WireGuard
在 VergeOS 中配置 WireGuard VPN 的指南,包括接口创建、对等端定义、自动生成配置以及用于站点到站点和远程访问的防火墙规则设置。
WireGuard 是一款现代的开源 VPN 软件和隧道协议,利用最先进的加密技术提供快速通信。WireGuard 已集成到 VergeOS 中,用于以最少的配置工作实现安全隧道。这些安全隧道可用于远程用户访问和站点到站点连接。以下概述了设置的基本组件;如需详细参考示例,请参见 WireGuard 示例
配置 WireGuard 的基本步骤
选择网络:
WireGuard 绑定到一个 VergeOS 网络;该网络应能访问 VPN 需要到达的所有网络。
创建 WireGuard 接口:
导航到所选网络。
单击 WireGuard(VPN) 左侧菜单中的。
单击 新接口.
名称 - 接口的友好名称。
描述(可选) - 可输入以记录接口的附加自由格式文本和管理信息。
IP 地址 - 定义接口的 IP/网络地址。这应是一个唯一的地址空间,专门为 VPN 预留,并且不会与系统中参与网络或 VPN 对等端的地址冲突。例如:如果将 WireGuard 连接到使用默认地址 192.168.0.1/24 的内部网络,以及使用 10.10.100.0/24 地址方案的对等端,则 WireGuard 接口可以使用 192.168.1.0/24 的地址方案,因为它不会与本地或对等端的现有地址重叠。
监听端口 - 通常可以保持标准默认 WireGuard 端口 51820;
监听端口可以更改为其他 UDP 端口。 当使用非标准端口时,务必避免任何潜在冲突;请检查确保所给端口未被占用。还要确认 VPN 对等端已配置为连接到正确的端口。
私钥 - 通常留空,以便自动生成密钥对;不过,如有需要也可以输入特定的私钥。
端点 IP(可选) - 对等端将连接到的外部地址(IP 或 URL),用于自动生成的对等端配置中。如果留空,系统将尝试使用正确的 IP。
单击 提交 以保存新接口。
创建对等端定义:
需要为每个将连接到此 WireGuard 实例的实体创建一个对等端定义。例如,要创建站点到站点 VPN 实现,双方都应有一个 WireGuard 接口,并在对等端记录中使用对方的公钥将对方配置为对等端。要为用户创建远程访问系统,则应为每个将连接的用户创建一个对等端记录,每个记录使用不同的公钥。
在网络仪表板中,单击 WireGuard(VPN) 左侧菜单中的。
单击 新 Peer.
选择合适的接口 从下拉列表中。
名称 - 对等端名称;请使用描述性名称,例如另一地点的名称(用于站点到站点)或远程用户的姓名。
描述(可选) - 可输入以记录附加的管理信息。
自动生成 Peer 配置 (为远程访问用户创建配置文件)- 可选中以自动设置大多数字段并创建供对等系统使用的配置文件。*更多信息见“创建对等端定义”说明末尾。
Endpoint - 对等端的外部 IP 或主机名;此系统将用于访问对等端的地址。
监听端口 - 可保持为标准 WireGuard 默认值 51820,或更改为其他 UDP 端口。
监听端口可以更改为其他 UDP 端口。 当使用非标准端口时,务必避免任何潜在冲突;请检查确保所给端口未被占用。接口配置(见上方说明)必须使用匹配的端口。
对等端 IP - 将流量路由到此处的 IP 地址;通常这是分配给此对等端本地接口的内部地址。
公钥 - 来自对等端的 64 位公钥。
如果对等端是另一台 VergeOS 系统,可以使用复制图标从该系统的仪表板中复制此密钥。
预共享密钥(可选) - 可输入以提供额外一层安全性。这允许在所需的公私钥对加密之外再使用对称加密。如果此处输入了预共享密钥,则必须在相关对等端的配置中输入相同的密钥。
允许的 IP - 一个或多个 IP 地址段,采用 CIDR 格式(例如 192.168.0.1/24;10.135.12.65/27;10.10.125.9/29);这些是允许来自此对等端的入站源地址,流量也将路由到这些地址以用于该对等端。
配置防火墙 - 选择决定防火墙规则的自动配置:
站点到站点 - 为站点对等端创建防火墙规则
远程用户 - 为远程用户对等端创建防火墙规则
不创建规则 - 不自动生成任何防火墙规则;所需的防火墙配置必须手动处理。
保持活动 - 默认设置为 0,表示已禁用保持活动。WireGuard 的漫游特性通常可确保可靠的 NAT 穿透,而无需 NAT 长时间保持会话打开;但是,对于必须无限期保持 NAT 会话或有状态防火墙打开的场景,可以设置一个值,以每 x 秒自动发送持续的已验证保持活动包。
自动生成对等端配置
使用此选项会生成一个配置文件,系统会自动检测并填充以下字段:- 端口 - 对等端 IP - 公钥 - 预共享密钥 - 允许的 IP - 此外,Keepalive 值会自动设置为 25。
单击 提交 以保存新的对等端记录。
应用规则:
系统生成的网络规则(例如 NAT、防火墙、路由)不会自动应用。单击 应用规则 左侧菜单以使这些规则生效。
最后更新于
这有帮助吗?