安装 WireGuard 服务器
操作系统选择
- Debian/Ubuntu:推荐用于其丰富的软件包。
- Fedora/CentOS:适合企业环境,包管理器易用。
- macOS:使用 Homebrew 安装 WireGuard。
安装步骤
- 更新包列表:
sudo apt update
- 安装必要软件包:
sudo apt install wireguard
- 启用并加载 WireGuard 服务:
sudo systemctl unmask wireguard sudo systemctl enable wireguard sudo systemctl start wireguard
配置 WireGuard 服务器
生成服务器密钥
运行以下命令生成新的密钥文件:
wgagenode /path/to/private-key.pem
将 private-key.pem 导入服务器:
ssh-copy-id -i private-key.pem user@server_ip
配置服务器接口
- 创建新的 WireGuard 接口:
wg create wg
- 设置接口属性:
wg set wg listen-port=119 wg set wg private-key-file=/path/to/private-key.pem
- 设置接口IP和掩码:
wg set wg address=192.168.1.1/24
- 启用IP转发:
echo 'post-up "WG-Quick /run/wg/wg" && iptables -A FORWARD -i wg -j ACCEPT && iptables -A FORWARD -o eth -j ACCEPT' >> /etc/wg/wg.conf
- 保存并应用配置:
wg save wg
客户端连接
安装客户端
在每个客户端设备上:
sudo apt install wg-quick
连接到服务器
- 连接命令:
wg-quick connect server_ip:119
- 验证连接:
wg show
- 设置DNS选项(可选):
wg-quick set server_ip:192.168.1.1:119 DNS 192.168.1.1
管理服务器
查看接口状态
查看接口详情:
wg show wg
查看连接状态:
wg show peer
监控性能
使用 htop 查看资源使用情况:
htop
监控网络流量:
ss -n | grep -c 119
日志管理
查看服务日志:
journalctl -u wireguard
设置为每天备份日志:
sudo systemctl edit wireguard Add: [Service] LogRateLimitIntervalSec= 保存并退出编辑模式,重启服务: sudo systemctl restart wireguard 创建自动备份脚本: echo "#!/bin/sh" > /etc/periodic/daily/wg-backup.sh echo "wg show all | grep -c 'Peer: 10.10.10.10'" >> /etc/periodic/daily/wg-backup.sh chmod +x /etc/periodic/daily/wg-backup.sh crontab -e @daily /etc/periodic/daily/wg-backup.sh
安全措施
软件更新
自动更新:
sudo apt install unattended-upgrades sudo systemctl enable --now unattended-upgrades
强密码策略
设置强密码:
sudo passwd root
启用防火墙:
sudo ufw enable
密钥管理
限制权限:
chmod 600 /etc/wg/private-key.pem
性能优化
MTU 和 fragment
设置 MTU:
wg set wg mtu 128 wg set wg fragment 1024
端口转发
配置iptables:
sudo iptables -A FORWARD -i wg -o eth -m state --state RELATED,ESTABLISHED -j ACCEPT sudo iptables -A FORWARD -i eth -o wg -m state --state RELATED,ESTABLISHED -j ACCEPT
监控与故障排除
使用监控工具
部署 Prometheus 和 Grafana 监控服务器性能和连接状态。
日志分析
使用 ELK Stack 分析 WireGuard 服务日志。
网络故障排除
使用 tcpdump 捕获网络流量:
tcpdump -i wg
扩展功能
多点共享
允许多点共享:
wg set wg allow-shared-ips true
策略路由
限制客户端访问子网:
wg set wg route-allowed 0.../
备份与恢复
定期备份配置
使用 rsync 备份配置文件:
rsync -av /etc/wg/ backup_server:/path/to/wg_backup
恢复配置
从备份文件恢复:
rsync --delete /path/to/wg_backup/ /etc/wg/
高级优化
性能测试
测试VPN速度:
iperf3 -p 119
负载均衡
使用 iptables 或 networkd 分配IP地址。
通过以上步骤,您可以系统地设置和管理 WireGuard 服务器,确保其安全、稳定和高效运行,定期维护和监控是关键,确保服务器性能和用户体验。









