Uruchom WireGuard z jasnym routingiem i odzyskiwaniem
VPS WireGuard zapewnia szyfrowany dostęp do systemów, do których masz uprawnienia. Niezawodność wymaga planu adresów, zapory i przekazywania, chronionych kluczy, testów IPv4 i IPv6 oraz odzyskiwania poza tunelem. Nie obiecuje anonimowości ani nie pozwala omijać zasad.
Najważniejsze informacje
- Przykład nasłuchu
- `51820/udp`, konfigurowalne i niewymagane
- Tożsamość
- Klucze publiczne wskazują peerów; prywatne pozostają tajne
- Routing
- `AllowedIPs` wpływa na wybór peera i trasy źródłowe
- Odzyskiwanie
- Zachowaj konsolę lub SSH poza tunelem do walidacji
Narysuj tunel i granice
Wymień użytkowników, urządzenia, podsieci, DNS i cele. Wybierz endpoint, prywatny router lub bramę wyjściową; wymagają innych reguł. Unikaj nakładania adresów.
WireGuard szyfruje między peerami; nie chroni przejętego endpointu, nie uwierzytelnia aplikacji ani nie ukrywa ruchu za wyjściem. IP i czas pozostają widoczne. Używaj zgodnie z prawem.
- Nadaj każdemu peerowi adres i klucze.
- Zapisz zakres IPv4, IPv6, DNS i wyjścia.
- Nie przesyłaj nieautoryzowanego ruchu.
Sprawdź przed zmianą zapory
Potwierdź adresy, trasy, interfejsy, zapory i przekazywanie. Typowo zezwala się na UDP jak 51820/udp, zachowuje administrację i filtruje cel.
Użyj ip route, ss -lunp i konsoli. IPv6 wymaga własnych reguł. Zapisz zaporę i przygotuj rollback.
- Otwórz tylko potrzebny UDP i administrację.
- Używaj NAT wyłącznie gdy trzeba.
- Testuj z zewnętrznej sieci.
Traktuj klucze i `AllowedIPs` jako zabezpieczenia
Generuj prywatne klucze na urządzeniu. W /etc/wireguard/wg0.conf sprawdzaj każdego peera: AllowedIPs steruje ruchem i akceptowanymi źródłami. Szerokie reguły mogą błędnie trasować.
Za NAT może być potrzebne PersistentKeepalive, ale nie zastępuje monitoringu. Cofaj zgubione klucze, rotuj po podejrzeniu i prowadź inwentarz bez sekretów.
- Nigdy nie wysyłaj prywatnych kluczy.
- Używaj wąskich tras.
- Rejestruj wydanie i unieważnienie.
Waliduj handshake, routing, DNS, MTU i wycieki
Użyj wg show dla peera, handshake, endpointu i liczników. Testuj tunel, cele, DNS i wyjście dla obu rodzin. Potwierdź prefiksy przez ip route.
Gdy małe pakiety działają, a duże nie, zbadaj MTU. Testuj rzeczywiste sieci. Awaria nie może ujawnić ruchu, a odzyskiwanie administracyjne musi działać.
- Testuj cele dozwolone i zakazane.
- Oddziel IPv4, IPv6 i DNS.
- Zachowaj konfigurację i rollback.
Obsługuj jako uprzywilejowaną usługę
Aktualizuj, monitoruj interfejs, dysk, ruch i błędne dostępy, kopiuj konfigurację bez kluczy. Ogranicz zmiany i opisz wydawanie urządzeń.
Przeglądaj peerów, klucze, trasy i potrzebę. Usuwaj stare dostępy, testuj po zmianach, a przy wycofaniu unieważnij, usuń DNS i automatyzację.
- Alarmuj bez zbierania przeglądania.
- Szyfruj kopie.
- Testuj po zmianach.
Źródła
Częste pytania
Czy WireGuard anonimizuje ruch?
Nie. Szyfruje między peerami; IP, czas, konto, wyjście i aplikacje mogą tworzyć powiązania.
Czy musi używać portu 51820?
Nie. 51820/udp to przykład; inny UDP musi pasować do obu zapór.
Co sprawdzić bez handshake?
Endpoint, port, UDP, klucze, czas, nasłuch przez ss -lunp i peer przez wg show. Zachowaj konsolę.
Cały ruch w `AllowedIPs`?
Tylko dla zamierzonego i przetestowanego pełnego tunelu. Wąskie prefiksy ograniczają niespodzianki.