运行具有最少历史记录的私人 WireGuard 端点
构建一个小型自托管 VPN,将路由与管理分离,并审查围绕 WireGuard 创建的日志。
概览
自托管 WireGuard 让你能够控制对等节点、密钥、路由和 VPN 配置。它并不能消除托管提供商或所有系统记录。在将端点描述为无日志之前,请保护密钥材料、测试防火墙规则并审查操作系统和应用程序的保留策略。
了解自托管会带来哪些变化
个人 VPN 让您控制端点、对等密钥和配置。您可以检查客户系统,而不是仅依赖商业提供商的活动政策。它还为您提供一个稳定地址,其声誉不与数千个无关 VPN 客户共享。
该地址通常与您自己的流量相关联,因此与共享出口相比,它提供的群体掩护较少。VPS 运营商和上游网络仍属于信任模型的一部分。自托管有助于控制和私密连接;它并不会自动为每个应用提供匿名性或端到端加密。
准备一个纯 Linux 系统和客户端设备
使用维护中的 Linux 发行版,为初始网络更改提供 root 访问权限,以及一个可由 UDP 访问的公共端点。WireGuard 对于适度的个人使用来说很轻量,而流量额度和连接速度通常是主要限制因素。更高的吞吐量或多个工作负载可能会改变 CPU 和内存需求。
为每台设备规划一个对等身份,这样丢失手机时可以在不更换每个密钥的情况下将其撤销。决定哪些地址和服务应通过隧道传输。完整的互联网隧道需要转发,通常还需要地址转换;服务器之间的私有网状网络则可能不需要。
在本地生成密钥并明确映射对等节点
在每台设备上生成该设备的私钥,并仅共享相应的公钥。限制密钥文件的权限,避免通过未受保护的邮件或共享笔记传递完整的客户端配置。包含配置的 QR 代码包含私钥,也应受到保护。
服务器接口通常具有一个私有隧道地址、一个 UDP 监听端口,以及每个客户端一个对等条目。AllowedIPs 将路由和对等地址授权结合在一起。为每个客户端分配其自己的隧道地址,而不是使用重叠的服务器侧对等范围。
umask 077
wg genkey > privatekey
wg pubkey < privatekey > publickey让路由和防火墙协同工作
启用所选地址族所需的转发,并配置防火墙以允许隧道流量和预期的出口。对于常见的 IPv4 互联网网关,这包括在公共接口上设置适当的伪装规则。将规则与实际接口名称和子网匹配。
仅暴露所需的 UDP 监听器和受保护的管理路径。仅成功握手并不能证明路由正常工作。检查互联网可达性、DNS 和返回流量。使用该发行版支持的 WireGuard 服务机制在重启后持久保留配置。
配置客户端而不造成泄漏
客户端需要服务器的公钥、端点地址和端口、其自身的隧道地址以及要发送到隧道中的路由。对于 IPv4 完整隧道,路由是 0.0.0.0/0;IPv6 也需要有意的配置,通常是在支持的情况下使用 ::/0 并配合可用的 IPv6 路由,或在不支持的地方明确阻止。
选择如何处理 DNS 查询,并从每个客户端进行测试。如果隧道旨在保护所有流量,请验证断开连接时会发生什么。基于防火墙的终止开关可以防止意外直接访问,但必须针对设备进行调整和测试,而不能仅凭单个路由设置来假定。
- 检查受信任的测试端点显示的公共地址。
- 测试 DNS 解析和 IPv6 行为。
- 确认预期服务通过隧道正常工作。
- 在服务器和客户端重启后验证结果。
- 如果你需要在 VPN 故障时停止流量,请测试连接丢失情况。
在整个系统中尽量减少历史记录
WireGuard 会暴露实时对等状态,例如最近握手和传输计数器;它本身通常不会维护持久的浏览历史。这一区别很重要:对等配置和当前端点状态仍然存在。如果你添加额外脚本,它们可能会将这些观察结果写入磁盘。
检查周边组件:系统日志、防火墙日志、流量统计、DNS 解析器日志和监控代理。使用相称的诊断保留策略,而不是声称机器完全没有记录。存储加密可应对某些磁盘风险,而运行中的 VPS 仍依赖其底层基础设施。
- 避免使用不必要的脚本来归档对等连接活动。
- 在不需要时禁用 DNS 查询历史。
- 将运维诊断的范围保持有限且短期保留。
- 保护对等配置和私钥。
- 检查第三方监控和备份内容。
将 VPN 数据路径与管理分离
WireGuard 承载 UDP,并且不通过 Tor 的普通 TCP SOCKS 传输运行。将 VPN 的数据路径保持在其正常网络路由上。SSH 或私有管理仪表板可以单独使用 Tor,包括客户端授权的洋葱服务。
这可以保护管理连接,避免暴露直接的管理员 IP,同时 VPN 端点仍接收来自其客户端的网络流量。私下付费并使用受保护的管理并不会改变这一数据路径事实。保持保护措施及其边界清晰。
维护密钥、容量和访问
通过移除丢失设备的对等密钥来撤销它们,并签发单独的替代密钥。保持主机软件为最新,保留配置的受保护备份,并在不必要地归档用户活动的情况下监控容量。在传输消耗威胁到每月限额之前检查它。
该端点还可以成为通往家庭服务或另一台 VPS 的私有路由。有意添加路由和防火墙权限,而不是暴露机器上的每项服务。从解决问题的最小网络配置开始,然后以相同的密钥和日志记录纪律扩展它。