Có một cơn ngứa cụ thể mà một VPN thương mại không bao giờ gãi được hẳn: bạn vẫn đang tin lời hứa không-log của người khác. Tự host WireGuard lật ngược điều đó — máy chủ là của bạn, khóa là của bạn, và chính sách không-log duy nhất quan trọng là cái bạn thực sự cấu hình. Nó cũng thực sự nhanh và mất khoảng mười phút. Đây là toàn bộ.
Trước tiên, một yêu cầu người ta bỏ lỡ
Một VPN cần một IP riêng — không phải một gói NAT/IP-dùng-chung. Lý do đơn giản: một VPN lắng nghe các kết nối đến trên một cổng UDP và gửi lưu lượng của bạn trở ra dưới địa chỉ của chính máy chủ. Điều đó cần IP công khai của riêng bạn và tự do mở cổng. Một cỗ máy NAT IP-dùng-chung (SSH trên một cổng chuyển tiếp, không có kết nối đến tùy ý) không làm được. Nên chọn một gói IP riêng trước khi bạn bắt đầu — mọi thứ bên dưới giả định có một cái.
Nó không cần lớn, tuy nhiên. WireGuard nhẹ: một cỗ máy 1 GB / 2 lõi tunnel vài thiết bị mà không đổ mồ hôi. Bạn đang trả cho IP và băng thông, không phải CPU.
Cài (con đường dễ)
Trên một cỗ máy IP-riêng Ubuntu/Debian mới, con đường nhanh nhất là script helper wireguard-install nổi tiếng, xử lý các khóa, interface và client đầu tiên cho bạn:
sudo apt update && sudo apt install -y curl
curl -O https://raw.githubusercontent.com/angristan/wireguard-install/master/wireguard-install.sh
sudo bash wireguard-install.sh
Nó hỏi vài câu (IP công khai — nó thường tự dò, cổng, DNS), rồi tạo một cấu hình client và hiển thị nó như một mã QR. Đó là toàn bộ phía máy chủ.
Thích làm bằng tay? Phiên bản thủ công chỉ là: apt install wireguard, tạo một cặp khóa với wg genkey, viết /etc/wireguard/wg0.conf với [Interface] của bạn và một khối [Peer] cho mỗi thiết bị, bật chuyển tiếp IP (net.ipv4.ip_forward=1), và systemctl enable --now wg-quick@wg0. Script chỉ làm điều này cho bạn mà không gõ sai.
Kết nối một thiết bị
- Điện thoại: cài ứng dụng WireGuard, chạm +, quét mã QR mà script đã in. Xong.
- Laptop: cài WireGuard, nhập tập tin
.confmà script đã lưu. Bật lên.
Để thêm một thiết bị khác, chạy lại script và chọn "add a client" — mỗi cái có cấu hình và khóa riêng.
Đừng bỏ qua: khóa cỗ máy lại
Nó là một VPN, nhưng nó vẫn là một máy chủ với một IP công khai đang bị quét. Dành năm phút cho danh sách kiểm tra bảo mật trước — các khóa SSH, không đăng nhập mật khẩu, một tường lửa chỉ cho phép SSH và cổng UDP WireGuard của bạn. Một VPN trên một cỗ máy không gia cố là một mâu thuẫn.
Các đánh đổi trung thực
Tự host thắng rõ ràng về sự tin tưởng và tốc độ: máy chủ của bạn, khóa của bạn, thông lượng gần-native của WireGuard, không log trừ khi bạn tạo chúng. Nơi nó không thắng:
- Ẩn danh trong một đám đông. Tất cả lưu lượng của bạn thoát ra một IP cố định rõ ràng thuộc về một máy chủ. Điều đó xuất sắc cho quyền riêng tư khỏi mạng cục bộ hoặc ISP của bạn và cho một lối ra cá nhân ổn định — nhưng nó ngược lại với biến mất vào một hồ dùng chung. Mục tiêu khác.
- Một vị trí. Bạn có khu vực máy chủ của bạn ở đó, chấm hết. Không nhảy quốc gia.
- Bạn là admin. Cập nhật, thời gian hoạt động và quản lý khóa giờ là việc của bạn — vốn chính là mục đích, nhưng nó là một việc.
Một lưu ý đáng biết: trong một số mạng, DPI phát hiện và chặn thẳng giao thức WireGuard. Nếu đó là tình huống của bạn, WireGuard sẽ không kết nối dù bạn cấu hình thế nào — và câu trả lời là một giao thức tự ngụy trang như lưu lượng TLS thông thường. Xem máy chủ VLESS/Xray của riêng bạn cho khi WireGuard bị chặn.
Nếu cái bạn muốn là một tunnel nhanh, riêng tư mà bạn kiểm soát hoàn toàn — cho các thiết bị của riêng bạn, lưu lượng của riêng bạn, không tin bên thứ ba — WireGuard tự host khó bị đánh bại. Lấy một gói IP riêng (bạn có thể thanh toán bằng crypto, không KYC), chạy script, quét mã QR, và bạn đang tunnel trong khoảng mười phút.
Xem thêm: VPS cho VPN — bức tranh đầy đủ — chọn gói nào, chạy gì, và chính xác khi nào một IP riêng là bắt buộc.
Sẵn sàng thiết lập nó? Gói Nano-IP ($8/tháng) rẻ nhất cho bạn IP riêng mà WireGuard cần — đó là tất cả những gì cần.
Bình luận
Chưa có bình luận nào. Hãy là người đầu tiên.