WireGuard в Proxmox: контейнер под VPN-сервер
Как спланировать WireGuard в Proxmox: VM или LXC, права на сетевой интерфейс, firewall, бэкапы и обновления.
Содержание
Выберите изоляцию осознанно
Виртуальная машина даёт отдельное ядро и предсказуемую границу, контейнер легче и требует внимательной настройки прав на сеть. Для первого production-контура VM обычно проще для отладки. В LXC заранее проверьте, разрешены ли нужные возможности и как они сочетаются с политикой хоста.
Сеть важнее контейнера
У WireGuard должен быть понятный путь к внешнему интерфейсу, отдельная VPN-подсеть и правила firewall на уровне гостя и Proxmox. Не включайте masquerade «на всякий случай»: он нужен только когда клиенты должны выходить через этот узел.
Бэкап не должен раскрывать ключи
Резервная копия гостя содержит конфигурацию и private key. Ограничьте к ней доступ, определите срок хранения и процедуру отзыва peer при восстановлении из старого бэкапа.
Мини-чеклист
- Выбрать VM или LXC по требованиям.
- Определить VPN-подсеть и firewall на двух уровнях.
- Настроить один peer до масштабирования.
- Защитить резервные копии конфигов.
Частые ошибки
- Игнорировать firewall Proxmox.
- Считать LXC полностью эквивалентным VM.
- Хранить бэкапы с ключами без контроля доступа.
Источники и документация
FAQ
Что выбрать новичку?
VM обычно проще для первого сервера: меньше особенностей прав и ядра, понятнее перенос и восстановление.
Хотите перейти сразу к рабочему доступу?
Если сценарий уже ясен и не хочется проходить все шаги вручную, оформите доступ и проверьте подключение на своем устройстве.
Получить доступ