Menos identidade. Mais independência.Crypto · Sem KYC · Root completo
VPN e redes

Execute um endpoint pessoal WireGuard com histórico mínimo

Construa uma pequena VPN auto-hospedada, separe o roteamento da administração e revise os logs criados em torno de WireGuard.

Visão geral

Auto-hospedar WireGuard dá a você controle sobre pares, chaves, roteamento e configuração de VPN. Isso não elimina o provedor de hospedagem nem todos os registros do sistema. Proteja o material de chave, teste regras de firewall e revise a retenção do sistema operacional e dos aplicativos antes de descrever o endpoint como sem registros.

Saiba o que a auto-hospedagem muda

Uma VPN pessoal oferece controle do endpoint, das chaves dos pares e da configuração. Você pode inspecionar o sistema convidado em vez de depender apenas da política de atividades de um provedor comercial. Também oferece um endereço estável cuja reputação não é compartilhada com milhares de clientes de VPN não relacionados.

Esse endereço geralmente está associado ao seu próprio tráfego, então oferece menos cobertura de multidão do que um exit compartilhado. O operador da VPS e a rede upstream continuam fazendo parte do modelo de confiança. A auto-hospedagem é útil para controle e conectividade privada; ela não fornece automaticamente anonimato ou criptografia ponta a ponta para todos os aplicativos.

Prepare um sistema Linux simples e dispositivos cliente

Use uma distribuição Linux mantida, acesso root para alterações iniciais de rede e um endpoint público acessível por UDP. O WireGuard é leve para uso pessoal modesto, enquanto a franquia de tráfego e a velocidade de conexão costumam ser as principais restrições. Maior throughput ou múltiplas cargas de trabalho podem alterar os requisitos de CPU e memória.

Planeje uma identidade de peer por dispositivo, para que um telefone perdido possa ser revogado sem substituir todas as chaves. Decida quais endereços e serviços devem passar pelo túnel. Um túnel completo de internet exige encaminhamento e geralmente tradução de endereços; uma malha privada entre servidores pode não exigir.

Gere chaves localmente e mapeie os peers explicitamente

Gere a chave privada de cada dispositivo no próprio dispositivo e compartilhe apenas a chave pública correspondente. Restrinja as permissões dos arquivos de chave e evite passar configurações completas de cliente por e-mail desprotegido ou notas compartilhadas. Um código QR contendo uma configuração inclui a chave privada e também deve ser protegido.

A interface do servidor normalmente tem um endereço de túnel privado, uma porta de escuta UDP e uma entrada de peer por cliente. AllowedIPs combina roteamento e autorização de endereço de peer. Dê a cada cliente seu próprio endereço de túnel em vez de usar faixas de peer sobrepostas no lado do servidor.

Terminal
umask 077
wg genkey > privatekey
wg pubkey < privatekey > publickey

Faça o roteamento e o firewall trabalharem juntos

Habilite o encaminhamento exigido pelas famílias de endereços escolhidas e configure o firewall para permitir o tráfego do túnel e a saída pretendida. Para um gateway de internet IPv4 comum, isso inclui uma regra de masquerade apropriada na interface pública. Faça a regra corresponder ao nome real da interface e à sub-rede.

Exponha apenas o listener UDP necessário e seu caminho de administração protegido. Um handshake bem-sucedido por si só não prova que o roteamento funciona. Verifique a alcançabilidade da internet, DNS e o tráfego de retorno. Persista a configuração após reinicialização usando o mecanismo de serviço WireGuard compatível com a distribuição.

Configure clientes sem criar vazamentos

Um cliente precisa da chave pública do servidor, do endereço e porta do endpoint, de seu próprio endereço de túnel e das rotas a serem enviadas pelo túnel. Para um túnel completo IPv4, a rota é 0.0.0.0/0; IPv6 também exige uma configuração intencional, muitas vezes ::/0 com roteamento IPv6 funcionando ou bloqueio explícito onde não houver suporte.

Escolha como as consultas DNS são tratadas e teste a partir de cada cliente. Se o túnel deve proteger todo o tráfego, verifique o que acontece quando ele se desconecta. Um kill switch baseado em firewall pode impedir acesso direto acidental, mas deve ser adaptado e testado para o dispositivo, em vez de presumido a partir de uma única configuração de rota.

  • Verifique o endereço público mostrado por um endpoint de teste confiável.
  • Teste a resolução DNS e o comportamento de IPv6.
  • Confirme que os serviços pretendidos funcionam através do túnel.
  • Verifique o resultado após reiniciar o servidor e o cliente.
  • Teste a perda de conexão se você precisar que o tráfego pare quando a VPN falhar.

Minimize o histórico em todo o sistema

O WireGuard expõe o estado ao vivo dos peers, como últimos handshakes e contadores de transferência; ele normalmente não mantém por si só um histórico de navegação persistente. Essa distinção importa: uma configuração de peer e o estado atual do endpoint ainda existem. Scripts extras podem gravar essas observações em disco se você adicioná-los.

Revise os componentes ao redor: journal do sistema, registro do firewall, contabilização de tráfego, logs do resolvedor DNS e agentes de monitoramento. Use retenção de diagnóstico proporcional em vez de afirmar que a máquina não contém registro algum. A criptografia de armazenamento aborda alguns riscos de disco, enquanto um VPS em execução ainda depende de sua infraestrutura subjacente.

  • Evite scripts desnecessários que arquivem a atividade de conexão dos peers.
  • Desative o histórico de consultas DNS quando não for necessário.
  • Mantenha os diagnósticos operacionais com escopo limitado e curta duração.
  • Proteja a configuração de peers e as chaves privadas.
  • Revise o monitoramento de terceiros e o conteúdo dos backups.

Separe o caminho de dados da VPN do gerenciamento

O WireGuard carrega UDP e não passa pelo transporte SOCKS TCP comum do Tor. Mantenha o caminho de dados da VPN em sua rota de rede normal. O SSH ou um painel de gerenciamento privado pode usar separadamente o Tor, incluindo um serviço onion autorizado por cliente.

Isso protege a conexão de gerenciamento de expor um IP de administrador direto, enquanto o endpoint VPN ainda recebe tráfego de rede de seus clientes. Pagar de forma privada e usar administração protegida não mudam esse fato do caminho de dados. Mantenha as proteções e seus limites claros.

Mantenha chaves, capacidade e acesso

Revogue dispositivos perdidos removendo suas chaves de peer e emita substitutos separados. Mantenha o software do host atualizado, retenha um backup protegido da configuração e monitore a capacidade sem arquivar desnecessariamente a atividade do usuário. Verifique o consumo de transferência antes que ele ameace a franquia mensal.

O endpoint também pode se tornar uma rota privada para um serviço doméstico ou outro VPS. Adicione rotas e permissões de firewall deliberadamente em vez de expor todos os serviços na máquina. Comece com o menor arranjo de rede que resolva o problema, depois amplie-o com a mesma disciplina de chaves e registro.

Referências oficiais

Construa com cuidado. Mantenha o controle.Explore os planos de VPS
CONTINUE EXPLORANDO

Um próximo passo útil.

FAÇA SUA PRÓXIMA JOGADA EM SILÊNCIO

Sua infraestrutura. Sua identidade continua sendo sua.

Escolha os recursos de que você precisa. Guarde os dados pessoais que você não precisa compartilhar.

Encontre seu servidor