Execute um endpoint pessoal WireGuard com histórico mínimo
Construa uma pequena VPN auto-hospedada, separe o roteamento da administração e revise os logs criados em torno de WireGuard.
Visão geral
Auto-hospedar WireGuard dá a você controle sobre pares, chaves, roteamento e configuração de VPN. Isso não elimina o provedor de hospedagem nem todos os registros do sistema. Proteja o material de chave, teste regras de firewall e revise a retenção do sistema operacional e dos aplicativos antes de descrever o endpoint como sem registros.
Saiba o que a auto-hospedagem muda
Uma VPN pessoal oferece controle do endpoint, das chaves dos pares e da configuração. Você pode inspecionar o sistema convidado em vez de depender apenas da política de atividades de um provedor comercial. Também oferece um endereço estável cuja reputação não é compartilhada com milhares de clientes de VPN não relacionados.
Esse endereço geralmente está associado ao seu próprio tráfego, então oferece menos cobertura de multidão do que um exit compartilhado. O operador da VPS e a rede upstream continuam fazendo parte do modelo de confiança. A auto-hospedagem é útil para controle e conectividade privada; ela não fornece automaticamente anonimato ou criptografia ponta a ponta para todos os aplicativos.
Prepare um sistema Linux simples e dispositivos cliente
Use uma distribuição Linux mantida, acesso root para alterações iniciais de rede e um endpoint público acessível por UDP. O WireGuard é leve para uso pessoal modesto, enquanto a franquia de tráfego e a velocidade de conexão costumam ser as principais restrições. Maior throughput ou múltiplas cargas de trabalho podem alterar os requisitos de CPU e memória.
Planeje uma identidade de peer por dispositivo, para que um telefone perdido possa ser revogado sem substituir todas as chaves. Decida quais endereços e serviços devem passar pelo túnel. Um túnel completo de internet exige encaminhamento e geralmente tradução de endereços; uma malha privada entre servidores pode não exigir.
Gere chaves localmente e mapeie os peers explicitamente
Gere a chave privada de cada dispositivo no próprio dispositivo e compartilhe apenas a chave pública correspondente. Restrinja as permissões dos arquivos de chave e evite passar configurações completas de cliente por e-mail desprotegido ou notas compartilhadas. Um código QR contendo uma configuração inclui a chave privada e também deve ser protegido.
A interface do servidor normalmente tem um endereço de túnel privado, uma porta de escuta UDP e uma entrada de peer por cliente. AllowedIPs combina roteamento e autorização de endereço de peer. Dê a cada cliente seu próprio endereço de túnel em vez de usar faixas de peer sobrepostas no lado do servidor.
umask 077
wg genkey > privatekey
wg pubkey < privatekey > publickeyFaça o roteamento e o firewall trabalharem juntos
Habilite o encaminhamento exigido pelas famílias de endereços escolhidas e configure o firewall para permitir o tráfego do túnel e a saída pretendida. Para um gateway de internet IPv4 comum, isso inclui uma regra de masquerade apropriada na interface pública. Faça a regra corresponder ao nome real da interface e à sub-rede.
Exponha apenas o listener UDP necessário e seu caminho de administração protegido. Um handshake bem-sucedido por si só não prova que o roteamento funciona. Verifique a alcançabilidade da internet, DNS e o tráfego de retorno. Persista a configuração após reinicialização usando o mecanismo de serviço WireGuard compatível com a distribuição.
Configure clientes sem criar vazamentos
Um cliente precisa da chave pública do servidor, do endereço e porta do endpoint, de seu próprio endereço de túnel e das rotas a serem enviadas pelo túnel. Para um túnel completo IPv4, a rota é 0.0.0.0/0; IPv6 também exige uma configuração intencional, muitas vezes ::/0 com roteamento IPv6 funcionando ou bloqueio explícito onde não houver suporte.
Escolha como as consultas DNS são tratadas e teste a partir de cada cliente. Se o túnel deve proteger todo o tráfego, verifique o que acontece quando ele se desconecta. Um kill switch baseado em firewall pode impedir acesso direto acidental, mas deve ser adaptado e testado para o dispositivo, em vez de presumido a partir de uma única configuração de rota.
- Verifique o endereço público mostrado por um endpoint de teste confiável.
- Teste a resolução DNS e o comportamento de IPv6.
- Confirme que os serviços pretendidos funcionam através do túnel.
- Verifique o resultado após reiniciar o servidor e o cliente.
- Teste a perda de conexão se você precisar que o tráfego pare quando a VPN falhar.
Minimize o histórico em todo o sistema
O WireGuard expõe o estado ao vivo dos peers, como últimos handshakes e contadores de transferência; ele normalmente não mantém por si só um histórico de navegação persistente. Essa distinção importa: uma configuração de peer e o estado atual do endpoint ainda existem. Scripts extras podem gravar essas observações em disco se você adicioná-los.
Revise os componentes ao redor: journal do sistema, registro do firewall, contabilização de tráfego, logs do resolvedor DNS e agentes de monitoramento. Use retenção de diagnóstico proporcional em vez de afirmar que a máquina não contém registro algum. A criptografia de armazenamento aborda alguns riscos de disco, enquanto um VPS em execução ainda depende de sua infraestrutura subjacente.
- Evite scripts desnecessários que arquivem a atividade de conexão dos peers.
- Desative o histórico de consultas DNS quando não for necessário.
- Mantenha os diagnósticos operacionais com escopo limitado e curta duração.
- Proteja a configuração de peers e as chaves privadas.
- Revise o monitoramento de terceiros e o conteúdo dos backups.
Separe o caminho de dados da VPN do gerenciamento
O WireGuard carrega UDP e não passa pelo transporte SOCKS TCP comum do Tor. Mantenha o caminho de dados da VPN em sua rota de rede normal. O SSH ou um painel de gerenciamento privado pode usar separadamente o Tor, incluindo um serviço onion autorizado por cliente.
Isso protege a conexão de gerenciamento de expor um IP de administrador direto, enquanto o endpoint VPN ainda recebe tráfego de rede de seus clientes. Pagar de forma privada e usar administração protegida não mudam esse fato do caminho de dados. Mantenha as proteções e seus limites claros.
Mantenha chaves, capacidade e acesso
Revogue dispositivos perdidos removendo suas chaves de peer e emita substitutos separados. Mantenha o software do host atualizado, retenha um backup protegido da configuração e monitore a capacidade sem arquivar desnecessariamente a atividade do usuário. Verifique o consumo de transferência antes que ele ameace a franquia mensal.
O endpoint também pode se tornar uma rota privada para um serviço doméstico ou outro VPS. Adicione rotas e permissões de firewall deliberadamente em vez de expor todos os serviços na máquina. Comece com o menor arranjo de rede que resolva o problema, depois amplie-o com a mesma disciplina de chaves e registro.