WireGuard是具有最新加密技术的现代VPN(虚拟专用网)技术。 与IPsec和 OpenVPN 等其他类似解决方案相比,WireGuard更快,更易于配置且性能更高。 它是一个跨平台,几乎可以在任何地方运行,包括Linux,Windows,Android和macOS。 Wireguard是对等VPN。 它不使用客户端-服务器模型。 根据其配置,对等方可以充当传统的服务器或客户端。

WireGuard 通过在充当隧道Tunnel的每个对等设备上创建网络接口来工作。 对等方通过交换和验证公共密钥(类似于SSH模型)来相互认证。 公钥与隧道Tunnel中允许的IP地址列表进行映射。 VPN流量封装在UDP中。

在本教程中,我们将在充当VPN服务器的Ubuntu 18.04计算机上设置WireGuard。 我们还将向您展示如何将WireGuard配置为客户端。 客户端的流量将通过Ubuntu 18.04服务器路由。

此设置可用于防御中间人攻击,匿名浏览网络,绕过受地域限制的内容或在远程工作时允许您的同事安全连接到公司网络。

先决条件

您需要一台Ubuntu 18.04服务器,您可以使用 sudo权限以root身份或帐户访问。

设置WireGuard服务器

在本部分中,我们将在Wireless计算机上安装WireGuard并将其设置为充当服务器。 我们还将配置该系统以通过它路由客户端的流量。

在Ubuntu 18.04上安装WireGuard

WireGuard包含在默认的Ubuntu存储库中。 要安装它,请运行以下命令:

sudo apt update

WireGuard作为内核模块运行,该模块被编译为DKMS模块。 成功后,您将看到以下输出:

wireguard:
Running module version sanity check.
 - Original module
   - No original module exists within this kernel
 - Installation
   - Installing to /lib/modules/4.15.0-88-generic/updates/dkms/

depmod...

DKMS: install completed.

更新内核时,将针对新内核编译WireGuard模块。

配置WireGuard

WireGuard随附两个名为wgwg-quick的命令行工具,可用于配置和管理WireGuard接口。

运行以下命令以生成公钥和私钥:

wg genkey | sudo tee /etc/wireguard/privatekey | wg pubkey | sudo tee /etc/wireguard/publickey

文件将在/etc/wireguard目录中生成。 您可以使用 cat less 查看文件。 私钥永远不应与任何人共享。

现在已生成密钥,我们需要配置将路由VPN流量的隧道Tunnel设备。

可以使用 ip wg从命令行设置设备,也可以使用文本编辑器创建配置文件。

创建一个名为wg0.conf的新文件,并添加以下内容:

sudo nano /etc/wireguard/wg0.conf

/etc/wireguard/wg0.conf

[Interface]
Address = 10.0.0.1/24
SaveConfig = true
ListenPort = 51820
PrivateKey = SERVER_PRIVATE_KEY
PostUp = iptables -A FORWARD -i %i -j ACCEPT; iptables -t nat -A POSTROUTING -o ens3 -j MASQUERADE
PostDown = iptables -D FORWARD -i %i -j ACCEPT; iptables -t nat -D POSTROUTING -o ens3 -j MASQUERADE

该接口可以命名为任何名称,但是建议使用诸如include wg0wgvpn0之类的名称。接口部分中的设置具有以下含义:

  • Address-wg0接口的v4或v6 IP地址的逗号分隔列表。使用保留给专用网络的范围内的IP(10.0.0.0/8、172.16.0.0/12或192.168.0.0/16)。
  • ListenPort-监听端口将接受WireGuard传入的连接。
  • PrivateKey-由wg genkey命令生成的私钥。 (要查看运行的文件的内容:sudo cat /etc/wireguard/privatekey
  • SaveConfig-设置为true时,接口关闭时将当前状态保存到配置文件中。
  • PostUp-在启动接口之前执行的命令或脚本。在此示例中,我们使用iptables启用伪装。这将使流量离开服务器,使VPN客户端可以访问Internet。

请确保在-A POSTROUTING之后替换ens3以匹配您的公共网络接口的名称。您可以通过运行以下命令轻松找到接口:

ip -o -4 route show to default | awk '{print $5}'

PostDown-在关闭接口之前执行的命令或脚本。接口关闭后,iptables规则将被删除。

wg0.confprivatekey文件对普通用户而言不可读。 使用 chmod 将权限设置为600

sudo chmod 600 /etc/wireguard/{privatekey,wg0.conf}

完成后,使用配置文件中指定的属性打开wg0接口:

sudo wg-quick up wg0

该命令将产生类似于以下内容的输出:

[#] ip link add wg0 type wireguard
[#] wg setconf wg0 /dev/fd/63
[#] ip -4 address add 10.0.0.1/24 dev wg0
[#] ip link set mtu 1420 up dev wg0
[#] iptables -A FORWARD -i wg0 -j ACCEPT; iptables -t nat -A POSTROUTING -o ens3 -j MASQUERADE

运行wg show wg0检查接口状态和配置:

sudo wg show wg0
interface: wg0
  public key: r3imyh3MCYggaZACmkx+CxlD6uAmICI8pe/PGq8+qCg=
  private key: (hidden)
  listening port: 51820

您也可以运行ip a show wg0来验证接口状态:

ip a show wg0
4: wg0: <POINTOPOINT,NOARP,UP,LOWER_UP> mtu 1420 qdisc noqueue state UNKNOWN group default qlen 1000
    link/none 
    inet 10.0.0.1/24 scope global wg0
       valid_lft forever preferred_lft forever

要在启动时启用WireGuard接口,请运行以下命令:

sudo systemctl enable wg-quick@wg0

服务器网络和防火墙配置

要使NAT正常工作,我们需要启用IP转发。 打开/etc/sysctl.conf文件,然后添加或取消注释以下行:

sudo nano /etc/sysctl.conf

/etc/sysctl.conf

net.ipv4.ip_forward=1

保存文件并应用更改:

sudo sysctl -p
net.ipv4.ip_forward = 1

如果您正在使用UFW管理防火墙,则需要在端口51820上打开UDP流量:

sudo ufw allow 51820/udp

就这样。 已设置将充当服务器的Ubuntu对等服务器。

Linux和macOS客户端设置

有关所有受支持平台的安装说明,请访问 https://wireguard.com/install/ 。 在Linux系统上,可以使用分发软件包管理器来安装软件包,而在macOS上,可以使用brew安装软件包。 安装WireGuard后,请按照以下步骤配置客户端设备。

设置Linux和macOS客户端的过程几乎与服务器相同。 首先生成公钥和私钥:

wg genkey | sudo tee /etc/wireguard/privatekey | wg pubkey | sudo tee /etc/wireguard/publickey

创建文件wg0.conf并添加以下内容:

sudo nano /etc/wireguard/wg0.conf

/etc/wireguard/wg0.conf

[Interface]
PrivateKey = CLIENT_PRIVATE_KEY
Address = 10.0.0.2/24


[Peer]
PublicKey = SERVER_PUBLIC_KEY
Endpoint = SERVER_IP_ADDRESS:51820
AllowedIPs = 0.0.0.0/0

接口部分中的设置与设置服务器时的含义相同:

  • Address-wg0接口的v4或v6 IP地址的逗号分隔列表。
  • PrivateKey-要查看客户端计算机上文件的内容,请运行:sudo cat /etc/wireguard/privatekey

对等部分包含以下字段:

  • PublicKey-您要连接的对等方的公共密钥。 (服务器/etc/wireguard/publickey文件的内容。)
  • 端点-您要连接的对等方的IP或主机名,后跟冒号,然后是远程对等方在其上侦听的端口号。
  • AllowedIP-逗号分隔的v4或v6 IP地址列表,允许从该对等方进入的流量,并将该对等体向外的流量定向到该列表。 我们使用0.0.0.0/0是因为我们正在路由流量,并希望服务器对等方发送具有任何源IP的数据包。

如果您需要配置其他客户端,只需使用其他专用IP地址重复相同的步骤即可。

Windows客户端安装程序

WireGuard网站。下载并安装Windows msi软件包。

安装完成后,打开WireGuard应用程序,然后单击“添加隧道Tunnel”;

“正在添加空隧道Tunnel……”:

将自动创建一个公钥对,并将其显示在屏幕上。

输入隧道Tunnel的名称,然后按如下所示编辑配置:

[Interface]
PrivateKey = CLIENT_PRIVATE_KEY
Address = 10.0.0.2/24


[Peer]
PublicKey = SERVER_PUBLIC_KEY
Endpoint = SERVER_IP_ADDRESS:51820
AllowedIPs = 0.0.0.0/0

在接口部分,添加新行以定义客户端隧道Tunnel地址。

在对等部分中添加以下字段:

  • PublicKey-Ubuntu服务器的公共密钥(/etc/wireguard/publickey文件)。
  • Endpoint-Ubuntu服务器的IP地址,后跟冒号和WireGuard端口(51820)。
  • 允许的IP-0.0.0.0/0

完成后,单击“保存”按钮。

将客户端对等方添加到服务器中

最后一步是向服务器添加客户端公钥和IP地址:

sudo wg set wg0 peer CLIENT_PUBLIC_KEY allowed-ips 10.0.0.2

请确保使用在客户端计算机上生成的公钥(sudo cat /etc/wireguard/publickey)更改CLIENT_PUBLIC_KEY,并调整客户端IP地址(如果不同)。 Windows用户可以从WireGuard应用程序复制公钥。

完成后,返回客户端计算机并打开隧道Tunnel接口。

Linux和macOS客户端

在Linux客户端上,运行以下命令以打开界面:

sudo wg-quick up wg0

现在,您应该连接到Ubuntu服务器,并且来自客户端计算机的流量应通过该服务器进行路由。 您可以使用以下方法检查连接:

sudo wg
interface: wg0
  public key: sZThYo/0oECwzUsIKTa6LYXLhk+Jb/nqK4kCCP2pyFg=
  private key: (hidden)
  listening port: 48052
  fwmark: 0xca6c

peer: r3imyh3MCYggaZACmkx+CxlD6uAmICI8pe/PGq8+qCg=
  endpoint: XXX.XXX.XXX.XXX:51820
  allowed ips: 0.0.0.0/0
  latest handshake: 1 minute, 22 seconds ago
  transfer: 58.43 KiB received, 70.82 KiB sent

您也可以打开浏览器,键入“ what is my ip”,然后您应该会看到您的Ubuntu服务器IP地址。

要停止隧道Tunnel,请关闭wg0界面:

sudo wg-quick down wg0

Windows客户端

如果您在Windows上安装了WireGuard,请单击“激活”按钮。 连接对等体后,隧道Tunnel状态将更改为“活动”:

结论

我们向您展示了如何在Ubuntu 18.04计算机上安装WireGuard并将其配置为VPN服务器。 通过此设置,您可以通过保持Tunnel数据不公开来匿名上网。

如果您遇到任何问题,请随时发表评论。