轻蜂加速器
轻蜂加速器 Logo
连接指南

WireGuardPeer配置教程常见场景配置示例详细说


WireGuardPeer配置教程常见场景配置示例详细说

很多刚接触WireGuard的用户容易把服务端接口配置和Peer对等体配置混为一谈,实际Peer部分是定义对端节点准入规则、路由权限、连接参数的核心模块,不少场景下的连接异常都来自Peer配置的参数错配,这篇教程会结合日常使用的高频场景给出可落地的配置示例,拆解WireGuard Peer配置:配置示例说明的核心逻辑,帮用户避开常见的配置误区。

基础配置前提与核心参数说明

在开始调整Peer配置之前,你需要先明确当前节点的角色,如果你是在服务端配置客户端Peer,就需要提前拿到客户端生成的公钥、预共享密钥(如果启用的话),以及客户端希望被分配的虚拟网段IP,不要直接把服务端的私钥填到Peer的公钥字段里,这是新手最容易犯的低级错误。

网络设备:WireGuard Peer配

技术人员正在调试网络设备,核对WireGuard对等体的配置参数

所有Peer配置都必须放在对应Interface块之外的独立Peer块里,不能把对端的公钥、允许IP这类参数写到本地接口的配置段中,否则WireGuard启动时会直接报配置格式错误,无法正常加载隧道。你也不需要提前给Peer配置预留系统端口资源,WireGuard的端口复用机制本身就支持多个Peer共享同一个监听端口。

单客户端远程接入场景Peer配置示例

这是个人用户最常用的场景,也就是家用或者外出的手机、笔记本接入家里部署的WireGuard服务端,访问家里的NAS、监控等内网设备,服务端侧的Peer配置只需要定义单台客户端的准入规则即可。

对应的Peer配置块内容可以参考如下逻辑,PublicKey字段填客户端生成的公钥,AllowedIPs字段只给客户端分配单独的一个虚拟IP,比如10.0.0.2/32,不要给整段虚拟网段,避免路由冲突,PresharedKey字段可以填双方提前生成的预共享密钥,进一步提升加密层级,PersistentKeepalive字段如果客户端是在NAT内网环境下,设置合理数值即可维持长连接。

配置完成之后可以在服务端执行wg show命令查看Peer条目是否正常加载,正常情况下会显示对应Peer的公钥信息、分配的允许IP段,轻蜂没有报错就说明配置格式没有问题,后续客户端发起连接之后就能看到最新的握手时间。如果长时间没有握手记录,优先检查两端的公钥是否互相填错,而不是直接调整防火墙规则。

站点间组网场景Peer配置示例

不少小微企业会用WireGuard把两个不同办公区的内网打通,科学上网这种场景下两边的节点都要把对方作为Peer来配置,和单客户端场景不同的是,AllowedIPs字段需要填写对端办公区的完整内网网段,而不是单个虚拟IP。

比如A办公区的内网网段是192.168.1.0/24,B办公区的内网网段是192.168.2.0/24,那么A节点的Peer配置里AllowedIPs就要填10.0.0.2/32,192.168.2.0/24,对应的B节点的Peer配置里AllowedIPs就要填10.0.0.1/32,192.168.1.0/24,这样两边内网的流量才会正确通过隧道转发。

这个场景下的常见误区是两边Peer的AllowedIPs配置不全,漏写了对端的物理内网网段,结果就是隧道能正常握手,但是两边内网的设备无法互相访问,排查的时候可以先看wg show的握手状态是否正常,再检查系统路由表是否生成了对应网段的转发规则。不要为了省事把AllowedIPs直接设置成全量路由段,否则会导致本地正常上网的流量也被错误导入隧道。

多Peer批量管理的注意事项

如果你的WireGuard服务端需要接入多台客户端Peer,不要把所有Peer的AllowedIPs都设置成0.0.0.0/0这类全路由段,否则会出现路由优先级冲突,导致部分客户端的流量无法正常回传到服务端。你可以按照不同的用户分组,给不同的Peer分配不同的虚拟IP段,方便后续做权限隔离。

你也不需要为了不同的客户端单独开不同的WireGuard监听端口,同一个端口下可以承载大量不同的Peer连接,WireGuard本身会通过公钥标识区分不同的对端节点,不会出现不同客户端配置冲突的问题。批量新增Peer的时候,不要直接复制旧配置段之后忘记修改PublicKey和AllowedIPs参数,导致新Peer始终无法接入。

Peer配置里的Endpoint字段只有在你明确知道对端节点的固定公网IP或者域名的时候才需要填写,如果对端是动态IP的家用宽带,不要随便填写这个字段,否则会导致WireGuard主动向错误的地址发起连接,反而影响正常的隧道建立。

所有配置调整完成之后,不要直接重启WireGuard服务,先执行wg syncconf命令热加载配置,这样不会中断已经存在的活跃连接,也能快速验证新的Peer配置是否存在格式错误,降低线上业务的中断风险。如果热加载之后新Peer始终无法握手,再逐层检查防火墙端口放行规则、两端密钥匹配情况即可。

网络加速编辑组
网络加速编辑组
内容编辑

从延迟、抖动和丢包入手,分析不同网络环境下的连接体验。

查看更多文章
连接指南

从一个连接问题开始

遇到浏览器权限与网络隐私相关问题,可从“逐项核对授予权限并保留必要功能”开始阅读。更换IP不会自动撤销浏览器既有权限,需要结合具体环境判断。