Gero eta jende gehiagok erabiltzen du bere VPNa, ordainpeko zerbitzu prest egindakoen menpe egon beharrean: merkeagoa da, pribatutasunerako hobea eta zerbitzariaren kontrol osoa ematen dizu. Sare-blokeo oldarkorrak dituzten eskualdeetarako aukerarik eraginkorrenetako bat AmneziaWG da, Amnezia proiektuak WireGuard-en gainean garatutako protokoloa.
WireGuard klasikoa azkarra eta fidagarria da, baina pakete-egitura finkoa eta esku-emate aurreikusgarria ditu, eta DPI (Deep Packet Inspection) sistemek modu fidagarrian hatz-marka erregistratu eta blokeatu dezakete. AmneziaWG-k arazo hau konpontzen du: zabor-paketeak gehitzen dizkio ohiko WireGuard konexioari, goiburuak ausaz aldatzen ditu eta esku-emate eremuen tamaina aldatzen du — beraz, WireGuard-en sinadura bereizgarria desagertzen da eta trafikoa ez da gehiago ohiko UDP trafikotik nabarmentzen.
Tunel klasiko bat erabiltzen ari zara dagoeneko eta aldatzea merezi duen galdetzen ari zara? Konparatu hau OpenVPN/PPTP konfigurazio soil batekin Linux-eko VPN zerbitzariaren konfigurazioan: PPTP ala OpenVPN? atalean, edo WireGuard arrunt batekin (nahasmendurik gabe) Nola konfiguratu Wireguard VPN zure zerbitzarian atalean.
Gida honek AmneziaWG zerbitzari bat eskuz konfiguratzen du, Docker edo web panelik gabe — VPSan bertan ahalik eta aztarna txikiena hartuz, komando-lerrotik guztiz konfiguratuta. Aukerarik arinena da eta ondo funtzionatzen du VPS merkean, ez baitu GUIrik, ez datu-baserik eta ez alderantzizko proxyrik behar. Beheko adibide zerbitzariak IP helbide bat erabiltzen du — ordezkatu zure VPSaren helbidearekin agertzen den lekuan.
Behar duzuna: Ubuntu 22.04/24.04 edo Debian 11/12 exekutatzen duen VPS bat, root sarbidea eta zure VPSaren IP helbidea. Ez da domeinu izenik behar — AmneziaWG-k ez ditu ziurtagiriak erabiltzen, beraz, ez dago berritzeko ezer eta ez dago DPI-k TLS esku-emate gisa markatzeko ezer.
Oraindik ez duzu zerbitzaririk? Ikusi Nola eskatu zerbitzari bat
Zerbitzarira konektatzea
Windows (PuTTY)
Ireki PuTTY, idatzi zure VPS IP helbidea Host Name eremuan, ezarri ataka 22ra eta hasi saioa root gisa zure VPS hornitzaileak posta elektronikoz bidali dizun pasahitza erabiliz.
Zerbitzariaren IP helbidea: zure IP helbidea
saioa hasi gisa: root
Pasahitza: zure pasahitza
1. Ireki PuTTY, idatzi zure VPS IP helbidea Host Name eremuan.
2. Ezarri ataka 22ra.
3. Sartu saioa root gisa.
4. Zure VPS hornitzaileak posta elektronikoz bidali dizun pasahitza erabiliz.
Emaitza honako hau izan beharko litzateke:
PuTTY/SSH bidez konektatzeko tutorial zehatz bat lortzeko, ikusi Nola konektatu Linux zerbitzari batera SSH bidez
Linux / macOS (terminala)
ssh root@YOUR_SERVER_IP
Beheko komando guztiak zerbitzarian exekutatzen dira, SSH saio berean — 2tik 5era bitarteko atalak biltzen dituena, gehi 9. ataleko zerbitzariaren aldeko egiaztapenak. 6-8 atalak (VPN bezeroa instalatzea eta konfiguratzea) zure Windows/macOS/Linux gailuan egiten dira, VPNak exekutatu behar duen gailu horretan baitago; atal horietako bakoitzak zehazki zehazten du zein lerrok, baldin badaude, ukitzen duten oraindik zerbitzariarekin.
Zerbitzaria prestatzea
Eguneratu sistema
Ezer instalatu aurretik, freskatu paketeen zerrenda eta eguneratu instalatutako paketeak:
apt update -y && apt upgrade -y
Honek kernela eguneratzen badu, berrabiarazi 3. ataleko AmneziaWG kernel modulua eraiki aurretik, bestela DKMS-k kernel goiburu okerretan eraiki dezake eta modulua kargatzea huts egingo du. (Apt-ri eta Linux pakete kudeatzaileei buruzko informazioa lortzeko, ikus Linux pakete kudeatzaileak .) Egiaztatu honekin:
cat /var/run/reboot-required
Gaitu IP birbidaltzea
Ezarpen honek zerbitzariari bezeroen paketeak internetera birbidaltzeko aukera ematen dio; hori gabe, tunela martxan jarriko da, baina ez da trafikorik igaroko bertatik.
echo "net.ipv4.ip_forward = 1" > /etc/sysctl.d/00-amnezia.conf
sysctl --system
Lehenengo komandoak konfigurazio fitxategi dedikatu bat sortzen du; bigarrenak zerbitzaria berrabiarazi gabe aplikatzen du.
Konfiguratu suebakia (UFW)
UFW arauei buruzko informazio gehiago lortzeko, ikus Linuxen suebakia konfiguratzea
Ireki behar dituzun bi atakak: 22/tcp SSHrako (arau hau saltatu eta zerbitzarirako sarbidea galtzeko arriskua duzu) eta 42666/udp, AmneziaWG-k entzungo duen ataka.
apt install ufw -y
ufw allow 22/tcp
ufw allow 42666/udp
ufw --force enable
ufw status
Bi arauak ALLOW gisa agertu beharko lirateke ufw egoeraren irteeran.
AmneziaWG instalatzen
Debianek ez ditu Ubuntu estiloko PPAak zuzenean onartzen, beraz, biltegia eskuz gehitu behar da add-apt-repository erabiliz baino. Honek modu berean funtzionatzen du Ubuntun.
Gehitu biltegia eskuz
echo "deb [arch=amd64] https://ppa.launchpadcontent.net/amnezia/ppa/ubuntu jammy main" > /etc/apt/sources.list.d/amnezia.list
Gehitu GPG sinadura-giltza
Erabili giltza-eraztun fitxategi zaharkitu bat apt-key komando zaharkituaren ordez, eta eskuratu PPAren benetako sinadura-gakoa (hatz-marka 75C9DD72C799870E310542E24166F2C257290828):
apt install -y gnupg2
gpg --keyserver keyserver.ubuntu.com --recv-keys 57290828
gpg --export 57290828 | tee /usr/share/keyrings/amnezia.gpg > /dev/null
echo "deb [arch=amd64 signed-by=/usr/share/keyrings/amnezia.gpg] https://ppa.launchpadcontent.net/amnezia/ppa/ubuntu jammy main" > /etc/apt/sources.list.d/amnezia.list
Eguneratu eta instalatu
apt update
apt install -y amneziawg
Egiaztatu modulua kargatuta dagoela
modprobe amneziawg
lsmod | grep amnezia
Zerbitzariaren eta bezeroaren konfigurazioa sortzea
Instalatu laguntza-utilitateak
Instalatu qrcode menpekotasuna, sortu lan-direktorio dedikatu bat eta deskargatu komunitatearen konfigurazio-sortzailearen script-a bertan:
apt install -y python3-qrcode
mkdir -p ~/awg && cd ~/awg
wget -O awgcfg.py \
https://gist.githubusercontent.com/remittor/8c3d9ff293b2ba4b13c367cc1a69f9eb/raw/awgcfg.py
python3-qrcode zure distroaren biltegietan eskuragarri ez badago, erabili pip3 install qrcode --break-system-packages komandoa (markagailua beharrezkoa da Debian 12+/Ubuntu 24.04 bertsioan, eta horrek kudeatu gabeko pip instalazioak blokeatzen ditu lehenespenez). Ez exekutatu bi instalazioak — aukeratu bat.
Zerbitzariaren konfigurazioa sortu
Sortu /etc/amnezia/amneziawg/awg0.conf fitxategia. Tunelaren barneko azpisarea eta UDP ataka lehenetsitako balioetan utz ditzakezu edo zureak konfigura ditzakezu:
python3 awgcfg.py --make /etc/amnezia/amneziawg/awg0.conf \
-i 10.10.8.1/24 -p 42666
-i banderak tunelaren barne sareko helbidea eta maskara ezartzen ditu; -p-k zerbitzariaren UDP ataka ezartzen du (2.3 urratsean irekitako bera).
Sortu bezero-konfigurazio txantiloia
python3 awgcfg.py --create
Honek txantiloi bat gordetzen du bezero bakoitzaren konfigurazioak eraikitzen diren karpeta berean — dagoeneko barne hartzen ditu zerbitzariaren gako publikoa, bere IP helbidea eta AmneziaWG WireGuard soilarengandik bereizten duten nahasmendu parametroak (Jc, Jmin, Jmax, S1, S2, H1–H4).
Gehitu bezeroak
Sortu sarrera bat gailu bakoitzeko — izena edozein izan daiteke, adibidez, gailuaren izena:
python3 awgcfg.py -a "laptop"
python3 awgcfg.py -a "phone"
Bezeroen fitxategiak eta QR kodeak sortu
python3 awgcfg.py -c -q
~/awg karpetak laptop.conf eta phone.conf bezalako fitxategiak izango ditu orain, gehi aplikazio mugikor batera zuzenean eskaneatu ahal izango dituzun PNG QR kodeak.
~/awg karpetak laptop.conf eta phone.conf bezalako fitxategiak izango ditu orain, gehi aplikazio mugikor batera zuzenean eskaneatu ahal izango dituzun PNG QR kodeak.
Zerbitzua abiaraztea eta abiarazte automatikoa gaitzea
Ireki awg0 interfazea eta berrabiaraztean automatikoki abiarazteko gaitu:
systemctl enable --now awg-quick@awg0
systemctl restart [email protected]
systemctl status [email protected]
Egoerak aktiboa (itxita) erakutsi beharko luke unitatea abiaraztean gaituta dagoela. Kontsola "blokeatzen" ari dela dirudi erregistroak erakusten, sakatu Q irteteko.
Begiratu parekide aktiboen eta parekide bakoitzeko trafikoaren zerrenda honekin:
awg show
Windows-etik konektatzea
Atal honetako guztia zure Windows ordenagailuan gertatzen da, ez SSH bidez — VPN bezeroa tunela erabiliko duen gailuan instalatu behar da. Zerbitzariari eragiten dion urrats bakarra scp deskargatzea da 6.2 bertsioan, eta komando hori ere zure ordenagailuan idazten da, zerbitzariak 4. atalean sortutako fitxategi bat ateraz.
Bezeroa instalatu.
AmneziaWG-k Windows aplikazio dedikatu bat dauka — bere interfazeak WireGuard bezero estandarraren isla da, baina ofuskazio parametroak ulertzen ditu. Deskargatu instalatzailea proiektuaren biltegi ofizialetik:
https://github.com/amnezia-vpn/amneziawg-windows-client/releases
Goiko esteka mantentzen den Windows bezeroaren bertsioen orria da — deskargatu azken .msi/.exe aktiboa handik. Hau zure arakatzailean irekitzeko orri bat da, ez terminal batean itsatsi beharreko komando bat.
Exekutatu instalatzailea eta jarraitu konfigurazio-morroia urratsez urrats; ez da beharrezkoa lehenetsitako balioak aldatzea.
Konfigurazioa inportatu
Kopiatu bezeroaren konfigurazio fitxategia zerbitzaritik zure ordenagailura — modurik errazena scp da, exekutatu PowerShell-en zure ordenagailuan, ez zerbitzarian:
scp root@YOUR_SERVER_IP:~/awg/laptop.conf .
AmneziaWG aplikazioan, egin klik "Inportatu tunela(k) fitxategitik" aukeran, hautatu laptop.conf eta aktibatu tunel berriaren ondoko etengailua.
macOS-etik konektatzen
Bi aukera onartzen dira:
- AmneziaWG (Mac App Store): bezero arina, macOS 12 eta berriagoetan funtzionatzen du. Bilatu "AmneziaWG" App Store-n, instalatu, eta gero erabili "Inportatu tunela(k) fitxategitik" eta hautatu zure .conf fitxategia — Windows bezeroaren lan-fluxu bera.
- AmneziaVPN (aplikazio osoa, macOS 14+): deskargatu .pkg fitxategia github.com/amnezia-vpn/amnezia-client/releases/latest helbidetik, AmneziaWG bezero arinaren ordez Amnezia aplikazio osoa erabili nahiago baduzu.
Kopiatu bezeroaren konfigurazioa lehenik behar izanez gero, 6.2 urratsean bezala:
scp root@YOUR_SERVER_IP:~/awg/laptop.conf .
Linuxetik konektatzen
Linux mahaigaineko edo ordenagailu eramangarri batean bi aukera dituzu:
- GUI: instalatu AmneziaVPN mahaigaineko bezero osoa github.com/amnezia-vpn/amnezia-client/releases helbidetik, eta ondoren inportatu .conf fitxategia Windows/macOS-en bezala.
- CLI, zerbitzarian erabiltzen diren amneziawg tresna berdinak erabiliz (awg / awg-quick):
apt install -y amneziawg
cp laptop.conf /etc/amnezia/amneziawg/awg0.conf
awg-quick up awg0
Exekutatu kode hau deskonektatzeko.
awg-quick down awg0
Tunela automatikoki saioa hastean aktibatzeko, gaitu zerbitzu gisa:
systemctl enable --now awg-quick@awg0
Konexioa egiaztatzea
6, 7 edo 8 ataletako tunela aktibo duzula, itzuli zure gailura (ez SSH saiora) eta ireki "zein da nire IP helbidea" egiaztatzailea arakatzaile batean — erakusten den helbideak zure VPSaren IP helbidearekin bat etorri behar du. SSH saioaren barrutik egiaztatzeko, exekutatu awg show zerbitzarian eta baieztatu bezeroaren parekoak duela gutxiko esku-ematea eta zero ez den trafikoa erakusten duela.
Erreferentzia:
|
Field |
Balio |
|
Helbidea |
ZURE_TUNELA_IP (bezeroaren helbidea tunelaren barruan, adibidez 10.10.8.2/32 — automatikoki esleitua bezeroa 4.4 urratsean gehitu zenean) |
|
endpoint |
ZURE_ZERBITZARIAREN_IP:42666 (Zerbitzariaren kanpoko IP helbidea eta bezeroa konektatzen den UDP ataka.) |
|
DNS |
8.8.8.8 |
|
Jc / Jmin / Jmax |
esku-ematearen aurretik bidalitako "zabor" paketeen kopurua eta tamaina — zerbitzariaren eta bezeroaren artean alda daitezke konexioa eten gabe |
|
S1 / S2 |
esku-ahatearen betetze-eremuen tamaina — byte bakoitzeko bat etorri behar du zerbitzariaren eta bezero guztien artean |
|
H1 – H4 |
Protokoloa ohiko trafiko gisa maskaratzen duten pakete motako goiburuak ere zehatz-mehatz bat etorri behar dute, eta elkarren artean bakarrak izan behar dute |
S1/S2 eta H1–H4 bakarrik izan behar dira berdinak tunelaren bi muturretan; Jc, Jmin eta Jmax alde bakoitzak bere irteerako zabor trafikoa nola betetzen duen buruzkoak dira, beraz, bezeroaren eta zerbitzariaren balioak zilegi dira desberdinak izatea, goiko adibidean bezala.
Ondorioa
Gida honi jarraituz gero, zure VPSak bere AmneziaWG zerbitzaria exekutatzen uzten du: WireGuard-ekin bateragarria den protokolo bat, trafikoaren nahasmendua duena, DPI sistementzat UDP trafiko arruntetik bereiztea nabarmen zailagoa dena WireGuard soila baino. Zerbitzua awg-quick@awg0 systemd unitate gisa exekutatzen da eta zerbitzaria berrabiarazi ondoren bizirik dirau zuk ezer egin gabe.
Emaitza diren ~/awg-ko .conf fitxategiak eta QR kodeak ez dira Windows bezeroarekin bakarrik funtzionatzen, baita AmneziaWG edo Amnezia aplikazioetara ere inporta daitezke Android, iOS, macOS eta Linuxerako, baita Keenetic eta OpenWrt bideratzaileetara ere.
Bezero berriak edozein unetan gehi ditzakezu 4.4–4.5 urratsak errepikatuz (python3 awgcfg.py -a "name", ondoren awgcfg.py -c -q) eta interfazea berrabiaraziz systemctl restart [email protected] komandoarekin.
Zerbitzaria martxan dagoenean mantentzeko moduko ohitura batzuk:
- Mantendu sistema adabakituta. Berriro exekutatu apt update -y eta apt upgrade -y aldian-aldian, eta berrabiarazi kernelaren eguneraketen ondoren, DKMS-k amneziawg modulua kernel berriaren aurka berreraiki dezan.
- Egin babeskopia ~/awg fitxategian. Bezero bakoitzaren gako pribatua eta zerbitzariaren gako bikotea awg0.conf fitxategian gordetzen ditu; galtzeak gailu guztien konfigurazioak berriro sortzea esan nahi du.
- Ezeztatu galdutako gailuak berehala. Kendu dagokion [Peer] blokea /etc/amnezia/amneziawg/awg0.conf-etik eta exekutatu systemctl restart komandoa. [posta elektroniko bidez babestua].
Konexioa ez bada sortzen, egiaztatu ordena honetan:
- zerbitzuaren egoera (systemctl egoera [posta elektroniko bidez babestua])
- suebakiaren arauak (ufw egoera — 42666/udp ataka irekita egon behar da)
- DKMS/moduluaren egoera interfazea abiarazten ere ez bada (dkms egoera, lsmod | grep amnezia)
- zerbitzarian aktibo dauden parekoen zerrenda (awg show)
- bezeroaren konfigurazioak kanpoko zerbitzariaren IP helbide zuzenera seinalatzen duela
AmneziaWG beste aukera batzuekin alderatzen ari zara konpromisoa hartu aurretik? Ikusi VPN zerbitzariaren konfigurazioa Linuxen: PPTP edo OpenVPN? eta Nola konfiguratu Wireguard VPN zure zerbitzarian . VPN tunel oso baten ordez proxy soil bat behar baduzu, CentOS/ArchLinux-en 3proxy konfigurazioa alternatiba arinagoa da. VPNa martxan dagoenean zerbitzaria gogortzeko, ikusi Linux erabiltzaileak: kudeaketa eta baimenak.