商业 VPN 总有一处挠不到的痒:你仍然在信别人的无日志承诺。自建 WireGuard 把它反过来——服务器是你的、密钥是你的,唯一要紧的无日志政策就是你真正配好的那个。它还真的很快,大约十分钟。整套如下。
首先,人们漏掉的那一个要求
VPN 需要一个独立IP——不是 NAT 套餐。原因很简单:VPN 在一个 UDP 端口上监听入站连接,并以服务器自己的地址把你的流量送出去。那需要你自己的公网 IP 和开端口的自由。一台 NAT 机器(通过专属端口 SSH/RDP、没有任意入站)做不到。所以在开始前选一个独立IP套餐——下面的一切都假设你有一个。
不过它不用很大。WireGuard 很轻:一台 1 GB / 2 核的机器给好几台设备开隧道都毫不费力。你付的是 IP 和带宽,不是 CPU。
安装(简单路子)
在一台全新的 Ubuntu/Debian 独立IP 机器上,最快的路子是那个众所周知的 wireguard-install 辅助脚本,它替你处理密钥、接口和第一个客户端:
sudo apt update && sudo apt install -y curl
curl -O https://raw.githubusercontent.com/angristan/wireguard-install/master/wireguard-install.sh
sudo bash wireguard-install.sh
它会问几个问题(公网 IP——通常自动检测、端口、DNS),然后生成一个客户端配置并以二维码显示。这就是整个服务端。
更想手动做?手动版本就是:apt install wireguard、用 wg genkey 生成一对密钥、写 /etc/wireguard/wg0.conf(带你的 [Interface] 和每台设备一个 [Peer] 块)、启用 IP 转发(net.ipv4.ip_forward=1),然后 systemctl enable --now wg-quick@wg0。脚本只是替你把这些没打错字地做了。
连接一台设备
- 手机: 装 WireGuard app,点 +,扫脚本打印的二维码。完成。
- 笔记本: 装 WireGuard,导入脚本保存的
.conf文件。打开开关。
要加另一台设备,重跑脚本、选“添加一个客户端”——每台都拿到自己的配置和密钥。
别跳过:锁死机器
它是个 VPN,但仍是一台带公网 IP、正被扫描的服务器。先花五分钟做安全清单——SSH 密钥、禁用密码登录、一个只放行 SSH 和你 WireGuard UDP 端口的防火墙。一个 VPN 跑在未加固的机器上是自相矛盾。
诚实的取舍
自建在信任和速度上明显赢:你的服务器、你的密钥、WireGuard 近乎原生的吞吐、除非你自己造否则没有日志。它不赢的地方:
- 人群中的匿名。 你所有的流量从一个明显属于服务器的固定 IP 出去。那对相对你的本地网络或 ISP的隐私、以及一个稳定的个人出口很棒——但它是消失进共享池的反面。目标不同。
- 一个地点。 你拿到你服务器所在的地区,就这样。不能国家间跳。
- 你是管理员。 更新、正常运行时间和密钥管理现在是你的活——这正是重点,但它确实是个活。
一个值得知道的注意点: 在某些网络里,DPI 会直接识别并封锁 WireGuard 协议。如果那是你的情况,无论你怎么配 WireGuard 都连不上——答案是一个把自己伪装成正常 TLS 流量的协议。WireGuard 被封时看你自己的 VLESS/Xray 服务器。
如果你想要的是一条你完全掌控的、快速私密的隧道——给你自己的设备、你自己的流量、不用信第三方——自建 WireGuard 很难被打败。拿一个独立IP套餐(你可以用加密货币付款,无需KYC),跑脚本、扫二维码,你大约十分钟就在开隧道了。
另见: 面向 VPN 的 VPS——完整图景——选哪个套餐、跑什么、以及独立IP 到底何时必需。
准备好搭建了? 最便宜的 Nano-IP 套餐($8/月) 给你 WireGuard 所需的独立IP——只需这些。
评论
暂无评论。来做第一个吧。