Futtasson személyes WireGuard végpontot minimális előzménnyel
Építsen egy kis saját üzemeltetésű VPN-t, válassza külön az útvonalválasztást az adminisztrációtól, és tekintse át a WireGuard körül keletkező naplókat.
Egy pillantásra
A WireGuard saját üzemeltetése ellenőrzést ad a peer-ek, kulcsok, útválasztás és VPN-konfiguráció felett. Nem szünteti meg a tárhelyszolgáltatót vagy minden rendszernyilvántartást. Óvja a kulcsanyagot, tesztelje a tűzfalszabályokat, és a végpont napló nélküliként való leírása előtt tekintse át az operációs rendszer és az alkalmazások megőrzési gyakorlatát.
Ismerje meg, mit változtat a saját üzemeltetés
A személyes VPN irányítást ad a végpont, a partnerkulcsok és a konfiguráció felett. Megvizsgálhatja a vendégrendszert ahelyett, hogy csak egy kereskedelmi szolgáltató tevékenységi szabályzatára támaszkodna. Stabil címet is ad, amelynek hírnevét nem osztja meg több ezer nem kapcsolódó VPN-ügyféllel.
Ez a cím általában a saját forgalmához kapcsolódik, így kevesebb tömegfedezetet nyújt, mint egy megosztott kilépő. A VPS-üzemeltető és a felkapcsolódó hálózat továbbra is része a bizalmi modellnek. A saját üzemeltetés hasznos az irányítás és a privát kapcsolódás szempontjából; önmagában nem biztosít anonimitást vagy végpontok közötti titkosítást minden alkalmazás számára.
Készítsen elő egy egyszerű Linux rendszert és kliens eszközöket
Használjon karbantartott Linux disztribúciót, root hozzáférést a kezdeti hálózati módosításokhoz, valamint egy nyilvános végpontot, amely elérhető UDP számára. A WireGuard könnyűsúlyú, szerény személyes használatra, míg a forgalmi keret és a kapcsolat sebessége gyakran a fő korlátok. Nagyobb átviteli teljesítmény vagy több munkaterhelés módosíthatja a CPU és a memóriaigényeket.
Tervezzen egy peer identitást eszközönként, hogy egy elveszett telefon visszavonható legyen az összes kulcs cseréje nélkül. Döntse el, mely címek és szolgáltatások haladjanak át az alagúton. Egy teljes internet-alagúthoz továbbításra és általában címfordításra van szükség; a szerverek közötti privát háló esetében ez nem feltétlenül szükséges.
Kulcsok helyi generálása és a peerek explicit hozzárendelése
Generálja minden eszköz privát kulcsát az adott eszközön, és csak a megfelelő nyilvános kulcsot ossza meg. Korlátozza a kulcsfájlok jogosultságait, és kerülje a teljes klienskonfigurációk továbbítását védtelen e-mailen vagy megosztott jegyzeteken keresztül. Egy konfigurációt tartalmazó QR kód tartalmazza a privát kulcsot, ezért azt is védeni kell.
A szerver interfész általában egy privát alagútcímmel, egy UDP figyelő porttal és kliensenként egy peer bejegyzéssel rendelkezik. Az AllowedIPs egyesíti az útvonalválasztást és a peer cím engedélyezését. Minden kliensnek saját alagútcímet adjon a szerveroldali átfedő peer tartományok használata helyett.
umask 077
wg genkey > privatekey
wg pubkey < privatekey > publickeyMűködtesse együtt az útvonalválasztást és a tűzfalat
Engedélyezze a választott címcsaládok által igényelt továbbítást, és konfigurálja a tűzfalat az alagútforgalom és a kívánt kimenet engedélyezésére. Egy gyakori IPv4 internet átjáró esetében ez magában foglal egy megfelelő masquerade szabályt a nyilvános interfészen. Illessze a szabályt a tényleges interfésznévhez és alhálózathoz.
Csak a szükséges UDP figyelőt és a védett adminisztrációs útvonalat tegye elérhetővé. Egy sikeres kézfogás önmagában nem bizonyítja, hogy az útvonalválasztás működik. Ellenőrizze az internet elérhetőségét, a DNS és a visszatérő forgalmat. Tegye tartóssá a konfigurációt újraindítás után a disztribúció által támogatott WireGuard szolgáltatási mechanizmus segítségével.
Konfigurálja a klienseket szivárgások létrehozása nélkül
Egy kliensnek szüksége van a szerver nyilvános kulcsára, a végpont címére és portjára, a saját alagútcímére és az alagútba küldendő útvonalakra. Egy IPv4 teljes alagút esetében az útvonal 0.0.0.0/0; a IPv6 szintén szándékos konfigurációt igényel, gyakran ::/0 működő IPv6 útvonalválasztással vagy explicit blokkolással ott, ahol nem támogatott.
Válassza ki, hogyan kezeljék a DNS lekérdezéseket, és teszteljen minden kliensről. Ha az alagút célja az összes forgalom védelme, ellenőrizze, mi történik a leválasztáskor. A tűzfalon alapuló kill switch megakadályozhatja a véletlen közvetlen hozzáférést, de az eszközhöz kell igazítani és tesztelni, nem pedig egyetlen útvonalbeállításból feltételezni.
- Ellenőrizze a megbízható teszvégpont által mutatott nyilvános címet.
- Tesztelje a DNS névfeloldást és a IPv6 viselkedést.
- Erősítse meg, hogy a kívánt szolgáltatások működnek az alagúton keresztül.
- Ellenőrizze az eredményt a szerver és a kliens újraindítása után.
- Tesztelje a kapcsolat elvesztését, ha szeretné, hogy a forgalom leálljon, amikor a VPN meghibásodik.
Minimalizálja az előzményeket az egész rendszerben
A WireGuard élő peer állapotot tesz elérhetővé, például a legutóbbi kézfogásokat és átviteli számlálókat; önmagában általában nem tart fenn állandó böngészési előzményeket. Ez a megkülönböztetés fontos: a peer konfiguráció és az aktuális végpont állapota továbbra is létezik. További szkriptek lemezre írhatják ezeket a megfigyeléseket, ha hozzáadja őket.
Tekintse át a környező összetevőket: rendszernapló, tűzfalnaplózás, forgalomelszámolás, DNS feloldó naplók és monitorozó ügynökök. Alkalmazzon arányos diagnosztikai megőrzést ahelyett, hogy azt állítaná, a gép egyáltalán nem tartalmaz nyilvántartásokat. A tárolótitkosítás kezel néhány lemezkockázatot, míg egy futó VPS továbbra is a mögöttes infrastruktúrájára támaszkodik.
- Kerülje a peer kapcsolati tevékenységet archiváló szükségtelen szkripteket.
- Tiltsa le a DNS lekérdezési előzményeit, amikor nincs rá szükség.
- Tartsa az operatív diagnosztikát körülhatároltan és rövid élettartamúan.
- Védje a peer konfigurációt és a privát kulcsokat.
- Tekintse át a harmadik féltől származó monitorozás és biztonsági mentés tartalmát.
Válassza el a VPN adatútvonalát a menedzsmenttől
A WireGuard UDP-t szállít, és nem a Tor szokásos TCP SOCKS átvitelén keresztül fut. Tartsa a VPN adatútvonalát a normál hálózati útvonalán. A SSH vagy egy privát menedzsment irányítópult külön használhatja a Tor-t, beleértve egy kliens által engedélyezett onion szolgáltatást.
Ez megvédi a menedzsment kapcsolatot attól, hogy felfedje a közvetlen adminisztrátori IP-t, míg a VPN végpont továbbra is fogad hálózati forgalmat a klienseitől. A privát fizetés és a védett adminisztráció használata nem változtatja meg ezt az adatútvonal-tényt. Tartsa világosan a védelmeket és azok határait.
Kulcsok, kapacitás és hozzáférés fenntartása
Vontassa vissza elveszett eszközöket a peer kulcsaik eltávolításával, és adjon ki külön cserekulcsokat. Tartsa naprakészen a gazdagép szoftverét, őrizzen védett biztonsági mentést a konfigurációról, és figyelje a kapacitást anélkül, hogy szükségtelenül archiválná a felhasználói tevékenységet. Ellenőrizze az átviteli fogyasztást, mielőtt az veszélyezteti a havi keretet.
A végpont privát útvonallá is válhat egy otthoni szolgáltatáshoz vagy egy másik VPS-hez. Szándékosan adjon hozzá útvonalakat és tűzfalengedélyeket, ahelyett hogy a gépen minden szolgáltatást kitenne. Kezdje a legkisebb hálózati elrendezéssel, amely megoldja a problémát, majd ugyanazzal a kulcs- és naplózási fegyelemmel bővítse.