VPN 基础

WireGuardPeer配置客户端与服务端配合设置实操


WireGuardPeer配置客户端与服务端配合设置实操

很多用户初次部署WireGuard隧道时,经常遇到两边配置看起来都没问题但始终无法握手、连通后路由异常的问题,核心原因大多是没有理清Peer条目在客户端和服务端的对应配合规则,本文基于家用旁路由作为服务端、移动手机作为外出客户端的真实场景,一步步拆解WireGuard Peer配置的实操逻辑,覆盖配置前提、分步设置、验证方法和常见错位问题排查,不需要额外的第三方工具就能完成稳定的隧道搭建。

Peer互认的底层配置前提

WireGuard的Peer设计没有传统VPN的中心化认证节点逻辑,服务端和客户端的身份是对等的,猎豹VPN两边本地存储的Peer条目本质是提前录入的信任对端的身份凭证,不存在强制的主从属性,很多新手混淆配置位置,就是默认把服务端当成了唯一的认证发起方,忽略了两边都要主动录入对端身份的核心规则。

本次实操的前置准备非常简单,服务端为运行在家庭内网的x86旁路由,提前生成好自身的公钥私钥对,在家庭主路由上把WireGuard使用的UDP端口做好端口映射,指向旁路由的本地地址;客户端为日常外出使用的智能手机,同样提前生成独立的公钥私钥对,不需要提前申请额外的认证证书,所有配置都可以在本地完成。

服务端侧Peer条目的配置规范

打开旁路由上的WireGuard配置文件,先确认服务端自身的基础参数已经设置完成,包括服务端私钥、本地监听的UDP端口、虚拟隧道网段的网关地址,接下来新增的Peer条目,专门用来录入手机客户端的身份信息。

网络设备:WireGuard Peer配

家用旁路由服务端与手机客户端跨网搭建WireGuard隧道的实操部署场景

这个Peer条目里的三个核心参数不能出错,首先公钥字段必须粘贴手机客户端生成的公钥,不能填入服务端自身的公钥,其次AllowedIPs字段只需要填入分配给这台手机的专属虚拟IP,后缀要加/32掩码,不要直接写整个虚拟网段的大网段规则,避免后续多设备接入时出现路由回包冲突。

配置完成后保存配置文件,重启WireGuard服务,在旁路由的命令行界面执行wg show命令,就能看到刚录入的客户端Peer条目已经正常加载,没有出现参数格式错误的提示,就说明服务端侧的预配置已经完成,不需要做额外的放行规则调整。

客户端侧Peer条目的对应配合设置

打开手机端的WireGuard配置界面,先设置客户端自身的基础参数,包括自己生成的私钥、之前分配好的专属虚拟IP,DNS地址可以选择常用的公共递归解析地址,不需要和服务端强制保持一致。

接下来在客户端配置里添加的Peer条目,对应的就是服务端的身份信息,这里的参数要和服务端的实际信息完全匹配,猎豹VPN公钥字段必须粘贴服务端的公钥,Endpoint字段填写家庭宽带的公网IP加提前映射好的UDP端口,AllowedIPs字段可以根据自己的使用需求填写,既可以只填家庭内网的网段让只有访问内网的流量走隧道,也可以填写0.0.0.0/0让所有流量都通过隧道转发。

连通验证与配合错位问题排查

两边的Peer配置全部保存完成后,将手机切换到家庭外网的移动数据网络,点击WireGuard的连接开关,正常情况下数秒内就能看到隧道握手成功的提示,此时先在手机端的命令行工具里ping服务端的虚拟网关地址,能正常收到回包就说明隧道层面已经完全连通。

如果长时间没有出现握手成功的提示,首先排查两边的Peer条目里的公钥是否填反,这是WireGuard部署时最高发的配置错误,很多用户误把服务端的公钥填进了服务端自身的Peer列表,客户端的公钥填进了客户端自身的Peer列表,直接导致两边的身份校验完全不通过,不会发起任何握手响应。

如果握手已经成功但无法正常访问家庭内网的设备,就返回服务端的Peer配置页面,猎豹检查对应客户端的AllowedIPs字段是否设置错误,漏写客户端的专属虚拟IP或者掩码配置错误,都会导致服务端收到内网回包后,找不到对应的Peer隧道转发,出现能握手但无法传输业务流量的问题。

WireGuard Peer配置客户端与服务端如何配合的核心逻辑,本质就是两边都只信任提前手动录入的对端身份,没有多余的协商流程,只要保证两边录入的对端身份信息一一对应,不需要复杂的调试就能搭建稳定的加密隧道,后续新增其他客户端设备时,只需要在服务端新增对应新设备的Peer条目,再在新设备上填入服务端的Peer信息即可,不需要修改原有设备的任何配置。

节点与线路编辑组
节点与线路编辑组
内容编辑

结合网络距离、运营商路径和时段变化,理解线路选择与测试方法。

查看更多文章
配置入门

从一个连接问题开始

遇到OpenVPN压缩相关旧配置相关问题,可从“由配置提供方按当前文档确认是否需要”开始阅读。不要为追求速度自行开启不明确的旧选项,需要结合具体环境判断。