WireGuard 是一个现代化的关键网关协议,提供了一个安全、简单且高性能的 VPN 网关,以下是配置 WireGuard 服务器的步骤:
安装 WireGuard
在 Ubuntu/Debian 系统中安装 WireGuard:
sudo apt update && sudo apt install -y wireguard
在 CentOS/RHEL 系统中安装 WireGuard:
sudo yum install -y wireguard
WireGuard 已经包含了所有必要的依赖项,无需额外安装。
生成 WireGuard 密钥
运行以下命令为 WireGuard 服务器生成一个新的密钥:
wg genkey
这将为服务器生成一个新的密钥文件,位于 ~/.wg/ 目录。
配置 WireGuard 服务器
编辑 WireGuard 的配置文件:
sudo nano /etc/wg/wg.conf
public-key-file:服务器的公钥文件路径。private-key-file:服务器的私钥文件路径。listen-port:服务器监听的端口。allowed-ips:允许通过服务器的 IP 或子网。
[interface] listen-port = 518 private-key-file = /etc/wg/private-key public-key-file = /etc/wg/public-key allowed-ips = 0.../24
设置私钥和公钥文件
将生成的密钥文件重命名为 private-key 和 public-key:
sudo mv ~/.wg/private-key /etc/wg/private-key sudo mv ~/.wg/public-key /etc/wg/public-key
设置文件权限:
sudo chmod 600 /etc/wg/private-key sudo chmod 600 /etc/wg/public-key
启动 WireGuard 服务
启动 WireGuard 服务:
sudo systemctl start wg-quick@wg.service
设置服务为自动启动:
sudo systemctl enable wg-quick@wg.service
连接 WireGuard 服务器
在客户端运行以下命令连接到服务器:
sudo wg-quick join <服务器的IP或域名>
验证配置
检查 WireGuard 服务状态:
sudo systemctl status wg-quick@wg.service
查看服务器的公钥和监听状态:
# 查看监听状态 sudo wg show wg
安全设置
- 强密码:确保私钥文件的权限为 600。
- 防火墙:允许 WireGuard 服务通过防火墙:
sudo ufw allow out 518
性能优化
- IP 转换:使用
--ipv4或--ipv6选项根据需要选择:sudo wg-quick join --ipv4 <服务器IP> 或 --ipv6 <服务器IP>
- 内核参数:优化内核参数以提高性能:
sudo sysctl -w net.ipv4.ip_forward=1 sudo sysctl -w net.ipv6.ip_forward=1 sudo sysctl -w net.multiplex=1
故障排除
- 依赖项错误:确保安装了所有依赖项。
- 权限问题:检查密钥文件的权限。
- 防火墙问题:确保防火墙允许 WireGuard 服务通过。
通过以上步骤,您可以轻松配置并管理 WireGuard 服务器,如果有任何问题,可以查阅 WireGuard 官方文档 或在社区求助。








