在 Debian/Ubuntu 系统中:
sudo apt-get update sudo apt-get install wireguard
在 Fedora 中:
sudo dnf install wireguard
在 CentOS/RHEL 中:
sudo yum install wireguard
配置服务器(wg.conf)
创建或打开 /etc/wireguard/wg.conf 文件:
sudo nano /etc/wireguard/wg.conf
[Interface] Listen = [::]:518 Port = 518 GenerateKeyOnBoot = yes SaveKernelKey = yes [Peer] AllowedIPs = 0.../ PeerIP = 你的服务器IP地址 PeerPort = 5181 Endpoint = your-server-ip:5181 [DNSEndpoint] DNS = 192.168.1.10
说明:
- Listen 和 Port:指定接口地址和端口,默认为
518。 - GenerateKeyOnBoot 和 SaveKernelKey:确保生成密钥并保存到内核。
- Peer 部分:允许来自特定服务器的连接,指定服务器的公网IP和端口。
- DNSEndpoint:设置 DNS 服务器,通常是内部 DNS 服务器或 Google 的 8.8.8.8。
配置客户端(client-wg.conf)
创建或打开 /etc/wireguard/client-wg.conf 文件:
sudo nano /etc/wireguard/client-wg.conf
[Interface] PrivateKey = 你的客户端私钥(从生成的文件中提取) AllowedIPs = 0.../ [Peer] PeerIP = 你的服务器IP地址 PeerPort = 5181 Endpoint = your-server-ip:5181 [DNSEndpoint] DNS = 192.168.1.10
说明:
- PrivateKey:使用你生成的客户端私钥。
- AllowedIPs:允许所有 IP 地址访问服务。
- Peer 部分:与服务器通信的设置,包括服务器的公网IP和端口。
启动服务
启动 WireGuard 服务并设置开机启动:
sudo systemctl unmask wireguard sudo systemctl enable wireguard sudo systemctl start wireguard
检查配置
验证服务器和客户端的连接状态:
服务器
sudo wg-quick-join your-server-ip
检查状态:
sudo wg show
客户端
连接服务器后,检查状态:
wg-quick-join your-server-ip
检查连接:
wg show
故障排除
如果连接失败,检查以下内容:
- 防火墙:确保服务器允许 WireGuard 服务通过。
- IP转发:启用 IP 转发:
sudo iptables -t nat -A POSTROUTING -o eth -j MASQUERADE sudo iptables -A FORWARD -i wg -j ACCEPT sudo iptables -A FORWARD -o wg -j ACCEPT sudo iptables -save
- DNS:确保 DNS 配置正确。
额外配置
设置默认网关
在客户端配置文件中添加:
[Interface] DefaultGateway = your-server-ip
禁用 IPv6
在服务器配置文件中添加:
[Interface] IPv6 = no
额外资源









