Быстрый старт Guides Обновлено 5 Cross-platform

WireGuard-калькулятор: практическое применение при планировании сети

Разбираем, как использовать калькулятор подсетей для WireGuard: расчёт адресов, маски, числа пиров и маршрутов на простых примерах.

wireguardcalculatornetwork planningsubnet calculatorCIDR
Содержание
КороткоДля планирования WireGuard-сети достаточно определить диапазон внутренних IP, выбрать маску с запасом на рост числа клиентов и предусмотреть маршруты для split-tunnel. Калькулятор помогает избежать ошибок в расчётах.

Калькулятор WireGuard — это не отдельный официальный инструмент, а любой калькулятор IP-подсетей, который применяется при проектировании VPN. В отличие от обычных закрытых VPN, WireGuard требует ручного планирования адресов и маршрутов, поэтому без простого расчёта легко ошибиться.

Что такое калькулятор IP-подсетей и зачем он нужен для WireGuard

Калькулятор подсетей выполняет операции с IPv4-адресами: переводит маску в CIDR, вычисляет сетевой и широковещательный адреса, доступный диапазон хостов. Для WireGuard это важно, потому что каждому пиру вы даёте внутренний IP из одного подсети, и нужно убедиться, что адреса не пересекаются и что сеть достаточно велика.

Например, если вы используете подсеть 10.0.0.0/24, то доступно 254 адреса для пиров (от .1 до .254). Если выбрать /27, то доступно только 30 адресов. Ошибка в маске приведёт к конфликтам адресов или невозможности подключить всех клиентов.

Планирование адресного пространства

Первый шаг — выбрать частный диапазон. Обычно используют 10.0.0.0/8, 172.16.0.0/12 или 192.168.0.0/16. Но важно не пересекаться с локальными сетями, куда будут подключаться клиенты. Если у клиента дома сеть 192.168.1.0/24, а вы выдаёте ему внутренний адрес WireGuard из той же подсети, маршрутизация сломается. Поэтому лучше выбрать редко используемый диапазон, например 10.254.0.0/16.

Далее нужно решить, сколько пиров будет сейчас и через год. Для 10–20 клиентов с запасом подойдёт /27 или /26. Но если планируете подключать мобильных сотрудников и международные офисы, лучше заложить /19 или /18. Калькулятор поможет быстро перебрать варианты.

Расчёт маски и адресации на примере

Допустим, вы планируете сеть для 15 серверов и 50 ноутбуков. Итого 65 пиров. При маске /25 (128 адресов) останется 62 адреса, что недостаточно. /24 (256 адресов) даёт 254 адреса — с запасом. Но не забывайте, что адреса .0 и .255 зарезервированы (в большинстве случаев). Калькулятор покажет сетевой адрес 10.254.0.0, широковещательный 10.254.0.255, доступные адреса с 10.254.0.1 по 10.254.0.254.

Для каждого пира вы назначаете уникальный внутренний адрес. Например, серверу — 10.254.0.1, первому клиенту — 10.254.0.2 и так далее. В WireGuard конфигурация Address задаётся как IP с маской. При этом лучше назначать маску /32 каждому пиру, а сеть указывать в AllowedIPs на других пирах. Но это уже деталь настройки, а не планирования.

Учёт маршрутизации и split-tunnel

Калькулятор подсетей помогает и при настройке маршрутов. Если вы хотите использовать split-tunnel (направлять через VPN только трафик в вашу внутреннюю сеть), нужно правильно указать AllowedIPs. Допустим, ваша корпоративная сеть — 10.254.0.0/24 и дополнительная сеть 192.168.10.0/24. Тогда клиенту в AllowedIPs следует перечислить эти диапазоны. Калькулятор позволит легко убедиться, что они не пересекаются и не захватывают лишнего.

Если же нужно направлять весь интернет-трафик, в AllowedIPs указывается 0.0.0.0/0. Это проще, но калькулятор всё равно полезен для проверки, не конфликтует ли ваша внутренняя подсеть с адресом шлюза клиента.

Частые ошибки при планировании

Ошибки случаются, когда маска слишком маленькая, когда адреса одинаковые у разных пиров, или когда сетевой адрес используется как адрес узла. Калькулятор помогает избежать этого, но всё же стоит проверять вручную. Также часто забывают про IPv6: если планируете поддержку IPv6, нужно выделить и IPv6-подсеть (например, fd00::/48). Калькулятор IPv6 подсетей тоже существует.

Заключение

Калькулятор — это инструмент, который экономит время и уменьшает риск ошибок при проектировании WireGuard-сети. Главное — точно определить количество устройств и выбрать маску с запасом. Всегда сверяйте расчёты с конфигурациями и помните, что WireGuard сам не даёт встроенного калькулятора — вы используете внешние сервисы, поэтому проверяйте их надёжность.

Мини-чеклист

  • Выберите частный диапазон, не конфликтующий с LAN клиентов.
  • Рассчитайте маску с запасом на будущих пиров.
  • Проверьте, что внутренние IP-адреса не пересекаются между пирами и с локальными сетями.
  • Определите AllowedIPs для каждого пира: полное туннелирование или только нужные подсети.

Частые ошибки

  • Использование /32 для всех пиров в одной сети — это изолирует пиры друг от друга.
  • Недостаточный запас адресов: маска /30 для 10 пиров.
  • Назначение сетевого адреса (например, 10.0.0.0) в качестве адреса пира.
  • Одинаковый внутренний IP у нескольких пиров — туннель будет нестабильным.

Источники и документация

FAQ

Можно ли использовать адреса из одной подсети на WAN-интерфейсе и в WireGuard?

Нет, внутренние адреса WireGuard должны отличаться от всех адресов в локальных сетях, иначе возникнут конфликты маршрутизации. Используйте отдельный диапазон.

Какую маску выбрать для 50 пиров?

Для 50 пиров достаточно /26 (64 адреса) или /25 (128 адресов). Лучше брать /24, чтобы иметь запас на рост.

Нужен ли калькулятор только для IPv4?

WireGuard поддерживает и IPv6. Если планируете IPv6, используйте калькулятор IPv6-подсетей и выделите диапазон ULA (например, fd00::/48).

Хотите перейти сразу к рабочему доступу?

Если сценарий уже ясен и не хочется проходить все шаги вручную, оформите доступ и проверьте подключение на своем устройстве.

Получить доступ

Дальше по теме

Связанные статьи