Установка серверной части AmneziaWG на Ubuntu/Debian VPS

В прошлой статье мы разобрали, как AmneziaWG обманывает DPI с помощью шумовых пакетов, мимикрии под QUIC и шифрования заголовков. Теперь — практика. Будем поднимать сервер. Хорошая новость: вам не нужен мощный VPS. AmneziaWG работает на модуле ядра Linux, а значит, потребляет минимум ресурсов. Хватит самого дешёвого сервера за 2–4 $ в месяц с 1 vCPU и 512 МБ ОЗУ. Если планируете подключать много клиентов или гонять 4K-видео — берите 1 ГБ ОЗУ для комфорта. Что понадобится VPS с Ubuntu 24.04 LTS, Ubuntu 22.04 или Debian 12/13. Поддерживаются и другие версии, но на этих всё проверено. Доступ по SSH с правами root (или sudo). 2 ГБ свободного места на диске — минимум. Лучше 3+. 15–20 минут времени. 💡 Важно: В отличие от Marzban, для AmneziaWG не нужен домен, SSL-сертификат или reverse-proxy. Сервер работает на уровне ядра и общается с клиентами напрямую по UDP. Это одновременно и проще, и безопаснее — меньше поверхности для атаки. Шаг 1. Подготовка сервера ...

Генерация ключей и настройка WireGuard: пошаговое руководство

Генерация ключей и настройка WireGuard: пошаговое руководство

В мире, где нас постоянно пытаются подслушать, мы привыкли защищать свои данные паролями. Но пароль можно подобрать, подсмотреть или украсть. WireGuard предлагает совершенно иной, почти элегантный подход.

Представьте, что вы обмениваетесь с собеседником не словами-паролями, а двумя неразрывно связанными физическими ключами. Один вы оставляете у себя в сейфе, а второй отдаете собеседнику. Он может вставить свой ключ, но открыть дверь сможете только вы, и наоборот. Это и есть криптография на эллиптических кривых Curve25519.

Сегодня мы не просто введем несколько строк в терминал — мы создадим эту самую пару «замков» и оживим наш зашифрованный туннель.

Глава I. Подготовка почвы

Прежде чем закладывать фундамент, необходимо, чтобы ваша Linux-система «научилась» пропускать чужой трафик через себя. Без этого волшебного разрешения наши клиенты останутся запертыми внутри туннеля, так и не увидев интернет. Нам нужно включить маршрутизацию (IP Forwarding).

Одной короткой, но очень важной командой мы заставляем ядро системы разрешить передачу пакетов.

echo 'net.ipv4.ip_forward=1' | sudo tee -a /etc/sysctl.conf

sudo sysctl -p

Затем, открываем «сундук с инструментами»:

sudo apt update && sudo apt install wireguard -y

Глава II. Рождение ключей сервера

Для начала мы должны найти укромное место для наших цифровых сокровищ. Создаем папку /etc/wireguard и сразу же закрываем её от посторонних глаз с помощью umask 077. Это как запрет на вход для всех, кроме хозяина.

sudo mkdir -p /etc/wireguard

cd /etc/wireguard

sudo umask 077

Теперь — самое интересное. Мы используем встроенный генератор случайных чисел. Команда wg genkey создает ваш секретный «приватный» ключ, а затем моментально, словно по волшебству, вычисляет на его основе «публичный» ключ. Это равносильно тому, как из одного слепка создается идеально подходящий к нему замок.

sudo wg genkey | sudo tee privatekey | sudo wg pubkey | sudo tee publickey

Обязательно загляните в оба файла (cat privatekey и cat publickey). Приватный ключ — это душа вашего сервера. Никогда и никому его не показывайте.

Глава III. Души для наших клиентов

Сервер — это общий дом, но у каждого жильца должен быть свой замок. Если вы хотите подключить к этому туннелю телефон, ноутбук и рабочий ПК, для каждого устройства должна быть создана своя, уникальная пара ключей. Это фундаментальный закон безопасности WireGuard.

Мы создаем отдельную комнату для нашего первого «гостя»:

sudo mkdir -p /etc/wireguard/client1

cd /etc/wireguard/client1

sudo umask 0077

sudo wg genkey | sudo tee privatekey | sudo wg pubkey | sudo tee publickey

Глава IV. Зеркало сервера: Куда смотрят гости?

Настало время открыть файл /etc/wireguard/wg0.conf и описать наш «дом». Здесь мы прописываем его внутренний адрес (10.0.0.1/24), слушаем порт (51820), вставляем наш тайный ключ.

Особое внимание уделите строкам PostUp и PostDown. Это заклинания, которые при поднятии туннеля автоматически включают NAT (маскарадинг). Они превращают ваш скромный сервер в величественные «ворота», через которые ваши клиенты выходят в большой интернет.

А блок [Peer] — это рукопожатие. Мы берем публичный ключ нашего первого клиента и разрешаем ему находиться в сети под адресом 10.0.0.2.

Глава V. Зеркало клиента: Карта путешественника

Теперь создаем файл клиента (client1/wg0.conf). Здесь всё с точностью наоборот. Мы берем приватный ключ клиента (его душу), а в качестве «адреса назначения» (Endpoint) указываем публичный IP вашего сервера и порт.

Но есть одна маленькая, но жизненно важная деталь — строка AllowedIPs = 0.0.0.0/0. Это означает, что весь трафик с вашего телефона или ноутбука без остатка уходит в зашифрованный туннель.

А PersistentKeepalive = 25 — это своего рода «часовой», который каждые 25 секунд постукивает по серверу, чтобы ваше соединение не разорвалось из-за капризов домашнего роутера.

Глава VI. Оживление туннеля

Момент истины! На сервере мы запускаем механизм:

sudo systemctl enable wg-quick@wg0

sudo systemctl start wg-quick@wg0

И на клиенте: sudo wg-quick up wg0.

Магия начинает работать. Проверить состояние нашего «цифрового моста» можно волшебным заклинанием sudo wg show. Эта команда покажет вам, какие ключи встретились, сколько данных прошло через туннель и когда состоялось последнее рукопожатие.

Послесловие: Правила Хранителя

Помните, что любой туннель — это хрупкая конструкция, если забыть о технике безопасности:

  1. Ваш порт (по умолчанию 51820/udp) должен быть открыт в фаерволе (sudo ufw allow 51820/udp), иначе гости просто не постучат в дверь.
  2. Никогда не пересылайте приватные ключи по почте или в мессенджерах. Они должны жить только на том устройстве, где были созданы.
  3. Если ваш сервер находится за домашним роутером, обязательно настройте на нем проброс порта (Port Forwarding) на внутренний IP машины.

Поздравляем! Вы не просто настроили VPN — вы создали свой собственный, неповторимый и полностью защищенный цифровой мир, внутри которого можно спокойно работать, играть и общаться.

В следующей части мы поговорим о том, как прописать в этот замок новых гостей и как полностью скрыть свои действия от глаз интернет-провайдера. Оставайтесь с нами!

 

Комментарии

Популярные сообщения

🧬 ChaCha20 и Curve25519: Криптография под капотом WireGuard

Немного о том, зачем это нужно.

🔌 L2TP: протокол, который объединил лучшее от двух миров

⚡ ИИ-помощник (на OpenRouter)

Спросите про VPN, протоколы или настройку серверов.