小鸟VPN注册/登录
小鸟VPN
WireGuardAllowedIPs参数详解与多场景配
网络加速

WireGuardAllowedIPs参数详解与多场景配

很多刚接触WireGuard的用户最容易混淆的核心参数就是AllowedIPs,不少人遇到的隧道连不上、分流异常、内网访问不通等问题,溯源之后基本都是这个参数的配置逻辑理解错误导致的。本文就结合不同实际运维场景,拆解WireGuard AllowedIPs:配置示例说明的相关规则、操作方法和验证逻辑,帮用户避开常见的配置误区。

AllowedIPs参数的核心运行原理

首先要明确,AllowedIPs不是传统VPN体系里的访问控制白名单,很多新手一开始就对它的功能定位产生了误解。它的第一层核心作用是WireGuard专属路由表的匹配规则,当本地设备发出的目标IP属于AllowedIPs定义的网段时,所有对应流量都会被内核WireGuard模块封装加密,直接转发到对应的绑定对等端。

网络设备:WireGuard Allow

运维人员正在调试VPN相关路由规则,排查隧道连通与分流异常问题

它的第二层作用是对端发来的加密包的源地址校验机制,只有解密之后的内层数据包源IP,属于对端配置项里AllowedIPs定义的网段范围,小鸟这个数据包才会被WireGuard内核模块正常接收放行,从底层规避非法伪造的加密包注入风险。

全流量走WireGuard隧道的基础配置示例

这个场景是最常见的家用外出访问场景,用户希望自己的手机或者笔记本接入家里部署的WireGuard服务器之后,所有上网流量都走家里的宽带出口,访问家里的NAS、监控等设备的同时也使用家庭网络的公网地址。

客户端这边的对等端配置里,AllowedIPs直接填写0.0.0.0/0, ::/0就可以,这个配置代表所有IPv4和IPv6的地址段都匹配规则,设备产生的所有对外访问流量都会走WireGuard隧道转发。

这里要注意服务器端对应这个客户端peer的AllowedIPs配置,VPN加速器不能也填写0.0.0.0/0,而是要填写客户端WireGuard虚拟网卡的专属内网IP,比如10.0.0.2/32,不然服务器的全局路由会出现冲突,导致服务器本身的本地网络访问出现异常。

配置完成之后的验证步骤也很简单,先在客户端执行路由查看命令,确认默认路由指向WireGuard的虚拟网卡,再打开浏览器访问公网IP查询站点,页面显示的公网IP是家庭宽带的出口IP,就说明全流量隧道配置已经生效。

指定网段分流的场景配置示例

很多用户不需要全流量走隧道,只希望访问公司内部的192.168.100.0/24办公网段,还有几个特定的公网业务站点走隧道,剩下的普通上网流量直接用本地网络,这个时候就可以利用AllowedIPs的多网段配置能力实现精确分流。

比如客户端对等端的AllowedIPs配置成192.168.100.0/24, 特定业务公网网段,这样只有访问这两个网段的流量才会走WireGuard隧道,其他流量直接走本地网关,不会产生额外的加密转发开销。这个场景下服务器端对应客户端的AllowedIPs还是只需要填写客户端的虚拟网卡单IP/32就可以,不需要额外添加其他网段,避免路由冲突。

验证的时候可以分别对办公内网的服务器和普通公网站点执行路由追踪操作,前者的转发路径第二跳就会出现WireGuard的虚拟接口地址,后者直接走本地运营商网关,就说明分流规则已经按照预期生效。

跨站点组网的多节点配置注意事项

如果是两个不同城市的办公室用WireGuard搭建站点到站点的组网,两边的本地内网网段分别是192.168.1.0/24和192.168.2.0/24,这个时候两边服务器的peer配置里,AllowedIPs都要把对端的内网真实网段加进去。比如A端服务器的WireGuard配置里,B端对等条目的AllowedIPs要写10.0.0.2/32, 192.168.2.0/24,前者是B端WireGuard虚拟网卡地址,后者是B端下面挂载的整个办公内网段,这样A端下面的设备访问192.168.2.0/24的流量才会正确转发到WireGuard隧道。

这个场景最常见的误区是两边都把AllowedIPs的子网掩码写错,比如把192.168.2.0/24写成192.168.2.0/32,就会导致只有B端服务器本身能被访问,下面挂载的所有内网设备都无法连通,排查的时候可以先查看系统内核路由表有没有生成对应的完整网段路由。

还要注意AllowedIPs的配置原生支持叠加多个不同网段,不需要拆分多个WireGuard配置文件,只要把所有需要走隧道的网段用逗号分隔写全就可以,每次修改完配置记得执行wg-quick down再wg-quick up重载配置,不要直接用wg set命令临时修改,避免运行时配置和持久化文件不同步,重启之后出现配置丢失的问题。

手机连接编辑组
手机连接编辑组
内容编辑

整理 Android 与 iOS 的连接权限、后台运行和网络切换注意事项。

查看更多文章
连接指南

找到适合当前设备的指南

遇到WireGuard公私钥字段混淆相关问题,可从“按配置说明区分字段并重新核对”开始阅读。私钥不能作为排障资料公开发送,需要结合具体环境判断。