Guida VPN · 1 min di lettura

Come configurare WireGuard su un VPS in 10 minuti

WireGuard è il protocollo VPN moderno più veloce e semplice, e avviare il tuo su un VPS economico richiede minuti. Ecco la configurazione completa del server e del client, l'unica regola NAT che lo fa instradare e come verificarlo.

Perché WireGuard e cosa stai costruendo

WireGuard è un protocollo VPN moderno integrato nel kernel Linux: poche centinaia di righe di codice, crittografia all'avanguardia (ChaCha20, Curve25519) e una configurazione così piccola da stare su uno schermo. Rispetto a OpenVPN si connette più velocemente, funziona più rapidamente ed è molto più facile da comprendere — vedi WireGuard vs OpenVPN. Creare il tuo su un VPS ti dà un'uscita privata a tunnel completo il cui IP è solo tuo.

La configurazione ha quattro parti: installare WireGuard, generare una coppia di chiavi per ogni peer, scrivere una configurazione del server che NATizza il traffico dei client verso Internet e scrivere una configurazione del client che punta al server. L'intero processo richiede davvero circa dieci minuti.

Configurazione del server e del client

Esegui su un VPS fresco. Genera chiavi, scrivi l'interfaccia del server, aggiungi la regola di masquerade, quindi crea una configurazione client corrispondente. Sostituisci VPS_PUBLIC_IP e le chiavi.

bash
# --- 1. install & generate keys (server) ---
apt update && apt install -y wireguard
cd /etc/wireguard && umask 077
wg genkey | tee server.key | wg pubkey > server.pub
wg genkey | tee client.key | wg pubkey > client.pub

# --- 2. /etc/wireguard/wg0.conf (server) ---
cat > /etc/wireguard/wg0.conf <<CFG
[Interface]
Address = 10.8.0.1/24
ListenPort = 51820
PrivateKey = $(cat server.key)
# NAT client traffic out to the internet (eth0 = your WAN iface):
PostUp   = iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE

[Peer]
PublicKey = $(cat client.pub)
AllowedIPs = 10.8.0.2/32
CFG

# --- 3. enable IP forwarding & start ---
echo 'net.ipv4.ip_forward=1' >> /etc/sysctl.conf && sysctl -p
systemctl enable --now wg-quick@wg0

# --- 4. client config (put on your laptop/phone) ---
# [Interface]
# Address = 10.8.0.2/24
# PrivateKey = <contents of client.key>
# DNS = 1.1.1.1
# [Peer]
# PublicKey = <contents of server.pub>
# Endpoint = VPS_PUBLIC_IP:51820
# AllowedIPs = 0.0.0.0/0        # full tunnel; ::/0 too for IPv6
# PersistentKeepalive = 25

Verificalo, e il compromesso onesto.

Open the firewall for UDP 51820, bring up the client tunnel, and confirm your exit changed by checking curl https://api.ipify.org — it should show the VPS IP, not your home one. On the client, AllowedIPs = 0.0.0.0/0 is what makes it a full tunnel that carries every packet (add ::/0 to avoid an IPv6 leak); a narrower list makes it split tunnel. If throughput is poor, it is almost always MTU — see WireGuard MTU.

La parte onesta: un'uscita WireGuard auto-ospitata è un singolo IP di datacenter che devi patchare, monitorare e mantenere sicuro, e poiché è utilizzato solo da te, è facilmente collegabile a te. Questo è l'opposto dell'anonimato di una VPN con IP condiviso. s4m gestisce un WireGuard e OpenVPN VPN su un design senza log, prima in RAM, dove condividi l'uscita con altri — migliore per mimetizzarsi — e un IP dedicato come aggiunta se desideri specificamente uno privato. Fai da te per il controllo; gestito per anonimato e zero operazioni. Vedi anche la guida del client WireGuard.

Share this page
FAQ

Domande, risposte

Perché il mio tunnel WireGuard si connette ma non ha internet?

Quasi sempre una regola NAT mancante o inoltro IP. Il server ha bisogno di net.ipv4.ip_forward=1 e di una regola POSTROUTING MASQUERADE sulla sua interfaccia WAN affinché il traffico del client venga tradotto su Internet. Senza entrambi, i pacchetti raggiungono il server e si fermano.

Un VPN self-hosted è più anonimo di uno commerciale?

Di solito meno. Un'uscita VPS privata è utilizzata solo da te, quindi è direttamente collegabile a te. Una VPN commerciale con IP condiviso mescola il tuo traffico con quello di molti utenti. L'auto-ospitare offre controllo; una VPN condivisa senza log offre anonimato attraverso la folla.

Il tuo tunnel, o il nostro

Auto-ospita WireGuard per il pieno controllo di un'uscita, oppure utilizza il VPN WireGuard/OpenVPN s4m gestito — senza log, RAM-prima, uscita condivisa per l'anonimato — con un IP dedicato quando desideri uno privato.

Le persone hanno trovato questa pagina cercando

Frasi di ricerca reali a cui questa pagina risponde — i collegamenti aprono la pagina che le tratta in dettaglio.