Ubuntu 24.04: установка WireGuard-сервера с нуля
Собираем понятный WireGuard-сервер на Ubuntu 24.04: ключи, интерфейс, forwarding, NAT и проверка с одного клиента.
Содержание
Подготовьте сервер и адресный план
Обновите Ubuntu, убедитесь, что у VPS есть публичный адрес и выберите отдельную VPN-подсеть, не совпадающую с домашними сетями. Для одного сервера достаточно интерфейса wg0 и пары адресов. Private key создают на сервере с правами, недоступными другим пользователям.
Настройте интерфейс и передачу пакетов
После установки пакетов WireGuard создайте конфигурацию wg0 с адресом, listen port и ключом сервера. Включите IPv4 forwarding, добавьте peer клиента с его публичным ключом и уникальным адресом. Если клиенту нужен выход в интернет через VPS, настройте NAT только на внешнем интерфейсе сервера.
Проверяйте по уровням
Поднимите интерфейс, откройте UDP-порт в firewall и подключите один клиент. Сначала смотрите свежий handshake в wg show, затем пингуйте адрес сервера в туннеле и только после этого проверяйте DNS и внешний IP. Так видно, относится сбой к ключам, маршрутам или NAT.
Мини-чеклист
- Обновить систему и определить внешний интерфейс.
- Создать отдельную VPN-подсеть.
- Включить IP forwarding и открыть UDP-порт.
- Проверить один peer через wg show.
Частые ошибки
- Включать NAT на неправильном интерфейсе.
- Давать двум клиентам одинаковый Address.
- Копировать private key в командную историю.
Источники и документация
FAQ
Нужен ли порт 51820?
Нет, WireGuard может слушать любой свободный UDP-порт. Клиенту и firewall нужен один и тот же выбранный порт.
Хотите перейти сразу к рабочему доступу?
Если сценарий уже ясен и не хочется проходить все шаги вручную, оформите доступ и проверьте подключение на своем устройстве.
Получить доступ