连接排障

WireGuardEndpoint客户端与服务端配合配置


WireGuardEndpoint客户端与服务端配合配置

这篇内容围绕WireGuard Endpoint客户端与服务端的协同配置逻辑展开,结合家用旁路由、云服务器部署的常见场景,梳理从前置校验到分步配置、连通验证、故障排查的全流程实操要点,帮用户理清两端参数的对应绑定规则,避免常见的配置错位问题,完整解答WireGuard Endpoint场景下客户端与服务端如何配合的核心问题。

配置前的两端基础前提校验

服务端侧的前置条件需要提前确认,部署WireGuard的Linux设备要确认内核已经内置WireGuard模块,大部分主流发行版的最新稳定内核都已经默认集成相关支持,不需要额外手动编译内核,同时要提前在系统防火墙里放开WireGuard使用的UDP端口,不要强行把WireGuard流量套在TCP隧道里传输,否则很容易出现二次封装的拥塞问题。

客户端侧的前置准备不需要额外的内核依赖,不管是Windows、macOS还是移动端的WireGuard官方客户端,都可以直接安装运行,配置前要确认当前设备的本地网络没有封禁UDP出站的对应端口,部分企业内网的代理规则可能会拦截未知UDP流量,遇到连通性异常时可以先临时切换到手机热点做预测试,排除本地网络的限制问题。

WireGuard Endpoint核心参数的双向对应规则

很多新手配置出错的核心原因,就是没有理清WireGuard Endpoint场景下客户端与服务端如何配合的参数绑定逻辑,两端的核心参数不能独立配置,必须形成一一对应的映射关系,服务端配置文件里的ListenPort是固定监听的UDP端口,PrivateKey是服务端自己生成的私钥,对应的PublicKey必须完整同步到客户端的Peer配置段里,不能有任何字符遗漏或者错改。

客户端侧的Endpoint配置项,这里的参数必须填写服务端的公网IP或者可正常解析的域名,后面跟服务端开放的UDP端口,格式不能添加http类的协议前缀,也不能随意填入TCP端口号,WireGuard的所有底层通信都是基于UDP传输,强行填入TCP端口只会导致隧道完全无法建立。

预共享密钥和AllowedIPs的对应规则也不能出错,两端如果开启了预共享密钥校验,密钥字符串必须完全一致,服务端Peer段里填写的客户端AllowedIPs,要和客户端自己配置的虚拟接口IP属于同一个预设网段,比如服务端虚拟网段规划为10.0.0.0/24,客户端的虚拟IP设为10.0.0.2,服务端AllowedIPs里就要对应填入10.0.0.2/32,不能错填成其他网段的地址。

分步联动配置的实操流程

先完成服务端侧的配置操作,生成私钥和公钥对之后写入wg0.conf配置文件,设置好虚拟接口的固定IP地址,开启系统的IP转发功能,配置对应的nftables或者iptables转发规则,把虚拟网卡的流量映射到物理网卡正常出站,保存配置之后用wg-quick up wg0命令启动WireGuard服务。

再操作客户端侧的配置,打开官方客户端新建空白配置文件,把生成的客户端私钥、服务端公钥、预共享密钥依次填入对应位置,Endpoint项填写之前确认好的服务端公网地址加端口,AllowedIPs如果需要走全局隧道流量就填0.0.0.0/0和::/0,如果只需要访问服务端侧的内网资源,就只填写服务端虚拟网段和对应的内网私有网段即可。

两端配置写完之后不要立刻点击客户端的激活按钮,先在服务端执行wg show命令,确认当前服务端的Peer列表里已经预先录入了客户端的公钥信息,没有出现参数缺失的配置报错,确认服务端的WireGuard进程已经正常绑定到指定的UDP端口,没有被其他进程占用。

连通验证和常见错位问题排查

客户端点击激活之后,先观察客户端界面的握手状态,如果长时间没有出现最新的握手时间,首先检查两端的Endpoint配置是否写反,很多新手会错误地把服务端的Endpoint字段填成客户端的公网地址,这在没有固定公网IP的家用宽带上是不可能正常连通的。

如果界面已经显示握手成功,但是无法访问服务端侧的内网资源,先在客户端侧ping服务端的虚拟接口IP,能正常连通的话说明WireGuard底层隧道已经正常建立,问题出在服务端的转发规则或者防火墙放通策略上,不需要反复修改两端的密钥和Endpoint参数做无效调试。

如果服务端部署在家用宽带这类动态IP场景下,客户端的Endpoint项可以填入动态解析的域名,同时要开启两端的PersistentKeepalive参数,定时向对端发送保活包,避免家用宽带的NAT映射过期导致隧道被运营商主动断开,保障WireGuard Endpoint的连接稳定性。

Wi-Fi 与路由器编辑组
Wi-Fi 与路由器编辑组
内容编辑

检查无线信号、设备摆放与有线连接,逐步定位家庭网络瓶颈。

查看更多文章
连接指南

找到适合当前设备的指南

遇到私有地址作为VPN资源目标相关问题,可从“连接授权VPN后核对该目标的去程与回程”开始阅读。私有地址不能当作公网服务直接向所有网络使用,需要结合具体环境判断。