Przewodnik VPN · 1 min czytania

Jak skonfigurować WireGuard na VPS w 10 minut

WireGuard to najszybszy, najprostszy nowoczesny protokół VPN, a uruchomienie własnego na tanim VPS zajmuje kilka minut. Oto pełna konfiguracja serwera i klienta, jedna zasada NAT, która sprawia, że działa, oraz jak to zweryfikować.

Dlaczego WireGuard i co budujesz

WireGuard to nowoczesny protokół VPN wbudowany w jądro systemu Linux: kilka setek linii kodu, nowoczesna kryptografia (ChaCha20, Curve25519) i konfiguracja tak mała, że mieści się na ekranie. W porównaniu z OpenVPN łączy się szybciej, działa szybciej i jest znacznie łatwiejszy do zrozumienia — zobacz WireGuard vs OpenVPN. Uruchomienie własnego na VPS daje ci prywatne wyjście z pełnym tunelowaniem, którego adres IP jest tylko twój.

Budowa składa się z czterech części: zainstaluj WireGuard, wygeneruj parę kluczy dla każdego klienta, napisz konfigurację serwera, która NATuje ruch klientów do internetu, oraz napisz konfigurację klienta, która wskazuje na serwer. Całość zajmuje naprawdę około dziesięciu minut.

Konfiguracja serwera i klienta

Uruchom na świeżym VPS. Wygeneruj klucze, napisz interfejs serwera, dodaj regułę maskowania, a następnie stwórz odpowiadającą konfigurację klienta. Zastąp VPS_PUBLIC_IP i klucze.

bash
# --- 1. install & generate keys (server) ---
apt update && apt install -y wireguard
cd /etc/wireguard && umask 077
wg genkey | tee server.key | wg pubkey > server.pub
wg genkey | tee client.key | wg pubkey > client.pub

# --- 2. /etc/wireguard/wg0.conf (server) ---
cat > /etc/wireguard/wg0.conf <<CFG
[Interface]
Address = 10.8.0.1/24
ListenPort = 51820
PrivateKey = $(cat server.key)
# NAT client traffic out to the internet (eth0 = your WAN iface):
PostUp   = iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE

[Peer]
PublicKey = $(cat client.pub)
AllowedIPs = 10.8.0.2/32
CFG

# --- 3. enable IP forwarding & start ---
echo 'net.ipv4.ip_forward=1' >> /etc/sysctl.conf && sysctl -p
systemctl enable --now wg-quick@wg0

# --- 4. client config (put on your laptop/phone) ---
# [Interface]
# Address = 10.8.0.2/24
# PrivateKey = <contents of client.key>
# DNS = 1.1.1.1
# [Peer]
# PublicKey = <contents of server.pub>
# Endpoint = VPS_PUBLIC_IP:51820
# AllowedIPs = 0.0.0.0/0        # full tunnel; ::/0 too for IPv6
# PersistentKeepalive = 25

Zweryfikuj to, a uczciwy kompromis

Open the firewall for UDP 51820, bring up the client tunnel, and confirm your exit changed by checking curl https://api.ipify.org — it should show the VPS IP, not your home one. On the client, AllowedIPs = 0.0.0.0/0 is what makes it a full tunnel that carries every packet (add ::/0 to avoid an IPv6 leak); a narrower list makes it split tunnel. If throughput is poor, it is almost always MTU — see WireGuard MTU.

Szczera część: samodzielnie hostowany exit WireGuard to pojedyncze IP z centrum danych, które musisz załatać, monitorować i utrzymywać w bezpieczeństwie, a ponieważ jest używane tylko przez Ciebie, jest łatwo powiązywalne z Tobą. To jest przeciwieństwo anonimowości VPN z dzielonym IP. s4m prowadzi zarządzany WireGuard i OpenVPN VPN w modelu bez logów, z priorytetem RAM, gdzie dzielisz exit z innymi — lepsze do wtopienia się — oraz dodatek z dedykowanym IP, jeśli chcesz mieć prywatne. DIY dla kontroli; zarządzane dla anonimowości i zerowej obsługi. Zobacz również przewodnik klienta WireGuard.

Share this page
FAQ

Pytania, odpowiedzi

Dlaczego mój tunel WireGuard łączy się, ale nie ma internetu?

Prawie zawsze brakuje reguły NAT lub przekazywania IP. Serwer potrzebuje net.ipv4.ip_forward=1 i reguły POSTROUTING MASQUERADE na swoim interfejsie WAN, aby ruch klientów był tłumaczony na internet. Bez obu, pakiety docierają do serwera i zatrzymują się.

Czy samodzielnie hostowany VPN jest bardziej anonimowy niż komercyjny?

Zazwyczaj mniej. Prywatne wyjście VPS jest używane tylko przez ciebie, więc jest bezpośrednio powiązane z tobą. Komercyjny VPN z współdzielonym adresem IP łączy twój ruch z wieloma użytkownikami. Samodzielne hostowanie daje kontrolę; współdzielony VPN bez logów zapewnia anonimowość w tłumie.

Twój tunel, lub nasz

Hostuj WireGuard samodzielnie, aby mieć pełną kontrolę nad jednym wyjściem, lub skorzystaj z zarządzanego VPN s4m WireGuard/OpenVPN — bez logów, RAM-przede wszystkim, wspólne wyjście dla anonimowości — z dedykowanym IP, gdy chcesz mieć prywatne.

Ludzie znaleźli tę stronę, szukając

Rzeczywiste frazy wyszukiwania, na które ta strona odpowiada — powiązane otwierają stronę, która je szczegółowo omawia.