EQVPS

如何在 VPS 上搭建 WireGuard VPN

在 VPS 上搭建你自己的 WireGuard VPN:安装 WireGuard、生成服务端和客户端密钥、编写带 NAT 的 wg0.conf、启用 IP 转发并连接设备。用于你自己掌控的个人 VPN 的复制粘贴配置。

个人 WireGuard VPN 意味着服务器、密钥和日志全归你。这是手动配置指南;关于相较商业 VPN 的取舍、一条命令的 wg-easy 路径以及 DPI 注意事项,请看 自托管 WireGuard面向 VPN 的 VPS 用例。你需要一个 专用 IP 套餐——WireGuard 监听一个入站 UDP 端口。

1. 安装 WireGuard 并生成服务端密钥

apt update && apt install -y wireguard
wg genkey | tee /etc/wireguard/server.key | wg pubkey > /etc/wireguard/server.pub
chmod 600 /etc/wireguard/server.key

2. 编写服务端配置

# /etc/wireguard/wg0.conf
[Interface]
Address = 10.8.0.1/24
ListenPort = 51820
PrivateKey = <contents of /etc/wireguard/server.key>
PostUp   = iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE

[Peer]                       # your phone/laptop
PublicKey = <client public key — see step 4>
AllowedIPs = 10.8.0.2/32

3. 启用转发并启动

sysctl -w net.ipv4.ip_forward=1
echo 'net.ipv4.ip_forward=1' >> /etc/sysctl.conf
ufw allow 51820/udp
systemctl enable --now wg-quick@wg0
wg show

4. 生成客户端密钥并连接

客户端上(或在服务器上生成再移过去):

wg genkey | tee client.key | wg pubkey > client.pub

client.pub 放进上面的 [Peer] 块(然后 systemctl restart wg-quick@wg0),并把这份配置给客户端:

[Interface]
PrivateKey = <client.key>
Address = 10.8.0.2/32
DNS = 1.1.1.1

[Peer]
PublicKey = <server.pub>
Endpoint = YOUR.SERVER.IP:51820
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25

把它导入 WireGuard 应用(在手机上用 qrencode -t ansiutf8 < client.conf 生成二维码最快),打开开关——你就在通过自己的服务器路由了。

备注

Nano-IP(每月 $8)绰绰有余,流量不计量,大约一分钟拿到 root,无 KYC,用加密货币付款。

常见问题

如何在 VPS 上搭建 WireGuard?

安装 wireguard,生成一对服务端密钥,编写 /etc/wireguard/wg0.conf,写入服务端密钥、每台设备一个 peer 块以及一条 NAT PostUp 规则,启用 IP 转发,然后 wg-quick up wg0。把每个客户端的公钥作为 peer 添加。完整配置在下方。你需要专用 IP 套餐,因为 WireGuard 监听一个入站 UDP 端口。

WireGuard 需要专用 IP 吗?

需要。WireGuard 监听一个 UDP 端口(默认 51820)供客户端连接,而 NAT 套餐不转发任意入站端口。一个带自有公网 IPv4 的 Nano-IP(每月 $8)足够搭个人 VPN。

我自己的 WireGuard 比商业 VPN 更私密吗?

不同,并非严格更好。你掌控服务器,除了你自己没人记录你——但你的出口 IP 只属于你,所以你不会像在共享商业 VPN 上那样融入人群。适合一条你完全掌控的干净、快速连接;如果你的目标是与陌生人无法区分,它就不是那个工具。

在 VPN 被封的地方(伊朗/中国/俄罗斯)WireGuard 能用吗?

通常不能——深度包检测能对 WireGuard 的握手做指纹识别并封锁它。在 DPI 之后,你需要一种看起来像正常 HTTPS 的协议;请改看 VLESS + Reality 指南。WireGuard 在不主动追猎 VPN 的网络上是理想选择。

你们要身份证件或银行卡吗?

不要。注册用邮箱,用 USDC 或 USDT 付款——很适合隐私工具。无文件、无卡。

评论

暂无评论。来做第一个吧。

发表评论

评论在显示前会经过审核。