Kevesebb személyazonosság. Több függetlenség.Crypto · Nincs KYC · Teljes root
VPN és hálózat

Futtasson személyes WireGuard végpontot minimális előzménnyel

Építsen egy kis saját üzemeltetésű VPN-t, válassza külön az útvonalválasztást az adminisztrációtól, és tekintse át a WireGuard körül keletkező naplókat.

Egy pillantásra

A WireGuard saját üzemeltetése ellenőrzést ad a peer-ek, kulcsok, útválasztás és VPN-konfiguráció felett. Nem szünteti meg a tárhelyszolgáltatót vagy minden rendszernyilvántartást. Óvja a kulcsanyagot, tesztelje a tűzfalszabályokat, és a végpont napló nélküliként való leírása előtt tekintse át az operációs rendszer és az alkalmazások megőrzési gyakorlatát.

Ismerje meg, mit változtat a saját üzemeltetés

A személyes VPN irányítást ad a végpont, a partnerkulcsok és a konfiguráció felett. Megvizsgálhatja a vendégrendszert ahelyett, hogy csak egy kereskedelmi szolgáltató tevékenységi szabályzatára támaszkodna. Stabil címet is ad, amelynek hírnevét nem osztja meg több ezer nem kapcsolódó VPN-ügyféllel.

Ez a cím általában a saját forgalmához kapcsolódik, így kevesebb tömegfedezetet nyújt, mint egy megosztott kilépő. A VPS-üzemeltető és a felkapcsolódó hálózat továbbra is része a bizalmi modellnek. A saját üzemeltetés hasznos az irányítás és a privát kapcsolódás szempontjából; önmagában nem biztosít anonimitást vagy végpontok közötti titkosítást minden alkalmazás számára.

Készítsen elő egy egyszerű Linux rendszert és kliens eszközöket

Használjon karbantartott Linux disztribúciót, root hozzáférést a kezdeti hálózati módosításokhoz, valamint egy nyilvános végpontot, amely elérhető UDP számára. A WireGuard könnyűsúlyú, szerény személyes használatra, míg a forgalmi keret és a kapcsolat sebessége gyakran a fő korlátok. Nagyobb átviteli teljesítmény vagy több munkaterhelés módosíthatja a CPU és a memóriaigényeket.

Tervezzen egy peer identitást eszközönként, hogy egy elveszett telefon visszavonható legyen az összes kulcs cseréje nélkül. Döntse el, mely címek és szolgáltatások haladjanak át az alagúton. Egy teljes internet-alagúthoz továbbításra és általában címfordításra van szükség; a szerverek közötti privát háló esetében ez nem feltétlenül szükséges.

Kulcsok helyi generálása és a peerek explicit hozzárendelése

Generálja minden eszköz privát kulcsát az adott eszközön, és csak a megfelelő nyilvános kulcsot ossza meg. Korlátozza a kulcsfájlok jogosultságait, és kerülje a teljes klienskonfigurációk továbbítását védtelen e-mailen vagy megosztott jegyzeteken keresztül. Egy konfigurációt tartalmazó QR kód tartalmazza a privát kulcsot, ezért azt is védeni kell.

A szerver interfész általában egy privát alagútcímmel, egy UDP figyelő porttal és kliensenként egy peer bejegyzéssel rendelkezik. Az AllowedIPs egyesíti az útvonalválasztást és a peer cím engedélyezését. Minden kliensnek saját alagútcímet adjon a szerveroldali átfedő peer tartományok használata helyett.

Terminál
umask 077
wg genkey > privatekey
wg pubkey < privatekey > publickey

Működtesse együtt az útvonalválasztást és a tűzfalat

Engedélyezze a választott címcsaládok által igényelt továbbítást, és konfigurálja a tűzfalat az alagútforgalom és a kívánt kimenet engedélyezésére. Egy gyakori IPv4 internet átjáró esetében ez magában foglal egy megfelelő masquerade szabályt a nyilvános interfészen. Illessze a szabályt a tényleges interfésznévhez és alhálózathoz.

Csak a szükséges UDP figyelőt és a védett adminisztrációs útvonalat tegye elérhetővé. Egy sikeres kézfogás önmagában nem bizonyítja, hogy az útvonalválasztás működik. Ellenőrizze az internet elérhetőségét, a DNS és a visszatérő forgalmat. Tegye tartóssá a konfigurációt újraindítás után a disztribúció által támogatott WireGuard szolgáltatási mechanizmus segítségével.

Konfigurálja a klienseket szivárgások létrehozása nélkül

Egy kliensnek szüksége van a szerver nyilvános kulcsára, a végpont címére és portjára, a saját alagútcímére és az alagútba küldendő útvonalakra. Egy IPv4 teljes alagút esetében az útvonal 0.0.0.0/0; a IPv6 szintén szándékos konfigurációt igényel, gyakran ::/0 működő IPv6 útvonalválasztással vagy explicit blokkolással ott, ahol nem támogatott.

Válassza ki, hogyan kezeljék a DNS lekérdezéseket, és teszteljen minden kliensről. Ha az alagút célja az összes forgalom védelme, ellenőrizze, mi történik a leválasztáskor. A tűzfalon alapuló kill switch megakadályozhatja a véletlen közvetlen hozzáférést, de az eszközhöz kell igazítani és tesztelni, nem pedig egyetlen útvonalbeállításból feltételezni.

  • Ellenőrizze a megbízható teszvégpont által mutatott nyilvános címet.
  • Tesztelje a DNS névfeloldást és a IPv6 viselkedést.
  • Erősítse meg, hogy a kívánt szolgáltatások működnek az alagúton keresztül.
  • Ellenőrizze az eredményt a szerver és a kliens újraindítása után.
  • Tesztelje a kapcsolat elvesztését, ha szeretné, hogy a forgalom leálljon, amikor a VPN meghibásodik.

Minimalizálja az előzményeket az egész rendszerben

A WireGuard élő peer állapotot tesz elérhetővé, például a legutóbbi kézfogásokat és átviteli számlálókat; önmagában általában nem tart fenn állandó böngészési előzményeket. Ez a megkülönböztetés fontos: a peer konfiguráció és az aktuális végpont állapota továbbra is létezik. További szkriptek lemezre írhatják ezeket a megfigyeléseket, ha hozzáadja őket.

Tekintse át a környező összetevőket: rendszernapló, tűzfalnaplózás, forgalomelszámolás, DNS feloldó naplók és monitorozó ügynökök. Alkalmazzon arányos diagnosztikai megőrzést ahelyett, hogy azt állítaná, a gép egyáltalán nem tartalmaz nyilvántartásokat. A tárolótitkosítás kezel néhány lemezkockázatot, míg egy futó VPS továbbra is a mögöttes infrastruktúrájára támaszkodik.

  • Kerülje a peer kapcsolati tevékenységet archiváló szükségtelen szkripteket.
  • Tiltsa le a DNS lekérdezési előzményeit, amikor nincs rá szükség.
  • Tartsa az operatív diagnosztikát körülhatároltan és rövid élettartamúan.
  • Védje a peer konfigurációt és a privát kulcsokat.
  • Tekintse át a harmadik féltől származó monitorozás és biztonsági mentés tartalmát.

Válassza el a VPN adatútvonalát a menedzsmenttől

A WireGuard UDP-t szállít, és nem a Tor szokásos TCP SOCKS átvitelén keresztül fut. Tartsa a VPN adatútvonalát a normál hálózati útvonalán. A SSH vagy egy privát menedzsment irányítópult külön használhatja a Tor-t, beleértve egy kliens által engedélyezett onion szolgáltatást.

Ez megvédi a menedzsment kapcsolatot attól, hogy felfedje a közvetlen adminisztrátori IP-t, míg a VPN végpont továbbra is fogad hálózati forgalmat a klienseitől. A privát fizetés és a védett adminisztráció használata nem változtatja meg ezt az adatútvonal-tényt. Tartsa világosan a védelmeket és azok határait.

Kulcsok, kapacitás és hozzáférés fenntartása

Vontassa vissza elveszett eszközöket a peer kulcsaik eltávolításával, és adjon ki külön cserekulcsokat. Tartsa naprakészen a gazdagép szoftverét, őrizzen védett biztonsági mentést a konfigurációról, és figyelje a kapacitást anélkül, hogy szükségtelenül archiválná a felhasználói tevékenységet. Ellenőrizze az átviteli fogyasztást, mielőtt az veszélyezteti a havi keretet.

A végpont privát útvonallá is válhat egy otthoni szolgáltatáshoz vagy egy másik VPS-hez. Szándékosan adjon hozzá útvonalakat és tűzfalengedélyeket, ahelyett hogy a gépen minden szolgáltatást kitenne. Kezdje a legkisebb hálózati elrendezéssel, amely megoldja a problémát, majd ugyanazzal a kulcs- és naplózási fegyelemmel bővítse.

Hivatalos hivatkozások

Építsen körültekintően. Őrizze meg az irányítást.VPS csomagok felfedezése
FOLYTASSA A FELFEDEZÉST

Egy hasznos következő lépés.

TEGYE MEG A KÖVETKEZŐ LÉPÉST CSENDBEN

Az Ön infrastruktúrája. Az Ön személyazonossága az Öné marad.

Válassza ki a szükséges erőforrásokat. Tartsa meg azokat a személyes adatokat, amelyeket nem kell megosztania.

Találja meg a szerverét