Jalankan endpoint WireGuard pribadi dengan riwayat minimal
Bangun VPN self-hosted kecil, pisahkan perutean dari administrasi, dan tinjau log yang dibuat seputar WireGuard.
Sekilas
Self-hosting WireGuard memberi Anda kendali atas peer, kunci, routing, dan konfigurasi VPN. Ini tidak menghilangkan penyedia hosting atau setiap catatan sistem. Lindungi materi kunci, uji aturan firewall, dan tinjau retensi sistem operasi serta aplikasi sebelum menyebut endpoint sebagai tanpa log.
Ketahui apa yang berubah dengan self-hosting
VPN pribadi memberi Anda kendali atas endpoint, kunci peer, dan konfigurasi. Anda dapat memeriksa sistem tamu alih-alih hanya bergantung pada kebijakan aktivitas penyedia komersial. Ini juga memberi Anda alamat stabil yang reputasinya tidak dibagi dengan ribuan pelanggan VPN yang tidak terkait.
Alamat itu umumnya terkait dengan lalu lintas Anda sendiri, sehingga memberikan perlindungan keramaian yang lebih sedikit daripada exit bersama. Operator VPS dan jaringan hulu tetap menjadi bagian dari model kepercayaan. Self-hosting berguna untuk kendali dan konektivitas pribadi; ini tidak secara otomatis memberikan anonimitas atau enkripsi end-to-end untuk setiap aplikasi.
Siapkan sistem Linux biasa dan perangkat klien
Gunakan distribusi Linux yang terpelihara, akses root untuk perubahan jaringan awal, dan endpoint publik yang dapat dijangkau oleh UDP. WireGuard ringan untuk penggunaan pribadi yang sederhana, sedangkan alokasi trafik dan kecepatan koneksi sering menjadi kendala utama. Throughput yang lebih tinggi atau beberapa beban kerja dapat mengubah kebutuhan CPU dan memori.
Rencanakan satu identitas peer per perangkat agar ponsel yang hilang dapat dicabut tanpa mengganti semua kunci. Tentukan alamat dan layanan mana yang harus melewati tunnel. Tunnel internet penuh memerlukan penerusan dan biasanya translasi alamat; mesh privat antar server mungkin tidak.
Buat kunci secara lokal dan petakan peer secara eksplisit
Buat kunci privat setiap perangkat di perangkat tersebut dan bagikan hanya kunci publik yang sesuai. Batasi izin pada file kunci dan hindari mengirimkan konfigurasi klien lengkap melalui email atau catatan bersama yang tidak terlindungi. Kode QR yang berisi konfigurasi memuat kunci privat dan harus dilindungi juga.
Antarmuka server biasanya memiliki alamat tunnel privat, port mendengarkan UDP, dan satu entri peer per klien. AllowedIPs menggabungkan perutean dan otorisasi alamat peer. Berikan setiap klien alamat tunnel-nya sendiri daripada menggunakan rentang peer sisi server yang tumpang tindih.
umask 077
wg genkey > privatekey
wg pubkey < privatekey > publickeyBuat perutean dan firewall bekerja bersama
Aktifkan penerusan yang diperlukan oleh keluarga alamat pilihan Anda dan konfigurasikan firewall untuk mengizinkan lalu lintas tunnel dan keluaran yang dimaksudkan. Untuk gateway internet IPv4 yang umum, itu mencakup aturan masquerade yang sesuai pada antarmuka publik. Cocokkan aturan dengan nama antarmuka dan subnet yang sebenarnya.
Ekspos hanya pendengar UDP yang diperlukan dan jalur administrasi Anda yang terlindungi. Handshake yang berhasil saja tidak membuktikan perutean berfungsi. Periksa keterjangkauan internet, DNS, dan lalu lintas balik. Pertahankan konfigurasi melalui reboot menggunakan mekanisme layanan WireGuard yang didukung untuk distribusi tersebut.
Konfigurasikan klien tanpa menimbulkan kebocoran
Klien memerlukan kunci publik server, alamat dan port endpoint, alamat tunnel-nya sendiri, dan rute yang akan dikirim ke tunnel. Untuk IPv4 tunnel penuh, rutenya adalah 0.0.0.0/0; IPv6 juga memerlukan konfigurasi yang disengaja, sering kali ::/0 dengan perutean IPv6 yang berfungsi atau pemblokiran eksplisit di tempat yang tidak didukung.
Pilih bagaimana kueri DNS ditangani dan uji dari setiap klien. Jika tunnel dimaksudkan untuk melindungi semua lalu lintas, verifikasi apa yang terjadi saat terputus. Kill switch berbasis firewall dapat mencegah akses langsung yang tidak disengaja, tetapi harus disesuaikan dan diuji untuk perangkat tersebut, bukan diasumsikan dari satu pengaturan rute.
- Periksa alamat publik yang ditampilkan oleh endpoint uji yang tepercaya.
- Uji resolusi DNS dan perilaku IPv6.
- Pastikan layanan yang dimaksudkan berfungsi melalui tunnel.
- Verifikasi hasil setelah server dan klien di-restart.
- Uji kehilangan koneksi jika Anda ingin lalu lintas berhenti saat VPN gagal.
Minimalkan riwayat di seluruh sistem
WireGuard menampilkan status peer langsung seperti handshake terbaru dan penghitung transfer; biasanya ia sendiri tidak menyimpan riwayat penjelajahan yang persisten. Perbedaan itu penting: konfigurasi peer dan status endpoint saat ini tetap ada. Skrip tambahan dapat menuliskan pengamatan itu ke disk jika Anda menambahkannya.
Tinjau komponen di sekitarnya: jurnal sistem, pencatatan firewall, akuntansi lalu lintas, log resolver DNS, dan agen pemantauan. Gunakan retensi diagnostik yang proporsional alih-alih mengklaim bahwa mesin tidak berisi catatan sama sekali. Enkripsi penyimpanan mengatasi sebagian risiko disk, sementara VPS yang berjalan tetap bergantung pada infrastruktur dasarnya.
- Hindari skrip yang tidak perlu yang mengarsipkan aktivitas koneksi peer.
- Nonaktifkan riwayat kueri DNS saat tidak diperlukan.
- Batasi diagnostik operasional dan buat berumur pendek.
- Lindungi konfigurasi peer dan kunci privat.
- Tinjau pemantauan pihak ketiga dan isi cadangan.
Pisahkan jalur data VPN dari manajemen
WireGuard membawa UDP dan tidak berjalan melalui transport SOCKS TCP biasa milik Tor. Pertahankan jalur data VPN pada rute jaringannya yang normal. SSH atau dasbor manajemen privat dapat secara terpisah menggunakan Tor, termasuk layanan onion yang diotorisasi klien.
Ini melindungi koneksi manajemen dari mengekspos IP administrator secara langsung, sementara endpoint VPN tetap menerima lalu lintas jaringan dari kliennya. Membayar secara privat dan menggunakan administrasi yang terlindungi tidak mengubah fakta jalur data itu. Jaga agar perlindungan dan batasannya tetap jelas.
Kelola kunci, kapasitas, dan akses
Cabut perangkat yang hilang dengan menghapus kunci peer-nya dan terbitkan pengganti yang terpisah. Jaga perangkat lunak host tetap mutakhir, simpan cadangan konfigurasi yang terlindungi, dan pantau kapasitas tanpa mengarsipkan aktivitas pengguna secara tidak perlu. Periksa konsumsi transfer sebelum mengancam jatah bulanan.
Endpoint juga dapat menjadi rute privat ke layanan rumah atau VPS lain. Tambahkan rute dan izin firewall secara sengaja daripada mengekspos setiap layanan di mesin. Mulailah dengan pengaturan jaringan terkecil yang menyelesaikan masalah, lalu kembangkan dengan disiplin kunci dan pencatatan yang sama.