por exemplo, 1 vCPU / 1GB RAM / 25GB SSD) em provedores como DigitalOcean, Vultr ou Linode suportam uma sessão concorrente, agentes de servidor sem interface gráfica e um relay ou VPN leve.

Este guia usa Ubuntu 22.04 LTS (estável, amplamente suportado) e assume que o VPS será acessível pela internet pública. Se você precisa de GPU, streaming multi-monitor com alta taxa de quadros ou muitos usuários simultâneos, será necessário um plano maior; nesses casos RDP/AnyDesk/TeamViewer ou uma workstation dedicada podem ser mais adequados.

Plano: o que você vai executar e portas esperadas

A arquitetura mínima aqui:

  • VPS (Ubuntu 22.04) com IP público
  • SSH para gerenciamento (somente com chave)
  • WireGuard como o túnel seguro (opcional, mas recomendado)
  • Servidor de desktop remoto (usaremos Tenvo como exemplo de agente) rodando como um serviço systemd
  • Domínio opcional + TLS via Let's Encrypt e nginx como proxy reverso para clientes baseados em web

Uso de recursos esperado: o agente e a VPN ficarão abaixo de 500MB de RAM quando ociosos; espere 50–250 Mbps de largura de banda durante sessões ativas dependendo do codec e da atividade da tela. Orçamento: VPS de $5/mês + domínio (~$10/ano) se você quiser TLS. Se preferir não expor portas públicas, veja nosso artigo sobre executar desktop remoto sem expor portas: executar desktop remoto sem redirecionamento de portas.

Passo 1 — provisionar o VPS e restringir o acesso

Crie um VPS de $5 com Ubuntu 22.04. Ao criar a instância escolha autenticação por chave SSH (você pode adicionar sua chave pública no console do provedor). Exemplos de provedores oferecem planos semelhantes: DigitalOcean 1GB/1vCPU ($5), Vultr 1GB ($5), Linode Nanode ($5). O SKU exato varia, mas as especificações de rede e CPU são comparáveis.

Comandos iniciais de hardening (execute como root ou usuário com sudo):

apt update && apt upgrade -y
adduser adminuser
usermod -aG sudo adminuser
ufw allow OpenSSH
ufw enable

Edite /etc/ssh/sshd_config para desabilitar autenticação por senha e login root (defina PasswordAuthentication no e PermitRootLogin no). Reinicie o SSH: systemctl restart sshd. Isso previne tentativas de brute-force contra seu VPS.

Passo 2 — firewall, fail2ban e limites de taxa

Mantenha o firewall mínimo. Se você planeja usar WireGuard, abra apenas a porta UDP do WireGuard nas regras públicas; se executar o agente remoto diretamente talvez precise de uma porta TCP. Exemplo de regras UFW:

ufw allow 22/tcp          # SSH
ufw allow 51820/udp       # WireGuard (if used)
ufw allow 8443/tcp        # optional remote desktop web port
ufw enable

Instale fail2ban para banir automaticamente tentativas repetidas e reduzir ruído: apt install -y fail2ban. Use a jail padrão para sshd e ajuste tempos de ban conforme sua tolerância ao risco.

Passo 3 — opções de rede seguras: portas diretas, VPN ou relay reverso

Três padrões de rede práticos:

  • Abrir porta para a internet: mais simples, porém com maior superfície de ataque. Use TLS e autenticação forte se expuser uma porta de aplicação.
  • Túnel WireGuard: a opção mais segura e direta. Crie uma rede privada entre seu dispositivo cliente e o VPS; apenas a porta do WireGuard fica pública. Esta é nossa abordagem recomendada para self-hosting em um VPS barato.
  • Relay/Reverse-connect: algumas ferramentas comerciais e projetos open-source realizam uma conexão reversa a um broker, evitando portas de entrada no cliente. Útil se o cliente estiver atrás de NAT e você não quiser rodar uma VPN. Leia sobre esse padrão na nossa visão geral: self-hosted remote desktop (visão geral).

WireGuard quickstart (servidor no VPS):

apt install -y wireguard iproute2
wg genkey | tee /etc/wireguard/server_private.key | wg pubkey > /etc/wireguard/server_public.key
# create /etc/wireguard/wg0.conf and include keys + peers
systemctl enable --now wg-quick@wg0

Detalhes de configuração do WireGuard dependem da sua plataforma cliente; existem muitos tutoriais e apps clientes para Linux, macOS, Windows, Android e iOS. Usar WireGuard significa que o tráfego do desktop remoto é roteado diretamente por um túnel criptografado — nenhuma porta pública de aplicação é necessária na máquina cliente.

Passo 4 — instalar o servidor de desktop remoto (exemplo Tenvo)

Escolha o agente servidor que deseja hospedar. Tenvo é uma opção de desktop remoto open-source que você pode self-host; baixe a release Linux em /download e siga as instruções de instalação do binário fornecidas lá. Se preferir outro software (RustDesk, VNC, RDP), ajuste os passos abaixo. Observação: para encaminhamento de GUI você pode precisar de pacotes de desktop no lado cliente — o VPS muitas vezes funciona apenas como broker ou endpoint da VPN.

Exemplo: instalando um agente remoto genérico como um serviço systemd (substitua o binário e flags pelo agente que escolher):

mkdir -p /opt/tenvo
# scp or wget the server binary to /opt/tenvo/tenvo-server
chown root:root /opt/tenvo/tenvo-server
chmod +x /opt/tenvo/tenvo-server

cat >/etc/systemd/system/tenvo.service <<'EOF'
[Unit]
Description=Tenvo remote agent
After=network.target

[Service]
ExecStart=/opt/tenvo/tenvo-server --config /etc/tenvo/config.yaml
Restart=on-failure

[Install]
WantedBy=multi-user.target
EOF

systemctl daemon-reload
systemctl enable --now tenvo.service

Configure o agente com uma chave ou senha forte e, se suportado, restrinja quais chaves públicas de cliente são permitidas. Se você usar WireGuard, configure o agente para vincular-se à interface do WireGuard ou ao endereço loopback para que não fique acessível via IP público.

TLS, domínio e proxy reverso (opcional)

Se você tiver um cliente baseado em web (ou uma UI de administração), coloque nginx na frente e use Let's Encrypt para TLS. Comandos práticos do certbot no Ubuntu 22.04:

apt install -y nginx certbot python3-certbot-nginx
# create nginx site for example.com and proxy_pass to localhost:8443
certbot --nginx -d example.com

Mantenha o cron de renovação automática do certificado TLS ativo (o certbot configura isso). Se usar um domínio, aponte um registro A para o IP do seu VPS e use o domínio nas configurações dos clientes. TLS protege UIs web e clientes em navegador; não substitui autenticação forte no agente.

Testes e verificação

Verificações básicas:

  • SSH: tente um login por senha — ele deve falhar.
  • WireGuard: levante o cliente e execute um ping no IP WireGuard do VPS.
  • Agente: conecte-se do cliente ao agente pela interface WireGuard ou pelo endpoint TLS; verifique latência e qualidade de áudio/vídeo.
  • Logs: verifique journalctl -u tenvo -f e /var/log/nginx/error.log durante a conexão.

Meça largura de banda e CPU durante uma sessão. Se observar CPU alta no VPS, reduz a qualidade de codificação, diminua a taxa de quadros ou mova o broker de sessão para uma instância mais capaz.

Manutenção: atualizações, backups e monitoramento

Agende atualizações do SO e janelas de reboot em períodos de baixa utilização. Use unattended-upgrades para patches de segurança, mas teste atualizações maiores manualmente. Faça snapshot do disco do VPS via provedor antes de mudanças arriscadas e armazene uma cópia fora do site para recuperação.

Dicas de monitoramento: habilite monitoramento básico no console do provedor (a maioria mostra CPU, banda e disco) e considere um setup simples de alertas (email em caso de disco cheio ou CPU alta). Roteie suas chaves SSH anualmente e revogue imediatamente qualquer chave perdida.

Quando esta não é a escolha certa

Self-hosting em um VPS de $5 é ótimo para uso pessoal, pequenas equipes ou projetos hobby. Não é ideal se você precisa de:

  • SLAs em nível empresarial, redes de relay globais de baixa latência ou suporte integrado — fornecedores como TeamViewer/AnyDesk se destacam nisso.
  • Streaming acelerado por GPU ou muitos usuários simultâneos — isso exige instâncias maiores ou hardware dedicado.

Para leitores focados em segurança, leia também nosso artigo mais profundo sobre proteção de acesso remoto: segurança de desktop remoto. Se precisar comparar opções hospedadas vs self-hosted, veja nossos artigos sobre soluções self-hosted e as melhores alternativas gratuitas.

Conclusão e próximos passos

Auto-hospedar um desktop remoto em um VPS de $5 é uma forma pragmática e de baixo custo de retomar o controle do seu acesso remoto. Principais pontos: use chaves SSH, proteja serviços com firewall, prefira WireGuard para expor menos portas de aplicação e execute o agente como um serviço systemd gerenciado. Se optar por Tenvo, baixe os binários em /download e siga as instruções empacotadas para seu SO.

Pronto para testar? Pegue o binário do Tenvo e a documentação em /download e levante um VPS de $5 para testar os passos acima. Se quiser comparar alternativas hospedadas e preços, confira /pricing antes de decidir.

Baixe o Tenvo

Pronto para testar por conta própria?

Gratuito para 30 dispositivos, sem cartão de crédito. Configurado e conectado em dois minutos.