Менше ідентичності. Більше незалежності.Crypto · Без KYC · Повний root
VPN і мережі

Запустіть персональну кінцеву точку WireGuard з мінімальною історією

Створіть невеликий саморозміщений VPN, відокремте маршрутизацію від адміністрування та перегляньте журнали, створені навколо WireGuard.

Короткий огляд

Самостійний хостинг WireGuard дає вам контроль над пірами, ключами, маршрутизацією та конфігурацією VPN. Він не усуває хостинг-провайдера чи кожен системний запис. Захищайте ключовий матеріал, перевіряйте правила брандмауера та перегляньте зберігання даних операційної системи й застосунків, перш ніж називати кінцеву точку такою, що не веде журналів.

Знайте, що змінює самостійний хостинг

Персональний VPN дає вам контроль над кінцевою точкою, ключами партнерів і конфігурацією. Ви можете перевірити гостьову систему, а не покладатися лише на політику активності комерційного постачальника. Він також дає вам стабільну адресу, репутація якої не розділяється з тисячами не пов’язаних клієнтів VPN.

Ця адреса зазвичай пов’язана з вашим власним трафіком, тому вона забезпечує менше маскування в натовпі, ніж спільний вихід. Оператор VPS і висхідна мережа залишаються частиною моделі довіри. Самостійний хостинг корисний для контролю та приватного підключення; він не забезпечує автоматично анонімність чи наскрізне шифрування для кожного застосунку.

Підготуйте просту систему Linux та клієнтські пристрої

Використовуйте підтримуваний дистрибутив Linux, root-доступ для початкових змін мережі та публічну точку входу, доступну через UDP. WireGuard є легким для помірного особистого використання, тоді як дозволений трафік і швидкість з'єднання часто є основними обмеженнями. Вища пропускна здатність або кілька робочих навантажень можуть змінити вимоги до CPU та пам'яті.

Плануйте одну ідентичність вузла на пристрій, щоб втрачений телефон можна було відкликати без заміни всіх ключів. Вирішіть, які адреси та сервіси повинні проходити через тунель. Повний інтернет-тунель потребує пересилання і зазвичай трансляції адрес; приватна сітка між серверами може цього не потребувати.

Генеруйте ключі локально та явно зіставляйте вузли

Генеруйте приватний ключ кожного пристрою на цьому пристрої та діліться лише відповідним публічним ключем. Обмежте дозволи на файли ключів і уникайте передачі повних конфігурацій клієнтів через незахищену пошту або спільні нотатки. Код QR, що містить конфігурацію, містить приватний ключ і також повинен бути захищений.

Інтерфейс сервера зазвичай має приватну адресу тунелю, порт прослуховування UDP та один запис вузла на клієнта. AllowedIPs поєднує маршрутизацію та авторизацію адрес вузлів. Надайте кожному клієнту власну адресу тунелю замість використання діапазонів вузлів на стороні сервера, що перекриваються.

Термінал
umask 077
wg genkey > privatekey
wg pubkey < privatekey > publickey

Забезпечте спільну роботу маршрутизації та брандмауера

Увімкніть пересилання, необхідне для вибраних сімейств адрес, і налаштуйте брандмауер, щоб дозволити трафік тунелю та призначений вихід. Для звичайного інтернет-шлюзу IPv4 це включає відповідне правило маскараду на публічному інтерфейсі. Узгодьте правило з фактичною назвою інтерфейсу та підмережею.

Відкрийте лише необхідний слухач UDP та ваш захищений адміністративний шлях. Успішне рукостискання саме по собі не доводить, що маршрутизація працює. Перевірте доступність інтернету, DNS та зворотний трафік. Збережіть конфігурацію після перезавантаження, використовуючи підтримуваний механізм служби WireGuard для дистрибутива.

Налаштуйте клієнти без створення витоків

Клієнту потрібні публічний ключ сервера, адреса та порт точки входу, власна адреса тунелю та маршрути для надсилання в тунель. Для повного тунелю IPv4 маршрутом є 0.0.0.0/0; IPv6 також потребує навмисної конфігурації, часто ::/0 з робочою маршрутизацією IPv6 або явним блокуванням там, де вона не підтримується.

Виберіть, як обробляються запити DNS, і перевірте з кожного клієнта. Якщо тунель призначений для захисту всього трафіку, перевірте, що відбувається при його роз'єднанні. Kill switch на основі брандмауера може запобігти випадковому прямому доступу, але має бути адаптований і перевірений для пристрою, а не припускатися з одного налаштування маршруту.

  • Перевірте публічну адресу, яку показує довірена тестова точка входу.
  • Перевірте розв'язання DNS та поведінку IPv6.
  • Підтвердьте, що призначені сервіси працюють через тунель.
  • Перевірте результат після перезапуску сервера та клієнта.
  • Перевірте втрату з'єднання, якщо вам потрібно, щоб трафік зупинявся при збої VPN.

Мінімізуйте історію по всій системі

WireGuard показує поточний стан вузлів, такий як останні рукостискання та лічильники передачі; зазвичай він сам не веде постійної історії перегляду. Ця відмінність важлива: конфігурація вузла та поточний стан точки входу все ще існують. Додаткові скрипти можуть записувати ці спостереження на диск, якщо ви їх додасте.

Перегляньте супутні компоненти: системний журнал, журналювання брандмауера, облік трафіку, журнали резолвера DNS та агенти моніторингу. Використовуйте пропорційне збереження діагностики, а не стверджуйте, що машина взагалі не містить записів. Шифрування сховища вирішує деякі ризики диска, тоді як працюючий VPS все ще покладається на свою базову інфраструктуру.

  • Уникайте непотрібних скриптів, які архівують активність з'єднань вузлів.
  • Вимкніть історію запитів DNS, коли вона не потрібна.
  • Тримайте операційну діагностику обмеженою та короткочасною.
  • Захистіть конфігурацію вузлів і приватні ключі.
  • Перегляньте сторонній моніторинг і вміст резервних копій.

Відокремте шлях даних VPN від управління

WireGuard передає UDP і не проходить через звичайний SOCKS-транспорт TCP Tor. Тримайте шлях даних VPN на його звичайному мережевому маршруті. SSH або приватна панель управління можуть окремо використовувати Tor, включаючи onion-сервіс, авторизований клієнтом.

Це захищає з'єднання керування від розкриття прямої IP-адреси адміністратора, тоді як кінцева точка VPN все ще отримує мережевий трафік від своїх клієнтів. Приватна оплата та використання захищеного адміністрування не змінюють цього факту шляху даних. Тримайте засоби захисту та їхні межі чіткими.

Підтримуйте ключі, потужність і доступ

Відкликайте втрачені пристрої, видаляючи їхні однорангові ключі, та випускайте окремі заміни. Підтримуйте програмне забезпечення хоста в актуальному стані, зберігайте захищену резервну копію конфігурації та відстежуйте потужність без зайвого архівування активності користувачів. Перевіряйте споживання трафіку, перш ніж воно загрожуватиме місячному ліміту.

Кінцева точка також може стати приватним маршрутом до домашнього сервісу або іншого VPS. Додавайте маршрути та дозволи брандмауера свідомо, а не розкриваючи кожен сервіс на машині. Почніть із найменшої мережевої конфігурації, яка вирішує проблему, а потім розширюйте її з тією ж дисципліною щодо ключів і журналювання.

Офіційні джерела

Створюйте ретельно. Зберігайте контроль.Переглянути плани VPS
ПРОДОВЖУЙТЕ ДОСЛІДЖУВАТИ

Корисний наступний крок.

ЗРОБІТЬ НАСТУПНИЙ КРОК ТИХО

Ваша інфраструктура. Ваша особистість залишається вашою.

Виберіть потрібні ресурси. Збережіть особисті дані, якими не потрібно ділитися.

Знайдіть свій сервер