Prywatny dostęp zdalny

Uruchom WireGuard z jasnym routingiem i odzyskiwaniem

VPS WireGuard zapewnia szyfrowany dostęp do systemów, do których masz uprawnienia. Niezawodność wymaga planu adresów, zapory i przekazywania, chronionych kluczy, testów IPv4 i IPv6 oraz odzyskiwania poza tunelem. Nie obiecuje anonimowości ani nie pozwala omijać zasad.

Najważniejsze informacje

Przykład nasłuchu
`51820/udp`, konfigurowalne i niewymagane
Tożsamość
Klucze publiczne wskazują peerów; prywatne pozostają tajne
Routing
`AllowedIPs` wpływa na wybór peera i trasy źródłowe
Odzyskiwanie
Zachowaj konsolę lub SSH poza tunelem do walidacji

Narysuj tunel i granice

Wymień użytkowników, urządzenia, podsieci, DNS i cele. Wybierz endpoint, prywatny router lub bramę wyjściową; wymagają innych reguł. Unikaj nakładania adresów.

WireGuard szyfruje między peerami; nie chroni przejętego endpointu, nie uwierzytelnia aplikacji ani nie ukrywa ruchu za wyjściem. IP i czas pozostają widoczne. Używaj zgodnie z prawem.

  • Nadaj każdemu peerowi adres i klucze.
  • Zapisz zakres IPv4, IPv6, DNS i wyjścia.
  • Nie przesyłaj nieautoryzowanego ruchu.

Sprawdź przed zmianą zapory

Potwierdź adresy, trasy, interfejsy, zapory i przekazywanie. Typowo zezwala się na UDP jak 51820/udp, zachowuje administrację i filtruje cel.

Użyj ip route, ss -lunp i konsoli. IPv6 wymaga własnych reguł. Zapisz zaporę i przygotuj rollback.

  • Otwórz tylko potrzebny UDP i administrację.
  • Używaj NAT wyłącznie gdy trzeba.
  • Testuj z zewnętrznej sieci.

Traktuj klucze i `AllowedIPs` jako zabezpieczenia

Generuj prywatne klucze na urządzeniu. W /etc/wireguard/wg0.conf sprawdzaj każdego peera: AllowedIPs steruje ruchem i akceptowanymi źródłami. Szerokie reguły mogą błędnie trasować.

Za NAT może być potrzebne PersistentKeepalive, ale nie zastępuje monitoringu. Cofaj zgubione klucze, rotuj po podejrzeniu i prowadź inwentarz bez sekretów.

  • Nigdy nie wysyłaj prywatnych kluczy.
  • Używaj wąskich tras.
  • Rejestruj wydanie i unieważnienie.

Waliduj handshake, routing, DNS, MTU i wycieki

Użyj wg show dla peera, handshake, endpointu i liczników. Testuj tunel, cele, DNS i wyjście dla obu rodzin. Potwierdź prefiksy przez ip route.

Gdy małe pakiety działają, a duże nie, zbadaj MTU. Testuj rzeczywiste sieci. Awaria nie może ujawnić ruchu, a odzyskiwanie administracyjne musi działać.

  • Testuj cele dozwolone i zakazane.
  • Oddziel IPv4, IPv6 i DNS.
  • Zachowaj konfigurację i rollback.

Obsługuj jako uprzywilejowaną usługę

Aktualizuj, monitoruj interfejs, dysk, ruch i błędne dostępy, kopiuj konfigurację bez kluczy. Ogranicz zmiany i opisz wydawanie urządzeń.

Przeglądaj peerów, klucze, trasy i potrzebę. Usuwaj stare dostępy, testuj po zmianach, a przy wycofaniu unieważnij, usuń DNS i automatyzację.

  • Alarmuj bez zbierania przeglądania.
  • Szyfruj kopie.
  • Testuj po zmianach.

Źródła

  1. WireGuard — Szybki start
  2. Dokumentacja jądra Linux — WireGuard Netlink
  3. NIST SP 800-123 — Ogólne bezpieczeństwo serwerów
Częste pytania

Częste pytania

Czy WireGuard anonimizuje ruch?

Nie. Szyfruje między peerami; IP, czas, konto, wyjście i aplikacje mogą tworzyć powiązania.

Czy musi używać portu 51820?

Nie. 51820/udp to przykład; inny UDP musi pasować do obu zapór.

Co sprawdzić bez handshake?

Endpoint, port, UDP, klucze, czas, nasłuch przez ss -lunp i peer przez wg show. Zachowaj konsolę.

Cały ruch w `AllowedIPs`?

Tylko dla zamierzonego i przetestowanego pełnego tunelu. Wąskie prefiksy ograniczają niespodzianki.