-
IP配置:
- 服务器IP地址:设置为静态IP,如
168.1.1。 - 子网掩码:设置为
255.255.。 - 网关IP:设为路由器的IP地址,如
168.1.2。
- 服务器IP地址:设置为静态IP,如
-
防火墙设置:
- 允许应用:开启DNS(端口53)和NTP(端口123)。
- 开放端口:设置HTTP(80)、HTTPS(443)和其他必要端口。
- 防火墙策略:允许建立连接,拒绝其他访问,开启状态追踪。
- 防火墙规则:
iptables -A INPUT -p tcp --dport 80 -j ACCEPT iptables -A INPUT -p tcp --dport 443 -j ACCEPT iptables -A INPUT -p udp --dport 53 -j ACCEPT iptables -A INPUT -p udp --dport 123 -j ACCEPT iptables -A FORWARD -j ACCEPT iptables -t nat -A POSTROUTING -j MASQUERADE
-
DNS和NTP设置:
- DNS配置:在
/etc/named.conf中添加记录,启动服务。 - NTP配置:配置NTP服务器或客户端,确保时间同步。
- DNS配置:在
-
网络接口配置:
- 创建TUN接口:
ip link add name wg type wirespace ip link set wg mtu 150
- 设置接口属性:
ip address add 192.168.2.1/24 dev wg ip route add 0.../ via 192.168.1.2 dev wg
- 创建TUN接口:
-
WireGuard核心配置:
- 生成密钥:使用
wg genkey生成密钥。 - 配置接口:
wg-quick --server --listen --ван static 192.168.2.1/24
- 客户端连接:
wg-quick join <peer_ip>:<peer_port>
- 生成密钥:使用
-
路由设置:
- 路由表:
ip route add 0.../ via 192.168.1.2
- 默认网关:设置为网关IP。
- 路由表:
-
优化和监控:
- 调整MTU:根据网络情况调整。
- 日志监控:配置日志服务器收集防火墙和 WireGuard 日志。
- 性能调优:设置吞吐量和队列大小。
-
测试与验证:
- 连接测试:使用
wg show查看状态,ping另一端IP。 - 防火墙检查:确保所有必要端口开放,规则正确。
- 流量监控:使用工具如
tcpdump监控流量。
- 连接测试:使用
通过以上步骤,可以配置并验证一个安全的WireGuard网络,确保数据传输的安全性和稳定性。









