Gebruik WireGuard met duidelijk routing- en herstelplan
Een WireGuard-VPS biedt versleutelde toegang tot systemen waarvoor u bevoegd bent. Betrouwbaarheid vraagt expliciete adressen, firewall en forwarding, beschermde sleutels, geteste IPv4- en IPv6-routes en herstel buiten de tunnel. Het belooft geen anonimiteit en geeft geen toestemming regels te omzeilen.
Belangrijkste feiten
- Gebruikelijk luistervoorbeeld
- `51820/udp`, instelbaar en niet verplicht
- Identiteit
- Openbare sleutels herkennen peers; privésleutels blijven geheim
- Routing
- `AllowedIPs` bepaalt peerkeuze en toegestane bronroutes
- Herstel
- Behoud console of SSH buiten tunnel tot validatie
Teken tunnel en vertrouwensgrenzen
Noem bevoegde gebruikers, apparaten, subnetten, DNS en doelen. Kies eindpunt, privérouter of uitgangsgateway; elk vraagt andere forwarding, filtering en logging. Vermijd overlappende adressen.
WireGuard versleutelt tussen peers; het beschermt geen gehackt eindpunt, authenticeert geen appgebruikers en verbergt verkeer na de uitgang niet. IP en timing blijven zichtbaar. Gebruik het rechtmatig.
- Geef elke peer adres en sleutelpaar.
- Documenteer IPv4, IPv6, DNS en uitgang.
- Routeer geen onbevoegd verkeer.
Controleer vóór firewallwijziging
Controleer adressen, routes, interfaces, firewalls en forwarding. Gebruikelijk is UDP zoals 51820/udp, behouden beheer en doelgerichte filtering.
Gebruik ip route, ss -lunp en console. Controleer IPv6 apart. Bewaar firewall en maak automatische rollback.
- Open alleen noodzakelijk UDP en beheer.
- Gebruik NAT alleen waar nodig.
- Test extern.
Behandel sleutels en `AllowedIPs` als controles
Maak privésleutels op het apparaat. Controleer in /etc/wireguard/wg0.conf elke peer: AllowedIPs stuurt verkeer en accepteert bronnen. Brede of overlappende regels kunnen verkeerd routeren.
Achter NAT kan PersistentKeepalive nodig zijn, zonder monitoring te vervangen. Trek verloren sleutels in, roteer bij verdenking en inventariseer zonder geheimen.
- Stuur nooit privésleutels.
- Gebruik smalle routes.
- Registreer uitgifte en intrekking.
Valideer handshake, routing, DNS, MTU en lekken
Gebruik wg show voor peer, handshake, endpoint en tellers. Test tunnel, doelen, DNS en uitgang voor beide families. Bevestig prefixen met ip route.
Onderzoek pad-MTU als grote overdrachten stokken. Test echte netwerken. Uitval mag verkeer niet verkeerd blootstellen en beheerherstel blijft beschikbaar.
- Test toegestane en verboden doelen.
- Controleer IPv4, IPv6 en DNS apart.
- Bewaar configuratie en rollback.
Beheer als bevoorrechte netwerkdienst
Patch, bewaak interface, schijf, verkeer en mislukte toegang, en back-up zonder sleutels te lekken. Beperk wijzigingen en definieer apparaatuitgifte en verlies.
Controleer peers, sleutels, routes en noodzaak. Verwijder oude toegang, test na wijzigingen en trek bij uitfasering alles in en verwijder DNS en automatisering.
- Waarschuw zonder browsegegevens.
- Versleutel back-ups.
- Hertest routes na wijzigingen.
Bronnen
Veelgestelde vragen
Maakt WireGuard verkeer anoniem?
Nee. Het versleutelt tussen peers; IP, tijd, account, uitgang en applicaties kunnen verbanden leggen.
Moet poort 51820?
Nee. 51820/udp is een voorbeeld; een andere UDP-poort moet bij beide firewalls passen.
Wat zonder handshake?
Endpoint, poort, UDP, sleutels, tijd, listener met ss -lunp en peer met wg show. Houd console.
Al het verkeer in `AllowedIPs`?
Alleen bij een bedoelde en geteste volledige tunnel. Smalle prefixen verminderen verrassingen.