Чувствали ли сте някога, че сърфирането през Wi-Fi в кафене или хотел е като ходене през минно поле? Истината е, че дори и да се чувстваме в безопасност, оставянето на данните ни изложени в публични мрежи е рисковано. Тук се намесва VPN или виртуална частна мрежа . Тя по същество създава криптиран тунел между вашето устройство и домашната ви мрежа. Все едно имате супер дълъг кабел, който ви свързва директно с вашия рутер, независимо колко далеч сте по света, което ви позволява да сърфирате с пълна поверителност и сигурност.
За да настроите тази система, не е нужно да харчите цяло състояние за месечни абонаменти; с Raspberry Pi , този малък компютър, който консумира по-малко енергия от електрическа крушка, можете да създадете свой собствен сървър. Той не само защитава трафика ви, но и ви дава суперсилата да имате достъп до файлове във вашата локална мрежа или да заобикаляте географските ограничения за съдържание, сякаш седите на дивана в хола си. Нека видим как да я стартирате и да работи с помощта на WireGuard , който в момента е най-модерният, лек и бърз наличен вариант.
Подготовка на почвата: Хардуер и система
Преди да се задълбочим в софтуера, трябва да подготвим оборудването. В идеалния случай бихме използвали Raspberry Pi 4, поради неговата процесорна мощност и RAM памет, въпреки че всеки по-нов модел ще свърши работа. Ще ни е необходима microSD карта с поне 8 GB и инсталирана операционна система Raspberry Pi . От съществено значение е платката да е свързана чрез Ethernet кабел, за да се осигури стабилност, въпреки че Wi-Fi също ще работи. Ключов момент е да зададете статичен IP адрес на Raspberry Pi в настройките на рутера, така че сървърът да не „изчезва“ всеки път, когато рутерът се рестартира.
Инсталиране на WireGuard: Два възможни пътя
Има два начина да се справите с това: ръчен начин, за тези, които обичат да пишат код, и автоматизиран начин, за тези от нас, които искат бързи резултати. Ако изберете ръчния начин, ще трябва да намерите автоматизиран начин. ръчен начинЩе трябва да актуализирате системата с apt update и инсталирайте заглавните файлове на ядрото. Тъй като WireGuard понякога не е в официалните хранилища на Raspbian, е обичайно да се добавят хранилищата на Debian и да се управляват ключовете за сигурност, за да се инсталира пакетът. wireguard чрез apt.
За повечето хора най-разумното нещо е да използват скриптове за автоматизация като PiVPN или инсталиране на WireGuardТези скриптове вършат мръсната работа вместо вас: те конфигурират защитната стена, генерират ключовете и настройват маршрутизацията. За да стартирате PiVPN, просто изпълнете команда. curl в терминала. Съветникът ще ви попита дали предпочитате WireGuard или OpenVPN; Винаги избирайте WireGuard заради енергийната му ефективност и скорост. По време на процеса ще ви поиска порт (стандартът е 51820), който след това ще трябва да бъде отворен на рутера.
Управление на ключове и конфигурация на сървъра
Сърцето на WireGuard е публични и частни ключовеСървърът генерира двойка и всеки клиент (мобилен, компютър) се нуждае от своя собствена, за да извърши „ръкостискането“ или ръкостисканеАко го правите на ръка, тези ключове се съхраняват в /etc/wireguardКонфигурационният файл на сървъра (wg0.conf) определя виртуален IP адрес на VPN и правилата на iptables (PostUp и PostDown), така че трафикът да протича правилно през мрежовия интерфейс, независимо дали eth0 o wlan0.
Главният трик: IP пренасочване и локален достъп
Ако просто искате да сърфирате безопасно, горното е достатъчно, но ако искате достъп до вашия NAS, IP камери или файлов сървър Извън системата трябва да активирате IP пренасочване. Това се прави чрез редактиране на файла /etc/sysctl.conf и разкоментиране на реда net.ipv4.ip_forward=1Без тази стъпка, Raspberry Pi ще получи връзката, но няма да знае как. препращане на пакетите към останалите устройства от вашия дом. Препоръчително е също да конфигурирате бал с маски в защитната стена, за да се подобри сигурност на домашната мрежа и интернет на нещата така че локалните устройства да разпознават VPN трафика, сякаш е вътрешен.
Динамичен DNS: Забравете за запомнянето на IP адреса
Проблемът с домашните интернет връзки е, че публичният IP адрес често се променя. За да избегнете блокиране от собствената си VPN, най-доброто решение е да използвате DDNS услуга като DuckDNS . Това ви присвоява име на домейн (например myname.duckdns.org ), което винаги сочи към текущия ви IP адрес. Можете да инсталирате скрипт за автоматично актуализиране на вашия Raspberry Pi, който уведомява DNS услугата на всеки няколко минути, ако вашият IP адрес се е променил, като по този начин гарантира, че тунелът винаги работи.
Конфигурация на клиента и окончателно свързване
След като сървърът е напълно работещ, трябва да създадете потребителските профили. С PiVPN това е толкова лесно, колкото да пишете. pivpn addСистемата ще генерира файл .conf за всяко устройство. За мобилни устройства най-удобният начин е да стартирате pivpn -qr, който проектира QR код на терминалаПросто изтеглете приложението WireGuard, сканирайте кода и сте вътре. За Windows или Mac, просто импортирайте изтегления конфигурационен файл.
Критичната стъпка: Отворете портовете на рутера
Нито една от горните конфигурации няма да работи, ако вашият рутер блокира входящия трафик. Трябва да влезете в административния панел на рутера си и да създадете правило за пренасочване на портове . Трябва да отворите UDP порт 51820 (или който и да е порт, който сте избрали) и да насочите целия този трафик към локалния IP адрес на вашия Raspberry Pi . Не забравяйте, че трябва да е UDP , тъй като WireGuard не използва TCP.
Екстри: Pi-hole и блокиране на реклами
Ако искате да издигнете настройката си на следващото ниво, можете да инсталирате Pi-hole заедно с VPN. Чрез интегрирането и на двете, можете да конфигурирате VPN да използва IP адреса на Pi-hole като свой DNS сървър. Резултатът е невероятен: когато сте навън и използвате мобилни данни и активирате VPN, всички реклами на уебсайтове и приложения ще изчезнат , тъй като DNS трафикът първо ще премине през филтъра на Pi-hole у дома, преди да се свърже онлайн.
Настройката на този сървър ни дава пълен контрол върху нашата поверителност, елиминирайки зависимостта от външни компании и възползвайки се от ниската консумация на енергия на ARM дънна платка. Чрез комбиниране на WireGuard с DDNS и правилно отваряне на UDP портове, ние превръщаме малко устройство в сигурен и универсален портал към домашната ни мрежа от всяка точка на света.





