מער און מער מענטשן נוצן זייער אייגענעם VPN אנשטאט זיך צו פארלאזן אויף באצאלטע, גרייטע סערוויסעס: עס איז ביליגער, בעסער פאר פריוואטקייט, און גיט אייך פולע קאנטראל איבערן סערווער. איינע פון די מערסט עפעקטיווע אפציעס פאר ראיאנען מיט אגרעסיווע נעץ בלאקירונג איז AmneziaWG, א פראטאקאל אנטוויקלט דורך דעם Amnezia פראיעקט אויף שפיץ פון WireGuard.
קלאַסישע WireGuard איז שנעל און פאַרלעסלעך, אָבער עס האט אַ פאַרפעסטיקטע פּאַקעט סטרוקטור און אַ פאָרויסזאָגבארן האַנדשעיק, וואָס DPI (טיף פּאַקעט דורכקוק) סיסטעמען קענען פאַרלעסלעך פינגערפּרינטן און בלאָקירן. AmneziaWG לייזט דאָס: עס לייגט צו דזשאַנק פּאַקעטן צו דער געוויינטלעכער WireGuard פֿאַרבינדונג, ראַנדאָמיזירט כעדערז, און ענדערט די גרייס פון האַנדשעיק פעלדער — אַזוי WireGuard'ס כאַראַקטעריסטישע אונטערשריפט פֿאַרשווינדט און דער טראַפיק שטייט מער נישט אַרויס פֿון געוויינטלעכן UDP טראַפיק.
לויפט איר שוין א קלאסישן טונעל און פרעגט זיך צי עס איז ווערט צו טוישן? פארגלייכט דאס מיט א פשוט'ן OpenVPN/PPTP סעטאפ אין VPN סערווער סעטאפ אויף לינוקס: PPTP אדער OpenVPN?, אדער קעגן פשוט'ן WireGuard (קיין פארבינדונג) אין ווי אזוי אויפצושטעלן WireGuard VPN אויף אייער סערווער.
די אנווייזונג שטעלט אויף אן AmneziaWG סערווער מיט די האנט, אן דאקער אדער א וועב פאנעל — די קלענסטע מעגליכע פלאץ אויפן VPS אליין, קאנפיגורירט אינגאנצן פון די קאמאנד ליניע. דאס איז די לייכטסטע אפציע און ארבעט גוט אויף א ביליגע VPS, ווייל עס דארף נישט קיין GUI, קיין דאטאבאזע, און קיין ריווערס פראקסי. דער ביישפיל סערווער אונטן ניצט א פלאצהאלטער IP אדרעס — פארטרעט עס מיט אייער אייגענעם VPS'ס אדרעס וואו אימער עס ערשיינט.
וואָס איר וועט דאַרפֿן: אַ VPS וואָס לויפֿט Ubuntu 22.04/24.04 אָדער Debian 11/12, רוט אַקסעס, און אייער VPS'ס IP אַדרעס. אַ דאָמעין נאָמען איז נישט נויטיק — AmneziaWG ניצט נישט קיין סערטיפיקאַטן, אַזוי עס איז גאָרנישט צו באַנייען און גאָרנישט פֿאַר DPI צו מאַרקירן ווי אַ TLS האַנטשעיק.
האָט איר נאָך נישט קיין סערווער? זעט ווי אַזוי צו באַשטעלן אַ סערווער
קאַנעקטינג צו די סערווירער
ווינדאָוס (PuTTY)
עפֿנט PuTTY, גיט אַרײַן אײַער VPS IP אַדרעס אין דעם "האָסט נאָמען" פֿעלד, שטעלט דעם פּאָרט צו 22, און לאָגט זיך אײַן ווי רוט מיטן פּאַראָל וואָס אײַער VPS פּראָווײַדער האָט אײַך געשיקט אין אימעיל.
סערווער IP אַדרעס: דיין IP אַדרעס
לאָגין אַלס: וואָרצל
פּאַראָל: דיין פּאַראָל
1. עפֿנט PuTTY, גיט אריין אייער VPS IP אַדרעס אין די האָסט נאָמען פעלד.
2. שטעלט דעם פּאָרט צו 22.
3. אַרייַן לאָגין ווי וואָרצל.
4. ניצן דעם פּאַראָל וואָס אייער VPS פּראַוויידער האָט אייך געשיקט דורך אימעיל.
דער רעזולטאַט זאָל זיין ווי פאלגנד:
פֿאַר אַ דעטאַלירטן דורכגאַנג פֿון פֿאַרבינדן זיך דורך PuTTY/SSH, זעט ווי אַזוי זיך צו פֿאַרבינדן צו אַ לינוקס סערווער דורך SSH
לינוקס / macOS (טערמינאַל)
ssh root@YOUR_SERVER_IP
אלע קאמאנדעס אונטן ווערן געלאפן אויפן סערווער, אין דער זעלבער SSH סעסיע — וואס באדעקט סעקציעס 2 ביז 5, פלוס די סערווער-זייט טשעקס אין סעקציע 9. סעקציעס 6–8 (אינסטאלירן און קאנפיגורירן דעם VPN קליענט) פאסירן אויף אייער אייגענעם Windows/macOS/Linux אפאראט אנשטאט, ווייל דאס איז דער אפאראט אויף וואס דער VPN דארף לויפן; יעדע פון די סעקציעס זאגט קלאר וועלכע ליניעס, אויב בכלל, נאך בארירן דעם סערווער.
פּריפּערינג די סערווירער
דערהייַנטיקן די סיסטעם
איידער איר אינסטאלירט עפּעס, דערפריש די פּעקל רשימה און אַפּגרעיד די אינסטאַלירטע פּעקלעך:
apt update -y && apt upgrade -y
אויב דאָס אַפּגרעידט דעם קערנעל, ריסטאַרט איידער איר בויט דעם AmneziaWG קערנעל מאָדול אין סעקציע 3, אַנדערש קען DKMS בויען קעגן די אומרעכט קערנעל כעדערס און דער מאָדול וועט נישט לאָדן. (פֿאַר אַ דערפרישונג וועגן apt און ווי לינוקס פּאַקעט מאַנאַדזשערז אַרבעטן, זעט לינוקס פּאַקעט מאַנאַדזשערז .) טשעק מיט:
cat /var/run/reboot-required
געבן IP פאָרווערדינג
די סעטינג לאָזט דעם סערווער פאָרווערדן קליענטן'ס פּאַקעטן ווייטער צום אינטערנעט — אָן דעם וועט דער טונעל ארויפקומען אָבער קיין טראַפיק וועט נישט דורכגיין.
echo "net.ipv4.ip_forward = 1" > /etc/sysctl.d/00-amnezia.conf
sysctl --system
דער ערשטער באַפֿעל שאַפֿט אַ באַזונדערע קאָנפֿיג טעקע; דער צווייטער ווענדט עס אָן ריסטאַרטן דעם סערווער.
קאָנפיגורירן די פיירוואַל (UFW)
פֿאַר מער וועגן UFW כּללים, זען קאָנפיגורירן פיירוואַל אויף לינוקס
עפֿנט די צוויי פּאָרטן וואָס איר וועט דאַרפֿן: 22/tcp פֿאַר SSH (אויב איר וועט איבערשפּרינגען דעם כלל, ריזיקירט איר צו פֿאַרלירן צוטריט צום סערווער) און 42666/udp, דער פּאָרט אויף וועלכן AmneziaWG וועט צוהערן.
apt install ufw -y
ufw allow 22/tcp
ufw allow 42666/udp
ufw --force enable
ufw status
ביידע כּללים זאָלן ווייַזן ווי ALLOW אין די ufw סטאַטוס רעזולטאַט.
אינסטאַלירן AmneziaWG
דעביאַן שטיצט נישט Ubuntu-סטיל PPAs גלייך, אַזוי די רעפּאָזיטאָרי מוז צוגעגעבן ווערן מיט די האַנט אַנשטאָט מיט add-apt-repository. דאָס אַרבעט אויף דעם זעלבן וועג אויף Ubuntu.
לייג צו דעם רעפאזיטארי מאַנועל
echo "deb [arch=amd64] https://ppa.launchpadcontent.net/amnezia/ppa/ubuntu jammy main" > /etc/apt/sources.list.d/amnezia.list
לייג צו דעם GPG אונטערשריפט שליסל
ניצט א פארלאזטע שליסל-רינג טעקע אנשטאט דעם פארלאזטן apt-key באפעל, און ברענגט דעם PPA'ס עכטן אונטערשריפט שליסל (פינגערפרינט 75C9DD72C799870E310542E24166F2C257290828):
apt install -y gnupg2
gpg --keyserver keyserver.ubuntu.com --recv-keys 57290828
gpg --export 57290828 | tee /usr/share/keyrings/amnezia.gpg > /dev/null
echo "deb [arch=amd64 signed-by=/usr/share/keyrings/amnezia.gpg] https://ppa.launchpadcontent.net/amnezia/ppa/ubuntu jammy main" > /etc/apt/sources.list.d/amnezia.list
דערהייַנטיקן און ינסטאַלירן
apt update
apt install -y amneziawg
באַשטעטיקן דעם מאָדול וואָס איז געלאָדן
modprobe amneziawg
lsmod | grep amnezia
שאַפֿן סערווער און קליענט קאָנפיגוראַציע
אינסטאַלירן הילף־געצייג
אינסטאלירט די qrcode דעפּענדענסי, דערנאך שאפט א דעדיקירט ארבעטס דירעקטארי און דאונלאודט די קאמיוניטי קאנפיג-גענעראטאר סקריפט אריין אין אים:
apt install -y python3-qrcode
mkdir -p ~/awg && cd ~/awg
wget -O awgcfg.py \
https://gist.githubusercontent.com/remittor/8c3d9ff293b2ba4b13c367cc1a69f9eb/raw/awgcfg.py
אויב python3-qrcode איז נישט פֿאַראַן אויף אייער דיסטראָו'ס רעפּאָס, גייט צוריק צו pip3 install qrcode --break-system-packages (דער פֿאָן איז פֿאַרלאַנגט אויף Debian 12+/Ubuntu 24.04, וואָס בלאָקירן נישט-פֿאַרוואַלטעטע pip אינסטאַלאַציעס דורך דיפאָלט). לויפט נישט ביידע אינסטאַלאַציעס — קלייַבט איינס.
שאַפֿן די סערווער קאָנפֿיגוראַציע
שאַפֿן /etc/amnezia/amneziawg/awg0.conf. איר קענט לאָזן דעם טונעל'ס אינערלעכן סובנעט און UDP פּאָרט ביי זייערע דיפאָלטס אָדער שטעלן אייער אייגענע:
python3 awgcfg.py --make /etc/amnezia/amneziawg/awg0.conf \
-i 10.10.8.1/24 -p 42666
די -i פאָן שטעלט די טונעל'ס אינערלעכע נעץ אַדרעס און מאַסקע; -p שטעלט די סערווער'ס UDP פּאָרט (דער זעלביקער וואָס איז געעפנט געוואָרן אין שריט 2.3).
שאַפֿן דעם קליענט-קאָנפֿיג טעמפּלאַט
python3 awgcfg.py --create
דאָס ראַטעוועט אַ טעמפּלאַט אין דער זעלבער טעקע פֿון וועלכער יחידישע קליענט קאָנפיגס ווערן געבויט — עס נעמט שוין אַרײַן דעם סערווער'ס עפֿנטלעכן שליסל, זײַן IP אַדרעס, און די פֿאַרבלעסטיקונג פּאַראַמעטערס (Jc, Jmin, Jmax, S1, S2, H1–H4) וואָס אונטערשיידן AmneziaWG פֿון פּשוטן WireGuard.
לייג צו קליענטן
שאַפֿן איין איינטראַג פּער מיטל — דער נאָמען קען זײַן אַלץ, למשל דער נאָמען פֿון דעם מיטל:
python3 awgcfg.py -a "laptop"
python3 awgcfg.py -a "phone"
שאַפֿן קליענט טעקעס און QR קאָודז
python3 awgcfg.py -c -q
די ~/awg טעקע וועט איצט אנטהאלטן טעקעס ווי laptop.conf און phone.conf, פּלוס פּאַסיקע PNG QR קאָודן וואָס איר קענט סקענען גלייך אין אַ מאָביל אַפּ.
די ~/awg טעקע וועט איצט אנטהאלטן טעקעס ווי laptop.conf און phone.conf, פּלוס פּאַסיקע PNG QR קאָודן וואָס איר קענט סקענען גלייך אין אַ מאָביל אַפּ.
אָנהייבן דעם סערוויס און אַקטיווירן אויטאָסטאַרט
ברענגט ארויף די awg0 אינטערפייס און לאָזט עס אָנהייבן אויטאָמאַטיש ביים ריסטאַרט:
systemctl enable --now awg-quick@awg0
systemctl restart [email protected]
systemctl status [email protected]
סטאַטוס זאָל ווייַזן אַקטיוו (פאַרלאָזט) מיט די יוניט ענייבאַלד ביים בוט. אויב די קאַנסאָול מיינט צו "הענגען" און ווייַזט לאָגס, דריק Q צו פאַרלאָזן.
קוק די ליסטע פון אקטיווע פּירס און פּער-פּיר טראַפיק מיט:
awg show
פֿאַרבינדן זיך פֿון ווינדאָוז
אלעס אין דעם אפטייל פאסירט אויף אייער ווינדאוס קאמפיוטער, נישט איבער SSH — דער VPN קליענט דארף אינסטאלירט ווערן אויפן אפאראט וואס וועט טאקע ניצן דעם טונעל. דער איינציגסטער שריט וואס רירט אן דעם סערווער איז דער scp דאונלאוד אין 6.2, און אפילו יענער באפעל ווערט געטייפט אויף אייער קאמפיוטער, ארויסנעמענדיג א פייל וואס דער סערווער האט שוין גענערירט אין אפטייל 4.
ינסטאַלירן דעם קליענט
AmneziaWG האט א דעדיקירטע Windows אפליקאציע — איר אינטערפייס שפיגלט אפ דעם סטאנדארט WireGuard קליענט אבער עס פארשטייט די פארדעקונג פאראמעטערס. דאונלאוד דעם אינסטאלער פון דעם פראיעקט'ס אפיציעלן רעפאזיטארי:
https://github.com/amnezia-vpn/amneziawg-windows-client/releases
דער לינק אויבן איז די אויסגעהאלטענע Windows קליענט'ס אויסגאבעס בלאט — דאונלאוד די לעצטע .msi/.exe פארמעגן פון דארט. דאס איז א בלאט צו עפענען אין אייער בלעטערער, נישט קיין באפעל צו אריינלייגן אין א טערמינאל.
לויפט דעם אינסטאלער און גייט דורך דעם סעטאַפּ וויזארד; די פעליקייטן דאַרפן נישט געביטן ווערן.
אַרייַנפיר די קאַנפיגיעריישאַן
קאפיר דעם קליענט קאנפיג פייל פונעם סערווער צו אייער קאמפיוטער — דער גרינגסטער וועג איז scp, לויף אין פאוערשעל אויף אייער קאמפיוטער, נישט אויפן סערווער:
scp root@YOUR_SERVER_IP:~/awg/laptop.conf .
אין דער AmneziaWG אַפּ, גיט אַ קליק אויף "Import tunel(s) from file", סעלעקטירט laptop.conf, און אַקטיווירט דעם טאַגל לעבן דעם נייעם טונעל.
פֿאַרבינדן פֿון macOS
צוויי געשטיצטע אָפּציעס עקסיסטירן:
- AmneziaWG (מעק עפּ סטאָר): אַ לייכטער קליענט, אַרבעט אויף macOS 12 און שפּעטער. זוכט "AmneziaWG" אין די עפּ סטאָר, אינסטאַלירט עס, און ניצט "Import tunnel(s) from file" און סעלעקטירט אייער .conf טעקע — דער זעלביקער וואָרקפלאָו ווי דער ווינדאָוס קליענט.
- AmneziaVPN (פולע אַפּ, macOS 14+): דאַונלאָוד די .pkg פֿון github.com/amnezia-vpn/amnezia-client/releases/latest אויב איר ווילט גיכער נוצן די פול-פֿיטשערד Amnezia אַפּ אַנשטאָט דעם לייכטן AmneziaWG-בלויז קליענט.
קאפיר די קליענט קאנפיגוראציע אריבער ערשט אויב נויטיג, ווי אין שריט 6.2:
scp root@YOUR_SERVER_IP:~/awg/laptop.conf .
פֿאַרבינדן זיך פֿון לינוקס
אויף אַ לינוקס דעסקטאָפּ אָדער לאַפּטאָפּ האָט איר צוויי אָפּציעס:
- GUI: אינסטאלירט דעם גאנצן AmneziaVPN דעסקטאַפּ קליענט פֿון github.com/amnezia-vpn/amnezia-client/releases, און דערנאך אימפארטירט די .conf טעקע אויפן זעלבן אופן ווי אויף Windows/macOS.
- CLI, ניצנדיק די זעלבע amneziawg-טולס וואס ווערן גענוצט אויפן סערווער (awg / awg-quick):
apt install -y amneziawg
cp laptop.conf /etc/amnezia/amneziawg/awg0.conf
awg-quick up awg0
לויפט דעם קאָד צו דיסקאָנעקטן.
awg-quick down awg0
כּדי צו ברענגען דעם טונעל ארויף אויטאָמאַטיש ביים לאָגין, זאָל מען עס אַקטיווירן ווי אַ סערוויס:
systemctl enable --now awg-quick@awg0
באַשטעטיקן די קשר
מיטן טונעל אקטיוו פון סעקציע 6, 7, אדער 8, גייט צוריק צו אייער אייגענעם אפאראט (נישט די SSH סעסיע) און עפנט א "וואס איז מיין IP" טשעקער אין א בלעטערער — די אדרעס וואס ווערט געוויזן זאל שטימען מיט אייער VPS'ס IP אדרעס. צו באשטעטיגן פון אינעווייניג פון די SSH סעסיע אנשטאט, לויפט awg show אויפן סערווער און באשטעטיגט אז דער קליענט'ס קאנדידאט ווייזט א פרישן הענדשעיק און נישט-נול טרעפיק.
רעפערענץ:
|
פעלד |
ווערט |
|
אַדרעס |
YOUR_TUNNEL_IP (דער קליענט'ס אַדרעס אינעווייניק דעם טונעל, למשל 10.10.8.2/32 — אויטאָמאַטיש צוגעטיילט ווען דער קליענט איז צוגעגעבן געוואָרן אין שריט 4.4) |
|
Endpoint |
YOUR_SERVER_IP:42666 (די עקסטערנע IP אַדרעס פֿון דעם סערווער און דער UDP פּאָרט צו וועלכן דער קליענט פֿאַרבינדט זיך.) |
|
דנס |
8.8.8.8 |
|
דזשק / דזשמין / דזשמאַקס |
נומער און גרייס פון "דזשאנק" פּאַקעטן געשיקט איידער די הענדשייק — קען זיין אַנדערש צווישן סערווער און קליענט אָן צו ברעכן די פֿאַרבינדונג |
|
ס1 / ס2 |
גרייס פון הענדשעיק פּאַדינג פעלדער — מוז פּאַסן בייט-פֿאַר-בייט צווישן סערווער און יעדן קליענט |
|
H1 – H4 |
פּאַקעט-טיפּ כעדערס וואָס באַדעקן דעם פּראָטאָקאָל ווי געוויינטלעכער טראַפיק — מוזן אויך פּונקטליך פּאַסן, און מוזן זיין איינציק פון יעדן אַנדערן |
נאָר S1/S2 און H1–H4 דאַרפֿן זײַן אידענטיש אויף ביידע זײַטן פֿונעם טונעל; Jc, Jmin, און Jmax זײַנען ריין וועגן ווי יעדע זײַט פֿאַרזאָרגט איר אייגענעם אַרויסגייענדיקן דזשאַנק טראַפֿיק, אַזוי קענען די קליענט און סערווער ווערטן לעגיטים אַנדערש זײַן, ווי זיי טוען אין דעם בייַשפּיל אויבן.
סאָף
נאכפאלגנדיג דעם אנווייזונג לאזט אייער VPS לויפן זיין אייגענעם AmneziaWG סערווער: א WireGuard-קאמפאטיבל פראטאקאל מיט טרעפיק פארדעקונג וואס איז באמערקבאר שווערער פאר DPI סיסטעמען צו דערקענען פון געווענליכן UDP טרעפיק ווי פשוטן WireGuard. דער סערוויס לויפט אלס די systemd יוניט awg-quick@awg0 און איבערלעבט א סערווער ריסטארט אן קיין שום אקציע פון אייער זייט.
די רעזולטירנדיקע .conf טעקעס און QR קאודס אין ~/awg ארבעטן נישט נאר מיטן ווינדאָוס קליענט, נאר קענען אויך ווערן אימפארטירט אין די AmneziaWG אדער Amnezia אפליקאציעס פאר ענדרויד, iOS, macOS, און לינוקס, ווי אויך Keenetic און OpenWrt ראוטערס.
לייג צו נייע קליענטן אין יעדער צייט דורך איבערחזרן טריט 4.4–4.5 (python3 awgcfg.py -a "name", דערנאך awgcfg.py -c -q) און ריסטאַרטן דעם אינטערפייס מיט systemctl restart [email protected].
א פאר געוואוינהייטן וואס זענען ווערט צו האלטן ווען דער סערווער לויפט:
- האַלט די סיסטעם געפּאַטשט. לויפֿט ווידער apt update -y און& apt upgrade -y פּעריִאָדיש, און ריסטאַרט נאָך קערנעל אַפּגרעידס אַזוי אַז DKMS זאָל איבערבויען דעם amneziawg מאָדול קעגן דעם נײַעם קערנעל.
- באַקאַפּ ~/awg. עס האַלט יעדן קליענט'ס פּריוואַטן שליסל און דעם סערווער'ס אייגענעם שליסל פּאָר אין awg0.conf; פאַרלירן עס מיינט ניי-גענערירן קאָנפיגוראַציעס פֿאַר יעדן מיטל.
- נעמט צוריק פארלוירענע דעווייסעס גלייך. נעמט ארויס דעם קארעספאנדירנדיקן [Peer] בלאק פון /etc/amnezia/amneziawg/awg0.conf און לויפט systemctl restart. [אימעיל באשיצט].
אויב די פֿאַרבינדונג וועט נישט קומען אַרויף, טשעק אין סדר:
- דער סערוויס סטאַטוס (systemctl סטאַטוס [אימעיל באשיצט])
- די פיירוואַל כּללים (ufw סטאַטוס — פּאָרט 42666/udp מוז זיין אָפֿן)
- דער DKMS/מאָדול סטאַטוס אויב די צובינד וועט ניט אַמאָל אָנהייבן (dkms סטאַטוס, lsmod | grep amnezia)
- די ליסטע פון אקטיווע פּירס אויפן סערווער (awg show)
- אז די קליענט קאנפיגוראציע ווייזט אויף די ריכטיגע עקסטערנע סערווער IP אדרעס
פאַרגלייכן AmneziaWG מיט אַנדערע אָפּציעס איידער איר פאַרפליכטעט? זעט VPN סערווער סעטאַפּ אויף לינוקס: PPTP אָדער OpenVPN? און ווי אַזוי צו שטעלן Wireguard VPN אויף דיין סערווער . אויב איר דאַרפט בלויז אַ פּשוטן פּראָקסי אַנשטאָט אַ פולן VPN טונעל, איז 3proxy קאָנפיגוראַציע אויף CentOS/ArchLinux אַ לייטערע אַלטערנאַטיוו. פֿאַר אַלגעמיינע סערווער כאַרדאַנינג אַמאָל די VPN איז לעבעדיק, זעט לינוקס יוזערז: פאַרוואַלטונג און פּערמישאַנז.