Kjør et personlig WireGuard endepunkt med minimal historikk
Bygg en liten selvhostet VPN, skill ruting fra administrasjon og gjennomgå loggene som opprettes rundt WireGuard.
I et øyeblikk
Selvhosting av WireGuard gir deg kontroll over peers, nøkler, ruting og VPN-konfigurasjon. Det fjerner ikke hostingleverandøren eller enhver systempost. Beskytt nøkkelmateriale, test brannmurregler og gjennomgå oppbevaring i operativsystemet og applikasjonene før du beskriver endepunktet som uten logger.
Vit hva selvhosting endrer
En personlig VPN gir deg kontroll over endepunktet, peer-nøkler og konfigurasjon. Du kan inspisere gjestesystemet i stedet for å stole bare på en kommersiell leverandørs aktivitetspolicy. Det gir deg også en stabil adresse hvis omdømme ikke deles med tusenvis av urelaterte VPN-kunder.
Den adressen er vanligvis knyttet til din egen trafikk, så den gir mindre folkemengde-dekning enn en delt exit. VPS-operatøren og oppstrømsnettverket er fortsatt en del av tillitsmodellen. Selvhosting er nyttig for kontroll og privat tilkobling; det gir ikke automatisk anonymitet eller ende-til-ende-kryptering for hver applikasjon.
Forbered et rent Linux system og klientenheter
Bruk en vedlikeholdt Linux-distribusjon, root-tilgang for innledende nettverksendringer og et offentlig endepunkt som kan nås av UDP. WireGuard er lett for moderat personlig bruk, mens trafikkvotum og tilkoblingshastighet ofte er hovedbegrensningene. Høyere gjennomstrømning eller flere arbeidsbelastninger kan endre CPU og minnekrav.
Planlegg én peer-identitet per enhet slik at en mistet telefon kan tilbakekalles uten å erstatte alle nøkler. Bestem hvilke adresser og tjenester som skal gå gjennom tunnelen. En full internett-tunnel trenger videresending og vanligvis adresseoversettelse; et privat mesh mellom servere gjør kanskje ikke det.
Generer nøkler lokalt og kartlegg peers eksplisitt
Generer hver enhets private nøkkel på den enheten og del bare den tilsvarende offentlige nøkkelen. Begrens tillatelser på nøkkelfiler og unngå å sende komplette klientkonfigurasjoner gjennom ubeskyttet e-post eller delte notater. En QR-kode som inneholder en konfigurasjon inneholder den private nøkkelen og bør også beskyttes.
Servergrensesnittet har normalt en privat tunneladresse, en UDP-lytteport og én peer-oppføring per klient. AllowedIPs kombinerer ruting og peer-adresseautorisation. Gi hver klient sin egen tunneladresse i stedet for å bruke overlappende peer-områder på serversiden.
umask 077
wg genkey > privatekey
wg pubkey < privatekey > publickeyFå ruting og brannmuren til å samarbeide
Aktiver videresendingen som kreves av de valgte adressefamiliene, og konfigurer brannmuren til å tillate tunneltrafikk og den tiltenkte utgangen. For en vanlig IPv4 internett-gateway inkluderer dette en passende masquerade-regel på det offentlige grensesnittet. Tilpass regelen til det faktiske grensesnittnavnet og subnettet.
Eksponer kun den nødvendige UDP-lytteren og din beskyttede administrasjonssti. En vellykket handshake alene beviser ikke at ruting fungerer. Sjekk internett-tilgjengelighet, DNS og returtrafikk. Gjør konfigurasjonen varig gjennom omstart ved hjelp av den støttede WireGuard-tjenestemekanismen for distribusjonen.
Konfigurer klienter uten å skape lekkasjer
En klient trenger serverens offentlige nøkkel, endepunktadresse og port, sin egen tunneladresse og rutene som skal sendes inn i tunnelen. For en IPv4 full tunnel er ruten 0.0.0.0/0; IPv6 krever også en bevisst konfigurasjon, ofte ::/0 med fungerende IPv6-ruting eller eksplisitt blokkering der det ikke støttes.
Velg hvordan DNS-spørringer håndteres, og test fra hver klient. Hvis tunnelen skal beskytte all trafikk, verifiser hva som skjer når den kobles fra. En brannmur-basert kill switch kan forhindre utilsiktet direkte tilgang, men må tilpasses og testes for enheten i stedet for å antas ut fra én ruteinnstilling.
- Sjekk den offentlige adressen som vises av et klarert testendepunkt.
- Test DNS-oppslag og IPv6-atferd.
- Bekreft at de tiltenkte tjenestene fungerer gjennom tunnelen.
- Verifiser resultatet etter en omstart av server og klient.
- Test tilkoblingstap hvis du trenger at trafikken stopper når VPN-en svikter.
Minimer historikk i hele systemet
WireGuard eksponerer sanntidstilstand for peers, som siste handshakes og overføringstellere; den opprettholder vanligvis ikke en vedvarende nettleserhistorikk selv. Denne forskjellen er viktig: en peer-konfigurasjon og gjeldende endepunktstilstand eksisterer fortsatt. Ekstra skript kan skrive disse observasjonene til disk hvis du legger dem til.
Gjennomgå de omkringliggende komponentene: systemjournal, brannmurlogging, trafikkregnskap, DNS-oppløserlogger og overvåkingsagenter. Bruk forholdsmessig diagnostisk oppbevaring i stedet for å hevde at maskinen ikke inneholder noen poster i det hele tatt. Lagringskryptering adresserer noen diskrisikoer, mens en kjørende VPS fortsatt er avhengig av sin underliggende infrastruktur.
- Unngå unødvendige skript som arkiverer peer-tilkoblingsaktivitet.
- Deaktiver DNS-spørringshistorikk når den ikke er nødvendig.
- Hold operativ diagnostikk avgrenset og kortvarig.
- Beskytt peer-konfigurasjon og private nøkler.
- Gå gjennom tredjeparts overvåking og sikkerhetskopiinnhold.
Skill VPN-datastien fra administrasjon
WireGuard har UDP og kjører ikke gjennom Tor ordinære TCP SOCKS-transport. Hold VPN-ens datasti på sin normale nettverksrute. SSH eller et privat administrasjonsdashbord kan separat bruke Tor, inkludert en klientautorisert onion-tjeneste.
Dette beskytter administrasjonstilkoblingen mot å avsløre en direkte administrator-IP, mens VPN-endepunktet fortsatt mottar nettverkstrafikk fra sine klienter. Å betale privat og bruke beskyttet administrasjon endrer ikke det faktumet om datastien. Hold beskyttelsene og deres grenser klare.
Vedlikehold nøkler, kapasitet og tilgang
Tilbakekall tapte enheter ved å fjerne deres peer-nøkler og utsted separate erstatninger. Hold vertsprogramvaren oppdatert, ta vare på en beskyttet sikkerhetskopi av konfigurasjonen og overvåk kapasiteten uten å arkivere brukeraktivitet unødvendig. Sjekk overføringsforbruket før det truer den månedlige kvoten.
Endepunktet kan også bli en privat rute til en hjemmetjeneste eller en annen VPS. Legg til ruter og brannmurrettigheter bevisst i stedet for å eksponere alle tjenester på maskinen. Start med det minste nettverksoppsettet som løser problemet, og utvid det deretter med samme nøkkel- og loggføringsdisiplin.