Aja henkilökohtainen WireGuard-päätepiste mahdollisimman vähäisellä historialla
Rakenna pieni itse isännöity VPN, erota reititys hallinnasta ja tarkastele lokeja, joita syntyy WireGuard aikana.
Yhdellä silmäyksellä
WireGuard-palvelun itse isännöinti antaa sinulle hallinnan vertaisiin, avaimiin, reititykseen ja VPN-kokoonpanoon. Se ei poista isännöintipalveluntarjoajaa tai kaikkia järjestelmätietueita. Suojaa avainmateriaali, testaa palomuurisäännöt ja tarkastele käyttöjärjestelmän ja sovellusten säilytystä ennen päätepisteen kuvaamista lokittomaksi.
Tiedä, mitä itse isännöinti muuttaa
Henkilökohtainen VPN antaa sinulle päätepisteen, vertaisavainten ja kokoonpanon hallinnan. Voit tarkastaa vierasjärjestelmän sen sijaan, että luottaisit vain kaupallisen palveluntarjoajan toimintakäytäntöön. Se antaa sinulle myös vakaan osoitteen, jonka mainetta ei jaeta tuhansien asiaankuulumattomien VPN-asiakkaiden kanssa.
Tuo osoite liittyy yleensä omaan liikenteeseesi, joten se tarjoaa vähemmän joukkosuojaa kuin jaettu exit. VPS-operaattori ja ylävirran verkko ovat edelleen osa luottamusmallia. Itse isännöinti on hyödyllistä hallinnan ja yksityisen yhteyden kannalta; se ei automaattisesti tarjoa anonymiteettiä tai päästä päähän -salausta jokaiselle sovellukselle.
Valmistele pelkkä Linux-järjestelmä ja asiakaslaitteet
Käytä ylläpidettyä Linux -jakelua, root-käyttöoikeutta alkukonfigurointiin sekä julkista päätepistettä, joka on saavutettavissa UDP kautta. WireGuard on kevyt vaatimattomaan henkilökohtaiseen käyttöön, kun taas liikennekiintiö ja yhteyden nopeus ovat usein tärkeimmät rajoitteet. Suurempi siirtonopeus tai useat työkuormat voivat muuttaa CPU -vaatimuksia ja muistitarpeita.
Suunnittele yksi vertaisidentiteetti laitetta kohden, jotta kadonnut puhelin voidaan peruuttaa vaihtamatta kaikkia avaimia. Päätä, mitkä osoitteet ja palvelut kulkevat tunnelin läpi. Koko internetin kattava tunneli tarvitsee edelleenlähetystä ja yleensä osoitteenmuunnosta; palvelinten välinen yksityinen verkko ei välttämättä.
Luo avaimet paikallisesti ja yhdistä vertaiset nimenomaisesti
Luo jokaisen laitteen yksityinen avain kyseisellä laitteella ja jaa vain vastaava julkinen avain. Rajoita avaintiedostojen käyttöoikeuksia ja vältä kokonaisten asiakasasetusten lähettämistä suojaamattoman sähköpostin tai jaettujen muistiinpanojen kautta. QR -koodi, joka sisältää asetukset, sisältää yksityisen avaimen ja se on myös suojattava.
Palvelimen rajapinnalla on yleensä yksityinen tunneliosoite, UDP -kuunteluportti ja yksi vertaismerkintä asiakasta kohden. AllowedIPs yhdistää reitityksen ja vertaisosoitteen valtuutuksen. Anna jokaiselle asiakkaalle oma tunneliosoite sen sijaan, että käyttäisit päällekkäisiä palvelinpuolen vertaisalueita.
umask 077
wg genkey > privatekey
wg pubkey < privatekey > publickeySovita reititys ja palomuuri toimimaan yhdessä
Ota käyttöön valitsemiesi osoiteperheiden vaatima edelleenlähetys ja määritä palomuuri sallimaan tunneliliikenne ja aiottu poistumispiste. Yleisessä IPv4 -internet-yhdyskäytävässä tähän sisältyy asianmukainen masquerade-sääntö julkisella rajapinnalla. Sovita sääntö todelliseen rajapinnan nimeen ja aliverkkoon.
Paljasta vain vaadittu UDP -kuuntelija ja suojattu ylläpitopolku. Onnistunut kättely ei yksinään todista, että reititys toimii. Tarkista internetin saavutettavuus, DNS ja paluuliikenne. Säilytä asetukset uudelleenkäynnistyksen yli käyttämällä jakelun tukevaa WireGuard -palvelumekanismia.
Määritä asiakkaat ilman vuotoja
Asiakas tarvitsee palvelimen julkisen avaimen, päätepisteen osoitteen ja portin, oman tunneliosoitteensa sekä reitit, jotka lähetetään tunneliin. IPv4 -kokonaistunnelissa reitti on 0.0.0.0/0; IPv6 vaatii myös tarkoituksellisen asetuksen, usein ::/0 toimivalla IPv6 -reitityksellä tai nimenomaisella estolla silloin, kun sitä ei tueta.
Valitse, miten DNS -kyselyt käsitellään, ja testaa jokaiselta asiakkaalta. Jos tunnelin on tarkoitus suojata kaikki liikenne, varmista, mitä tapahtuu, kun se katkeaa. Palomuuriin perustuva kill switch voi estää tahattoman suoran yhteyden, mutta se on mukautettava ja testattava laitteelle sen sijaan, että se oletettaisiin yhdestä reittiasetuksesta.
- Tarkista julkinen osoite, jonka luotettu testipäätepiste näyttää.
- Testaa DNS -selvitystä ja IPv6 -käyttäytymistä.
- Varmista, että aiotut palvelut toimivat tunnelin kautta.
- Varmista tulos palvelimen ja asiakkaan uudelleenkäynnistyksen jälkeen.
- Testaa yhteyden menetys, jos haluat liikenteen pysähtyvän, kun VPN epäonnistuu.
Minimoi historia koko järjestelmässä
WireGuard paljastaa reaaliaikaisen vertaistilan, kuten viimeisimmät kättelyt ja siirtolaskurit; se ei yleensä itse ylläpidä pysyvää selaushistoriaa. Tämä ero on tärkeä: vertaisasetukset ja nykyinen päätepistetila ovat silti olemassa. Lisäskriptit voivat kirjoittaa nämä havainnot levylle, jos lisäät ne.
Käy läpi ympäröivät komponentit: järjestelmäloki, palomuurin lokitus, liikennelaskenta, DNS -selvityslokit ja valvonta-agentit. Käytä suhteutettua diagnostiikan säilytystä sen sijaan, että väittäisit koneen sisältävän ei lainkaan tietueita. Tallennuksen salaus käsittelee joitakin levyn riskejä, kun taas käynnissä oleva VPS nojautuu edelleen taustalla olevaan infrastruktuuriinsa.
- Vältä tarpeettomia skriptejä, jotka arkistoivat vertaisten yhteystoimintaa.
- Poista käytöstä DNS -kyselyhistoria, kun sitä ei tarvita.
- Pidä toiminnallinen diagnostiikka rajattuna ja lyhytikäisenä.
- Suojaa vertaisasetukset ja yksityiset avaimet.
- Käy läpi kolmannen osapuolen valvonta ja varmuuskopioiden sisältö.
Erota VPN:n datapolku ylläpidosta
WireGuard kuljettaa UDP eikä kulje Tor:n tavallisen TCP SOCKS-siirron kautta. Pidä VPN:n datapolku sen normaalilla verkkoreitillä. SSH tai yksityinen ylläpitokoontakirja voi erikseen käyttää Tor, mukaan lukien asiakkaan valtuuttama onion-palvelu.
Tämä suojaa ylläpitoyhteyttä paljastamasta suoraa ylläpitäjän IP-osoitetta, kun taas VPN-päätepiste vastaanottaa edelleen verkkoliikennettä asiakkailtaan. Yksityinen maksaminen ja suojattu ylläpito eivät muuta tätä datapolun tosiasiaa. Pidä suojaukset ja niiden rajat selvinä.
Ylläpidä avaimet, kapasiteetti ja käyttöoikeus
Peru menetetyt laitteet poistamalla niiden vertaisavaimet ja myönnä erilliset korvaavat laitteet. Pidä isäntäohjelmisto ajan tasalla, säilytä suojattu varmuuskopio kokoonpanosta ja seuraa kapasiteettia arkistoimatta tarpeettomasti käyttäjän toimintaa. Tarkista siirron kulutus ennen kuin se uhkaa kuukausittaista kiintiötä.
Päätepisteestä voi myös tulla yksityinen reitti kodin palveluun tai toiseen VPS:ään. Lisää reitit ja palomuurin käyttöoikeudet harkiten sen sijaan, että altistaisit jokaisen koneen palvelun. Aloita pienimmästä ongelman ratkaisevasta verkkoratkaisusta ja kasvata sitä samalla avain- ja lokikurilla.