Jakintza Profitserver zerbitzuarekin lan egiteko argibide errazak
Main Jakintza AmneziaWG Zerbitzariaren Hedapen Gida

AmneziaWG Zerbitzariaren Hedapen Gida


Gero eta jende gehiagok erabiltzen du bere VPNa, ordainpeko zerbitzu prest egindakoen menpe egon beharrean: merkeagoa da, pribatutasunerako hobea eta zerbitzariaren kontrol osoa ematen dizu. Sare-blokeo oldarkorrak dituzten eskualdeetarako aukerarik eraginkorrenetako bat AmneziaWG da, Amnezia proiektuak WireGuard-en gainean garatutako protokoloa.

WireGuard klasikoa azkarra eta fidagarria da, baina pakete-egitura finkoa eta esku-emate aurreikusgarria ditu, eta DPI (Deep Packet Inspection) sistemek modu fidagarrian hatz-marka erregistratu eta blokeatu dezakete. AmneziaWG-k arazo hau konpontzen du: zabor-paketeak gehitzen dizkio ohiko WireGuard konexioari, goiburuak ausaz aldatzen ditu eta esku-emate eremuen tamaina aldatzen du — beraz, WireGuard-en sinadura bereizgarria desagertzen da eta trafikoa ez da gehiago ohiko UDP trafikotik nabarmentzen.

Tunel klasiko bat erabiltzen ari zara dagoeneko eta aldatzea merezi duen galdetzen ari zara? Konparatu hau OpenVPN/PPTP konfigurazio soil batekin Linux-eko VPN zerbitzariaren konfigurazioan: PPTP ala OpenVPN? atalean, edo WireGuard arrunt batekin (nahasmendurik gabe) Nola konfiguratu Wireguard VPN zure zerbitzarian atalean.

Gida honek AmneziaWG zerbitzari bat eskuz konfiguratzen du, Docker edo web panelik gabe — VPSan bertan ahalik eta aztarna txikiena hartuz, komando-lerrotik guztiz konfiguratuta. Aukerarik arinena da eta ondo funtzionatzen du VPS merkean, ez baitu GUIrik, ez datu-baserik eta ez alderantzizko proxyrik behar. Beheko adibide zerbitzariak IP helbide bat erabiltzen du — ordezkatu zure VPSaren helbidearekin agertzen den lekuan.

Behar duzuna: Ubuntu 22.04/24.04 edo Debian 11/12 exekutatzen duen VPS bat, root sarbidea eta zure VPSaren IP helbidea. Ez da domeinu izenik behar — AmneziaWG-k ez ditu ziurtagiriak erabiltzen, beraz, ez dago berritzeko ezer eta ez dago DPI-k TLS esku-emate gisa markatzeko ezer.

Oraindik ez duzu zerbitzaririk? Ikusi Nola eskatu zerbitzari bat

Zerbitzarira konektatzea

Windows (PuTTY)

Ireki PuTTY, idatzi zure VPS IP helbidea Host Name eremuan, ezarri ataka 22ra eta hasi saioa root gisa zure VPS hornitzaileak posta elektronikoz bidali dizun pasahitza erabiliz.

Zerbitzariaren IP helbidea: zure IP helbidea

saioa hasi gisa: root

Pasahitza: zure pasahitza

1. Ireki PuTTY, idatzi zure VPS IP helbidea Host Name eremuan.  

PuTTY konfigurazio leiho lehenetsia, konexio xehetasunak sartu aurretik.

2. Ezarri ataka 22ra. 

Saioa VPS IP helbidearekin eta 22 portuarekin bete da, gordetako "Nire VPS" saioa hautatuta eta Ireki sakatzeko prest dagoelarik.

3. Sartu saioa root gisa. 

PuTTY terminal leiho berri bat SSH saioa irekitzen eta saioa hasteko erabiltzaile-izena eskatzen.

4. Zure VPS hornitzaileak posta elektronikoz bidali dizun pasahitza erabiliz.

root idatzi ondoren, PuTTY-k kontuaren pasahitza eskatzen du.

Emaitza honako hau izan beharko litzateke:

Saioa arrakastatsua izan da: Debian eguneko mezuaren pankarta, eta ondoren root shell gonbita (root@copywr:~#).

PuTTY/SSH bidez konektatzeko tutorial zehatz bat lortzeko, ikusi Nola konektatu Linux zerbitzari batera SSH bidez

Linux / macOS (terminala)

ssh root@YOUR_SERVER_IP

Beheko komando guztiak zerbitzarian exekutatzen dira, SSH saio berean — 2tik 5era bitarteko atalak biltzen dituena, gehi 9. ataleko zerbitzariaren aldeko egiaztapenak. 6-8 atalak (VPN bezeroa instalatzea eta konfiguratzea) zure Windows/macOS/Linux gailuan egiten dira, VPNak exekutatu behar duen gailu horretan baitago; atal horietako bakoitzak zehazki zehazten du zein lerrok, baldin badaude, ukitzen duten oraindik zerbitzariarekin.

Zerbitzaria prestatzea

Eguneratu sistema

Ezer instalatu aurretik, freskatu paketeen zerrenda eta eguneratu instalatutako paketeak:

apt update -y && apt upgrade -y

Honek kernela eguneratzen badu, berrabiarazi 3. ataleko AmneziaWG kernel modulua eraiki aurretik, bestela DKMS-k kernel goiburu okerretan eraiki dezake eta modulua kargatzea huts egingo du. (Apt-ri eta Linux pakete kudeatzaileei buruzko informazioa lortzeko, ikus Linux pakete kudeatzaileak .) Egiaztatu honekin:

cat /var/run/reboot-required
Apt eguneratzea sistemaren eguneratzean kernel pakete berri bat (linux-image-6.1.0-52-amd64) deskargatzen. Apt bertsio-berritzea amaitzen: initramfs birsortzen da eta kaltetutako zerbitzuak berrabiarazten dira.

Gaitu IP birbidaltzea

Ezarpen honek zerbitzariari bezeroen paketeak internetera birbidaltzeko aukera ematen dio; hori gabe, tunela martxan jarriko da, baina ez da trafikorik igaroko bertatik.

echo "net.ipv4.ip_forward = 1" > /etc/sysctl.d/00-amnezia.conf
sysctl --system

Lehenengo komandoak konfigurazio fitxategi dedikatu bat sortzen du; bigarrenak zerbitzaria berrabiarazi gabe aplikatzen du.

sysctl --sistemak sysctl.d konfigurazio fitxategi guztiak aplikatzen ditu, net.ipv4.ip_forward = 1 aktibo dagoela baieztatuz.

Konfiguratu suebakia (UFW)

UFW arauei buruzko informazio gehiago lortzeko, ikus Linuxen suebakia konfiguratzea

Ireki behar dituzun bi atakak: 22/tcp SSHrako (arau hau saltatu eta zerbitzarirako sarbidea galtzeko arriskua duzu) eta 42666/udp, AmneziaWG-k entzungo duen ataka.

apt install ufw -y
ufw allow 22/tcp
ufw allow 42666/udp
ufw --force enable
ufw status

Bi arauak ALLOW gisa agertu beharko lirateke ufw egoeraren irteeran.

22/tcp eta 42666/udp berresten dituen Ufw egoerak IPv4 eta IPv6-rako onartzen dira, suebakia aktibo dagoelarik.

AmneziaWG instalatzen

Debianek ez ditu Ubuntu estiloko PPAak zuzenean onartzen, beraz, biltegia eskuz gehitu behar da add-apt-repository erabiliz baino. Honek modu berean funtzionatzen du Ubuntun.

Gehitu biltegia eskuz

Gehitu biltegia.
echo "deb [arch=amd64] https://ppa.launchpadcontent.net/amnezia/ppa/ubuntu jammy main" > /etc/apt/sources.list.d/amnezia.list

Gehitu GPG sinadura-giltza

Erabili giltza-eraztun fitxategi zaharkitu bat apt-key komando zaharkituaren ordez, eta eskuratu PPAren benetako sinadura-gakoa (hatz-marka 75C9DD72C799870E310542E24166F2C257290828):

apt install -y gnupg2
gpg --keyserver keyserver.ubuntu.com --recv-keys 57290828
gpg --export 57290828 | tee /usr/share/keyrings/amnezia.gpg > /dev/null
echo "deb [arch=amd64 signed-by=/usr/share/keyrings/amnezia.gpg] https://ppa.launchpadcontent.net/amnezia/ppa/ubuntu jammy main" > /etc/apt/sources.list.d/amnezia.list

Eguneratu eta instalatu

apt update
apt install -y amneziawg
Apt install -y amneziawg irteera: DKMS-k amneziawg kernel modulua eraikitzen ari da martxan dagoen kernelaren aurka eta instalazioa osatzen ari da.

Egiaztatu modulua kargatuta dagoela

modprobe amneziawg
lsmod | grep amnezia
Modprobe amneziawg eta ondoren lsmod exekutatu, amneziawg modulua eta bere mendekotasunak (curve25519, chacha20poly1305, etab.) kargatuta daudela baieztatuz.

Zerbitzariaren eta bezeroaren konfigurazioa sortzea

Instalatu laguntza-utilitateak

Instalatu qrcode menpekotasuna, sortu lan-direktorio dedikatu bat eta deskargatu komunitatearen konfigurazio-sortzailearen script-a bertan:

apt install -y python3-qrcode
mkdir -p ~/awg && cd ~/awg
wget -O awgcfg.py \
  https://gist.githubusercontent.com/remittor/8c3d9ff293b2ba4b13c367cc1a69f9eb/raw/awgcfg.py

python3-qrcode zure distroaren biltegietan eskuragarri ez badago, erabili pip3 install qrcode --break-system-packages komandoa (markagailua beharrezkoa da Debian 12+/Ubuntu 24.04 bertsioan, eta horrek kudeatu gabeko pip instalazioak blokeatzen ditu lehenespenez). Ez exekutatu bi instalazioak — aukeratu bat.

Awgcfg.py hirugarrenen komunitate-script ez-ofiziala da ("remittor" GitHub erabiltzaileak egina), ez da Amnezia proiektuko tresna ofiziala. Goiko URLak gist-aren berrikuspen-hash gabeko eduki gordinari erreferentzia egiten dio, beraz, beti ateratzen du egileak azken aldiz bultzatutakoa — eguneratze isil batek (edo gist-a ezabatzeak) konfigurazioa hautsi dezake abisurik gabe. Ahal den neurrian, lotu berrikuspen zehatz bati: ireki gist-aren berrikuspen-historia, kopiatu probatu duzun bertsioaren commit-hasha eta erabili... URL gida honen formularioaren arabera. 

Zerbitzariaren konfigurazioa sortu

Sortu /etc/amnezia/amneziawg/awg0.conf fitxategia. Tunelaren barneko azpisarea eta UDP ataka lehenetsitako balioetan utz ditzakezu edo zureak konfigura ditzakezu:

python3 awgcfg.py --make /etc/amnezia/amneziawg/awg0.conf \
  -i 10.10.8.1/24 -p 42666

-i banderak tunelaren barne sareko helbidea eta maskara ezartzen ditu; -p-k zerbitzariaren UDP ataka ezartzen du (2.3 urratsean irekitako bera).

Awgcfg.py --/etc/amnezia/amneziawg/awg0.conf fitxategia sortzea eta zerbitzariaren sare-interfaze nagusia (ens3) detektatzea ahalbidetzen du.

Sortu bezero-konfigurazio txantiloia

python3 awgcfg.py --create

Honek txantiloi bat gordetzen du bezero bakoitzaren konfigurazioak eraikitzen diren karpeta berean — dagoeneko barne hartzen ditu zerbitzariaren gako publikoa, bere IP helbidea eta AmneziaWG WireGuard soilarengandik bereizten duten nahasmendu parametroak (Jc, Jmin, Jmax, S1, S2, H1–H4).

Awgcfg.py --create _defclient.config fitxategia idazten, bezero konfigurazio berriak sortuko diren txantiloia.

Gehitu bezeroak

Sortu sarrera bat gailu bakoitzeko — izena edozein izan daiteke, adibidez, gailuaren izena:

python3 awgcfg.py -a "laptop"
python3 awgcfg.py -a "phone"
Awgcfg.py -a "ordenagailu eramangarria" eta "telefonoa" bezeroak erregistratzen, bakoitzari bere tunel IP helbidea esleituta (10.10.8.2/32 eta 10.10.8.3/32).

Bezeroen fitxategiak eta QR kodeak sortu

python3 awgcfg.py -c -q

~/awg karpetak laptop.conf eta phone.conf bezalako fitxategiak izango ditu orain, gehi aplikazio mugikor batera zuzenean eskaneatu ahal izango dituzun PNG QR kodeak.

Komunitate-script honek berezitasun ezagun bat du: exekutatzean, karpeta berean jarri dituzun beste .init/state fitxategiak ezaba daitezke. Mantendu ~/awg AmneziaWG fitxategietarako soilik, eta egin zerbitzari-giltzen babeskopia (awg0.conf-eko [Interface] PrivateKey) beste nonbait konfigurazioak berriro sortu aurretik.
Sortutako laptop.conf fitxategiaren edukia: bezeroaren helbidea, DNS, nahasmendu parametroak eta zerbitzarira seinalatzen duen [Peer] atala.

~/awg karpetak laptop.conf eta phone.conf bezalako fitxategiak izango ditu orain, gehi aplikazio mugikor batera zuzenean eskaneatu ahal izango dituzun PNG QR kodeak.

Komunitate-script honek berezitasun ezagun bat du: exekutatzean, karpeta berean jarri dituzun beste .init/state fitxategiak ezaba daitezke. Mantendu ~/awg AmneziaWG fitxategietarako soilik, eta egin zerbitzari-gakoen babeskopia (awg0.conf-eko [Interface] PrivateKey) beste nonbait konfigurazioak berriro sortu aurretik.

Zerbitzua abiaraztea eta abiarazte automatikoa gaitzea

Ireki awg0 interfazea eta berrabiaraztean automatikoki abiarazteko gaitu:

systemctl enable --now awg-quick@awg0
systemctl restart [email protected]
systemctl status [email protected]

Egoerak aktiboa (itxita) erakutsi beharko luke unitatea abiaraztean gaituta dagoela. Kontsola "blokeatzen" ari dela dirudi erregistroak erakusten, sakatu Q irteteko.

Systemctl egoerak awg-quick@awg0.service aktibo (amaitu) eta gaituta dagoela berresten du, interfazearen ip/iptables konfigurazio komandoak erregistroan dituela.

Begiratu parekide aktiboen eta parekide bakoitzeko trafikoaren zerrenda honekin:

awg show
Awg-k awg0 interfazearen nahasmendu parametroak eta konfiguratutako bi parekideak (ordenagailu eramangarria eta telefonoa) zerrendatzen ditu, bakoitza bere IP baimenduarekin.

Windows-etik konektatzea

Atal honetako guztia zure Windows ordenagailuan gertatzen da, ez SSH bidez — VPN bezeroa tunela erabiliko duen gailuan instalatu behar da. Zerbitzariari eragiten dion urrats bakarra scp deskargatzea da 6.2 bertsioan, eta komando hori ere zure ordenagailuan idazten da, zerbitzariak 4. atalean sortutako fitxategi bat ateraz.

Bezeroa instalatu.

AmneziaWG-k Windows aplikazio dedikatu bat dauka — bere interfazeak WireGuard bezero estandarraren isla da, baina ofuskazio parametroak ulertzen ditu. Deskargatu instalatzailea proiektuaren biltegi ofizialetik:

https://github.com/amnezia-vpn/amneziawg-windows-client/releases

Goiko esteka mantentzen den Windows bezeroaren bertsioen orria da — deskargatu azken .msi/.exe aktiboa handik. Hau zure arakatzailean irekitzeko orri bat da, ez terminal batean itsatsi beharreko komando bat.

Exekutatu instalatzailea eta jarraitu konfigurazio-morroia urratsez urrats; ez da beharrezkoa lehenetsitako balioak aldatzea.

Konfigurazioa inportatu

Kopiatu bezeroaren konfigurazio fitxategia zerbitzaritik zure ordenagailura — modurik errazena scp da, exekutatu PowerShell-en zure ordenagailuan, ez zerbitzarian:

Bezeroaren ordenagailuan Windows PowerShell gonbita huts bat, beheko scp komandoa exekutatzeko prest.
scp root@YOUR_SERVER_IP:~/awg/laptop.conf .

AmneziaWG aplikazioan, egin klik "Inportatu tunela(k) fitxategitik" aukeran, hautatu laptop.conf eta aktibatu tunel berriaren ondoko etengailua.

macOS-etik konektatzen

Hemen dena zure Mac-ean gertatzen da, ez SSH bidez. Beheko scp lerroa Mac-aren Terminalean idazten da, zerbitzariak 4. atalean sortutako konfigurazioa erabiliz — ez da zure VPS-eko root SSH saioaren barruan exekutatzen.

Bi aukera onartzen dira:

  • AmneziaWG (Mac App Store): bezero arina, macOS 12 eta berriagoetan funtzionatzen du. Bilatu "AmneziaWG" App Store-n, instalatu, eta gero erabili "Inportatu tunela(k) fitxategitik" eta hautatu zure .conf fitxategia — Windows bezeroaren lan-fluxu bera.
  • AmneziaVPN (aplikazio osoa, macOS 14+): deskargatu .pkg fitxategia github.com/amnezia-vpn/amnezia-client/releases/latest helbidetik, AmneziaWG bezero arinaren ordez Amnezia aplikazio osoa erabili nahiago baduzu.

Kopiatu bezeroaren konfigurazioa lehenik behar izanez gero, 6.2 urratsean bezala:

scp root@YOUR_SERVER_IP:~/awg/laptop.conf .

Linuxetik konektatzen

Beheko bi aukerak zure Linux mahaigainean/ordenagailuan exekutatzen dira, hau da, makina horretan SSH saio bereizi batean (edo tokiko shell batean) — ez 1. ataleko VPS-ko root SSH saioan. Komandoak zerbitzari-aldekoen berdin-berdinak dira, amneziawg-tools pakete bera erabiltzen baita bi muturretan, baina hemen exekutatzeak bezero-tunel bat instalatzen eta abiarazten du zure makinan, ez zerbitzarian.

Linux mahaigaineko edo ordenagailu eramangarri batean bi aukera dituzu:

  • GUI: instalatu AmneziaVPN mahaigaineko bezero osoa github.com/amnezia-vpn/amnezia-client/releases helbidetik, eta ondoren inportatu .conf fitxategia Windows/macOS-en bezala.
  • CLI, zerbitzarian erabiltzen diren amneziawg tresna berdinak erabiliz (awg / awg-quick):
apt install -y amneziawg
cp laptop.conf /etc/amnezia/amneziawg/awg0.conf
awg-quick up awg0

Exekutatu kode hau deskonektatzeko.

awg-quick down awg0 

Tunela automatikoki saioa hastean aktibatzeko, gaitu zerbitzu gisa:

systemctl enable --now awg-quick@awg0

Konexioa egiaztatzea

6, 7 edo 8 ataletako tunela aktibo duzula, itzuli zure gailura (ez SSH saiora) eta ireki "zein da nire IP helbidea" egiaztatzailea arakatzaile batean — erakusten den helbideak zure VPSaren IP helbidearekin bat etorri behar du. SSH saioaren barrutik egiaztatzeko, exekutatu awg show zerbitzarian eta baieztatu bezeroaren parekoak duela gutxiko esku-ematea eta zero ez den trafikoa erakusten duela.

Erreferentzia:

Field

Balio

Helbidea

ZURE_TUNELA_IP (bezeroaren helbidea tunelaren barruan, adibidez 10.10.8.2/32 — automatikoki esleitua bezeroa 4.4 urratsean gehitu zenean)

endpoint

ZURE_ZERBITZARIAREN_IP:42666 (Zerbitzariaren kanpoko IP helbidea eta bezeroa konektatzen den UDP ataka.)

DNS

8.8.8.8

Jc / Jmin / Jmax

esku-ematearen aurretik bidalitako "zabor" paketeen kopurua eta tamaina — zerbitzariaren eta bezeroaren artean alda daitezke konexioa eten gabe

S1 / S2

esku-ahatearen betetze-eremuen tamaina — byte bakoitzeko bat etorri behar du zerbitzariaren eta bezero guztien artean

H1 – H4

Protokoloa ohiko trafiko gisa maskaratzen duten pakete motako goiburuak ere zehatz-mehatz bat etorri behar dute, eta elkarren artean bakarrak izan behar dute

S1/S2 eta H1–H4 bakarrik izan behar dira berdinak tunelaren bi muturretan; Jc, Jmin eta Jmax alde bakoitzak bere irteerako zabor trafikoa nola betetzen duen buruzkoak dira, beraz, bezeroaren eta zerbitzariaren balioak zilegi dira desberdinak izatea, goiko adibidean bezala.

Ondorioa

Gida honi jarraituz gero, zure VPSak bere AmneziaWG zerbitzaria exekutatzen uzten du: WireGuard-ekin bateragarria den protokolo bat, trafikoaren nahasmendua duena, DPI sistementzat UDP trafiko arruntetik bereiztea nabarmen zailagoa dena WireGuard soila baino. Zerbitzua awg-quick@awg0 systemd unitate gisa exekutatzen da eta zerbitzaria berrabiarazi ondoren bizirik dirau zuk ezer egin gabe.

Emaitza diren ~/awg-ko .conf fitxategiak eta QR kodeak ez dira Windows bezeroarekin bakarrik funtzionatzen, baita AmneziaWG edo Amnezia aplikazioetara ere inporta daitezke Android, iOS, macOS eta Linuxerako, baita Keenetic eta OpenWrt bideratzaileetara ere.

Bezero berriak edozein unetan gehi ditzakezu 4.4–4.5 urratsak errepikatuz (python3 awgcfg.py -a "name", ondoren awgcfg.py -c -q) eta interfazea berrabiaraziz systemctl restart [email protected] komandoarekin.

Zerbitzaria martxan dagoenean mantentzeko moduko ohitura batzuk:

  • Mantendu sistema adabakituta. Berriro exekutatu apt update -y eta apt upgrade -y aldian-aldian, eta berrabiarazi kernelaren eguneraketen ondoren, DKMS-k amneziawg modulua kernel berriaren aurka berreraiki dezan.
  • Egin babeskopia ~/awg fitxategian. Bezero bakoitzaren gako pribatua eta zerbitzariaren gako bikotea awg0.conf fitxategian gordetzen ditu; galtzeak gailu guztien konfigurazioak berriro sortzea esan nahi du.
  • Ezeztatu galdutako gailuak berehala. Kendu dagokion [Peer] blokea /etc/amnezia/amneziawg/awg0.conf-etik eta exekutatu systemctl restart komandoa. [posta elektroniko bidez babestua].

Konexioa ez bada sortzen, egiaztatu ordena honetan:

  • zerbitzuaren egoera (systemctl egoera [posta elektroniko bidez babestua])
  • suebakiaren arauak (ufw egoera — 42666/udp ataka irekita egon behar da)
  • DKMS/moduluaren egoera interfazea abiarazten ere ez bada (dkms egoera, lsmod | grep amnezia)
  • zerbitzarian aktibo dauden parekoen zerrenda (awg show)
  • bezeroaren konfigurazioak kanpoko zerbitzariaren IP helbide zuzenera seinalatzen duela

AmneziaWG beste aukera batzuekin alderatzen ari zara konpromisoa hartu aurretik? Ikusi VPN zerbitzariaren konfigurazioa Linuxen: PPTP edo OpenVPN? eta Nola konfiguratu Wireguard VPN zure zerbitzarian . VPN tunel oso baten ordez proxy soil bat behar baduzu, CentOS/ArchLinux-en 3proxy konfigurazioa alternatiba arinagoa da. VPNa martxan dagoenean zerbitzaria gogortzeko, ikusi Linux erabiltzaileak: kudeaketa eta baimenak.

❮ Aurreko artikulua Hysteria2 eta TUIC konfigurazioa
Hurrengo artikulua ❯ Xray VLESS Errealitatearen Gida: VPS, Windows, Mac, Android, iPhone

Galde iezaguzu VPS-i buruz

Zure galderei erantzuteko prest gaude eguneko edo gaueko edozein ordutan.