Draai een persoonlijk WireGuard endpoint met minimale geschiedenis
Bouw een kleine self-hosted VPN, scheid routing van beheer en bekijk de logboeken die rond WireGuard worden gemaakt.
In één oogopslag
Zelf hosten van WireGuard geeft je controle over peers, sleutels, routering en VPN-configuratie. Het verwijdert de hostingprovider of elk systeemrecord niet. Bescherm sleutelmateriaal, test firewallregels en beoordeel de retentie van het besturingssysteem en applicaties voordat je het eindpunt als no-log beschrijft.
Weet wat self-hosting verandert
Een persoonlijke VPN geeft u controle over het endpoint, de peer-sleutels en de configuratie. U kunt het guestsysteem inspecteren in plaats van alleen te vertrouwen op het activiteitenbeleid van een commerciële provider. Het geeft u ook een stabiel adres waarvan de reputatie niet wordt gedeeld met duizenden ongerelateerde VPN-klanten.
Dat adres wordt over het algemeen geassocieerd met uw eigen verkeer, dus het biedt minder dekking in de massa dan een gedeelde exit. De VPS-operator en het upstream-netwerk blijven deel van het vertrouwensmodel. Self-hosting is nuttig voor controle en privéconnectiviteit; het biedt niet automatisch anonimiteit of end-to-end-versleuteling voor elke toepassing.
Bereid een schoon Linux systeem en clientapparaten voor
Gebruik een onderhouden Linux distributie, root-toegang voor initiële netwerkwijzigingen en een openbaar eindpunt dat bereikbaar is via UDP. WireGuard is lichtgewicht voor bescheiden persoonlijk gebruik, terwijl verkeerstoelage en verbindingssnelheid vaak de belangrijkste beperkingen zijn. Hogere doorvoer of meerdere workloads kunnen CPU en geheugenvereisten veranderen.
Plan één peer-identiteit per apparaat, zodat een verloren telefoon kan worden ingetrokken zonder elke sleutel te vervangen. Bepaal welke adressen en diensten door de tunnel moeten gaan. Een volledige internettunnel vereist forwarding en meestal adresvertaling; een privé-mesh tussen servers mogelijk niet.
Genereer sleutels lokaal en koppel peers expliciet
Genereer de privésleutel van elk apparaat op dat apparaat en deel alleen de bijbehorende openbare sleutel. Beperk de rechten op sleutelbestanden en vermijd het doorgeven van volledige clientconfiguraties via onbeschermde e-mail of gedeelde notities. Een QR code die een configuratie bevat, bevat de privésleutel en moet ook worden beschermd.
De serverinterface heeft normaal een privé-tunneladres, een UDP listen-poort en één peer-entry per client. AllowedIPs combineert routing en autorisatie van peer-adressen. Geef elke client zijn eigen tunneladres in plaats van overlappende peer-bereiken aan de serverzijde te gebruiken.
umask 077
wg genkey > privatekey
wg pubkey < privatekey > publickeyLaat routing en de firewall samenwerken
Schakel de forwarding in die nodig is voor de gekozen adresfamilies en configureer de firewall om tunnelverkeer en de beoogde uitgang toe te staan. Voor een gangbare IPv4 internetgateway omvat dat een passende masquerade-regel op de openbare interface. Stem de regel af op de werkelijke interfacenaam en subnet.
Stel alleen de vereiste UDP listener en uw beschermde beheerpad beschikbaar. Een geslaagde handshake alleen bewijst niet dat routing werkt. Controleer internetbereikbaarheid, DNS en retourverkeer. Zorg dat de configuratie een herstart overleeft met behulp van het ondersteunde WireGuard servicemechanisme voor de distributie.
Configureer clients zonder lekken te creëren
Een client heeft de openbare sleutel, het eindpuntadres en de poort van de server nodig, zijn eigen tunneladres en de routes die naar de tunnel moeten worden gestuurd. Voor een IPv4 volledige tunnel is de route 0.0.0.0/0; IPv6 vereist ook een bewuste configuratie, vaak ::/0 met werkende IPv6 routing of expliciete blokkering waar dit niet wordt ondersteund.
Kies hoe DNS queries worden afgehandeld en test vanaf elke client. Als de tunnel bedoeld is om al het verkeer te beschermen, controleer dan wat er gebeurt wanneer deze de verbinding verbreekt. Een op een firewall gebaseerde kill switch kan onbedoelde directe toegang voorkomen, maar moet voor het apparaat worden aangepast en getest in plaats van te worden aangenomen op basis van één route-instelling.
- Controleer het openbare adres dat wordt weergegeven door een vertrouwd test-eindpunt.
- Test DNS resolutie en IPv6 gedrag.
- Bevestig dat de beoogde services via de tunnel werken.
- Controleer het resultaat na een herstart van server en client.
- Test verbindingsverlies als u wilt dat het verkeer stopt wanneer de VPN uitvalt.
Beperk geschiedenis in het hele systeem
WireGuard toont de actuele peertoestand, zoals recente handshakes en overdrachtstellers; het houdt zelf doorgaans geen blijvende browsegeschiedenis bij. Dat onderscheid is belangrijk: een peerconfiguratie en de huidige endpointstatus bestaan nog steeds. Extra scripts kunnen die observaties naar schijf schrijven als u ze toevoegt.
Controleer de omliggende componenten: systeemjournaal, firewall-logging, verkeersadministratie, DNS resolverlogs en monitoringagents. Gebruik evenredige diagnostische bewaring in plaats van te beweren dat de machine helemaal geen gegevens bevat. Opslagversleuteling beperkt sommige schijfrisico's, terwijl een draaiende VPS nog steeds afhankelijk is van de onderliggende infrastructuur.
- Vermijd onnodige scripts die peerverbindingsactiviteit archiveren.
- Schakel DNS querygeschiedenis uit wanneer deze niet nodig is.
- Houd operationele diagnostiek beperkt en kortstondig.
- Bescherm peerconfiguratie en privésleutels.
- Controleer inhoud van monitoring en back-ups van derden.
Scheid het VPN-datapad van beheer
WireGuard vervoert UDP en loopt niet via de gewone TCP SOCKS-transport van Tor. Houd het datapad van de VPN op zijn normale netwerkroute. SSH of een privé-beheerdashboard kan afzonderlijk Tor gebruiken, waaronder een door de client geautoriseerde onion-service.
Dit beschermt de beheerverbinding tegen het blootstellen van een direct administrator-IP, terwijl het VPN-eindpunt nog steeds netwerkverkeer van zijn clients ontvangt. Privé betalen en beschermd beheer gebruiken veranderen dat gegevenstrajectfeit niet. Houd de beschermingen en hun grenzen duidelijk.
Beheer sleutels, capaciteit en toegang
Trek verloren devices in door hun peer-sleutels te verwijderen en geef afzonderlijke vervangers uit. Houd hostsoftware actueel, bewaar een beschermde back-up van de configuratie en monitor capaciteit zonder onnodig gebruikersactiviteit te archiveren. Controleer verbruik van overdracht voordat het de maandelijkse limiet bedreigt.
Het eindpunt kan ook een privéroute naar een thuisdienst of een andere VPS worden. Voeg routes en firewallmachtigingen doelbewust toe in plaats van elke dienst op de machine bloot te stellen. Begin met de kleinste netwerkopstelling die het probleem oplost en breid die uit met dezelfde sleutel- en loggingdiscipline.