Mai puțină identitate. Mai multă independență.Crypto · Fără KYC · Root complet
VPN și rețelistică

Rulați un punct final personal WireGuard cu istoric minim

Construiți un mic VPN auto-găzduit, separați rutarea de administrare și examinați jurnalele create în jurul WireGuard.

Dintr-o privire

Auto-găzduirea WireGuard vă oferă control asupra partenerilor, cheilor, rutării și configurației VPN. Nu elimină furnizorul de găzduire sau fiecare înregistrare a sistemului. Protejați materialul cheie, testați regulile de firewall și examinați retenția sistemului de operare și a aplicațiilor înainte de a descrie punctul terminal ca fără jurnale.

Înțelegeți ce schimbă auto-găzduirea

Un VPN personal vă oferă control asupra punctului final, cheilor de peer și configurației. Puteți inspecta sistemul invitat în loc să vă bazați doar pe politica de activitate a unui furnizor comercial. De asemenea, vă oferă o adresă stabilă a cărei reputație nu este partajată cu mii de clienți VPN fără legătură.

Acea adresă este în general asociată cu propriul dumneavoastră trafic, astfel încât oferă mai puțină acoperire în mulțime decât o ieșire partajată. Operatorul VPS și rețeaua din amonte rămân parte din modelul de încredere. Auto-găzduirea este utilă pentru control și conectivitate privată; nu oferă automat anonimat sau criptare de la un capăt la altul pentru fiecare aplicație.

Pregătiți un sistem simplu Linux și dispozitive client

Folosiți o distribuție Linux întreținută, acces root pentru modificările inițiale de rețea și un endpoint public accesibil prin UDP. WireGuard este ușor pentru uz personal modest, în timp ce limita de trafic și viteza conexiunii sunt adesea principalele constrângeri. Un debit mai mare sau multiple sarcini de lucru pot modifica CPU și cerințele de memorie.

Planificați o identitate de peer per dispozitiv, astfel încât un telefon pierdut să poată fi revocat fără a înlocui fiecare cheie. Decideți ce adrese și servicii ar trebui să traverseze tunelul. Un tunel complet de internet necesită forwarding și de obicei translatare de adrese; o rețea mesh privată între servere poate să nu necesite acestea.

Generați cheile local și mapați peer-ii explicit

Generați cheia privată a fiecărui dispozitiv pe acel dispozitiv și partajați doar cheia publică corespunzătoare. Restrângeți permisiunile pe fișierele de chei și evitați transmiterea configurațiilor complete de client prin e-mail neprotejat sau note partajate. Un cod QR care conține o configurație conține cheia privată și ar trebui protejat și el.

Interfața serverului are în mod normal o adresă de tunel privată, un port de ascultare UDP și o intrare de peer per client. AllowedIPs combină rutarea și autorizarea adresei peer-ului. Dați fiecărui client propria adresă de tunel în loc să folosiți intervale de peer-uri suprapuse pe partea serverului.

Terminal
umask 077
wg genkey > privatekey
wg pubkey < privatekey > publickey

Faceți rutarea și firewallul să funcționeze împreună

Activați forwarding-ul cerut de familiile de adrese alese și configurați firewallul să permită traficul de tunel și ieșirea dorită. Pentru o poartă de internet IPv4 obișnuită, aceasta include o regulă de masquerade adecvată pe interfața publică. Potriviți regula cu numele real al interfeței și subnetul.

Expuneți doar listener-ul UDP necesar și calea dvs. de administrare protejată. Un handshake reușit singur nu dovedește că rutarea funcționează. Verificați accesibilitatea internetului, DNS și traficul de retur. Persistați configurația după repornire folosind mecanismul de serviciu WireGuard acceptat pentru distribuție.

Configurați clienții fără a crea scurgeri

Un client are nevoie de cheia publică a serverului, adresa și portul endpoint-ului, propria adresă de tunel și rutele de trimis în tunel. Pentru un tunel complet IPv4 ruta este 0.0.0.0/0; IPv6 necesită de asemenea o configurație intenționată, adesea ::/0 cu rutare IPv6 funcțională sau blocare explicită acolo unde nu este acceptată.

Alegeți modul în care sunt tratate interogările DNS și testați de la fiecare client. Dacă tunelul este menit să protejeze tot traficul, verificați ce se întâmplă când se deconectează. Un kill switch bazat pe firewall poate preveni accesul direct accidental, dar trebuie adaptat și testat pentru dispozitiv, nu presupus dintr-o singură setare de rută.

  • Verificați adresa publică afișată de un endpoint de test de încredere.
  • Testați rezoluția DNS și comportamentul IPv6.
  • Confirmați că serviciile dorite funcționează prin tunel.
  • Verificați rezultatul după o repornire a serverului și a clientului.
  • Testați pierderea conexiunii dacă aveți nevoie ca traficul să se oprească atunci când VPN-ul eșuează.

Minimizați istoricul în întregul sistem

WireGuard expune starea live a peer-ilor precum ultimele handshake-uri și contoarele de transfer; nu menține în mod obișnuit un istoric de navigare persistent. Această distincție contează: o configurație de peer și starea curentă a endpoint-ului există în continuare. Scripturile suplimentare pot scrie aceste observații pe disc dacă le adăugați.

Examinați componentele din jur: jurnalul de sistem, logarea firewallului, contabilitatea traficului, jurnalele resolver-ului DNS și agenții de monitorizare. Folosiți o retenție de diagnostic proporțională în loc să pretindeți că mașina nu conține deloc înregistrări. Criptarea stocării abordează unele riscuri de disc, în timp ce un VPS în funcțiune se bazează în continuare pe infrastructura sa subiacentă.

  • Evitați scripturile inutile care arhivează activitatea de conectare a peer-ilor.
  • Dezactivați istoricul interogărilor DNS atunci când nu este necesar.
  • Mențineți diagnosticele operaționale limitate ca scop și de scurtă durată.
  • Protejați configurația peer-ilor și cheile private.
  • Examinați conținutul monitorizării și al copiilor de siguranță ale terților.

Separați calea de date a VPN-ului de administrare

WireGuard transportă UDP și nu rulează prin transportul SOCKS TCP obișnuit al Tor. Mențineți calea de date a VPN-ului pe ruta sa normală de rețea. SSH sau un tablou de bord privat de administrare poate folosi separat Tor, inclusiv un serviciu onion autorizat de client.

Acest lucru protejează conexiunea de administrare de expunerea unei adrese IP directe de administrator, în timp ce endpoint-ul VPN primește în continuare trafic de rețea de la clienții săi. Plata privată și utilizarea administrării protejate nu schimbă acest fapt privind calea de date. Mențineți protecțiile și limitele lor clare.

Mențineți cheile, capacitatea și accesul

Revocă dispozitivele pierdute eliminând cheile lor de peer și emite înlocuitori separați. Menține software-ul gazdă actualizat, păstrează o copie de siguranță protejată a configurației și monitorizează capacitatea fără a arhiva în mod inutil activitatea utilizatorilor. Verifică consumul de transfer înainte ca acesta să amenințe alocația lunară.

Punctul final poate deveni, de asemenea, o rută privată către un serviciu de acasă sau către un alt VPS. Adaugă rute și permisiuni de firewall în mod deliberat, în loc să expui fiecare serviciu de pe mașină. Începe cu cea mai mică configurație de rețea care rezolvă problema, apoi extinde-o cu aceeași disciplină privind cheile și jurnalizarea.

Referințe oficiale

Construiește cu atenție. Păstrează controlul.Explorează planurile VPS
CONTINUĂ EXPLORAREA

Un pas următor util.

FACȚI URMĂTOAREA MUTARE ÎN LINIȘTE

Infrastructura dumneavoastră. Identitatea rămâne a dumneavoastră.

Alegeți resursele de care aveți nevoie. Păstrați detaliile personale pe care nu trebuie să le împărtășiți.

Găsiți serverul