VPN 与加速器

WireGuardPeer配置客户端与服务端协同对接实操

WireGuardPeer配置客户端与服务端协同对接实操(NordVPN)

很多用户在部署WireGuard站点到站点或者远程接入VPN的时候,经常遇到明明两端都填了Peer配置,却始终连不通、或者能连上但跨端访问丢包的问题,本文就围绕WireGuard Peer配置:客户端与服务端如何配合的核心逻辑,从实际部署的故障排查路径出发,一步步拆解两端协同的必填校验项,帮你避开配置误区,完成稳定的对接。

配置前的基础前提校验

首先要确认两端的WireGuard服务都已经正常启动,没有端口被占用的情况,服务端默认监听的UDP端口没有被本地防火墙、云服务商的安全组拦截,客户端侧也没有本地杀毒软件或者系统防火墙阻止WireGuard进程的出站UDP连接。

网络设备:WireGuard Peer配

运维人员逐一核对两端WireGuard Peer配置项,排查VPN连通异常问题

很多新手容易忽略的点是,VPN加速器两端的公钥必须严格配对,服务端生成的私钥对应的公钥,必须完整填写到客户端的Peer公钥字段里,反过来客户端生成的私钥对应的公钥,也必须准确录入服务端的Peer列表,公钥是Base64格式的32位字符串,多一个空格少一个字符都会导致校验直接失败。部分用户还会把私钥填到对端的公钥字段里,这种低级错误也会直接导致握手完全无法触发。

Peer段地址与路由规则的协同检查

这一步是WireGuard Peer配置:客户端与服务端如何配合的核心环节,很多连通性问题都出在地址段不匹配上。首先服务端的Peer配置里的AllowedIPs字段,必须填写客户端虚拟网卡的专属内网IP,不能和其他Peer的虚拟IP重复,也不能和WireGuard本身的虚拟网卡网段冲突。

客户端侧的Peer配置里的AllowedIPs,一般填写你希望走VPN隧道的目标网段,如果你希望所有流量都走隧道,这里可以填0.0.0.0/0,但要注意不能和你本地的局域网网段完全重叠,否则会出现本地局域网访问异常的问题。如果只需要访问服务端侧的内网资源,这里就只填写服务端内网的对应网段即可。

还要检查服务端的IP转发功能有没有开启,如果没有开启内核转发,就算隧道连通了,客户端也没办法访问服务端后面的其他内网设备,Linux系统下可以通过sysctl命令检查net.ipv4.ip_forward的参数值,确认参数值为1才符合要求。部分云服务器默认会关闭内核转发,很多用户部署完之后忘记开启,导致隧道连通但业务流量完全不通。

端点地址与保活参数的对齐校验

客户端Peer配置里的Endpoint字段,必须填写服务端的公网可访问地址加上WireGuard的监听UDP端口,这里的地址可以是域名也可以是公网IP,要确保客户端本地可以直接ping通这个域名或者IP,UDP端口的连通性可以借助nc工具做简单的探测,确认没有被中间运营商防火墙拦截。部分运营商会封禁非知名UDP端口,更换其他端口重试往往能解决这类问题。

如果客户端处于NAT内网后面,没有固定公网IP,就需要在客户端Peer配置里打开PersistentKeepalive参数,让客户端定期主动向服务端发送心跳包,维持NAT映射的端口活跃,这样服务端后续主动给客户端发数据包的时候才能找到正确的NAT映射路径。如果没有配置这个参数,Nord加速器NAT映射超时之后,服务端就无法主动向客户端发起通信。

这一步的预期校验结果是,你在两端分别执行wg show命令,都能看到对端的Peer条目出现在列表里,并且最新的握手时间是几分钟以内的记录,如果握手时间显示为空,说明两端的加密校验没有通过,大概率是公钥或者私钥填反了,可以交叉核对两端的密钥配置。

常见对接误区排查

很多用户会错误地在服务端的AllowedIPs里填写客户端的整个本地局域网段,这会导致WireGuard把发往客户端本地局域网的流量都直接往隧道里转发,反而造成客户端本地网络访问异常,正确的做法是服务端的AllowedIPs只需要填写WireGuard虚拟网卡分配给客户端的单个IP,如果确实需要开放客户端侧的局域网资源给服务端访问,还要额外在客户端配置对应的iptables转发规则,不能只靠修改Peer的AllowedIPs实现。

还有部分用户会把不同Peer的公钥填混,导致多个客户端用同一个公钥注册到服务端,这种情况下只会有最后一个注册的客户端能正常连通,其他客户端的握手请求都会被服务端直接丢弃,排查的时候可以在服务端开启WireGuard的调试日志,就能看到公钥校验失败的相关提示。

完成所有校验之后,你可以从客户端ping服务端的WireGuard虚拟网卡IP,再尝试访问服务端侧的内网服务,如果能正常得到响应,就说明两端的Peer配置协同对接已经完成,后续如果出现连通性中断的情况,优先检查两端的公网地址有没有变动、防火墙规则有没有被意外重置即可。

远程办公编辑组(NordVPN)
围绕办公网络、视频会议和远程访问,说明连接准备与常见排查步骤。
查看更多文章
配置入门

找到适合当前设备的指南

遇到隐私声明与实际功能理解相关问题,可从“阅读实际说明并按自身需求核对可验证设置”开始阅读。不能仅凭产品叫VPN就推断完全匿名或无日志,需要结合具体环境判断。