翻墙会员登录
翻墙
连接指南

详解WireGuardPeer配置各字段含义与填写规则

详解WireGuardPeer配置各字段含义与填写规则 - vpn

很多用户部署WireGuard VPN时,明明基础服务已经启动,防火墙端口也做了放行,但Peer节点就是无法完成加密握手,要么握手成功后隧道内全是丢包,要么指定网段的流量根本走不了隧道,这类故障九成以上都和Peer区块的字段填写错误有关。不少使用者只是照着公开教程照搬参数,完全不理解每个字段的实际作用,出问题后根本不知道从哪一步开始排查,本文就从故障定位的角度,逐项拆解WireGuard Peer配置:字段含义与填写校验规则,帮大家快速定位连接异常点。

Peer区块配置的前置检查前提

在核对任何字段之前,首先要确认你当前编辑的WireGuard配置文件,对应的运行角色是服务端还是客户端,两侧配置里Peer区块的指向对象是完全相反的,这个基础对应关系搞错的话,后面所有字段填对也不可能连通。

如果你编辑的是VPN服务端的配置文件,那么每个独立的Peer区块,对应的就是一个要接入的远端客户端节点,所有字段都是描述这个客户端节点的身份和网络属性。如果你编辑的是本地客户端的配置文件,那么唯一的Peer区块,对应的就是你要接入的远端WireGuard服务端节点,所有字段都是描述服务端的身份和网络属性。

排查第一步先确认当前配置的角色,不要拿着客户端的配置模板直接往服务端套,也不要把服务端的公钥错误填到客户端本地的Interface区块里,从根源上避免配置逻辑颠倒的低级错误。

PublicKey字段的含义与校验规则

PublicKey是Peer区块里的核心必填字段,对应你当前描述的对端节点的身份公钥,是WireGuard完成加密握手的核心身份凭证,没有任何默认值,必须手动填写对端节点生成的公钥内容,绝对不能填入自己本地Interface区块里私钥对应的公钥。

很多新手配置时容易复制错内容,把自己本地的公钥填到Peer的PublicKey字段里,导致加密握手永远返回失败,排查的时候可以用wg show pubkey 密钥文件路径的命令,把对端导出的标准公钥和配置里的字符串逐位对比,完全一致才是正确的配置结果。

这个字段不允许存在多余的空格、换行或者不可见字符,多一个字符都会导致身份校验失败,不要把后续要提到的预共享密钥和这个公钥搞混,PublicKey是Peer配置的必须项,没有填写的话整个Peer区块相当于完全无效。

Endpoint与AllowedIPs字段的双向校验逻辑

很多使用者最容易混淆的就是这两个字段,首先Endpoint字段只需要在主动发起连接的那一侧的Peer配置里填写,比如客户端要主动连接服务端,那么客户端Peer区块就要填入服务端的公网IP加监听端口,而服务端侧的Peer区块不需要填写普通客户端的Endpoint,除非客户端本身拥有固定公网IP,否则留空即可。

排查连接握手失败的问题时,先确认主动侧的Endpoint地址可以正常访问,对应端口没有被中间防火墙拦截,如果填写的是域名,要先确认本地DNS解析出来的IP地址和实际服务端的公网IP一致,不要把WireGuard的监听端口填成其他服务的端口号,导致数据包根本发不到WireGuard服务进程。

然后是AllowedIPs字段,这个字段本质是WireGuard的路由匹配规则,不少人误以为这是填写Peer节点自身的内网虚拟IP,实际上它的作用是定义哪些网段的流量,需要走WireGuard隧道发往对应的Peer节点,两侧的AllowedIPs要做双向匹配,错填成公网服务地址的话会导致路由冲突,连隧道本身的握手包都无法正常发送。

其余可选字段的常见配置误区

首先是PersistentKeepalive字段,这个配置是针对处于内网NAT后面的节点,长时间没有流量时NAT会话被运营商回收导致连接断开的场景,只需要在位于内网NAT后的节点的Peer配置里开启,不需要两端都设置,设置之后节点会定期向对端发送保活包,维持NAT映射条目有效,不要在有公网固定IP的服务端侧随便开启这个字段,会产生不必要的冗余流量。

然后是PresharedKey字段,这是可选的第二层加密密钥,相当于在公钥加密的基础上再加一层对称加密防护,不要随便用网上随机生成的密钥直接填入,要确认是对端节点生成的对应预共享密钥,填错的话会出现握手成功但是隧道内所有数据包都解密失败的现象,看起来连接状态正常但是传输不了任何业务数据。

所有字段核对完成之后,建议用wg show命令查看运行中的配置参数,和你编辑的配置文件逐项对比,确认没有加载之前遗留的旧错误配置,重启WireGuard服务之后再测试连通性,绝大多数Peer连接异常的问题,都可以通过逐项核对WireGuard Peer配置:字段含义与填写规则快速定位解决。

VPN 基础编辑组
VPN 基础编辑组
内容编辑

解释加密隧道、连接协议与出口地址,帮助理解 VPN 的工作方式。

查看更多文章
连接指南

找到适合当前设备的指南

遇到WireGuard地址前缀遗漏相关问题,可从“核对AllowedIPs及工具实际创建的路由”开始阅读。不要为解决一个目标而无范围地扩大所有前缀,需要结合具体环境判断。