安装WireGuard
在服务器上安装WireGuard
-
克隆源代码仓库
git clone https://git.zx2c3.com/wireguard/wireguard.git cd wireguard
或者使用HTTPS:
git clone https://github.com/wireguard/wireguard.git cd wireguard
-
编译源代码
make -C src
或者:
cd src make
-
安装依赖(Linux/MacOS)
- 在Linux上:
sudo apt-get install -y make gcc libcap2 libcap-dev
- 在MacOS上:
使用Homebrew安装工具:
brew install make gcc libcap2 libcap-dev
- 在Linux上:
-
安装WireGuard(服务器使用)
sudo make install
配置WireGuard服务器
生成密钥对
-
生成私钥文件
wg gen-key
私钥文件保存为
private-key.pem。 -
生成服务器的公钥文件
wg gen-public-key | tee public-key.pub
配置服务器
-
创建服务器配置文件
wgconfig -S <接口名> -s <服务器IP> -p <服务器端口>
或者手动编辑
/etc/wireguard/wg.conf:sudo nano /etc/wireguard/wg.conf ```示例: ```ini [Interface] Address = 192.168.1.1/24 Port = 518 MTU = 150 ListenPort = 518 [Peer] AllowedIPs = 0.../ PeerIP = <客户端IP> PeerPort = <客户端端口> PersistentKeepalive = 10
-
启动服务器
wgserver <接口名> --listen-port <端口>
示例:
wgserver wg --listen-port 518
配置客户端
生成客户端密钥文件
-
生成私钥文件
wg gen-key
私钥文件保存为
client-private-key.pem。 -
生成客户端配置文件
wg-quick-hack <接口名> <服务器IP> <服务器端口>
或者手动创建
/etc/wireguard/wg.conf:sudo nano /etc/wireguard/wg.conf ```示例: ```ini [Interface] PrivateKeyFile = /path/to/client-private-key.pem DNS = 8.8.8.8 [Peer] AllowedIPs = 0.../ PeerIP = 192.168.1.1 PeerPort = 518
测试连接
-
查看服务器状态
wg show
-
查看客户端状态
wg show <客户端接口名>
-
测试数据传输
- 使用ping测试延迟:
ping 192.168.1.1
- 测试带宽(例如iperf):
iperf -p 518 -c 10
- 使用ping测试延迟:
管理配置文件
- 备份文件:定期备份私钥文件和配置文件,确保安全。
- 日志管理:检查服务器日志,处理异常情况:
sudo journalctl -u wg-quick@wg -b
优化和故障排除
- 调整MTU和前缀长度:确保MTU设置正确,前缀长度为24。
- 内核参数优化:
echo 1 > /proc/sys/net/ipv4/ip_forward echo 1 > /proc/sys/net/ipv6/ip_forward
- 性能监控:使用工具如
iperf或mtr测试性能。
安全措施
- 权限设置:确保私钥文件权限为只读。
- 防火墙规则:限制管理访问,防止未授权访问:
sudo ufw allow out 518
文档与支持
- 参考文档:WireGuard官方文档和社区资源。
- 社区支持:在WireGuard论坛或GitHub问题寻求帮助。
定期更新
- 软件更新:定期更新WireGuard以获得最新安全补丁和性能改进。
- 配置检查:确保配置文件与最新版本兼容。
通过以上步骤,您可以顺利配置并管理WireGuard网络,确保安全、高效和稳定。




