Быстрый старт Серверы Обновлено 11 мин Proxmox, Linux

WireGuard в Proxmox: контейнер под VPN-сервер

Как спланировать WireGuard в Proxmox: VM или LXC, права на сетевой интерфейс, firewall, бэкапы и обновления.

wireguardproxmoxlxcvm
Содержание
КороткоVM проще изолировать и переносить, LXC экономнее. Выбирайте по политике хоста и поддержке, а не только по потреблению памяти.

Выберите изоляцию осознанно

Виртуальная машина даёт отдельное ядро и предсказуемую границу, контейнер легче и требует внимательной настройки прав на сеть. Для первого production-контура VM обычно проще для отладки. В LXC заранее проверьте, разрешены ли нужные возможности и как они сочетаются с политикой хоста.

Сеть важнее контейнера

У WireGuard должен быть понятный путь к внешнему интерфейсу, отдельная VPN-подсеть и правила firewall на уровне гостя и Proxmox. Не включайте masquerade «на всякий случай»: он нужен только когда клиенты должны выходить через этот узел.

Бэкап не должен раскрывать ключи

Резервная копия гостя содержит конфигурацию и private key. Ограничьте к ней доступ, определите срок хранения и процедуру отзыва peer при восстановлении из старого бэкапа.

Мини-чеклист

  • Выбрать VM или LXC по требованиям.
  • Определить VPN-подсеть и firewall на двух уровнях.
  • Настроить один peer до масштабирования.
  • Защитить резервные копии конфигов.

Частые ошибки

  • Игнорировать firewall Proxmox.
  • Считать LXC полностью эквивалентным VM.
  • Хранить бэкапы с ключами без контроля доступа.

Источники и документация

FAQ

Что выбрать новичку?

VM обычно проще для первого сервера: меньше особенностей прав и ядра, понятнее перенос и восстановление.

Хотите перейти сразу к рабочему доступу?

Если сценарий уже ясен и не хочется проходить все шаги вручную, оформите доступ и проверьте подключение на своем устройстве.

Получить доступ

Дальше по теме

Связанные статьи