确保你已经安装了一个支持的操作系统,这里以 Ubuntu 为例:
sudo apt update && sudo apt upgrade -y
安装必要软件包
安装网络相关的工具和系统管理工具:
sudo apt install net-tools netcat-openbsd software-properties-common
安装 WireGuard
安装 WireGuard 包括 wireguard 和 wireguard-tools:
sudo apt install wireguard wireguard-tools
生成 WireGuard 秘钥
为服务器生成新密钥:
sudo wg genkey
将生成的密钥保存在一个安全的位置,建议保存为文件:
sudo wg genkey > /etc/wireguard/private-key sudo chown root:root /etc/wireguard/private-key
设置 WireGuard 服务器接口
创建接口并设置服务器模式:
sudo wg-quick-set wg mode server sudo wg-quick-set wg private-key /etc/wireguard/private-key sudo wg-quick-set wg listen-port 518 sudo wg-quick-set wg default-forward sudo wg-quick-set wg allow-ips
启用默认网关
确保服务器的默认网关被启用:
sudo wg-quick-set wg default-gateway
检查 WireGuard 服务器状态
确认接口是否正确配置并运行:
sudo wg show wg
安装 WireGuard 客户端(在另一台设备)
在需要连接的设备上安装 WireGuard:
sudo apt install wireguard
配置 WireGuard 客户端
创建配置文件(/etc/wireguard/wg.conf):
sudo nano /etc/wireguard/wg.conf
[Interface] PrivateKey = /path/to/server/private-key Address = 192.168.1.1/24 Port = 518 [Peer] AllowedIPs = 0.../ Endpoint = server.ip.address:518
将 server.ip.address 替换为服务器的公网 IP 或内部 IP。
连接 WireGuard 客户端
在客户端上运行:
sudo wg-quick-connect server.ip.address:518
验证客户端连接
检查连接状态:
sudo wg show wg
最佳实践
- 强密码:使用强密码保护私钥文件。
- 定期更新:定期备份配置文件和密钥。
- 防火墙:确保防火墙开放了 WireGuard 端口(如 518)。
- 权限管理:限制非管理员用户访问 WireGuard 服务。
故障排除
- 权限问题:如果权限错误,检查文件和目录权限。
- 端口问题:确保防火墙允许端口 518。
- 密钥错误:检查配置文件是否正确引用私钥文件。
维护命令
- 启动服务:
sudo systemctl start wg-quick@wg
- 停止服务:
sudo systemctl stop wg-quick@wg
- 重启服务:
sudo systemctl restart wg-quick@wg
通过以上步骤,你应该能够成功搭建一个功能正常的 WireGuard 服务器,并为客户端设备提供安全的 VPN 连接,确保遵守网络安全最佳实践,保持服务器的安全性和可靠性。









