WireGuard-калькулятор: практическое применение при планировании сети
Разбираем, как использовать калькулятор подсетей для WireGuard: расчёт адресов, маски, числа пиров и маршрутов на простых примерах.
Содержание
Калькулятор WireGuard — это не отдельный официальный инструмент, а любой калькулятор IP-подсетей, который применяется при проектировании VPN. В отличие от обычных закрытых VPN, WireGuard требует ручного планирования адресов и маршрутов, поэтому без простого расчёта легко ошибиться.
Что такое калькулятор IP-подсетей и зачем он нужен для WireGuard
Калькулятор подсетей выполняет операции с IPv4-адресами: переводит маску в CIDR, вычисляет сетевой и широковещательный адреса, доступный диапазон хостов. Для WireGuard это важно, потому что каждому пиру вы даёте внутренний IP из одного подсети, и нужно убедиться, что адреса не пересекаются и что сеть достаточно велика.
Например, если вы используете подсеть 10.0.0.0/24, то доступно 254 адреса для пиров (от .1 до .254). Если выбрать /27, то доступно только 30 адресов. Ошибка в маске приведёт к конфликтам адресов или невозможности подключить всех клиентов.
Планирование адресного пространства
Первый шаг — выбрать частный диапазон. Обычно используют 10.0.0.0/8, 172.16.0.0/12 или 192.168.0.0/16. Но важно не пересекаться с локальными сетями, куда будут подключаться клиенты. Если у клиента дома сеть 192.168.1.0/24, а вы выдаёте ему внутренний адрес WireGuard из той же подсети, маршрутизация сломается. Поэтому лучше выбрать редко используемый диапазон, например 10.254.0.0/16.
Далее нужно решить, сколько пиров будет сейчас и через год. Для 10–20 клиентов с запасом подойдёт /27 или /26. Но если планируете подключать мобильных сотрудников и международные офисы, лучше заложить /19 или /18. Калькулятор поможет быстро перебрать варианты.
Расчёт маски и адресации на примере
Допустим, вы планируете сеть для 15 серверов и 50 ноутбуков. Итого 65 пиров. При маске /25 (128 адресов) останется 62 адреса, что недостаточно. /24 (256 адресов) даёт 254 адреса — с запасом. Но не забывайте, что адреса .0 и .255 зарезервированы (в большинстве случаев). Калькулятор покажет сетевой адрес 10.254.0.0, широковещательный 10.254.0.255, доступные адреса с 10.254.0.1 по 10.254.0.254.
Для каждого пира вы назначаете уникальный внутренний адрес. Например, серверу — 10.254.0.1, первому клиенту — 10.254.0.2 и так далее. В WireGuard конфигурация Address задаётся как IP с маской. При этом лучше назначать маску /32 каждому пиру, а сеть указывать в AllowedIPs на других пирах. Но это уже деталь настройки, а не планирования.
Учёт маршрутизации и split-tunnel
Калькулятор подсетей помогает и при настройке маршрутов. Если вы хотите использовать split-tunnel (направлять через VPN только трафик в вашу внутреннюю сеть), нужно правильно указать AllowedIPs. Допустим, ваша корпоративная сеть — 10.254.0.0/24 и дополнительная сеть 192.168.10.0/24. Тогда клиенту в AllowedIPs следует перечислить эти диапазоны. Калькулятор позволит легко убедиться, что они не пересекаются и не захватывают лишнего.
Если же нужно направлять весь интернет-трафик, в AllowedIPs указывается 0.0.0.0/0. Это проще, но калькулятор всё равно полезен для проверки, не конфликтует ли ваша внутренняя подсеть с адресом шлюза клиента.
Частые ошибки при планировании
Ошибки случаются, когда маска слишком маленькая, когда адреса одинаковые у разных пиров, или когда сетевой адрес используется как адрес узла. Калькулятор помогает избежать этого, но всё же стоит проверять вручную. Также часто забывают про IPv6: если планируете поддержку IPv6, нужно выделить и IPv6-подсеть (например, fd00::/48). Калькулятор IPv6 подсетей тоже существует.
Заключение
Калькулятор — это инструмент, который экономит время и уменьшает риск ошибок при проектировании WireGuard-сети. Главное — точно определить количество устройств и выбрать маску с запасом. Всегда сверяйте расчёты с конфигурациями и помните, что WireGuard сам не даёт встроенного калькулятора — вы используете внешние сервисы, поэтому проверяйте их надёжность.
Мини-чеклист
- Выберите частный диапазон, не конфликтующий с LAN клиентов.
- Рассчитайте маску с запасом на будущих пиров.
- Проверьте, что внутренние IP-адреса не пересекаются между пирами и с локальными сетями.
- Определите AllowedIPs для каждого пира: полное туннелирование или только нужные подсети.
Частые ошибки
- Использование /32 для всех пиров в одной сети — это изолирует пиры друг от друга.
- Недостаточный запас адресов: маска /30 для 10 пиров.
- Назначение сетевого адреса (например, 10.0.0.0) в качестве адреса пира.
- Одинаковый внутренний IP у нескольких пиров — туннель будет нестабильным.
Источники и документация
FAQ
Можно ли использовать адреса из одной подсети на WAN-интерфейсе и в WireGuard?
Нет, внутренние адреса WireGuard должны отличаться от всех адресов в локальных сетях, иначе возникнут конфликты маршрутизации. Используйте отдельный диапазон.
Какую маску выбрать для 50 пиров?
Для 50 пиров достаточно /26 (64 адреса) или /25 (128 адресов). Лучше брать /24, чтобы иметь запас на рост.
Нужен ли калькулятор только для IPv4?
WireGuard поддерживает и IPv6. Если планируете IPv6, используйте калькулятор IPv6-подсетей и выделите диапазон ULA (например, fd00::/48).
Хотите перейти сразу к рабочему доступу?
Если сценарий уже ясен и не хочется проходить все шаги вручную, оформите доступ и проверьте подключение на своем устройстве.
Получить доступ