
先问自己:这个自建VPN到底解决什么问题
自建VPN不是一个单一需求。按一份2026年5月13日发布的指南,自建的理由在三种场景下最强:数据驻留或合规重要时;需要跨云提供商、家庭实验室或远程机器以网状拓扑连接服务时;在标准VPN流量被封锁或限速的限制性网络环境中运行时。这三种场景对工具的要求并不一样。
如果你只是想让手机或笔记本在外出时连回家里那台机器,点对点隧道就够了;如果你要保护公共Wi-Fi下的上网流量,重点在客户端配置是否省事;如果你要给一个团队做远程接入,重点就变成用户管理、密钥分发和权限控制。先把这个目标写下来,再往下选工具,能省掉很多返工。
WireGuard本身是什么,不是什么
WireGuard不是传统意义上的VPN应用,而是实现为Linux内核模块的网络隧道协议。它工作在第3层,用公私钥对做认证,配置归结为:为每个对端生成密钥对、交换公钥、定义允许的IP。它使用Curve25519做密钥交换、ChaCha20-Poly1305做加密、BLAKE2做哈希,这些不可协商,因此没有证书要管理,也没有CA基础设施。
它有意保持极简,代价是不提供管理层:没有用户数据库、没有Web界面、没有动态IP分配、没有kill switch,对端在.conf文件里静态配置。对简单点对点隧道或脚本化基础设施,这没问题;一旦超过少数几个用户,就需要在它之上叠加管理工具。
裸WireGuard还是叠加管理工具
同一份指南的对比表给出定位:裸WireGuard设置难度为Hard(手动配置),无Web UI,无网状网络,适合裸机、脚本化部署;WG-Easy设置难度Very Easy,有Web UI,无网状网络,适合个人VPN、家庭实验室;Headscale设置难度Medium,有Web UI,有网状网络,适合开发团队、跨云网状网络;NetBird设置难度Easy,有Web UI,有网状网络,适合企业零信任。WG-Easy、Headscale、NetBird、AmneziaVPN这些管理层都构建在WireGuard之上,用来解决WireGuard有意留给运维者的可用性问题。
选择时要算清代价:自建意味着你维护服务器、管理证书和密钥、处理更新,并在出问题时承担故障后果。对熟悉Linux VPS和Docker的个人和小团队,这是可管理的;对较大组织,NetBird这类带管理仪表板的工具能显著减少运维面。
在Linux上完成基本配置
以下步骤依据WireGuard官方快速入门,适用于Linux;非Linux用户添加接口时改用wireguard-go wg0。
- 生成密钥对。先执行
umask 077,再执行wg genkey > privatekey生成私钥,然后执行wg pubkey < privatekey > publickey从私钥推导公钥。也可以一步完成:wg genkey | tee privatekey | wg pubkey > publickey。私钥文件权限要收紧,不要留在共享目录里。 - 添加接口。执行
ip link add dev wg0 type wireguard。 - 分配地址与对端。用
ip address add dev wg0 192.168.2.1/24;如果总共只有两个对端,也可以用ip address add dev wg0 192.168.2.1 peer 192.168.2.2。 - 配置密钥与对端端点。用
wg setconf wg0 myconfig.conf,或直接写wg set wg0 listen-port 51820 private-key /path/to/private-key peer ABCDEF... allowed-ips 192.168.88.0/24 endpoint 209.202.254.14:8172。 - 启用接口。执行
ip link set up dev wg0。
如果对端在NAT或防火墙之后,又希望在没有流量时也能收到传入数据包,可以启用persistent keepalives:每隔interval秒向服务器端点发一次keepalive,适合多种防火墙的间隔是25秒,设为0则关闭(默认关闭)。不需要就别开,它会让WireGuard稍微更活跃。
配置完怎么确认
用wg show和wg showconf查看当前配置;不带参数调用wg,默认对所有WireGuard接口执行wg show。对照你设置的接口、地址和对端信息,确认与预期一致。
常见误区与下一步
- 把WireGuard当成带用户系统的成品:它没有用户数据库和Web界面,多人使用要另配管理层。
- 私钥权限没管好:生成前先
umask 077,别把私钥放进版本库或共享目录。 - 盲目开keepalive:只有对端在NAT或防火墙后且需要接收传入连接时才需要。
- 下一步:先按上面的步骤跑通两个对端的隧道,确认
wg show输出符合预期;用户数增加或需要图形化管理时,再评估WG-Easy、Headscale、NetBird。

暂无评论内容