SSD Nodes Learn Hosting plans →
Guias Matt ConnorPor Matt Connor · Atualizado 2026-08-25

25 apps para hospedar no seu VPS em 2026

Veja 25 apps self-hosted para 2026, agrupados por função, com substitutos, consumo realista de RAM e disco e o problema que cada requisito pode causar.

O que você vai configurar

Não é uma aplicação, mas uma lista curta. Este é o ponto central de tudo o que existe no resto deste site: vinte e cinco aplicações que realmente vale a pena executar no seu próprio VPS em 2026, agrupadas pela função que desempenham. Para cada uma, você verá o serviço que ela substitui, uma estimativa realista de RAM e disco e o único problema que surgirá se você ignorar esse requisito. Os links apontam para o guia completo, passo a passo, quando ele existe.

Administro um host VPS há quinze anos e executo a maioria dessas aplicações nos meus próprios servidores. Por isso, os números de recursos abaixo correspondem ao consumo real da aplicação sob uma carga de trabalho pequena, e não ao valor "mínimo" apresentado em uma página de marketing. Use esses valores como base de dimensionamento e acrescente margem.

Pré-requisitos e a realidade

Todas as aplicações deste guia executam num KVM VPS Ubuntu 24.04 acabado de instalar, com root ou sudo. A mesma lista funciona igualmente bem numa máquina no seu próprio armário. Se estiver a comparar o custo mensal do aluguer com a compra única da RAM, Proxmox em casa versus um VPS alugado analisa os custos de hardware e energia. Quase todas são distribuídas como contentores Docker. Por isso, instale o Docker uma vez e fica preparado para toda a lista:

curl -fsSL https://get.docker.com | sudo sh
sudo usermod -aG docker "$USER"
newgrp docker
docker run --rm hello-world

Se os comandos docker falharem com permission denied while trying to connect to the Docker daemon socket, não executou o passo de adicionar o grupo ou não abriu uma shell nova. Termine a sessão e volte a entrar. Se docker compose devolver docker: 'compose' is not a docker command, tem o binário autónomo antigo. O script acima instala o plugin moderno do Compose, que deve ser chamado como docker compose (com um espaço, não um hífen).

Três realidades determinam a estrutura de tudo o que se segue. Primeiro, a RAM é o fator limitante, não o disco nem a CPU. Um VPS com 1 GB executa uma aplicação pequena e nada mais. 4 GB é o ponto ideal para uma máquina onde se pretende alojar alguns serviços. 2 GB é o meio-termo problemático: um principiante adiciona um terceiro serviço, sofre uma terminação silenciosa por falta de memória e nunca percebe por que motivo o contentor desapareceu; sudo dmesg mostra a linha Out of memory: Killed process que o daemon descartou. Segundo, qualquer serviço público precisa de um nome e de um certificado. Um IP direto serve para testes, mas falha assim que quiser que uma aplicação móvel ou um browser confie no serviço. Terceiro, duas portas determinam metade das opções: as portas 80 e 443 têm de chegar à máquina para o TLS automático funcionar, e a porta de saída 25 está bloqueada pela maioria dos fornecedores. É por isso que o email aparece na lista de serviços a evitar no fim.

Ficheiros e fotografias

  • Nextcloud substitui o Google Drive, o Dropbox e o Google Calendar numa única suite. Reserve 1–2 GB de RAM, além do espaço ocupado pelos seus ficheiros. A principal armadilha é esta: SQLite é adequado para uma demonstração, mas é uma má escolha em produção. Instale o Nextcloud com PostgreSQL desde o primeiro arranque, porque migrar a base de dados depois de os dados já estarem armazenados é a forma mais comum de danificar uma instalação Nextcloud. O guia completo Nextcloud num VPS com Docker, TLS e cópias de segurança configura tudo corretamente desde o início.
  • Immich substitui o Google Photos, incluindo a aplicação para telemóvel que envia automaticamente as fotografias da câmara e permite pesquisar rostos e objetos. Reserve 6 GB de RAM; a documentação do Immich indica esse valor como mínimo. 8 GB é uma quantidade confortável. O contentor de aprendizagem automática é a parte que consome mais recursos. Reserve também espaço em disco equivalente ao da sua biblioteca, mais cerca de vinte por cento para as miniaturas. A principal armadilha é esta: o Immich continua a lançar alterações incompatíveis entre versões. Por isso, nunca execute cegamente latest. Fixe uma versão e leia as notas de lançamento antes de cada atualização. O guia biblioteca de fotografias Immich alojada por si explica o procedimento seguro de atualização. Se esses 6 GB mínimos forem superiores à memória disponível no seu servidor, PhotoPrism e Immich lado a lado compara os dois produtos quanto ao uso real de memória, às aplicações para telemóvel e aos comandos de cópia de segurança necessários antes de escolher um deles para a sua biblioteca.
  • Seafile substitui o Dropbox com o motor de sincronização mais rápido dos três. Reserve cerca de 1 GB de RAM. A principal armadilha é esta: o Seafile armazena os ficheiros como blocos endereçados pelo conteúdo, e não como ficheiros normais no disco. Por isso, não pode navegar pelos dados com ls e tem de fazer a cópia de segurança através das ferramentas do próprio Seafile, e não copiando uma pasta.

Palavras-passe

  • Vaultwarden substitui o escalão pago do Bitwarden, o LastPass e o 1Password por um pequeno servidor Rust que fala o protocolo Bitwarden. Assim, todas as aplicações oficiais do Bitwarden e as extensões de navegador funcionam sem alterações. Reserve 100–200 MB de RAM e quase nenhum espaço em disco. O ponto crítico é que este servidor armazena todas as palavras-passe que utiliza. Por isso, o TLS e as cópias de segurança não são opcionais: são a finalidade principal deste serviço. Defina o ADMIN_TOKEN como um hash Argon2, porque um token em texto simples no ficheiro compose equivale a uma chave-mestra armazenada sem proteção. O guia gestor de palavras-passe Vaultwarden é a melhor opção possível para começar a alojar serviços próprios.

Multimédia

  • Jellyfin substitui o Plex e, para a sua própria biblioteca, o Netflix. É totalmente aberto, não exige conta e não inclui streaming remoto pago. Reserve 1–2 GB de RAM em idle, mas espere picos elevados de CPU durante a transcodificação. O problema é que a transcodificação por software de um stream 4K pode sobrecarregar um VPS pequeno. Use aceleração de hardware ou mantenha os ficheiros num formato que os clientes consigam reproduzir diretamente (Direct Play), para que o servidor apenas encaminhe os dados. O guia servidor multimédia Jellyfin num VPS explica as diferenças. Depois de estar a funcionar, o Halcyon transforma essa mesma biblioteca numa loja de aluguer dos anos 90 que pode percorrer no browser. É o truque mais disparatado e eficaz que conheço para levar uma família a percorrer as prateleiras em vez de passar por tudo com scroll.
  • Navidrome substitui o Spotify para a sua própria música e transmite para qualquer aplicação compatível com Subsonic. Reserve 150–300 MB de RAM. É escrito em Go e quase não consome recursos. O problema é que a primeira análise da biblioteca lê as tags de todos os ficheiros e pode demorar uma hora numa coleção grande. Tags ID3 incorretas resultam numa experiência de navegação igualmente incorreta.
  • Audiobookshelf substitui o Audible e a sua aplicação de podcasts, mantendo a posição de reprodução entre dispositivos. Reserve 200–500 MB de RAM. O problema é que espera uma estrutura rigorosa, com uma pasta por livro. Uma pasta de importação desorganizada produz uma biblioteca desorganizada e detetada apenas em parte, difícil de corrigir posteriormente.

Automação e IA

  • n8n substitui o Zapier e o Make por um construtor visual de workflows que fica sob o seu controlo, sem cobrança por tarefa. Reserve 400 MB–1 GB de RAM. O ponto crítico é que o n8n cifra as credenciais armazenadas com uma chave que gera na primeira execução. Se perder essa chave, ou se se esquecer de definir N8N_ENCRYPTION_KEY e deixar que ela seja gerada novamente, todas as credenciais guardadas ficam ilegíveis e terá de introduzi-las novamente. O guia n8n autoalojado com HTTPS fixa a chave e coloca um certificado válido à frente dos URLs dos webhooks.
  • Ollama substitui uma subscrição do ChatGPT para inferência local e privada de LLMs. Faça a estimativa por modelo: um modelo de 7–8B precisa de cerca de 8 GB de RAM, e cada modelo ocupa 4–8 GB em disco. O ponto crítico é que, numa VPS apenas com CPU, a inferência funciona, mas é lenta. Pense em palavras por segundo, não nas respostas instantâneas de uma API alojada. Ajuste as expectativas ou alugue um servidor com GPU. O guia executar o Ollama para autoalojar um LLM apresenta valores realistas.

Comunicação

  • Rocket.Chat substitui o Slack numa equipa, com threads, chamadas e integrações. Reserve 2 GB de RAM ou mais, porque funciona com MongoDB, que é o componente mais pesado. O ponto crítico: cada versão do Rocket.Chat fixa uma versão major específica do MongoDB. Ignorar uma versão durante a atualização pode deixar a base de dados sem suporte. Atualize uma versão de cada vez. O guia Rocket.Chat com Docker Compose explica a sequência de versões.
  • Matrix (Synapse) substitui o Slack e o Discord por uma rede federada e com encriptação ponto a ponto, na qual administra o seu próprio homeserver. Reserve 1–2 GB de RAM, aumentando esse valor à medida que entra em salas públicas grandes. O ponto crítico: o consumo de memória do Synapse aumenta muito em salas federadas grandes. O serviço deve funcionar com PostgreSQL. O SQLite predefinido serve apenas para testes com um único utilizador e falha assim que a federação é ativada. Se o Synapse parecer pesado, os servidores Conduit ou Dendrite, mais leves, usam o mesmo protocolo.

Rede e acesso

  • WireGuard substitui uma VPN comercial e fornece um túnel privado para o seu próprio IP e para os seus outros serviços. O consumo de recursos é quase nulo: menos de 50 MB, e a criptografia é executada no kernel. O problema é que, em virtualização baseada em contentores (OpenVZ, alguns LXC), o módulo falha com RTNETLINK answers: Operation not supported; prefira KVM. O guia VPN WireGuard auto-hospedada é a referência. Associá-la a serviços limitados ao túnel é a forma de manter esses serviços totalmente fora da Internet pública. Se preferir não editar manualmente a configuração de um peer para cada dispositivo novo, executar um router de sub-rede Tailscale na VPS anuncia todo esse intervalo privado ao resto das suas máquinas, depois de aprovar a rota e configurar o encaminhamento de IP para persistir após um reboot.
  • Traefik substitui virtual hosts nginx escritos manualmente e a renovação manual de certificados. Ele deteta os seus contentores através das respetivas labels do Docker e obtém automaticamente certificados Let's Encrypt. Reserve cerca de 100 MB de RAM. O problema é que o modelo de configuração baseado em labels pode ser realmente confuso no início, e uma única label incorreta deixa uma aplicação sem encaminhamento, sem um erro evidente. O guia reverse proxy Traefik para várias aplicações Docker foi criado especificamente para executar várias aplicações desta página atrás de um único ponto de entrada.
  • AdGuard Home substitui um equipamento Pi-hole e os serviços pagos de filtragem DNS. Bloqueia anúncios e trackers para todos os dispositivos da sua rede na camada DNS. Reserve 100–150 MB de RAM. O problema é que ele precisa de controlar a porta 53, que entra em conflito com systemd-resolved no Ubuntu. O serviço falha ao iniciar com listen udp 0.0.0.0:53: bind: address already in use até libertar primeiro a porta.

Monitoramento

  • Uptime Kuma substitui Pingdom, UptimeRobot e StatusPage com um painel simples e alertas para quase qualquer canal. Reserve 150–300 MB de RAM. O ponto crítico, que muitas pessoas ignoram: monitorize o servidor de produção a partir de um servidor diferente. O Uptime Kuma executado no mesmo servidor que monitoriza não consegue avisar quando esse servidor fica indisponível. O guia monitoramento de estado do Uptime Kuma explica como fazer a instalação externa.
  • Zabbix substitui Datadog e as suites empresariais de monitoramento, com métricas detalhadas baseadas em agentes, triggers e histórico. Reserve 2 GB de RAM ou mais, além da sua própria base de dados. O ponto crítico: o Zabbix é potente e realmente complexo de configurar. É excessivo para monitorar três containers, mas é a ferramenta adequada para uma frota. Comece com o Uptime Kuma. Passe para o servidor de monitoramento Zabbix quando tiver efetivamente uma infraestrutura para monitorar.

Prometheus e Grafana não aparecem nesta lista de propósito: são excelentes ferramentas para monitorar frotas, mas são mais pesadas de executar e ajustar do que uma stack pessoal com dois ou três servidores justifica. Nesta escala, Uptime Kuma e Zabbix respondem às mesmas perguntas com menos componentes para manter.

Painéis e interfaces de administração

Estas ferramentas mudam completamente o modelo. Em vez de executar ficheiros Compose manualmente, um painel gere as aplicações por si.

  • Cloudron substitui o desejo de que tudo pudesse ser instalado com um clique por uma loja de aplicações bem integrada, TLS automático e cópias de segurança incorporadas. Reserve no mínimo 2 GB de RAM; 4 GB oferecem uma margem confortável. O ponto menos favorável é que a ferramenta é opinativa e pretende controlar todo o servidor. Também é gratuita apenas para até duas aplicações; acima desse limite, passa a ser um produto pago.
  • CasaOS substitui um dashboard de homelab desorganizado por uma grelha de aplicações simples, gratuita e leve. Reserve aproximadamente 150 a 300 MB para o próprio CasaOS. O ponto menos favorável é que foi concebido para uma rede doméstica de confiança e não está protegido para a Internet pública. Não o exponha diretamente; aceda-lhe através de WireGuard.
  • Coolify substitui Heroku, Vercel e Netlify por implementações com git-push, bases de dados e ambientes de pré-visualização no seu próprio servidor. Reserve no mínimo 2 GB de RAM. O ponto menos favorável é que é um projeto mais recente e evolui rapidamente. Fixe as versões e leia as notas de lançamento antes de atualizar. A comparação entre Cloudron, CasaOS e Coolify explica qual dos três se adequa melhor a cada pessoa.

Ferramentas de desenvolvimento e produtividade

  • Gitea (ou Forgejo) substitui o GitHub para repositórios privados, issues e CI. Reserve 200–500 MB de RAM. O ponto importante: Forgejo é o fork do Gitea gerido pela comunidade e é a opção que muitas pessoas recomendam atualmente; ambos são excelentes, mas escolha um e faça backup dos repositórios e da base de dados em conjunto. Um backup apenas do repositório perde todas as issues e pull requests.
  • Paperless-ngx substitui um arquivo físico e os scanners de documentos pagos. Faz OCR de tudo para tornar os documentos pesquisáveis. Reserve cerca de 1 GB de RAM, com picos de CPU durante o OCR. O ponto importante: a qualidade dos resultados do OCR depende da qualidade dos scans, e reprocessar um arquivo grande é demorado. Ajuste a configuração antes de importar em massa dez anos de documentos.
  • Actual Budget substitui o YNAB e o Mint por um sistema rápido, local e privado de gestão orçamental por envelopes. Reserve cerca de 150 MB de RAM. O ponto importante: a sincronização automática com bancos é um add-on separado, com configuração própria. Sem essa configuração, terá de importar as transações manualmente.
  • FreshRSS substitui o Feedly e o extinto Google Reader. É um leitor de feeds rápido e privado, com aplicações móveis. Reserve cerca de 150 MB de RAM. O ponto importante: configure a atualização de feeds baseada em cron. Caso contrário, os feeds só são atualizados quando abrir a página.
  • BookStack substitui o Notion e o Confluence para documentação, organizada em estantes, livros e páginas. Reserve cerca de 500 MB de RAM com PHP e MySQL. O ponto importante: a ferramenta estrutura o conteúdo de uma forma própria, em vez de usar notas livres. Algumas pessoas preferem esta abordagem, enquanto outras a consideram rígida. Teste-a antes de migrar todo o seu wiki.
  • Home Assistant substitui o SmartThings e várias aplicações de fabricantes, unificando localmente a sua casa inteligente. Reserve cerca de 1 GB de RAM. O ponto importante: grande parte das funcionalidades depende do acesso à rede local dos seus dispositivos. Por isso, é mais adequado executá-lo em hardware dentro de casa do que num VPS remoto. Se necessário, execute o dashboard remotamente e estabeleça uma bridge de volta à rede local.

Uma instalação representativa

Para tornar isto concreto, veja a estrutura completa de um serviço alojado no próprio servidor: um ficheiro Compose, um certificado real e uma cópia de segurança. Este exemplo usa Uptime Kuma, mas todas as aplicações da lista seguem o mesmo padrão.

services:
  uptime-kuma:
    image: louislam/uptime-kuma:2
    container_name: uptime-kuma
    volumes:
      - ./data:/app/data
    ports:
      - "127.0.0.1:3001:3001"
    restart: unless-stopped
docker compose up -d
docker compose logs -f

Tenha em atenção 127.0.0.1:: a aplicação escuta apenas em localhost, e um reverse proxy como Traefik ou nginx termina o TLS à sua frente. Associar diretamente a 0.0.0.0:3001 é uma forma de publicar acidentalmente um painel de administração sem encriptação em toda a Internet.

O que NÃO deve alojar por conta própria (ainda)

  • Email. Este é o caso em que é importante ser claro. A porta de saída 25 é bloqueada pela maioria dos fornecedores de VPS. Irá ver Connection timed out de telnet aspmx.l.google.com 25 e não há nada para corrigir: é uma política do fornecedor. Mesmo com a porta 25 aberta, um IP recente sem reputação, registo PTR, SPF, DKIM e DMARC fará com que o seu email vá parar ao spam ou seja rejeitado diretamente. É uma tarefa real e contínua, não um trabalho para um fim de semana. Se pretende avançar, faça-o com expectativas realistas usando o guia email alojado por conta própria com Mailcow e conte com monitorizar a capacidade de entrega durante meses.
  • Qualquer coisa que não consiga salvaguardar e restaurar de forma fiável. Se nunca fez um teste de restauro, não tem uma cópia de segurança; tem uma esperança. Não coloque dados insubstituíveis, a única cópia das suas fotografias ou as suas contas num serviço antes de comprovar o restauro.
  • A sua única cópia de uma dependência crítica. Um servidor DNS alojado por conta própria que, quando falha, interrompe o acesso de toda a sua rede à Internet é um mau primeiro projeto. Mantenha um fallback a montante.
  • Sistemas de segurança em tempo real. Alarmes domésticos, alertas médicos e qualquer sistema em que cinco minutos de indisponibilidade sejam um problema real não devem ser alojados numa máquina de hobby que atualiza nas noites de domingo.

Como escolher a primeira aplicação e os dois requisitos obrigatórios

Escolha a aplicação que elimina uma despesa que considera injustificada ou uma preocupação de privacidade que realmente o afeta. Na prática, as melhores primeiras instalações são Vaultwarden e Uptime Kuma: ambas são pequenas, imediatamente úteis e tolerantes a erros. Faça uma funcionar de ponta a ponta — instalação, certificado, backup e teste de restauração — antes de adicionar uma segunda. A competência que está a desenvolver é a de operação, não a de clicar em instalar.

Há dois requisitos obrigatórios em todas as aplicações acima, sem exceções:

  1. TLS em tudo o que for público. Um serviço exposto por IP, sem encriptação, é uma demonstração, não uma implementação. Coloque um certificado válido à frente dele com Certbot e Let's Encrypt no nginx ou deixe o Traefik tratar disso automaticamente. Depois, reforce a entrada com Fail2ban para SSH no Ubuntu 24.04.
  2. Backups que tenha efetivamente restaurado. Automatize um dump noturno, incluindo a base de dados e o volume de dados, envie-o para fora do servidor e, uma vez por mês, restaure-o num VPS descartável para confirmar que funciona. O dia em que o disco falhar é o pior dia para descobrir que o backup estava vazio.

Faça estes dois pontos corretamente e o self-hosting torna-se uma atividade simples. Ignore-os e estará a contar o tempo até ao problema.

As opções vão do prático ao absurdo: desde um servidor Minecraft num VPS para a família até, se gostar de uma história que serve de alerta, o datacenter menos eficiente do mundo.

FAQ

O que devo alojar primeiro?

Vaultwarden. Um gestor de palavras-passe oferece valor diário, substitui uma subscrição e obriga-o a aprender o fluxo de trabalho completo: Docker, um reverse proxy, TLS e cópias de segurança. Além disso, é uma aplicação suficientemente pequena para ser reconstruída em dez minutos se algo correr mal. Uptime Kuma é uma excelente segunda opção, para saber que existem interrupções antes dos seus utilizadores.

De quanta capacidade VPS preciso realmente?

Para uma aplicação pequena, 1 GB de RAM é suficiente. Para uma máquina confortável onde possa executar várias aplicações, escolha 4 GB. Os 2 GB são o ponto intermédio em que muitas pessoas começam a ter terminações silenciosas de contentores por falta de memória e não conseguem perceber porquê. A RAM é quase sempre o limite. Adicione espaço em disco de acordo com os dados que pretende armazenar. Conte com Immich, Ollama e qualquer aplicação com uma base de dados grande para precisarem de mais recursos de ambos.

O que não devo alojar?

O email é a principal exceção. A porta de saída 25 está bloqueada pela maioria dos fornecedores, e garantir a entrega das mensagens é uma tarefa contínua. Depois disso, evite tudo o que não consiga copiar e restaurar de forma fiável, bem como qualquer ponto único de falha cuja indisponibilidade cause danos reais, como um servidor DNS sem fallback ou um sistema de segurança doméstica. Tudo o resto desta lista é adequado para alojamento próprio.

Preciso de Docker para tudo isto?

Não, mas é recomendável. Todas as aplicações desta lista têm uma imagem Docker. O Docker permite instalações e remoções limpas, fixar versões com facilidade e migrar as aplicações para um novo host. Algumas aplicações, como WireGuard e Zabbix, também podem ser instaladas nativamente a partir do apt, se preferir. Depois de conhecer um ficheiro compose, os restantes seguem o mesmo modelo. Por isso, toda a lista se torna acessível.

Como mantenho tudo seguro?

Quatro hábitos cobrem a maior parte dos casos: coloque TLS à frente de tudo; mantenha o SSH protegido, permitindo apenas autenticação por chave e bloqueando tentativas de força bruta com Fail2ban; exponha publicamente apenas as portas de que realmente precisa; e aceda ao restante através da sua VPN WireGuard. Atualize regularmente e leia as notas de lançamento, para que uma atualização nunca o surpreenda. As cópias de segurança são o quinto hábito. Permitem recuperar quando um erro ultrapassa as primeiras quatro medidas.