OpenWrt: WireGuard-сервер и клиент - два сценария в одной статье
Чем отличается WireGuard-server от WireGuard-client в LuCI и какие firewall-зоны, маршруты и DNS нужны в каждом режиме.
Содержание
Два разных назначения
Сервер на OpenWrt принимает внешние peers и даёт им путь в домашнюю сеть. Клиент подключается к внешнему endpoint и направляет трафик роутера или выбранной LAN через него. Один интерфейс может иметь несколько peers, но смешивать обе роли в одном профиле без схемы адресации не стоит.
Сценарий сервера
Создайте интерфейс с отдельным адресом, добавьте peer для каждого устройства и разрешите входящий UDP на WAN. В firewall нужна зона WireGuard и правило forwarding к LAN. Чтобы клиент видел интернет через дом, дополнительно проверяют маскарадинг и DNS.
Сценарий клиента
Импортируйте peer внешнего сервера, привяжите интерфейс к зоне firewall и выберите, будет ли default route идти через туннель. Для split tunnel добавляйте только конкретные сети. В LuCI после каждой правки смотрите route table: интерфейс «up» ещё не доказывает, что пакеты идут нужным путём.
Мини-чеклист
- Установить пакеты WireGuard и LuCI-протокол.
- Выделить отдельную адресную подсеть туннеля.
- Создать отдельную firewall-зону.
- Проверить routes через Status -> Routes.
Частые ошибки
- Разрешать forwarding в обе стороны без необходимости.
- Выдавать клиенту адрес из LAN.
- Не сохранять экспорт конфигурации перед правками firewall.
Источники и документация
FAQ
Нужен ли mwan3?
Нет для базового подключения. Он нужен лишь когда вы сознательно строите политику по нескольким WAN и понимаете приоритеты маршрутов.
Хотите перейти сразу к рабочему доступу?
Если сценарий уже ясен и не хочется проходить все шаги вручную, оформите доступ и проверьте подключение на своем устройстве.
Получить доступ