VPN 基础

WireGuardPeer配置教程实用配置示例详细说明

本文围绕WireGuard Peer配置:配置示例说明核心内容,结合家庭旁路由和远程办公主机的常见组网场景,拆解可直接复用的Peer配置逻辑,所有操作均基于WireGuard官方开源版本实现,不会涉及未公开的自定义功能,所有验证步骤都可在普通x86主机、树莓派以及支持WireGuard的路由器设备上复现,帮助用户理清Peer段各个参数的对应关系,避免参数错配导致的连通性问题。

配置前的必要前提检查

在开始编辑Peer配置项之前,首先要确认两端的WireGuard基础服务已经正常安装完成,两端都已经生成好对应的公钥、私钥对,不要把本端私钥泄露给任何其他节点,也不要把对端公钥填成本端公钥,ProtonVPN这是最容易触发连通失败的低级错误。

同时要确认作为服务端的节点拥有可被访问的公网IP,或者至少已经在前置路由器上做好了WireGuard监听端口的UDP端口映射,防火墙规则已经放通对应UDP端口的入站流量,不要把TCP端口映射给WireGuard使用,WireGuard本身仅基于UDP协议传输,TCP映射会直接导致握手失败。

网络设备:WireGuard Peer配(ProtonVPN)

家庭与远程办公场景下的WireGuard组网调试实操环境

典型双端Peer配置示例拆解

我们以家庭侧的WireGuard网关作为服务端,远程办公的笔记本作为客户端来做示例说明,服务端的主配置文件中,自身的Interface段已经配置好监听端口、私钥、虚拟网卡内网段地址,接下来要添加的Peer段就是专门给远程笔记本预留的授权规则。

服务端的Peer配置项需要填入的内容包括,远程笔记本的公钥、预共享密钥(可选)、允许接入的虚拟IP地址段,这里的AllowedIPs要精准填写给远程笔记本分配的单个虚拟IP,不要填过大的网段避免路由冲突,PersistentKeepalive选项在客户端处于NAT内网的场景下可以设置为开启,不需要在公网侧的服务端配置这个参数。

对应远程笔记本侧的WireGuard配置里,Interface段填写自身的私钥、免费梯子推荐刚才服务端Peer段里预留的虚拟IP地址,然后添加的Peer段对应的就是家庭侧服务端的公钥,Endpoint字段填写服务端的公网IP加监听端口,AllowedIPs字段可以填写你希望走VPN隧道的目标网段,比如家庭内网的整个子网段,或者0.0.0.0/0把所有流量都导入隧道,根据自身隐私访问需求调整即可。

配置生效后的连通性验证步骤

两端的配置文件修改保存完成后,先执行wg-quick down wg0再执行wg-quick up wg0重启服务,不要直接用reboot重启设备,先在当前会话下确认配置没有语法错误,避免设备重启后WireGuard服务启动失败无法远程管理。

执行wg show命令查看两端的Peer状态,正常情况下如果握手成功,对端的Peer条目后面会显示最近的握手时间,此时可以从远程笔记本ping服务端虚拟网卡的IP地址,再尝试ping家庭内网里其他同网段的设备,确认路由转发规则正常生效。

常见Peer配置误区与故障定位

很多用户配置Peer的时候容易把两端的AllowedIPs参数填反,服务端的AllowedIPs是用来标记对端节点对应的虚拟地址,客户端的AllowedIPs是用来指定哪些流量要走隧道,参数的作用逻辑完全不同,错配之后要么隧道完全不通,要么出现莫名的路由环路。

如果长时间看不到Peer握手成功的提示,ProtonVPN可以先在客户端侧用nc工具测试服务端的UDP端口是否可达,排除中间运营商或者防火墙拦截UDP流量的可能性,再核对两端的公钥是否互相匹配,预共享密钥如果开启的话也要确认两端填写的内容完全一致,任何一个字符错漏都会导致握手无法完成。

部分用户为了多设备接入,会在服务端的Peer段重复添加同一个公钥的不同条目,这种操作会直接导致WireGuard服务加载配置失败,每个Peer的公钥在同一个配置文件里只能出现一次,多设备接入需要为每台设备生成独立的密钥对,分别添加独立的Peer配置条目。

手机连接编辑组(ProtonVPN)
手机连接编辑组
内容编辑

整理 Android 与 iOS 的连接权限、后台运行和网络切换注意事项。

查看更多文章
连接指南

找到适合当前设备的指南

遇到手机扫码导入VPN配置相关问题,可从“仅从可信渠道导入,核对服务器和身份信息后测试”开始阅读。含密钥的二维码不能当作普通图片公开分享,需要结合具体环境判断。