Esegui un endpoint WireGuard personale con cronologia minima
Crea una piccola VPN self-hosted, separa il routing dall'amministrazione e rivedi i log creati intorno a WireGuard.
In breve
L'hosting autonomo di WireGuard ti dà il controllo su peer, chiavi, routing e configurazione VPN. Non elimina il provider di hosting né ogni registro di sistema. Proteggi il materiale delle chiavi, testa le regole del firewall e rivedi la conservazione del sistema operativo e delle applicazioni prima di descrivere l'endpoint come senza log.
Sapere cosa cambia il self-hosting
Una VPN personale ti dà il controllo dell'endpoint, delle chiavi dei peer e della configurazione. Puoi ispezionare il sistema guest invece di affidarti solo alla politica di attività di un provider commerciale. Ti dà anche un indirizzo stabile la cui reputazione non è condivisa con migliaia di clienti VPN non correlati.
Quell'indirizzo è generalmente associato al tuo traffico, quindi offre meno copertura di massa rispetto a una exit condivisa. L'operatore VPS e la rete a monte restano parte del modello di fiducia. Il self-hosting è utile per il controllo e la connettività privata; non fornisce automaticamente anonimato o crittografia end-to-end per ogni applicazione.
Prepara un Linux sistema semplice e dispositivi client
Usa una distribuzione Linux mantenuta, accesso root per le modifiche di rete iniziali e un endpoint pubblico raggiungibile da UDP. WireGuard è leggero per un uso personale modesto, mentre la quota di traffico e la velocità di connessione sono spesso i vincoli principali. Una velocità maggiore o più carichi di lavoro possono cambiare CPU e i requisiti di memoria.
Pianifica un'identità peer per dispositivo in modo che un telefono perso possa essere revocato senza sostituire ogni chiave. Decidi quali indirizzi e servizi devono passare attraverso il tunnel. Un tunnel internet completo richiede il forwarding e di solito la traduzione degli indirizzi; una mesh privata tra server potrebbe non richiederlo.
Genera le chiavi localmente e mappa i peer esplicitamente
Genera la chiave privata di ciascun dispositivo su quel dispositivo e condividi solo la chiave pubblica corrispondente. Limita i permessi sui file delle chiavi ed evita di passare configurazioni client complete tramite mail non protette o note condivise. Un codice QR che contiene una configurazione contiene la chiave privata e deve essere protetto anch'esso.
L'interfaccia del server normalmente ha un indirizzo di tunnel privato, una porta di ascolto UDP e una voce peer per client. AllowedIPs combina routing e autorizzazione degli indirizzi peer. Assegna a ciascun client il proprio indirizzo di tunnel invece di usare intervalli peer sovrapposti lato server.
umask 077
wg genkey > privatekey
wg pubkey < privatekey > publickeyFai lavorare insieme routing e firewall
Abilita il forwarding richiesto dalle famiglie di indirizzi scelte e configura il firewall per consentire il traffico del tunnel e l'uscita prevista. Per un comune gateway internet IPv4, ciò include una regola di masquerade appropriata sull'interfaccia pubblica. Fai corrispondere la regola al nome effettivo dell'interfaccia e alla sottorete.
Esponi solo il listener UDP richiesto e il tuo percorso di amministrazione protetto. Un handshake riuscito da solo non dimostra che il routing funzioni. Controlla la raggiungibilità internet, DNS e il traffico di ritorno. Rendi persistente la configurazione attraverso il riavvio usando il meccanismo di servizio WireGuard supportato per la distribuzione.
Configura i client senza creare leak
Un client ha bisogno della chiave pubblica del server, dell'indirizzo e della porta dell'endpoint, del proprio indirizzo di tunnel e delle rotte da inviare nel tunnel. Per un tunnel completo IPv4 la rotta è 0.0.0.0/0; IPv6 richiede anch'esso una configurazione intenzionale, spesso ::/0 con routing IPv6 funzionante o blocco esplicito dove non è supportato.
Scegli come vengono gestite le query DNS e verifica da ciascun client. Se il tunnel deve proteggere tutto il traffico, verifica cosa succede quando si disconnette. Un kill switch basato su firewall può impedire accessi diretti accidentali, ma deve essere adattato e testato per il dispositivo anziché presunto da una singola impostazione di rotta.
- Controlla l'indirizzo pubblico mostrato da un endpoint di test attendibile.
- Verifica la risoluzione DNS e il comportamento IPv6.
- Conferma che i servizi previsti funzionino attraverso il tunnel.
- Verifica il risultato dopo un riavvio di server e client.
- Verifica la perdita di connessione se hai bisogno che il traffico si fermi quando la VPN fallisce.
Riduci al minimo la cronologia su tutto il sistema
WireGuard espone lo stato dei peer in tempo reale come gli ultimi handshake e i contatori di trasferimento; di norma non mantiene esso stesso una cronologia di navigazione persistente. Questa distinzione è importante: una configurazione peer e lo stato attuale dell'endpoint esistono comunque. Script aggiuntivi possono scrivere tali osservazioni su disco se li aggiungi.
Esamina i componenti circostanti: journal di sistema, logging del firewall, contabilità del traffico, log del resolver DNS e agenti di monitoraggio. Usa una conservazione diagnostica proporzionata invece di dichiarare che la macchina non contiene alcun record. La cifratura dello storage affronta alcuni rischi del disco, mentre un VPS in esecuzione dipende ancora dalla sua infrastruttura sottostante.
- Evita script non necessari che archiviano l'attività di connessione dei peer.
- Disabilita la cronologia delle query DNS quando non è necessaria.
- Mantieni la diagnostica operativa limitata e a breve termine.
- Proteggi la configurazione dei peer e le chiavi private.
- Esamina il monitoraggio di terze parti e il contenuto dei backup.
Separa il percorso dati della VPN dalla gestione
WireGuard trasporta UDP e non passa attraverso il normale trasporto SOCKS TCP di Tor. Mantieni il percorso dati della VPN sulla sua normale rotta di rete. SSH o una dashboard di gestione privata può usare separatamente Tor, incluso un servizio onion autorizzato dal client.
Questo protegge la connessione di gestione dall'esporre un IP amministratore diretto, mentre l'endpoint VPN riceve comunque traffico di rete dai suoi client. Pagare privatamente e utilizzare un'amministrazione protetta non cambiano questo fatto del percorso dei dati. Mantieni chiare le protezioni e i loro confini.
Mantieni chiavi, capacità e accesso
Revoca i dispositivi smarriti rimuovendo le loro chiavi peer ed emetti sostituti separati. Mantieni aggiornato il software dell'host, conserva un backup protetto della configurazione e monitora la capacità senza archiviare inutilmente l'attività degli utenti. Controlla il consumo di trasferimento prima che minacci la quota mensile.
L'endpoint può anche diventare una rotta privata verso un servizio domestico o un altro VPS. Aggiungi rotte e permessi del firewall deliberatamente invece di esporre ogni servizio sulla macchina. Inizia con la più piccola configurazione di rete che risolve il problema, poi ampliala con la stessa disciplina di chiavi e logging.