Com configurar una VPN amb WireGuard a Raspberry Pi

Darrera actualització: 30 d'agost de 2026

Placa d'ordinador Raspberry Pi en una carcassa transparent per a servidor VPN

Alguna vegada has sentit que navegar pel Wi-Fi duna cafeteria o un hotel és com caminar per un camp minat? La veritat és que, encara que ens sentim segurs, deixar les nostres dades a l'aire en xarxes públiques és jugar-s'ho. Aquí és on entra en joc una VPN o Xarxa Privada Virtual , que bàsicament munta un túnel xifrat entre el teu dispositiu i casa teva. És com tenir un cable llarguíssim que et connecta directament al teu router, sense importar si ets a l'altra punta del món, permetent navegar amb total privadesa i seguretat.

Per muntar aquest sistema no cal gastar-se un dineral a subscripcions mensuals; amb una Raspberry Pi , aquest ordinador diminut que consumeix menys que una bombeta, podem crear el nostre propi servidor. No només ens serveix per protegir el trànsit, sinó que ens dóna el superpoder d' accedir als fitxers de la nostra xarxa local o saltar-nos restriccions geogràfiques de continguts com si estiguéssim asseguts al sofà del nostre saló. Veurem com posar-ho en marxa usant WireGuard , que és l'opció més moderna, lleugera i ràpida que existeix actualment.

vpn self-hosted avançat
Article relacionat:
VPN self-hosted avançat: guia completa i opcions reals

Preparant el terreny: Maquinari i sistema

Detall de cables Ethernet connectats a un port de xarxa per a estabilitat del servidor

Abans de posar mà al programari, necessitem tenir l'equip llest. L'ideal és una Raspberry Pi 4 per la potència i RAM, encara que qualsevol model recent compleix la funció. Necessitarem una targeta MicroSD d'almenys 8 GB amb Raspberry Pi OS instal·lat. És fonamental que la placa estigui connectada mitjançant cable Ethernet per garantir estabilitat, encara que el Wi-Fi també serveix. Un punt clau és assignar una IP estàtica a la Raspberry a la configuració del router perquè el servidor no «desaparegui» cada vegada que es reiniciï l'equip.

  Administració d'Usuaris a MySQL: Consells essencials

Instal·lació de WireGuard: Dos camins possibles

Persona configurant el programari de WireGuard en un ordinador portàtil

Hi ha dues maneres d'atacar això: la manual, per als que gaudeixen picant codi, i l'automatitzada, per als que volem resultats ràpids. Si optes per la via manual, hauràs d'actualitzar el sistema amb apt update i instal·lar els headers del kernel. Com que WireGuard de vegades no està als repositoris oficials de Raspbian, és comú afegir els de Debian i gestionar les claus de seguretat per poder instal·lar el paquet wireguard mitjançant apt.

seguretat homelab open source
Article relacionat:
Seguretat al teu homelab amb eines open source

Per a la majoria, el més assenyat és fer servir scripts d'automatització com PiVPN o wireguard-install. Aquests scripts fan la feina bruta per tu: configuren el tallafocs, generen les claus i ajusten l'encaminament. Per executar PiVPN, només cal llançar una ordre curl a la terminal. L'assistent us preguntarà si preferiu WireGuard o OpenVPN; tria sempre WireGuard per la seva eficiència energètica i la seva velocitat. Durant el procés, et demanarà un port (l'estàndard és el 51820), que és el que després caldrà obrir al router.

Gestió de claus i configuració del servidor

El cor de WireGuard són les claus públiques i privades. El servidor genera un parell i cada client (mòbil, PC) necessita el seu propi per fer l'encaixada de mans o encaixada de mans. Si ho fas a mà, aquestes claus es guarden a /etc/wireguard. El fitxer de configuració del servidor (wg0.conf) defineix la adreça IP virtual de la VPN i les regles de iptables (PostUp i PostDown) perquè el trànsit flueixi correctament a través de la interfície de xarxa, ja sigui eth0 o wlan0.

El truc mestre: IP Forwarding i Accés Local

Cambra de seguretat IP accessible a través d'una VPN WireGuard a Raspberry Pi

Si només vols navegar segur, amb això n'hi ha prou, però si vols entrar a la teva NAS, càmeres IP o servidor d'arxius des de fora, cal habilitar l'IP Forwarding. Això es fa editant el fitxer /etc/sysctl.conf i descomentant la línia net.ipv4.ip_forward=1. Sense aquest pas, la Raspberry rebrà la connexió però no sabrà com reenviar els paquets a la resta de dispositius de casa teva. A més, és recomanable configurar el mascarada al firewall per millorar la seguretat a la xarxa domèstica i IoT perquè els dispositius locals reconeguin el trànsit de la VPN com si fos intern.

hardening homelab vlan
Article relacionat:
Hardening d'homelab amb VLAN: guia completa de seguretat a casa

DNS Dinàmics: Oblideu-vos de recordar la IP

El problema de les connexions domèstiques és que la IP pública sol canviar cada cert temps. Per no quedar-nos fora de la nostra pròpia VPN, el millor és fer servir un servei de DDNS com DuckDNS . Això ens assigna un domini (per exemple, minombre.duckdns.org ) que sempre apunta a la nostra IP actual. Podem instal·lar un script d'actualització automàtica a la Raspberry que avisi al servei de DNS cada pocs minuts si la nostra IP ha canviat, assegurant que el túnel sempre estigui operatiu.

  Els millors recursos web per a Laravel

Configuració de Clients i Connexió Final

Un cop el servidor està al cent per cent, cal crear els perfils dusuari. Amb PiVPN és tan fàcil com escriure pivpn add. El sistema generarà un fitxer .conf per a cada dispositiu. Per als mòbils, el més còmode és executar pivpn -qr, que projecta un codi QR a la terminal. Només has de descarregar l'app de WireGuard, escanejar el codi i ja ets a dins. Per a Windows o Mac, simplement importes el fitxer de configuració descarregat.

El pas crític: Obrir ports al Router

Router sense fil modern en un escriptori domèstic per a redirecció de ports

Cap de les configuracions anteriors no servirà de res si el router bloqueja l'entrada. Heu d'entrar al panell d'administració del vostre router i crear una regla de redirecció de ports (Port Forwarding) . Has d'obrir el port UDP 51820 (o el que hagis triat) i dirigir tot aquest trànsit cap a l' adreça IP local del teu Raspberry Pi . Recordeu que ha de ser protocol UDP , ja que WireGuard no utilitza TCP.

millors distribucions linux per a seguretat
Article relacionat:
Les millors distribucions Linux per protegir la teva seguretat i privadesa

Extres: Pi-hole i Bloqueig de Publicitat

Si vols portar la teva setup al següent nivell, pots instal·lar Pi-hole al costat de la VPN. En integrar tots dos, pots configurar la VPN perquè utilitzi la IP de Pi-hole com a servidor DNS. El resultat és increïble: quan estiguis al carrer usant les dades del mòbil i actives la VPN, tota la publicitat de les webs i apps desapareixerà , ja que el trànsit DNS passarà primer pel filtre de Pi-hole a casa abans de sortir a Internet.

Muntar aquest servidor ens permet tenir un control absolut sobre la nostra privadesa, eliminant la dependència d'empreses externes i aprofitant el baix consum d'una placa ARM. En combinar WireGuard amb un DDNS i la correcta obertura de ports UDP, transformem un petit dispositiu en una porta d'accés blindada i versàtil a la nostra xarxa domèstica des de qualsevol lloc del globus.

Primer pla d'una placa Raspberry Pi amb els seus components electrònics, microxips i ports visibles sobre una superfície, ideal per il·lustrar el maquinari principal del tutorial
Article relacionat:
Guia Completa per Instal·lar i Optimitzar AdGuard Home a Raspberry Pi