WireGuard'ı açık yönlendirme ve kurtarmayla VPS üzerinde çalıştırın
WireGuard VPS, kullanmaya yetkili olduğunuz sistemlere şifreli uzaktan erişim sağlayabilir. Güvenilir dağıtım; açık adres planları, güvenlik duvarı ve iletme kuralları, korunan anahtarlar, test edilmiş IPv4 ve IPv6 rotaları ve tünelin kendisine bağlı olmayan kurtarma yolu gerektirir. Anonimlik vaadi veya kuralları aşma izni değildir.
Temel bilgiler
- Yaygın dinleyici örneği
- `51820/udp`, yapılandırılabilir ve kendiliğinden zorunlu değildir
- Kimlik modeli
- Açık anahtarlar eşleri tanımlar; özel anahtarlar gizli kalır
- Yönlendirme denetimi
- `AllowedIPs` eş seçimini ve kabul edilen kaynak rotalarını etkiler
- Kurtarma kuralı
- Doğrulama bitene kadar konsol veya SSH erişimini tünelin dışında tutun
Önce tüneli ve güven sınırlarını çizin
Yetkili kullanıcıları, eş cihazları, korunan alt ağları, DNS çözümleyicilerini ve tünelden geçmesi gereken hedefleri adlandırın. VPS'nin yalnızca uzaktan erişim uç noktası mı, başka bir özel ağa yönlendirici mi yoksa çıkış ağ geçidi mi olduğuna karar verin. Bu tasarımlar farklı iletme, filtreleme ve günlükleme seçimleri gerektirir. Tünel adreslerinin istemcilerin yerel ağlarıyla çakışmasından kaçının.
WireGuard yapılandırılmış eşler arasındaki paketleri şifreler; ele geçirilmiş uç noktayı güvenceye almaz, uygulama kullanıcılarının kimliğini doğrulamaz ve çıkış VPS'sinden sonraki trafiği görünmez yapmaz. VPS'nin herkese açık adresi ve zamanlama ilgili ağlarca görülebilir. Hizmeti hukuka uygun özel bağlantı için kullanın ve uygulama kimlik doğrulamasıyla veri koruma denetimlerini sürdürün.
- Her eşe benzersiz tünel adresi ve anahtar çifti atayın.
- IPv4, IPv6, DNS ve internet çıkışının kapsamda olup olmadığını belgeleyin.
- Taşımaya yetkili olmadığınız trafiği yönlendirmeyin.
Güvenlik duvarını değiştirmeden önce erişilebilirliği doğrulayın
VPS'nin herkese açık adreslerini, varsayılan rotalarını, arayüz adlarını, sağlayıcı ve konuk güvenlik duvarlarını ve amaçlanan adres ailesi için IP iletiminin etkin olup olmadığını doğrulayın. Tipik dağıtım 51820/udp gibi seçilmiş tek UDP dinleyicisine izin verir, yönetici erişimini korur ve her paketi kabul etmek yerine hedefe göre iletme süzgeci uygular.
Başlangıç durumunu belirlemek için ip route, ss -lunp ve sağlayıcı konsolunu kullanın. İstemciler IPv6 gönderecekse VPS'de yönlendirilmiş IPv6 ve karşılık gelen güvenlik duvarı kurallarını doğrulayın; yalnızca IPv4 maskelemenin bunu kapsadığını varsaymayın. Değişikliklerden önce mevcut güvenlik duvarı yapılandırmasını kaydedin ve uzaktan deneyler için otomatik geri alma tutun.
- Yalnızca yapılandırılmış UDP portunu ve gerekli yönetim yolunu açın.
- İletme ve NAT kurallarını sadece mimari gerektiriyorsa uygulayın.
- Yalnızca VPS'nin kendisinden değil, gerçekten harici ağdan test edin.
Anahtarları ve `AllowedIPs` değerlerini güvenlik denetimi sayın
Özel anahtarları kullanacak cihazda üretin ve dosya izinlerini kısıtlayın. Yalnızca açık anahtarları paylaşın. /etc/wireguard/wg0.conf içinde her eşi ayrı inceleyin: AllowedIPs, hangi trafiğin o eşe gönderileceğini ve ondan hangi kaynak adreslerin kabul edileceğini etkiler. Aşırı geniş veya çakışan girdiler trafiği yanlış eşe yönlendirebilir ya da erişimi beklenmedik şekilde genişletebilir.
NAT arkasındaki dolaşan istemciler PersistentKeepalive gerektirebilir; ancak yalnızca gerektiğinde kullanın ve aralığı ağ ortamına göre seçin. Keepalive izlemenin yerini almaz. Ayrılan veya kaybolan cihazın açık anahtarını hızla kaldırın, ele geçirilme şüphesinden sonra yeni çift çıkarın ve özel materyali yayımlamadan anahtarları sahiplerle eşleştiren envanter tutun.
- Özel anahtarları asla destek talepleri veya sohbet üzerinden göndermeyin.
- Göreve uygun en dar tünel rotalarını kullanın.
- Anahtar verilişini, sahibini, cihazını, döndürülmesini ve iptalini kaydedin.
El sıkışmayı, yönlendirmeyi, DNS'yi, MTU'yu ve sızıntıları doğrulayın
Arayüzü başlattıktan sonra beklenen eş, son el sıkışma, uç nokta ve aktarım sayaçları için wg show çıktısını inceleyin. Her iki adres ailesinde tünel adresini, korunan her hedefi, DNS çözümlemesini ve amaçlanan herkese açık çıkışı test edin. Tek başarılı ping sonucundan davranış çıkarmak yerine istemcide ip route kullanarak hangi öneklerin tünele girdiğini doğrulayın.
Küçük paketler çalışırken büyük aktarımlar duruyorsa MTU'yu körlemesine düşürmeden önce yol MTU'sunu ve kapsülleme ek yükünü araştırın. Temsili mobil, ofis ve ev ağlarında test edin. Tünel arızasının istemcinin amaçlanan yönlendirme politikasına aykırı trafik sızdırmadığını ve yönetimsel kurtarmanın erişilebilir kaldığını doğrulayın.
- İzin verilen ve bilerek yasaklanan hedefleri test edin.
- IPv4, IPv6 ve DNS'yi ayrı kontrol edin.
- Doğrulanmış yapılandırmayı ve geri alma noktasını kaydedin.
Tüneli ayrıcalıklı bir ağ hizmeti olarak işletin
Desteklenen işletim sistemini yamalayın; arayüz erişilebilirliğini, disk kapasitesini, beklenmedik aktarım değişikliklerini ve başarısız yönetici erişimini izleyin; özel anahtarları açığa çıkarmadan yapılandırmayı yedekleyin. Eş tanımlarını veya güvenlik duvarı kurallarını kimin düzenleyebileceğini sınırlayın. Yetkili kullanıcının yeni cihazı nasıl istediğini, kaybı nasıl bildirdiğini ve hesap denetimini nasıl kanıtladığını tanımlayın.
Eşleri, anahtarları, rotaları, DNS'yi, iletmeyi ve iş gereksinimini bir takvime göre inceleyin. Eski erişimi kaldırın ve çekirdek, güvenlik duvarı veya ağ değişikliklerinden sonra kurtarmayı test edin. Sunucuyu kullanım dışı bırakırken eşleri iptal edin, yapılandırma ve anahtar materyalini silin, DNS veya otomasyonun artık eski uç noktayı göstermediğini doğrulayın.
- Gereksiz gezinme verisi toplamadan erişilebilirlik kaybı için uyarı üretin.
- Yapılandırma yedeklerini şifreli ve erişim denetimli tutun.
- Her sağlayıcı veya güvenlik duvarı değişikliğinden sonra rotaları yeniden test edin.
Kaynaklar
Sık sorulan sorular
WireGuard VPS trafiğini anonim yapar mı?
Hayır. Yapılandırılmış eşler arasındaki trafiği şifreler. Uç nokta IP'si, zamanlama, VPS hesabı, çıkış trafiği, uygulamalar ve diğer kayıtlar yine bağlantılar oluşturabilir.
WireGuard 51820 portunu kullanmak zorunda mı?
Hayır. 51820/udp yaygın bir örnektir. Yapılandırılmış dinleyici başka uygun UDP portu kullanabilir; bu, sağlayıcı ve konuk güvenlik duvarı kurallarıyla eşleşmelidir.
El sıkışma yoksa neyi kontrol etmeliyim?
Uç nokta adresi ve portunu, UDP güvenlik duvarı yollarını, açık anahtarları, sistem saatini, ss -lunp ile dinleyici durumunu ve wg show ile eş durumunu doğrulayın. Sorun giderirken konsol erişimini koruyun.
Tüm trafik varsayılan rota olarak ayarlanmış `AllowedIPs` üzerinden mi gitmeli?
Yalnızca tam tünel tasarımı bilinçli olarak seçilip test edildiyse. Belirli sistemlere erişimde dar önekler, yönlendirme sürprizlerini ve gereksiz görünürlüğü azaltır.