Mindre identitet. Mere uafhængighed.Crypto · Ingen KYC · Fuld root
VPN & netværk

Kør et personligt WireGuard-endpoint med minimal historik

Byg en lille selvhostet VPN, adskil routing fra administration og gennemgå de logfiler, der oprettes omkring WireGuard.

Kort overblik

Selvhosting af WireGuard giver dig kontrol over peers, nøgler, routing og VPN-konfiguration. Det fjerner ikke hostingudbyderen eller enhver systempost. Beskyt nøglemateriale, test firewallregler, og gennemgå operativsystemets og applikationens opbevaring, før du beskriver endepunktet som no-log.

Ved, hvad selvhosting ændrer

En personlig VPN giver dig kontrol over endpointet, peer-nøgler og konfiguration. Du kan inspicere gæstesystemet i stedet for kun at stole på en kommerciel udbyders aktivitetspolitik. Det giver dig også en stabil adresse, hvis omdømme ikke deles med tusindvis af uafhængige VPN-kunder.

Den adresse er generelt forbundet med din egen trafik, så den giver mindre folkemængdedækning end en delt exit. VPS-operatøren og det opstrøms netværk er fortsat en del af tillidsmodellen. Selvhosting er nyttigt til kontrol og privat forbindelse; det giver ikke automatisk anonymitet eller end-to-end-kryptering for hver applikation.

Forbered et rent Linux-system og klientenheder

Brug en vedligeholdt Linux-distribution, root-adgang til indledende netværksændringer og et offentligt endpoint, der kan nås af UDP. WireGuard er letvægtig til beskeden personlig brug, mens trafikgodtgørelse og forbindelseshastighed ofte er de vigtigste begrænsninger. Højere gennemstrømning eller flere arbejdsbelastninger kan ændre CPU og hukommelseskrav.

Planlæg én peer-identitet pr. enhed, så en mistet telefon kan tilbagekaldes uden at udskifte hver nøgle. Beslut, hvilke adresser og tjenester der skal gå gennem tunnelen. En fuld internettunnel kræver forwarding og normalt adresseoversættelse; et privat mesh mellem servere gør måske ikke.

Generér nøgler lokalt, og map peers eksplicit

Generér hver enheds private nøgle på den pågældende enhed, og del kun den tilsvarende offentlige nøgle. Begræns rettighederne på nøglefiler, og undgå at sende komplette klientkonfigurationer gennem ubeskyttet mail eller delte noter. En QR-kode, der indeholder en konfiguration, indeholder den private nøgle og bør også beskyttes.

Serverinterfacet har normalt en privat tunneladresse, en UDP-lytteport og én peer-post pr. klient. AllowedIPs kombinerer routing og peer-adresseautorisation. Giv hver klient sin egen tunneladresse i stedet for at bruge overlappende peer-intervaller på serversiden.

Terminal
umask 077
wg genkey > privatekey
wg pubkey < privatekey > publickey

Få routing og firewall til at arbejde sammen

Aktivér den forwarding, der kræves af dine valgte adressefamilier, og konfigurér firewallen til at tillade tunneltrafik og den tilsigtede exit. For en almindelig IPv4-internetgateway inkluderer det en passende masquerade-regel på det offentlige interface. Match reglen til det faktiske interfacenavn og subnet.

Eksponér kun den nødvendige UDP-listener og din beskyttede administrationsvej. Et vellykket handshake alene beviser ikke, at routing virker. Kontrollér internetnåbarhed, DNS og returtrafik. Gør konfigurationen vedvarende gennem genstart ved hjælp af den understøttede WireGuard-tjenestemekanisme for distributionen.

Konfigurér klienter uden at skabe lækager

En klient har brug for serverens offentlige nøgle, endpoint-adresse og port, sin egen tunneladresse og de ruter, der skal sendes ind i tunnelen. For en IPv4 fuld tunnel er ruten 0.0.0.0/0; IPv6 kræver også en bevidst konfiguration, ofte ::/0 med fungerende IPv6-routing eller eksplicit blokering, hvor det ikke understøttes.

Vælg, hvordan DNS-forespørgsler håndteres, og test fra hver klient. Hvis tunnelen skal beskytte al trafik, skal du kontrollere, hvad der sker, når den afbrydes. En firewall-baseret kill switch kan forhindre utilsigtet direkte adgang, men skal tilpasses og testes for enheden i stedet for at antages ud fra en enkelt ruteindstilling.

  • Kontrollér den offentlige adresse, der vises af et betroet test-endpoint.
  • Test DNS-opløsning og IPv6-adfærd.
  • Bekræft, at de tilsigtede tjenester fungerer gennem tunnelen.
  • Verificér resultatet efter en genstart af server og klient.
  • Test forbindelsestab, hvis du har brug for, at trafikken stopper, når VPN'et fejler.

Minimér historik i hele systemet

WireGuard eksponerer live peer-tilstand såsom seneste handshakes og transfer-tællere; den opretholder ikke i sig selv en vedvarende browserhistorik. Den sondring er vigtig: en peer-konfiguration og aktuel endpoint-tilstand eksisterer stadig. Ekstra scripts kan skrive disse observationer til disken, hvis du tilføjer dem.

Gennemgå de omkringliggende komponenter: systemjournal, firewall-logning, trafikkontokortlægning, DNS resolver-logs og overvågningsagenter. Brug forholdsmæssig diagnostisk opbevaring i stedet for at hævde, at maskinen slet ikke indeholder poster. Lagringskryptering håndterer nogle disklrisici, mens en kørende VPS stadig er afhængig af sin underliggende infrastruktur.

  • Undgå unødvendige scripts, der arkiverer peer-forbindelsesaktivitet.
  • Deaktiver DNS forespørgselshistorik, når den ikke er nødvendig.
  • Hold operationel diagnostik afgrænset og kortvarig.
  • Beskyt peer-konfiguration og private nøgler.
  • Gennemgå tredjeparts overvågnings- og backupindhold.

Adskil VPN-datastien fra administrationen

WireGuard bærer UDP og kører ikke gennem Tor's almindelige TCP SOCKS-transport. Hold VPN'ens datasti på dens normale netværksrute. SSH eller et privat administrationsdashboard kan separat bruge Tor, herunder en klientautoriseret onion-tjeneste.

Dette beskytter administrationsforbindelsen mod at afsløre en direkte administrator-IP, mens VPN-endpointet stadig modtager netværkstrafik fra sine klienter. Privat betaling og beskyttet administration ændrer ikke dette datasti-faktum. Hold beskyttelserne og deres grænser klare.

Vedligehold nøgler, kapacitet og adgang

Tilbagekald mistede enheder ved at fjerne deres peer-nøgler og udsted separate erstatninger. Hold værtssoftwaren opdateret, behold en beskyttet backup af konfigurationen og overvåg kapaciteten uden unødigt at arkivere brugeraktivitet. Kontrollér transfer-forbruget, før det truer den månedlige kvote.

Endpointet kan også blive en privat rute til en hjemmetjeneste eller en anden VPS. Tilføj ruter og firewall-tilladelser bevidst i stedet for at eksponere alle tjenester på maskinen. Start med det mindste netværksarrangement, der løser problemet, og udbyg det derefter med samme nøgle- og logningsdisciplin.

Officielle referencer

Byg omhyggeligt. Behold kontrollen.Udforsk VPS-planer
FORTSÆT MED AT UDFORSKE

Et nyttigt næste skridt.

TAG DIT NÆSTE TRÆK I STILHED

Din infrastruktur. Din identitet forbliver din.

Vælg de ressourcer, du har brug for. Behold de personlige oplysninger, du ikke behøver at dele.

Find din server