Mindre identitet. Mer oberoende.Crypto · Ingen KYC · Full root
VPN och nätverk

Kör en personlig WireGuard-slutpunkt med minimal historik

Bygg en liten egenhostad VPN, separera routning från administration och granska loggarna som skapas kring WireGuard.

I korthet

Egenhostning av WireGuard ger dig kontroll över peers, nycklar, routning och VPN-konfiguration. Det tar inte bort hostingleverantören eller varje systempost. Skydda nyckelmaterial, testa brandväggsregler och granska operativsystemets och applikationens lagring innan du beskriver slutpunkten som no-log.

Vet vad egenhosting förändrar

En personlig VPN ger dig kontroll över slutpunkten, peer-nycklar och konfiguration. Du kan granska gästsystemet i stället för att bara lita på en kommersiell leverantörs aktivitetspolicy. Den ger dig också en stabil adress vars rykte inte delas med tusentals orelaterade VPN-kunder.

Den adressen är i allmänhet kopplad till din egen trafik, så den erbjuder mindre mängdskydd än en delad utgång. VPS-operatören och det uppströms nätverket är fortfarande en del av förtroendemodellen. Egenhosting är användbart för kontroll och privat anslutning; det ger inte automatiskt anonymitet eller änd-till-änd-kryptering för varje applikation.

Förbered ett rent Linux-system och klientenheter

Använd en underhållen Linux-distribution, root-åtkomst för inledande nätverksändringar och en offentlig slutpunkt som kan nås via UDP. WireGuard är lättviktig för måttlig personlig användning, medan trafikmängd och anslutningshastighet ofta är de främsta begränsningarna. Högre genomströmning eller flera arbetsbelastningar kan ändra CPU och minnesbehov.

Planera en peer-identitet per enhet så att en förlorad telefon kan återkallas utan att ersätta varje nyckel. Bestäm vilka adresser och tjänster som ska gå genom tunneln. En full internettunnel behöver vidarebefordran och vanligtvis adressöversättning; ett privat mesh mellan servrar kanske inte gör det.

Generera nycklar lokalt och mappa peers explicit

Generera varje enhets privata nyckel på den enheten och dela endast motsvarande publika nyckel. Begränsa behörigheterna för nyckelfiler och undvik att skicka fullständiga klientkonfigurationer via oskyddad e-post eller delade anteckningar. En QR-kod som innehåller en konfiguration innehåller den privata nyckeln och bör också skyddas.

Servergränssnittet har normalt en privat tunneladress, en UDP-lyssnarport och en peer-post per klient. AllowedIPs kombinerar routning och auktorisering av peer-adresser. Ge varje klient sin egen tunneladress i stället för att använda överlappande peer-intervall på serversidan.

Terminal
umask 077
wg genkey > privatekey
wg pubkey < privatekey > publickey

Få routning och brandväggen att samverka

Aktivera den vidarebefordran som krävs av dina valda adressfamiljer och konfigurera brandväggen för att tillåta tunneltrafik och den avsedda utgången. För en vanlig IPv4-internetgateway inkluderar detta en lämplig masquerade-regel på det offentliga gränssnittet. Matcha regeln mot det faktiska gränssnittsnamnet och subnätet.

Exponera endast den nödvändiga UDP-lyssnaren och din skyddade administrationsväg. En lyckad handskakning ensam bevisar inte att routningen fungerar. Kontrollera internetuppkoppling, DNS och returtrafik. Gör konfigurationen beständig genom omstart med hjälp av den WireGuard-tjänstemekanism som stöds för distributionen.

Konfigurera klienter utan att skapa läckage

En klient behöver serverns publika nyckel, slutpunktsadress och port, sin egen tunneladress och de rutter som ska skickas in i tunneln. För en IPv4 full tunnel är rutten 0.0.0.0/0; IPv6 kräver också en avsiktlig konfiguration, ofta ::/0 med fungerande IPv6-routning eller explicit blockering där det inte stöds.

Välj hur DNS-frågor hanteras och testa från varje klient. Om tunneln är avsedd att skydda all trafik, verifiera vad som händer när den kopplas från. En brandväggsbaserad kill switch kan förhindra oavsiktlig direkt åtkomst, men måste anpassas och testas för enheten i stället för att antas från en enda ruttinställning.

  • Kontrollera den offentliga adress som visas av en betrodd testslutpunkt.
  • Testa DNS-uppslagning och IPv6-beteende.
  • Bekräfta att de avsedda tjänsterna fungerar genom tunneln.
  • Verifiera resultatet efter en omstart av server och klient.
  • Testa anslutningsförlust om du behöver att trafiken stoppas när VPN:en misslyckas.

Minimera historik i hela systemet

WireGuard visar aktuell peer-status som senaste handskakningar och överföringsräknare; den upprätthåller normalt inte en beständig webbläsarhistorik själv. Den distinktionen spelar roll: en peer-konfiguration och aktuellt endpoint-tillstånd existerar fortfarande. Extra skript kan skriva dessa observationer till disk om du lägger till dem.

Granska de omgivande komponenterna: systemjournal, brandväggsloggning, trafikredovisning, DNS-resolverloggar och övervakningsagenter. Använd proportionerlig diagnostisk lagring i stället för att hävda att maskinen inte innehåller några poster alls. Lagringskryptering hanterar vissa diskrisker, medan en körande VPS fortfarande är beroende av sin underliggande infrastruktur.

  • Undvik onödiga skript som arkiverar peer-anslutningsaktivitet.
  • Inaktivera DNS-frågehistorik när den inte behövs.
  • Håll operativ diagnostik avgränsad och kortlivad.
  • Skydda peer-konfiguration och privata nycklar.
  • Granska tredjepartsövervakning och säkerhetskopiers innehåll.

Separera VPN-datavägen från hanteringen

WireGuard transporterar UDP och körs inte genom Tor:s vanliga TCP SOCKS-transport. Håll VPN:ens dataväg på dess normala nätverksrutt. SSH eller en privat hanteringspanel kan separat använda Tor, inklusive en klientauktoriserad onion-tjänst.

Detta skyddar hanteringsanslutningen från att exponera en direkt administratörs-IP, medan VPN-endpointen fortfarande tar emot nätverkstrafik från sina klienter. Att betala privat och använda skyddad administration förändrar inte det faktumet om datavägen. Håll skydden och deras gränser tydliga.

Underhåll nycklar, kapacitet och åtkomst

Återkalla förlorade enheter genom att ta bort deras peer-nycklar och utfärda separata ersättningar. Håll värdprogramvaran aktuell, behåll en skyddad säkerhetskopia av konfigurationen och övervaka kapaciteten utan att i onödan arkivera användaraktivitet. Kontrollera överföringsförbrukningen innan den hotar månadskvoten.

Endpointen kan också bli en privat rutt till en hemmatjänst eller en annan VPS. Lägg till rutter och brandväggsbehörigheter medvetet i stället för att exponera varje tjänst på maskinen. Börja med det minsta nätverksarrangemang som löser problemet och utöka det sedan med samma disciplin för nycklar och loggning.

Officiella referenser

Bygg omsorgsfullt. Behåll kontrollen.Utforska VPS-planer
FORTSÄTT UTFORSKA

Ett användbart nästa steg.

GÖR DITT NÄSTA DRAG TYST

Din infrastruktur. Din identitet förblir din.

Välj de resurser du behöver. Behåll de personuppgifter du inte behöver dela.

Hitta din server