Ликбез

WireGuard: VPN, который понятен

Старые VPN-протоколы — это десятки настроек и страницы конфигов. WireGuard уместил всё в пару ключей и десяток строк, поэтому за несколько лет стал выбором по умолчанию. Разберём устройство и минимальную рабочую настройку.

Три идеи, на которых всё стоит

Минимальная конфигурация с пояснениями

# сервер: /etc/wireguard/wg0.conf (Linux; ключи создаёт wg genkey)
[Interface]
Address = 10.8.0.1/24        # адрес сервера внутри туннеля
ListenPort = 51820            # единственный порт, открытый наружу
PrivateKey = <секретный ключ сервера>

[Peer]                        # по блоку на каждого сотрудника
PublicKey = <публичный ключ ноутбука>
AllowedIPs = 10.8.0.2/32      # его адрес в туннеле
# ноутбук сотрудника (клиент WireGuard есть под все ОС):
[Interface]
Address = 10.8.0.2/32
PrivateKey = <секретный ключ ноутбука>

[Peer]
PublicKey = <публичный ключ сервера>
Endpoint = офис.example.ru:51820
AllowedIPs = 10.8.0.0/24, 192.168.10.0/24  # туннель + сеть офиса
PersistentKeepalive = 25      # держать дырку в NAT живой

Запуск на сервере — wg-quick up wg0 плюс включённый форвардинг; проверка — команда wg показывает пиров и время последнего рукопожатия. На MikroTik всё то же самое мышкой: интерфейс WireGuard, ключи и пиры в соответствующем разделе.

Типовые затыки

WireGuard — идеальный кандидат на первый настроенный своими руками VPN: короткий конфиг оставляет мало мест для ошибки, а понимание пиров и маршрутов переносится на любые протоколы. На курсе MikroTik VPN-доступ сотрудника отрабатывается на стенде в составе полной сетевой программы.

{ Собрать VPN на курсе MikroTik }

Частые вопросы

WireGuard безопасен? Он же такой простой

Простота — его главный аргумент безопасности: маленький код без легаси проще проверить, и он прошёл аудиты. Современная криптография зашита без выбора «слабых» вариантов — настроить его небезопасно довольно трудно.

Почему в нём нет логинов и паролей?

Идентичность — это ключ: кто владеет секретным ключом, тот и есть пир. Поэтому управление доступом — это управление ключами: уволился сотрудник — удалил его блок Peer с сервера.

Через WireGuard можно связать два офиса?

Да, туннель «сеть — сеть» — тот же конфиг, только в AllowedIPs с обеих сторон вписываются подсети площадок, а роутеры знают маршруты. Схемы разобраны в статье про корпоративный VPN.

Куда дальше