小鸟VPN注册/登录
小鸟VPN
WireGuardPeer配置指南实用配置示例详细操作说
VPN 与加速器

WireGuardPeer配置指南实用配置示例详细操作说

本文围绕WireGuard Peer配置:配置示例说明展开,从实际使用场景出发梳理对等节点配置的全流程,覆盖不同部署场景的实用配置样例、前置校验要求和常见排错思路,帮新手避开WireGuard配置过程中的典型误区,快速完成符合自身需求的隧道搭建。

WireGuard Peer配置的前置准备要求

很多刚接触WireGuard的用户会误以为它是传统VPN架构,有明确的服务端和客户端区分,实际上WireGuard是完全对等的隧道协议,Peer就是两个节点互相在配置文件中定义的对端身份,小鸟没有严格的主从属性,只是我们习惯把拥有固定公网IP、长期在线的节点作为中心接入点。

正式开始配置前需要完成三项基础校验:首先所有需要接入隧道的节点都已经完成WireGuard软件安装,且每个节点都独立生成了专属的公私钥对,私钥仅保存在本地节点绝对不能外泄,公钥可以任意分发到对端节点;其次提前规划隧道使用的虚拟内网网段,确认该网段不会和任意节点的本地局域网段冲突,避免后续出现路由冲突导致网络异常;最后提前确认中心节点的UDP监听端口没有被本地防火墙拦截,小鸟VPN官网对端节点可以正常访问到中心节点的公网地址和对应端口。

站点到站点场景的Peer配置示例

站点到站点是最常见的企业部署场景,需求是打通两个不同物理位置的办公内网,其中A办公点拥有固定公网IP,B办公点使用家用宽带没有独立公网IP,需要通过WireGuard隧道实现两边内网设备的互访。

网络设备:WireGuard Peer配

运维人员正在逐一完成WireGuard Peer配置前的节点校验与部署准备工作

A点的配置文件中,Interface段先填写自身私钥、自定义的UDP监听端口、虚拟内网的节点IP,随后的Peer段填写B点的公钥,AllowedIPs参数填写B点的虚拟节点IP加上B点的整个内网网段,由于B点没有固定公网地址,Endpoint字段可以留空,不需要额外配置其他参数。

B点的配置文件中,Interface段填写自身私钥、同网段下的专属虚拟节点IP,随后的Peer段填写A点的公钥,Endpoint字段填写A点的公网IP加WireGuard监听端口,AllowedIPs参数填写A点的虚拟节点IP加上A点的整个内网网段,小鸟同时开启PersistentKeepalive参数,让处于NAT后的B点定期主动向A点发送心跳包,维持隧道的长连接状态。

两边配置完成后分别执行隧道启动命令,随后调用WireGuard自带的状态查询指令,就能看到Peer的最新握手时间,只要握手记录在有效期内,就说明两个节点的隧道基础连通已经正常。

多移动客户端接入场景的Peer配置注意事项

很多用户部署WireGuard是为了实现远程办公接入,给员工的手机、笔记本等移动设备分配独立的隧道权限,这时候中心节点的Peer配置不能图省事合并多条客户端规则,必须给每个移动客户端单独新增一条Peer记录。

这里的常见误区是不少新手为了减少配置条目,在中心节点的同一条Peer记录里把整个虚拟内网网段都写到AllowedIPs参数下,对应任意一个对端公钥,这种配置会导致所有客户端的流量全部被导向同一个节点,完全无法实现多设备独立接入,正确的做法是每个移动客户端分配一个专属的/32位虚拟IP,中心节点的每条Peer记录里的AllowedIPs仅填写对应客户端的单个虚拟IP。

配置完成后不要直接把全局流量导入隧道,先测试两个节点虚拟IP之间的ping连通性,确认基础隧道没有问题之后,再根据实际需求调整AllowedIPs的覆盖范围,如果需要让客户端的部分流量走隧道,就只把需要走隧道的网段加到AllowedIPs里,避免配置完之后本地路由被全部覆盖,导致设备直接断网无法操作。

Peer配置后的常见故障定位方法

如果配置完成后查询状态看不到Peer的握手记录,首先排查两边的公钥是否填写错误,很多新手会把本端节点的公钥错误填到本端配置的Peer段里,实际上Peer段里填写的公钥必须是对端节点的公钥,本端的公钥不需要出现在自己的配置文件中。

如果握手成功但无法通过隧道访问对端内网,首先检查对端节点的系统IP转发功能是否开启,同时确认对端节点的防火墙规则已经放行虚拟网卡的转发流量,再核对两边Peer段的AllowedIPs参数,确认没有漏写需要互访的内网网段,也没有把本端的内网网段错误写到本端的Peer配置里引发路由环路。

最后需要注意WireGuard的所有Peer配置数据全部保存在本地节点,不会上传到任何第三方服务器,但不要随意把自己的Peer配置文件分享给不信任的第三方,拿到配置文件的节点可以直接接入你的虚拟内网,会带来不必要的内网安全风险。

隐私与安全编辑组
隐私与安全编辑组
内容编辑

介绍浏览器隐私、账号保护与数据传输,区分工具能力和使用边界。

查看更多文章
连接指南

找到适合当前设备的指南

遇到WireGuard公私钥字段混淆相关问题,可从“按配置说明区分字段并重新核对”开始阅读。私钥不能作为排障资料公开发送,需要结合具体环境判断。