WireGuard是一种高效、安全且易于管理的VPN协议,适用于为服务器配置隧道访问,以下是设置WireGuard服务器的详细步骤。
第一步:安装WireGuard
在服务器上安装WireGuard包:
sudo apt-get install wireguard
第二步:配置服务器
编辑/etc/wireguard/wg.conf文件:
sudo nano /etc/wireguard/wg.conf
添加以下配置:
interface wg
listen-port = 518
private-key-path = /etc/wireguard/private-key.pem
dns = 8.8.8.8
# 禁用IP转发(默认启用)
# icmp-allow-all = 0
第三步:生成访问证书
在服务器上运行以下命令生成证书:
sudo wg genkey | sudo tee /etc/wireguard/public-key.pem sudo wg genpeer | sudo tee /etc/wireguard/private-key.pem
第四步:添加用户权限
编辑/etc/wireguard/clients文件:
sudo nano /etc/wireguard/clients
添加一个用户:
[client1]
public-key = /etc/wireguard/clients/client1.pem
endpoint = tcp://服务器IP:518
allowed-ips = 0.../
第五步:启动服务
启动WireGuard服务并设置开机启动:
sudo wg-quick-halt wg sudo systemctl unmask wg-quick@wg.service sudo systemctl enable wg-quick@wg.service
第六步:验证服务
检查服务状态:
sudo systemctl status wg-quick@wg.service
第七步:管理服务器
使用命令管理服务器:
sudo wg show wg sudo wg-quick-allow-client wg <client1>
第八步:优化性能
根据需求调整mtu和硬件加速:
sudo ip link set mtu 138 sudo modprobe --add-mod rfcomm
第九步:安全防护
使用nftables防火墙规则:
sudo iptables -A INPUT -p udp --dport 518 -j ACCEPT sudo ufw allow out 518
第十步:监控和日志
配置日志:
sudo nano /etc/logrotate.d/wireguard
添加配置:
/var/log/wireguard/wg*.log {
daily
size 1M
max 10M
keep 10 days
create
}
注意事项:
- 确保服务器的安全性,定期更新密码和软件。
- 使用强密码保护私有密钥文件。
- 监控网络连接,防止被滥用。
通过以上步骤,您可以成功配置和管理一个高效的WireGuard服务器,满足企业和个人用户的需求。









