隐私与安全

WireGuardPeer配置各字段含义详解对等端参数设

很多刚接触WireGuard的用户在编辑配置文件时,面对[Peer]区块下的多个参数经常搞混边界,要么填错地址导致连不上,要么漏设关键字段引发安全隐患,本文就围绕WireGuard Peer配置:字段含义展开详细拆解,火苗帮大家理清对等端参数的设置逻辑,避开常见配置误区。

Peer区块的配置前提与核心定位

首先要明确,WireGuard的配置文件里,[Interface]区块代表本地节点的自身参数,而[Peer]区块代表所有你要对接的远端对等节点,不管是服务端还是客户端,火苗只要是你要建立加密隧道的对端,都要单独开一个Peer区块写入对应参数。

配置Peer区块的前提是,你已经提前生成了本地节点和对端节点的公私钥对,并且已经确认两端的网络拓扑没有冲突,比如内网网段没有重叠,端口没有被本地防火墙拦截,否则哪怕字段全部填对也会出现连通故障。

网络设备:WireGuard Peer配

运维人员正在核对WireGuard对等端的各项配置参数

核心身份类字段的含义与设置要求

第一个最核心的身份字段是PublicKey,这个字段必须填入对端节点的公钥内容,注意绝对不能填成本地节点的公钥,很多新手配置的时候复制错密钥,火苗直接导致两端握手完全失败,这个字段是WireGuard做身份校验的核心依据,没有正确填写的话连加密握手的第一步都无法完成。

第二个身份相关的字段是PresharedKey,梯子软件也就是预共享密钥,这个是可选字段,你可以额外生成一个独立的预共享密钥填在这里,给已经通过公钥校验的连接再加一层对称加密防护,注意这个密钥是对等端双方共用的,不需要和公钥配对生成,单独用wg genpsk命令就能生成,不要和公钥私钥弄混。

网络连通类字段的配置逻辑

Endpoint字段是用来指定对端节点的外网访问地址和端口的,格式是IP或者域名加冒号加WireGuard监听端口,这个字段在主动发起连接的客户端侧必须填写,而在服务端侧如果对端是动态IP的移动客户端,可以不用填,因为服务端不需要主动找客户端,等客户端主动发握手包之后会自动记录对端的临时地址。

AllowedIPs字段是很多用户最容易理解错的参数,它的作用不是指定对端节点的内网IP,而是定义所有需要走WireGuard加密隧道转发的目标网段,比如你填对端节点内网IP加32位掩码就代表只有目标地址是对端节点内网IP的流量走隧道,如果你填0.0.0.0/0就代表所有本机流量全部走加密隧道,这个字段同时还会作为WireGuard的路由规则自动写入系统路由表,不要随便填大段网段导致路由冲突。

PersistentKeepalive字段是用来配置NAT穿透保活的间隔,如果你部署WireGuard的对端节点是在家庭内网、公司内网这类带NAT的网络后面,没有公网IP,就需要把这个字段设置为非0的数值,让本地节点每隔一段时间主动给对端发一个空的握手包,维持NAT网关里的连接映射条目,这样对端才能主动回连到你,如果你两端都有公网IP,这个字段留空就可以,不需要额外配置。

常见配置误区与故障定位方法

很多新手配置的时候会犯的错误是把AllowedIPs里的网段填成和本地原有内网网段完全一样,这会导致系统路由冲突,原有内网的流量全部被导去WireGuard隧道,直接断网,遇到这种情况你可以先临时关闭WireGuard服务,再修改配置文件里的AllowedIPs字段,把冲突的网段排除出去。

还有一个常见误区是多个Peer区块的AllowedIPs网段出现重叠,WireGuard会按照最长匹配规则选择对应的Peer转发流量,如果你给两个Peer都填了全量路由,就会导致路由逻辑混乱,隧道转发异常,正常场景下同一个配置文件里的多个Peer的AllowedIPs网段最好是完全不重叠的,避免路由匹配出现非预期结果。

如果配置完成之后两端一直握手失败,你可以先检查PublicKey有没有填反,再检查Endpoint的端口有没有在对端的防火墙里放通,最后再核对AllowedIPs的网段有没有冲突,按照这个顺序排查大部分和WireGuard Peer配置相关的故障都能快速定位。

网络加速编辑组
从延迟、抖动和丢包入手,分析不同网络环境下的连接体验。
查看更多文章
配置入门

从一个连接问题开始

遇到路由器长时间高负载相关问题,可从“减少无关重任务并观察设备负载变化”开始阅读。重启暂时改善不代表根本原因已经解决,需要结合具体环境判断。