VPN 基础

WireGuardPeer配置各字段含义详细解析


WireGuardPeer配置各字段含义详细解析

很多刚接触WireGuard的用户在编辑Peer段配置时经常混淆不同字段的作用,要么填错参数导致隧道完全无法建立,要么出现路由泄露、内网访问异常的隐性故障,本文结合家用软路由部署WireGuard远程接入、异地站点互联两个常见场景,逐个拆解WireGuard Peer配置:字段含义的实际作用,帮大家避开配置误区,快速定位各类连接异常问题。

Peer基础身份标识类字段解析

第一个核心字段是PublicKey,它是Peer侧独立生成的非对称公钥,和本端配置的私钥属于同一密钥对体系,比如你在OpenWrt软路由上生成专属密钥对,远端手机客户端的Peer配置里填写的公钥必须是软路由的公钥,反过来软路由的Peer段要填写手机客户端自身的公钥,二者不能交叉混用。如果这个字段填写错误,WireGuard收到报文后根本无法完成解密校验,哪怕用Wireshark抓包也看不到任何有效隧道载荷。

第二个可选字段是PresharedKey,也就是预共享密钥,属于第二层加密防护机制,蚂蚁就算某一端的非对称密钥意外泄露,攻击者也无法直接解密隧道内的传输内容,特别适合远程员工用公共WiFi接入公司WireGuard网关的场景。要注意这个字段不能和任何一端的私钥混用,很多新手配置时直接把本端私钥粘贴到这里,会直接导致隧道握手全程失败。

网络设备:WireGuard Peer配

家用软路由场景下调试WireGuard VPN配置,排查隧道连接异常问题

Peer网络寻址类字段解析

第一个寻址类字段是Endpoint,用来指定对端Peer的外网接入地址和UDP端口,蚂蚁VPN格式为IP:端口或者动态域名:端口,比如你家里的WireGuard网关配置了动态域名解析,在外网的Peer配置里填写家的域名加WireGuard默认监听的51820端口即可。如果两端都处于运营商内网NAT下没有公网IP,这个字段可以留空,后续配合保活字段的配置实现UDP打洞,完成两个异地软路由的站点互联。

第二个最容易出错的字段是AllowedIPs,它不是给对端设备分配的隧道IP地址段,而是WireGuard内置的路由匹配规则,比如你在软路由的Peer段给手机端填写AllowedIPs为10.0.0.2/32,意思是软路由上所有发往10.0.0.2的流量,都会走WireGuard隧道封装转发给这个手机Peer。如果要让手机端访问家里整个192.168.1.0/24的内网网段,不能只在手机端添加路由,还要确保软路由侧其他Peer段的AllowedIPs没有包含192.168.1.0/24,不然软路由自身访问内网的流量会被错误转发到其他Peer端,引发路由环路。

Peer连接保活类字段解析

第一个保活配置字段是PersistentKeepalive,用来配置处于NAT网关下的设备主动定期向对端发送握手报文,维持NAT端口映射条目不被回收,比如你家里的手机用运营商4G网络接入,处于运营商内网NAT后面没有公网IP,就在手机端的Peer配置里把PersistentKeepalive设置为合理值,这样设备会主动向家里的WireGuard网关发送握手包,运营商的NAT网关就不会把这个端口映射删掉,家里的网关随时可以主动向手机端的隧道IP发起访问。

第二个状态类字段是LatestHandshake,这个字段不需要用户手动配置,是WireGuard运行时自动生成的状态标记,你可以在软路由的WireGuard状态页直接查看这个字段的返回值,如果LatestHandshake显示的距离上次握手的时间过长,就说明两端的Peer握手已经断开,优先检查两端的防火墙有没有放行WireGuard的UDP端口,蚂蚁VPN再核对两端的PublicKey是否匹配。

Peer配置常见故障验证方法

配置完所有Peer字段之后,不要直接尝试访问内网资源,先在WireGuard网关的命令行里执行wg show命令,查看对应Peer的流量传输计数,如果只有发送流量没有接收流量,蚂蚁VPN大概率是对端的AllowedIPs配置错误,或者网关的转发规则没有放行业务回包的通行权限。

如果隧道握手一直失败,可以在网关的外网接口开启tcpdump抓取WireGuard对应UDP端口的报文,要是能收到对端发过来的握手请求,但是没有任何回应报文,基本可以判定是本地Peer段的PublicKey填写错误,WireGuard识别不到合法的对端身份,直接丢弃了收到的所有握手报文,不需要再浪费时间排查防火墙规则。

网络加速编辑组
网络加速编辑组
内容编辑

从延迟、抖动和丢包入手,分析不同网络环境下的连接体验。

查看更多文章
配置入门

从一个连接问题开始

遇到服务账号失效后的连接相关问题,可从“通过正规后台核对账号并按正常流程恢复”开始阅读。改DNS或改端口不会自动恢复已撤销的账号权限,需要结合具体环境判断。