Provozujte osobní koncový bod WireGuard s minimální historií
Postavte malou vlastnoručně hostovanou VPN, oddělte směrování od správy a zkontrolujte protokoly vytvořené kolem WireGuard.
Na první pohled
Vlastní hostování WireGuard vám dává kontrolu nad peery, klíči, směrováním a konfigurací VPN. Neodstraňuje poskytovatele hostingu ani všechny systémové záznamy. Chraňte klíčový materiál, otestujte pravidla firewallu a před popisem koncového bodu jako bez záznamů prohlédněte uchovávání v operačním systému a aplikacích.
Vězte, co vlastní hostování mění
Osobní VPN vám dává kontrolu nad koncovým bodem, klíči peerů a konfigurací. Můžete zkontrolovat hostovaný systém, místo abyste se spoléhali pouze na politiku aktivity komerčního poskytovatele. Poskytuje vám také stabilní adresu, jejíž reputace není sdílena s tisíci nesouvisejících zákazníků VPN.
Tato adresa je obecně spojena s vaším vlastním provozem, takže nabízí menší krytí davem než sdílený exit. Provozovatel VPS a nadřazená síť zůstávají součástí modelu důvěry. Vlastní hostování je užitečné pro kontrolu a soukromé připojení; automaticky neposkytuje anonymitu ani end-to-end šifrování pro každou aplikaci.
Připravte čistý systém Linux a klientská zařízení
Použijte udržovanou distribuci Linux, root přístup pro počáteční změny sítě a veřejný koncový bod dostupný z UDP. WireGuard je odlehčený pro skromné osobní použití, zatímco povolený provoz a rychlost připojení jsou často hlavními omezeními. Vyšší propustnost nebo více úloh může změnit požadavky na CPU a paměť.
Naplánujte jednu identitu protějšku na zařízení, aby ztracený telefon mohl být odvolán bez nahrazení všech klíčů. Rozhodněte, které adresy a služby mají procházet tunelem. Úplný internetový tunel vyžaduje předávání a obvykle překlad adres; soukromá síť mezi servery nemusí.
Generujte klíče lokálně a protějšky mapujte explicitně
Vygenerujte soukromý klíč každého zařízení na daném zařízení a sdílejte pouze odpovídající veřejný klíč. Omezte oprávnění ke klíčovým souborům a vyhněte se předávání kompletních konfigurací klientů prostřednictvím nechráněné pošty nebo sdílených poznámek. Kód QR obsahující konfiguraci obsahuje soukromý klíč a měl by být také chráněn.
Rozhraní serveru má obvykle soukromou adresu tunelu, port pro naslouchání UDP a jednu položku protějšku na klienta. AllowedIPs kombinuje směrování a autorizaci adresy protějšku. Přiřaďte každému klientovi jeho vlastní adresu tunelu namísto použití překrývajících se rozsahů protějšků na straně serveru.
umask 077
wg genkey > privatekey
wg pubkey < privatekey > publickeyNechte směrování a firewall spolupracovat
Povolte předávání vyžadované zvolenými rodinami adres a nakonfigurujte firewall tak, aby povolil provoz tunelu a zamýšlený výstup. Pro běžnou internetovou bránu IPv4 to zahrnuje příslušné pravidlo maskování na veřejném rozhraní. Pravidlo přizpůsobte skutečnému názvu rozhraní a podsíti.
Vystavte pouze požadovaný posluchač UDP a svou chráněnou cestu správy. Úspěšný handshake sám o sobě neprokazuje, že směrování funguje. Zkontrolujte dostupnost internetu, DNS a zpětný provoz. Zachovejte konfiguraci i po restartu pomocí podporovaného mechanismu služby WireGuard pro danou distribuci.
Konfigurujte klienty bez vytváření úniků
Klient potřebuje veřejný klíč serveru, adresu a port koncového bodu, svou vlastní adresu tunelu a trasy, které se mají odesílat do tunelu. Pro úplný tunel IPv4 je trasa 0.0.0.0/0; IPv6 také vyžaduje záměrnou konfiguraci, často ::/0 s funkčním směrováním IPv6 nebo výslovným blokováním tam, kde není podporováno.
Zvolte, jak se zpracovávají dotazy DNS, a testujte z každého klienta. Pokud má tunel chránit veškerý provoz, ověřte, co se stane při jeho odpojení. Kill switch založený na firewallu může zabránit náhodnému přímému přístupu, ale musí být přizpůsoben a otestován pro dané zařízení, nikoli předpokládán z jednoho nastavení trasy.
- Zkontrolujte veřejnou adresu zobrazenou důvěryhodným testovacím koncovým bodem.
- Otestujte překlad DNS a chování IPv6.
- Ověřte, že zamýšlené služby fungují přes tunel.
- Ověřte výsledek po restartu serveru a klienta.
- Otestujte ztrátu připojení, pokud potřebujete, aby provoz při selhání VPN přestal.
Minimalizujte historii v celém systému
WireGuard zobrazuje živý stav protějšků, jako jsou nejnovější handshaky a přenosové počítadla; sám obvykle neuchovává trvalou historii prohlížení. Na tomto rozlišení záleží: konfigurace protějšku a aktuální stav koncového bodu stále existují. Další skripty mohou tato pozorování zapsat na disk, pokud je přidáte.
Zkontrolujte okolní komponenty: systémový žurnál, protokolování firewallu, účtování provozu, protokoly překladače DNS a monitorovací agenty. Používejte přiměřenou diagnostickou retenci namísto tvrzení, že stroj neobsahuje vůbec žádné záznamy. Šifrování úložiště řeší některá rizika disku, zatímco běžící VPS se stále spoléhá na svou základní infrastrukturu.
- Vyhněte se zbytečným skriptům, které archivují aktivitu připojení protějšků.
- Zakažte historii dotazů DNS, když není potřeba.
- Udržujte provozní diagnostiku omezenou a krátkodobou.
- Chraňte konfiguraci protějšků a soukromé klíče.
- Zkontrolujte obsah monitorování a záloh třetích stran.
Oddělte datovou cestu VPN od správy
WireGuard přenáší UDP a neprobíhá přes běžný přenos SOCKS TCP služby Tor. Udržujte datovou cestu VPN na její běžné síťové trase. SSH nebo soukromý řídicí panel mohou samostatně používat Tor, včetně služby onion autorizované klientem.
To chrání spojení správy před odhalením přímé IP adresy správce, zatímco koncový bod VPN stále přijímá síťový provoz od svých klientů. Soukromá platba a používání chráněné správy tuto skutečnost o datové cestě nemění. Udržujte ochrany a jejich hranice jasné.
Udržujte klíče, kapacitu a přístup
Odvolejte ztracená zařízení odstraněním jejich peer klíčů a vystavte samostatné náhrady. Udržujte hostitelský software aktuální, uchovávejte chráněnou zálohu konfigurace a sledujte kapacitu, aniž byste zbytečně archivovali aktivitu uživatelů. Zkontrolujte spotřebu přenosu dříve, než ohrozí měsíční limit.
Koncový bod se také může stát soukromou cestou ke službě v domácnosti nebo k jinému VPS. Přidávejte trasy a oprávnění firewallu záměrně, místo abyste vystavili všechny služby na stroji. Začněte s nejmenším síťovým uspořádáním, které problém řeší, a poté jej rozšiřujte se stejnou disciplínou pro klíče a protokolování.