本文围绕WireGuard Peer配置:配置示例说明展开,从实际使用场景出发梳理对等节点配置的全流程,覆盖不同部署场景的实用配置样例、前置校验要求和常见排错思路,帮新手避开WireGuard配置过程中的典型误区,快速完成符合自身需求的隧道搭建。
WireGuard Peer配置的前置准备要求
很多刚接触WireGuard的用户会误以为它是传统VPN架构,有明确的服务端和客户端区分,实际上WireGuard是完全对等的隧道协议,Peer就是两个节点互相在配置文件中定义的对端身份,小鸟没有严格的主从属性,只是我们习惯把拥有固定公网IP、长期在线的节点作为中心接入点。
正式开始配置前需要完成三项基础校验:首先所有需要接入隧道的节点都已经完成WireGuard软件安装,且每个节点都独立生成了专属的公私钥对,私钥仅保存在本地节点绝对不能外泄,公钥可以任意分发到对端节点;其次提前规划隧道使用的虚拟内网网段,确认该网段不会和任意节点的本地局域网段冲突,避免后续出现路由冲突导致网络异常;最后提前确认中心节点的UDP监听端口没有被本地防火墙拦截,小鸟VPN官网对端节点可以正常访问到中心节点的公网地址和对应端口。
站点到站点场景的Peer配置示例
站点到站点是最常见的企业部署场景,需求是打通两个不同物理位置的办公内网,其中A办公点拥有固定公网IP,B办公点使用家用宽带没有独立公网IP,需要通过WireGuard隧道实现两边内网设备的互访。

运维人员正在逐一完成WireGuard Peer配置前的节点校验与部署准备工作
A点的配置文件中,Interface段先填写自身私钥、自定义的UDP监听端口、虚拟内网的节点IP,随后的Peer段填写B点的公钥,AllowedIPs参数填写B点的虚拟节点IP加上B点的整个内网网段,由于B点没有固定公网地址,Endpoint字段可以留空,不需要额外配置其他参数。
B点的配置文件中,Interface段填写自身私钥、同网段下的专属虚拟节点IP,随后的Peer段填写A点的公钥,Endpoint字段填写A点的公网IP加WireGuard监听端口,AllowedIPs参数填写A点的虚拟节点IP加上A点的整个内网网段,小鸟同时开启PersistentKeepalive参数,让处于NAT后的B点定期主动向A点发送心跳包,维持隧道的长连接状态。
两边配置完成后分别执行隧道启动命令,随后调用WireGuard自带的状态查询指令,就能看到Peer的最新握手时间,只要握手记录在有效期内,就说明两个节点的隧道基础连通已经正常。
多移动客户端接入场景的Peer配置注意事项
很多用户部署WireGuard是为了实现远程办公接入,给员工的手机、笔记本等移动设备分配独立的隧道权限,这时候中心节点的Peer配置不能图省事合并多条客户端规则,必须给每个移动客户端单独新增一条Peer记录。
这里的常见误区是不少新手为了减少配置条目,在中心节点的同一条Peer记录里把整个虚拟内网网段都写到AllowedIPs参数下,对应任意一个对端公钥,这种配置会导致所有客户端的流量全部被导向同一个节点,完全无法实现多设备独立接入,正确的做法是每个移动客户端分配一个专属的/32位虚拟IP,中心节点的每条Peer记录里的AllowedIPs仅填写对应客户端的单个虚拟IP。
配置完成后不要直接把全局流量导入隧道,先测试两个节点虚拟IP之间的ping连通性,确认基础隧道没有问题之后,再根据实际需求调整AllowedIPs的覆盖范围,如果需要让客户端的部分流量走隧道,就只把需要走隧道的网段加到AllowedIPs里,避免配置完之后本地路由被全部覆盖,导致设备直接断网无法操作。
Peer配置后的常见故障定位方法
如果配置完成后查询状态看不到Peer的握手记录,首先排查两边的公钥是否填写错误,很多新手会把本端节点的公钥错误填到本端配置的Peer段里,实际上Peer段里填写的公钥必须是对端节点的公钥,本端的公钥不需要出现在自己的配置文件中。
如果握手成功但无法通过隧道访问对端内网,首先检查对端节点的系统IP转发功能是否开启,同时确认对端节点的防火墙规则已经放行虚拟网卡的转发流量,再核对两边Peer段的AllowedIPs参数,确认没有漏写需要互访的内网网段,也没有把本端的内网网段错误写到本端的Peer配置里引发路由环路。
最后需要注意WireGuard的所有Peer配置数据全部保存在本地节点,不会上传到任何第三方服务器,但不要随意把自己的Peer配置文件分享给不信任的第三方,拿到配置文件的节点可以直接接入你的虚拟内网,会带来不必要的内网安全风险。
小鸟VPN 


