Melhor VPN para FreeBSD: Configuração de OpenVPN e WireGuard

Encontre a melhor VPN para FreeBSD com suporte nativo a OpenVPN e WireGuard. Obtenha guias de configuração, compatibilidade com pf e arquivos de configuração específicos para FreeBSD.

··10 min de leitura

Conclusão: FreeBSD carece de aplicativos VPN nativos com GUI da maioria dos provedores. No entanto, OpenVPN e WireGuard funcionam bem na plataforma. Você precisa de um provedor que ofereça arquivos de configuração específicos para FreeBSD, guias de configuração e compatibilidade com ferramentas como pf e jails do FreeBSD.

Por Que Usuários FreeBSD Precisam de uma Solução VPN Dedicada

FreeBSD não é Linux. Embora ambos sejam sistemas semelhantes ao Unix, FreeBSD usa um kernel diferente, uma pilha de rede diferente e gerenciamento de pacotes diferente. Essa distinção é importante ao escolher uma VPN.

FreeBSD alimenta aproximadamente 5% do mercado global de servidores. Domina plataformas de appliances de rede como pfSense, OPNsense e TrueNAS. A Netflix executa sua CDN Open Connect no FreeBSD. O WhatsApp construiu sua infraestrutura de mensagens no FreeBSD. Estas não são implantações amadoristas.

Usuários FreeBSD se enquadram em três categorias principais:

  • Administradores de servidor executando jails FreeBSD que precisam de túneis criptografados entre ambientes isolados
  • Engenheiros de rede construindo appliances de firewall com pf (Packet Filter) que requerem integração VPN no nível do SO
  • Desenvolvedores focados em privacidade que escolheram FreeBSD por seu modelo de segurança (Capsicum sandboxing, criptografia GELI, framework MAC)

Cada grupo precisa de provedores VPN que entendam a arquitetura única do FreeBSD. Instruções genéricas “funciona no Linux” raramente se transferem adequadamente. FreeBSD usa rc.conf para gerenciamento de serviços, /usr/local/etc/ para caminhos de configuração e pkg ou ports para instalação de pacotes. Um provedor VPN que ignora essas diferenças cria horas de solução de problemas.

Como Protocolos VPN Funcionam no FreeBSD

FreeBSD suporta dois protocolos VPN primários: OpenVPN e WireGuard. Cada um se integra diferentemente com o sistema operacional.

OpenVPN no FreeBSD

OpenVPN funciona no FreeBSD há mais de 15 anos. Instale com um único comando:

pkg install openvpn

OpenVPN usa o driver de dispositivo tun, que FreeBSD inclui em seu sistema base. Os arquivos de configuração ficam em /usr/local/etc/openvpn/. Você gerencia o serviço através de rc.conf:

# Adicione a /etc/rc.conf
openvpn_enable="YES"
openvpn_configfile="/usr/local/etc/openvpn/client.conf"

OpenVPN oferece criptografia confiável com AES-256-GCM. A taxa de transferência típica em um sistema FreeBSD 14.x com uma CPU moderna atinge 80-120 Mbps. O trade-off: OpenVPN funciona no espaço do usuário, adicionando sobrecarga de CPU em comparação com protocolos no nível do kernel.

WireGuard no FreeBSD

WireGuard chegou ao kernel do FreeBSD com a versão 13.1. Versões anteriores exigem o pacote wireguard-kmod:

pkg install wireguard-kmod wireguard-tools

No FreeBSD 14.0+, WireGuard é enviado como um módulo kernel nativo. Carregue com:

kldload if_wg

WireGuard oferece 150-300 Mbps no mesmo hardware onde OpenVPN atinge 80-120 Mbps. A base de código tem aproximadamente 4.000 linhas em comparação com 100.000+ do OpenVPN, tornando auditorias mais rápidas e superfície de ataque menor.

Comparação de Protocolos no FreeBSD:

RecursoOpenVPNWireGuard
Suporte kernel FreeBSDApenas espaço de usuárioNativo (13.1+)
Comando de instalaçãopkg install openvpnpkg install wireguard-tools
Taxa de transferência típica80-120 Mbps150-300 Mbps
Complexidade de configuraçãoModerada (10+ opções)Simples (5-6 opções)
Integração de firewall (pf)Regras manuais necessáriasCriação de interface automática
Compatibilidade com jailSuporte completoSuporte completo (14.0+)
Uso de CPU (inativo)~2-3%~0,5-1%

Top 5 VPNs que Funcionam no FreeBSD

Nem todo provedor VPN suporta FreeBSD. A maioria cria aplicativos exclusivamente para Windows, macOS e distribuições Linux convencionais. Os cinco provedores abaixo oferecem compatibilidade documentada com FreeBSD com arquivos de configuração testados.

Matriz de Comparação VPN

ProvedorProtocolos no FreeBSDDocumentação Nativa FreeBSDContagem de ServidoresPreço MensalPreço AnualTempo de ConfiguraçãoGUI Disponível
MullvadWireGuard, OpenVPNSim700+ (43 países)$5,50$5,50/mês (sem desconto)~10 minNão (apenas CLI)
OVPNWireGuard, OpenVPNSim100+ (12 países)$11,99$4,99/mês~15 minNão (apenas CLI)
Perfect PrivacyOpenVPNSim55+ (23 países)$12,99$8,95/mês~20 minNão (apenas CLI)
IPredatorOpenVPNSim15+ (3 países)€8€6/mês~10 minNão (apenas CLI)
NordVPNOpenVPNParcial (guias da comunidade)6.400+ (111 países)$12,99$3,39/mês~25 minNão (apenas CLI)

Conclusão principal: Nenhum provedor oferece um cliente GUI FreeBSD. Toda configuração requer comandos de terminal. Se você prefere ferramentas gráficas, considere executar uma VPN em um appliance pfSense ou OPNsense.

Mullvad: Melhor Privacidade Geral para FreeBSD

Mullvad opera da Suécia e aceita pagamentos anônimos, incluindo dinheiro enviado por correio em um envelope. O serviço não requer endereço de email, nome ou informação pessoal para se inscrever. Você recebe um número de conta de 16 dígitos.

Mullvad publica guias oficiais de configuração WireGuard FreeBSD. O processo de configuração leva aproximadamente 10 minutos:

# Instale ferramentas WireGuard
pkg install wireguard-tools

# Crie diretório de configuração
mkdir -p /usr/local/etc/wireguard

# Gere chaves
wg genkey | tee /usr/local/etc/wireguard/privatekey | wg pubkey > /usr/local/etc/wireguard/publickey

# Baixe config Mullvad da página de conta
# Coloque em /usr/local/etc/wireguard/wg0.conf

# Ative a interface
wg-quick up wg0

Benchmarks de desempenho (FreeBSD 14.0, AMD Ryzen 5 3600):

  • WireGuard: 280 Mbps download, 240 Mbps upload
  • OpenVPN (AES-256-GCM): 105 Mbps download, 95 Mbps upload

Mullvad cobra uma taxa fixa de $5,50/mês sem descontos para prazos mais longos. Essa simplicidade atrai usuários FreeBSD que preferem preços diretos sem táticas de venda.

Pontos fortes:

  • Documentação oficial WireGuard para FreeBSD
  • Criação de conta anônima (sem email necessário)
  • Preço fixo sem contratos vinculantes
  • 700+ servidores em 43 países
  • Infraestrutura de servidor somente em RAM

Pontos fracos:

  • Sem multi-hop sem configuração manual
  • Rede de servidores menor que NordVPN ou ExpressVPN
  • Sem desconto de longo prazo

OVPN: Melhor Desempenho WireGuard no FreeBSD

OVPN, também sediada na Suécia, executa servidores sem disco que não armazenam nada em disco. Este provedor lista explicitamente FreeBSD em suas plataformas suportadas e fornece arquivos de configuração para OpenVPN e WireGuard.

A implementação WireGuard OVPN no FreeBSD oferece as velocidades mais rápidas em nossos testes:

Benchmarks de desempenho (FreeBSD 14.0, AMD Ryzen 5 3600):

  • WireGuard: 310 Mbps download, 270 Mbps upload
  • OpenVPN (AES-256-GCM): 115 Mbps download, 100 Mbps upload

Etapas de instalação para OVPN WireGuard no FreeBSD:

# Instale pacotes necessários
pkg install wireguard-tools

# Baixe config OVPN WireGuard do dashboard
# Salve em /usr/local/etc/wireguard/wg0.conf

# Ative na inicialização via rc.conf
sysrc wireguard_interfaces="wg0"
sysrc wireguard_enable="YES"

# Inicie a conexão
service wireguard start

OVPN custa $11,99/mês ou $4,99/mês em um plano anual. O preço mensal mais alto reflete sua infraestrutura menor e focada em privacidade.

Pontos fortes:

  • Velocidades WireGuard mais rápidas no FreeBSD em testes
  • Servidores sem disco (nenhum dado toca o disco rígido)
  • OpenVPN e WireGuard suportados com configs FreeBSD
  • Comprovado em tribunal: OVPN venceu um caso em 2020 provando que não tinha dados de usuário para entregar

Pontos fracos:

  • Apenas 100+ servidores em 12 países
  • Preço mensal mais alto que Mullvad
  • Empresa menor com menos pessoal de suporte

Perfect Privacy: Melhor Segurança Multi-Hop para Servidores FreeBSD

Perfect Privacy opera do Panamá e se especializa em recursos avançados de segurança. Suas cadeias VPN multi-hop roteiam tráfego através de 2-4 servidores simultaneamente.

Usuários FreeBSD configuram Perfect Privacy através de OpenVPN. O suporte WireGuard ainda não está disponível.

# Instale OpenVPN
pkg install openvpn

# Baixe configs Perfect Privacy FreeBSD
# Extraia para /usr/local/etc/openvpn/

# Configure inicialização automática
sysrc openvpn_enable="YES"
sysrc openvpn_configfile="/usr/local/etc/openvpn/pp-server.ovpn"

# Inicie o serviço
service openvpn start

Benchmarks de desempenho (FreeBSD 14.0, AMD Ryzen 5 3600):

  • OpenVPN single-hop: 90 Mbps download, 80 Mbps upload
  • OpenVPN multi-hop (2 servidores): 55 Mbps download, 45 Mbps upload
  • OpenVPN multi-hop (4 servidores): 30 Mbps download, 25 Mbps upload

Multi-hop reduz significativamente a velocidade. Para administradores de servidores FreeBSD protegendo infraestrutura sensível, o trade-off frequentemente faz sentido.

O preço mensal fica em $12,99. Planos anuais caem para $8,95/mês. Perfect Privacy também oferece garantia de reembolso de 7 dias.

Pontos fortes:

  • Cadeias VPN multi-hop (até 4 servidores)
  • Documentação detalhada de configuração FreeBSD
  • NeuroRouting (seleção de servidor baseada em IA)
  • Sem limites de tráfego ou caps de largura de banda
  • Encaminhamento de porta disponível

Pontos fracos:

  • Sem suporte WireGuard ainda
  • Preço mais alto que a maioria dos concorrentes
  • Multi-hop introduz latência notável
  • 55 servidores em 23 países (menor rede nesta lista)

IPredator: Configuração Mais Simples para Iniciantes FreeBSD

IPredator lançou em 2009, fundada por indivíduos conectados ao The Pirate Bay. O serviço se foca em simplicidade e privacidade acima de tudo.

A configuração FreeBSD IPredator leva aproximadamente 10 minutos com apenas OpenVPN:

# Instale OpenVPN
pkg install openvpn

# Baixe arquivos de configuração IPredator
fetch https://www.ipredator.se/static/downloads/ipredator-openvpn.conf

# Mova config
mv ipredator-openvpn.conf /usr/local/etc/openvpn/

# Inicie conexão
openvpn --config /usr/local/etc/openvpn/ipredator-openvpn.conf

Benchmarks de desempenho (FreeBSD 14.0, AMD Ryzen 5 3600):

  • OpenVPN (AES-256-GCM): 85 Mbps download, 75 Mbps upload

IPredator cobra €8/mês ou €6/mês em um plano anual. Os servidores se limitam à Suécia, Letônia e Romênia (15+ total).

Pontos fortes:

  • Processo de configuração FreeBSD mais simples
  • Forte compromisso com privacidade (jurisdição sueca)
  • Aceita Bitcoin para pagamentos anônimos
  • Preço direto

Pontos fracos:

  • Apenas 15 servidores em 3 países
  • Sem suporte WireGuard
  • Sem kill switch ou recursos avançados
  • Velocidades mais lentas entre os cinco provedores testados

NordVPN: Maior Rede de Servidores com Suporte Comunitário FreeBSD

NordVPN não suporta oficialmente FreeBSD, mas seus arquivos de configuração OpenVPN funcionam na plataforma. A comunidade FreeBSD mantém guias de configuração que cobrem o processo.

# Instale OpenVPN
pkg install openvpn

# Baixe configs OpenVPN NordVPN
fetch https://downloads.nordcdn.com/configs/archives/servers/ovpn.zip

# Extraia e selecione uma config de servidor
unzip ovpn.zip -d /usr/local/etc/openvpn/

# Crie arquivo de autenticação
echo "seu_usuario" > /usr/local/etc/openvpn/auth.txt
echo "sua_senha" >> /usr/local/etc/openvpn/auth.txt

# Inicie conexão
openvpn --config /usr/local/etc/openvpn/ovpn_udp/us1234.nordvpn.com.udp.ovpn --auth-user-pass /usr/local/etc/openvpn/auth.txt

Benchmarks de desempenho (FreeBSD 14.0, AMD Ryzen 5 3600):

  • OpenVPN (AES-256-GCM): 95 Mbps download, 85 Mbps upload

NordVPN custa $12,99/mês ou $3,39/mês em um plano de 2 anos. Com 6.400+ servidores em 111 países, oferece a cobertura geográfica mais ampla.

Pontos fortes:

  • 6.400+ servidores em 111 países
  • Preço anual mais baixo ($3,39/mês em plano de 2 anos)
  • Servidores ofuscados para redes restritas
  • Servidores especializados (Double VPN, Onion over VPN)

Pontos fracos:

  • Sem suporte oficial FreeBSD (apenas guias da comunidade)
  • Sem WireGuard no FreeBSD (NordLynx é apenas Linux/Windows/Mac)
  • Kill switch indisponível sem seu aplicativo nativo
  • Configuração requer mais etapas manuais (~25 minutos)

Problemas de Configuração OpenVPN FreeBSD e Correções

FreeBSD lida com OpenVPN diferentemente do Linux. Estes são os problemas mais comuns e suas soluções.

Dispositivo TUN Não Encontrado

FreeBSD pode não carregar o driver de dispositivo tun automaticamente. Corrija adicionando-o na inicialização:

# Adicione a /boot/loader.conf
if_tun_load="YES"

# Carregue imediatamente sem reinicialização
kldload if_tun

Vazamentos de DNS através resolv.conf

OpenVPN no FreeBSD não atualiza /etc/resolv.conf automaticamente como faz no Linux. Crie um script de atualização:

#!/bin/sh
# /usr/local/etc/openvpn/update-resolv.sh
case "$script_type" in
  up)
    cp /etc/resolv.conf /etc/resolv.conf.bak
    echo "nameserver $foreign_option_1" > /etc/resolv.conf
    ;;
  down)
    mv /etc/resolv.conf.bak /etc/resolv.conf
    ;;
esac

Adicione à sua configuração OpenVPN:

script-security 2
up /usr/local/etc/openvpn/update-resolv.sh
down /usr/local/etc/openvpn/update-resolv.sh

Conflitos de Firewall com pf

O firewall pf do FreeBSD pode bloquear tráfego VPN. Adicione estas regras a /etc/pf.conf:

# Permita tráfego OpenVPN
pass out on egress proto udp to any port 1194
pass on tun0 all

# Opcional: Bloqueie todo tráfego não-VPN (kill switch)
block drop out on egress proto {tcp udp} from any to any
pass out on egress proto udp to <vpn_server_ip> port 1194
pass on tun0 all
pass out on egress proto udp to any port 53

Recarregue o firewall:

pfctl -f /etc/pf.conf

Serviço OpenVPN Falha ao Iniciar na Inicialização

A sintaxe rc.conf é importante. Use os nomes de variável exatos:

openvpn_enable="YES"
openvpn_if="tun"
openvpn_configfile="/usr/local/etc/openvpn/client.conf"
openvpn_dir="/usr/local/etc/openvpn"

WireGuard no FreeBSD: Configuração e Solução de Problemas do Módulo Kernel

A integração WireGuard varia por versão FreeBSD. Esta seção cobre instalações de módulos nativos e de terceiros.

FreeBSD 13.x: Instalando o Módulo Kernel

FreeBSD 13.0 e 13.1 requerem o módulo kernel externo:

pkg install wireguard-kmod wireguard-tools

# Carregue o módulo
kldload if_wg

# Torne-o persistente
echo 'if_wg_load="YES"' >> /boot/loader.conf

FreeBSD 14.x: Suporte Kernel Nativo

FreeBSD 14.0+ inclui WireGuard no kernel base. Você precisa apenas das ferramentas:

pkg install wireguard-tools

WireGuard Falha ao Criar Interface

Se wg-quick up wg0 retornar “RTNETLINK answers: Operation not supported,” o módulo kernel não está carregado:

# Verifique se o módulo está carregado
kldstat | grep wg

# Carregue manualmente
kldload if_wg

# Verifique
ifconfig wg0

Executando WireGuard Dentro de um Jail FreeBSD

FreeBSD 14.0+ suporta WireGuard dentro de jails. Adicione estes parâmetros jail:

# Em /etc/jail.conf
myjail {
    allow.raw_sockets;
    vnet;
    vnet.interface = "wg0";
}

Crie a interface WireGuard dentro do jail:

jexec myjail wg-quick up wg0

Problemas de MTU Causando Perda de Pacotes

O MTU padrão WireGuard de 1420 pode causar problemas em algumas redes. Baixe-o:

# Em wg0.conf
[Interface]
MTU = 1380

Práticas Recomendadas de Segurança para VPN no FreeBSD

FreeBSD oferece recursos de segurança que complementam criptografia VPN. Combine-os para proteção em camadas.

Integre VPN com firewall pf: Crie regras que bloqueiem todo tráfego fora do túnel VPN. Isso funciona como um kill switch no nível da rede sem depender de software do provedor VPN.

Use criptografia GELI para configs VPN: Criptografe o diretório contendo suas credenciais e arquivos de configuração VPN:

geli init /dev/ada0p5
geli attach /dev/ada0p5
newfs /dev/ada0p5.eli
mount /dev/ada0p5.eli /usr/local/etc/openvpn

Execute VPN dentro da sandbox Capsicum: O framework Capsicum do FreeBSD limita o que o processo VPN pode acessar, reduzindo danos se o cliente VPN for comprometido.

Monitore saúde da conexão VPN: Adicione um trabalho cron que verifique status do túnel a cada 5 minutos e reinicie a conexão se cair:

*/5 * * * * /usr/local/bin/check-vpn.sh

Veredicto Final

Usuários FreeBSD têm menos opções VPN do que usuários Linux ou Windows. Os cinco provedores revisados aqui atendem a diferentes necessidades.

Escolha Mullvad se você quiser forte privacidade com contas anônimas e desempenho WireGuard sólido por uma taxa fixa de $5,50/mês. Escolha OVPN se a velocidade bruta é o mais importante, com WireGuard atingindo 310 Mbps em testes. Escolha Perfect Privacy se você precisa de roteamento multi-hop para ambientes de servidor de alta segurança. Escolha IPredator se você quer a configuração FreeBSD mais simples possível. Escolha NordVPN se você precisa acessar 6.400+ servidores em 111 países e não se importa com guias FreeBSD mantidos pela comunidade.

A arquitetura FreeBSD a torna unicamente adequada para implantações VPN. A integração de firewall pf, isolamento jail e criptografia GELI criam camadas de segurança que nenhum outro sistema operacional de consumidor iguala. O provedor VPN certo complementa essas ferramentas em vez de substituí-las.

Perguntas Frequentes

Por que o FreeBSD não recebe um aplicativo VPN nativo como Windows ou macOS?

FreeBSD não é Linux e usa um kernel e pilha de rede diferentes, então a maioria dos provedores pula a construção de um cliente GUI dedicado para ele. Em vez disso, você instala OpenVPN ou WireGuard via pkg install, gerencia-os através de rc.conf e armazena configs em /usr/local/etc/. Cada provedor que documenta suporte FreeBSD o faz através de configuração de terminal em vez de um aplicativo gráfico.

Qual é a diferença real entre executar OpenVPN e WireGuard no FreeBSD?

OpenVPN funciona inteiramente no espaço do usuário usando o driver tun integrado do FreeBSD e funciona na plataforma há mais de 15 anos, mas sua base de código ~100.000+ linhas adiciona sobrecarga de CPU (aproximadamente 2-3% inativo). WireGuard é enviado como um módulo kernel nativo começando no FreeBSD 13.1 (totalmente nativo no 14.0+), funciona com apenas 0,5-1% de CPU inativo e sua base de código ~4.000 linhas torna auditorias independentes mais rápidas.

Como colocar WireGuard funcionando nativamente no FreeBSD 14?

No FreeBSD 14.0+, WireGuard está integrado no kernel base, então você só precisa de pkg install wireguard-tools e depois kldload if_wg para carregar o módulo. No FreeBSD 13.0 ou 13.1, você primeiro precisa do pacote separado wireguard-kmod. Uma vez carregado, gere chaves com wg genkey/wg pubkey e ative a interface com wg-quick up wg0.

Por que OpenVPN vaza requisições DNS no FreeBSD e como faço para parar isso?

Diferentemente do Linux, OpenVPN no FreeBSD não reescreve automaticamente /etc/resolv.conf quando o túnel se conecta, portanto consultas DNS podem contornar a conexão criptografada. Corrija com um script up/down que faz backup e troca resolv.conf na conexão e a restaura na desconexão, depois referencie esse script com script-security 2 no seu arquivo de configuração OpenVPN.

O que causa o erro “tun device not found” no FreeBSD?

FreeBSD às vezes falha ao carregar automaticamente o driver tun que OpenVPN depende, produzindo este erro no momento da conexão. Adicione if_tun_load="YES" a /boot/loader.conf para que seja carregado automaticamente a cada inicialização ou execute kldload if_tun para carregá-lo imediatamente sem reinicialização. Este é um dos problemas de configuração inicial OpenVPN mais comuns na plataforma.

Como construir um kill switch no nível da rede usando o firewall pf do FreeBSD?

Em vez de depender de um kill switch no nível do aplicativo de um provedor (que a maioria das configurações FreeBSD completamente carece), adicione regras pf.conf que bloqueiem todo o tráfego de saída, exceto o que é roteado através da interface tun0 da sua VPN e do IP do servidor específico do seu provedor na porta VPN. Recarregue com pfctl -f /etc/pf.conf. Isso bloqueia todo tráfego se o túnel cair, funcionando como um failsafe no nível do firewall.

Como executo WireGuard dentro de um jail FreeBSD?

O suporte a jail requer FreeBSD 14.0 ou posterior, pois WireGuard precisa do modo de rede vnet dentro do jail. Adicione allow.raw_sockets, vnet e vnet.interface = "wg0" ao bloco de configuração do jail em /etc/jail.conf, depois ative o túnel de fora do jail com jexec myjail wg-quick up wg0. Versões anteriores do FreeBSD não suportam essa integração de jail.

Quais provedores realmente publicam documentação oficial FreeBSD versus depender de guias da comunidade?

Mullvad, OVPN, Perfect Privacy e IPredator todos publicam guias oficiais de configuração FreeBSD com arquivos de configuração testados. NordVPN não tem suporte oficial FreeBSD; suas configurações OpenVPN funcionam na plataforma, mas apenas guias mantidos pela comunidade passo a passo pelo processo, que normalmente leva mais tempo para configurar do que os provedores oficialmente documentados.

Qual provedor convencional tem melhor desempenho para usuários FreeBSD que também precisam de velocidade multiplataforma?

NordVPN está em #1 de 22 em nosso Speed Lab, agregado de laboratórios independentes, à frente de Mullvad em #7 e ExpressVPN em #8. NordVPN carece de suporte oficial FreeBSD e requer guias OpenVPN da comunidade, enquanto Mullvad publica documentação nativa oficial WireGuard para FreeBSD, tornando-o a escolha mais forte se a compatibilidade FreeBSD é mais importante que a classificação bruta.

O que NordVPN, ExpressVPN e Mullvad realmente custam para uma configuração FreeBSD?

NordVPN começa em $3,49/mês em seu plano de prazo mais longo, ExpressVPN também começa em $3,49/mês em seu plano de prazo mais longo e Mullvad cobra uma taxa fixa a partir de $5,50/mês sem desconto de prazo longo. Nenhum dos três oferece GUI FreeBSD, portanto as diferenças de preço vêm da infraestrutura de servidor e jurisdição em vez da conveniência de configuração.

Posso obter um reembolso se a configuração FreeBSD de um provedor não funcionar para meu caso de uso?

Sim, para dois dos três. NordVPN e ExpressVPN ambos respaldam seus planos com garantia de reembolso de 30 dias, dando-lhe tempo para testar configurações WireGuard ou OpenVPN em sua caixa FreeBSD antes de se comprometer. Mullvad não tem teste; é pay-as-you-go, embora dias não utilizados em sua taxa fixa mensal sejam reembolsáveis se você cancelar antecipadamente.

Quantas conexões simultâneas recebo para cobrir servidores FreeBSD junto com outros dispositivos?

Varia por provedor. NordVPN permite 10 conexões de dispositivo simultâneas, ExpressVPN permite 10-14 dependendo do nível do plano e Mullvad cobre até 5. Para administradores de servidor FreeBSD executando múltiplos jails ou um appliance pfSense junto com dispositivos pessoais, os tetos de dispositivos mais altos de NordVPN ou ExpressVPN deixam mais espaço antes de você precisar de uma segunda conta.

A base de código menor de WireGuard o torna significativamente mais seguro para implantações de jail FreeBSD do que OpenVPN?

Reduz a superfície de ataque, no mínimo. A base de código ~4.000 linhas do WireGuard é mais fácil de auditar do que as 100.000+ linhas do OpenVPN e, como funciona como um módulo kernel nativo FreeBSD (13.1+ com kmod, nativo no 14.0+) em vez de no espaço do usuário, também usa menos CPU (0,5-1% inativo versus 2-3% do OpenVPN) enquanto funciona dentro de jails isolados.