履歴を最小限にした個人用 WireGuard エンドポイントを運用する
小規模なセルフホスト型 VPN を構築し、ルーティングを管理から分離し、WireGuard 周辺で作成されるログを確認してください。
概要
WireGuard をセルフホストすると、ピア、鍵、ルーティング、VPN 設定を制御できる。しかし、ホスティング事業者やすべてのシステム記録を排除するものではない。エンドポイントをログなしと説明する前に、鍵素材を保護し、ファイアウォールルールをテストし、オペレーティングシステムとアプリケーションの保持を確認する。
セルフホスティングが変えるものを理解する
個人用 VPN では、エンドポイント、ピアキー、設定を自分で制御できます。商用プロバイダーの活動ポリシーだけに頼るのではなく、ゲストシステムを検査できます。また、何千もの無関係な VPN 顧客と評判を共有しない安定したアドレスも得られます。
そのアドレスは一般にあなた自身のトラフィックに関連付けられるため、共有出口よりも群衆によるカバーが少なくなります。VPS オペレーターと上流ネットワークは依然として信頼モデルの一部です。セルフホスティングは制御とプライベートな接続性には有用ですが、すべてのアプリケーションに匿名性やエンドツーエンド暗号化を自動的に提供するわけではありません。
プレーンな Linux システムとクライアントデバイスを準備する
メンテナンスされている Linux ディストリビューション、初期のネットワーク変更のための root アクセス、UDP から到達可能な公開エンドポイントを使用してください。WireGuard は控えめな個人利用には軽量ですが、トラフィック許容量と接続速度がしばしば主な制約となります。より高いスループットや複数のワークロードは、CPU とメモリ要件を変える可能性があります。
デバイスごとに一つのピアアイデンティティを計画し、紛失した電話をすべてのキーを交換することなく失効できるようにしてください。どのアドレスとサービスがトンネルを通過するべきかを決めてください。完全なインターネットトンネルには転送と通常はアドレス変換が必要ですが、サーバー間のプライベートメッシュには必要ない場合があります。
キーをローカルで生成し、ピアを明示的にマッピングする
各デバイスの秘密キーはそのデバイス上で生成し、対応する公開キーのみを共有してください。キーファイルの権限を制限し、完全なクライアント設定を保護されていないメールや共有ノートを介して渡すことは避けてください。設定を含む QR コードには秘密キーが含まれるため、同様に保護する必要があります。
サーバーインターフェースは通常、プライベートトンネルアドレス、UDP リッスンポート、クライアントごとに一つのピアエントリを持ちます。AllowedIPs はルーティングとピアアドレスの認可を組み合わせます。サーバー側のピア範囲を重複して使用するのではなく、各クライアントに独自のトンネルアドレスを与えてください。
umask 077
wg genkey > privatekey
wg pubkey < privatekey > publickeyルーティングとファイアウォールを連携させる
選択したアドレスファミリーに必要な転送を有効にし、トンネルトラフィックと意図した出口を許可するようにファイアウォールを設定してください。一般的な IPv4 インターネットゲートウェイの場合、これには公開インターフェースでの適切なマスカレードルールが含まれます。ルールを実際のインターフェース名とサブネットに一致させてください。
必要なUDPリスナーと保護された管理パスのみを公開する。ハンドシェイクの成功だけではルーティングが機能する証拠にはならない。インターネット到達性、DNS、戻りトラフィックを確認する。ディストリビューションのサポートされているWireGuardサービス機構を使用して、再起動を経ても設定を永続化する。
リークを作成せずにクライアントを設定する
クライアントには、サーバーの公開鍵、エンドポイントアドレスとポート、自身のトンネルアドレス、およびトンネルに送信するルートが必要です。IPv4 フルトンネルの場合、ルートは 0.0.0.0/0 です。IPv6 も意図的な設定が必要で、多くの場合、動作する IPv6 ルーティングを伴う ::/0、またはサポートされていない場所での明示的なブロックです。
DNSクエリの処理方法を選択し、各クライアントからテストする。トンネルがすべてのトラフィックを保護することを意図している場合は、切断時に何が起こるかを確認する。ファイアウォールベースのキルスイッチは偶発的な直接アクセスを防ぐことができるが、単一のルート設定から想定するのではなく、デバイスに合わせて適応しテストする必要がある。
- 信頼できるテストエンドポイントが示すパブリックアドレスを確認する。
- DNS解決とIPv6動作をテストする。
- 意図したサービスがトンネルを通じて動作することを確認する。
- サーバーとクライアントの再起動後に結果を確認します。
- VPN障害時にトラフィックを停止する必要がある場合は、接続損失をテストしてください。
システム全体で履歴を最小限に抑える
WireGuardは最新のハンドシェイクや転送カウンターなどのライブピア状態を公開しますが、通常、それ自体が永続的な閲覧履歴を保持することはありません。この区別は重要です。ピア設定と現在のエンドポイント状態は依然として存在します。追加のスクリプトを追加すれば、それらの観察結果をディスクに書き込むことができます。
周辺コンポーネントを確認してください。システムジャーナル、ファイアウォールログ、トラフィックアカウンティング、DNSリゾルバログ、監視エージェントなどです。マシンに記録がまったくないと主張するのではなく、適切な割合の診断保持を使用してください。ストレージ暗号化は一部のディスクリスクに対処しますが、実行中のVPSは依然としてその基盤インフラストラクチャに依存しています。
- ピア接続アクティビティをアーカイブする不要なスクリプトを避けてください。
- DNSのクエリ履歴が不要な場合は無効にしてください。
- 運用診断の範囲を限定し、短期間で保持してください。
- ピア設定と秘密鍵を保護します。
- サードパーティの監視とバックアップの内容を確認します。
VPNデータ経路を管理から分離する
WireGuardはUDPを運び、Torの通常のTCP SOCKSトランスポートを通りません。VPNのデータ経路は通常のネットワークルートに保ちます。SSHまたはプライベート管理ダッシュボードは別途Torを使用できます。クライアント許可のオニオンサービスを含みます。
これは管理接続が直接の管理者IPを露出するのを防ぎつつ、VPNエンドポイントは依然としてクライアントからネットワークトラフィックを受信します。プライベートな支払いと保護された管理の使用は、そのデータ経路の事実を変えません。保護とその境界を明確に保ちます。
鍵、容量、アクセスを維持する
紛失したデバイスはそのピア鍵を削除して取り消し、別の代替を発行します。ホストソフトウェアを最新に保ち、設定の保護されたバックアップを保持し、ユーザー活動を不必要にアーカイブせずに容量を監視します。月間許容量を脅かす前に転送消費を確認します。
エンドポイントはホームサービスや別のVPSへのプライベートルートにもなれます。マシン上のすべてのサービスを露出するのではなく、ルートとファイアウォール許可を意図的に追加します。問題を解決する最小のネットワーク構成から始め、同じ鍵とログの規律で拡張します。