Érezted már úgy, hogy egy kávézóban vagy szállodában a Wi-Fi-n való böngészés olyan, mintha aknamezőn sétálnál? Az igazság az, hogy még ha biztonságban is érezzük magunkat, az adatainkat nyilvános hálózatokon hagyni kockázatos. Itt jön képbe a VPN, vagyis a virtuális magánhálózat . Lényegében egy titkosított alagutat hoz létre az eszközöd és az otthoni hálózatod között. Olyan, mintha egy szuperhosszú kábel kötne össze közvetlenül a routereddel, függetlenül attól, hogy milyen messze vagy a világon, így teljes adatvédelemmel és biztonsággal böngészhetsz.
A rendszer beállításához nem kell vagyonokat költened havi előfizetésekre; egy Raspberry Pi- vel , azzal az apró számítógéppel, amely kevesebb energiát fogyaszt, mint egy villanykörte, létrehozhatod a saját szerveredet. Ez nemcsak a forgalmadat védi, hanem szuperképességet is ad ahhoz, hogy hozzáférj a helyi hálózatodon lévő fájlokhoz , vagy megkerüld a földrajzi tartalomkorlátozásokat, mintha a nappali kanapéján ülnél. Lássuk, hogyan állíthatod be és működtetheted a WireGuard segítségével , amely jelenleg a legmodernebb, legkönnyebb és leggyorsabb elérhető opció.
A talaj előkészítése: Hardver és rendszer
Mielőtt belemerülnénk a szoftverbe, elő kell készítenünk a felszerelést. Ideális esetben egy Raspberry Pi 4-et használnánk a feldolgozási teljesítménye és a RAM-ja miatt, bár bármelyik újabb modell megteszi a feladatot. Szükségünk lesz egy legalább 8 GB-os microSD kártyára, amelyre telepítve van a Raspberry Pi operációs rendszer . A stabilitás biztosítása érdekében elengedhetetlen, hogy a kártya Ethernet-kábellel csatlakozzon, bár a Wi-Fi is működik. Lényeges szempont, hogy statikus IP-címet rendeljünk a Raspberry Pi-hez a router beállításaiban, hogy a szerver ne "tűnjön el" minden alkalommal, amikor a router újraindul.
WireGuard telepítése: Két lehetséges út
Kétféleképpen lehet ezt megoldani: a manuális módszerrel azok számára, akik szeretnek kódot írni, és az automatizált módszerrel azoknak, akik gyors eredményeket akarnak. Ha a manuális módszert választod, meg kell találnod az automatizált módszert. kézi módonFrissítenie kell a rendszert a következővel: apt update és telepítsd a kernel fejléceket. Mivel a WireGuard néha nincs benne a hivatalos Raspbian tárolókban, gyakori, hogy hozzáadjuk a Debian tárolókat és kezeljük a biztonsági kulcsokat a csomag telepítéséhez. wireguard mediante apt.
A legtöbb ember számára a legésszerűbb megoldás az automatizálási szkriptek használata, mint például a PiVPN vagy wireguard telepítésEzek a szkriptek elvégzik helyetted a piszkos munkát: konfigurálják a tűzfalat, generálják a kulcsokat és beállítják az útvonalat. A PiVPN futtatásához egyszerűen futtass egy parancsot. curl a terminálban. A varázsló megkérdezi, hogy a WireGuard vagy az OpenVPN-t részesíted-e előnyben; Mindig válaszd a WireGuard-ot energiahatékonysága és sebessége miatt. A folyamat során kérni fog egy portot (a szabvány az 51820), amelyet ezután meg kell nyitni a routeren.
Kulcskezelés és szerverkonfiguráció
A WireGuard szíve a nyilvános és privát kulcsokA szerver egy párt generál, és minden kliensnek (mobil, PC) szüksége van a sajátjára a „kézfogás” végrehajtásához, ill. kézfogásHa kézzel csinálod, ezek a kulcsok a következő helyen tárolódnak: /etc/wireguardA szerver konfigurációs fájlja (wg0.conf) meghatározza a virtuális IP-cím a VPN és a szabályok iptables (PostUp és PostDown), hogy a forgalom megfelelően áramoljon a hálózati interfészen keresztül, függetlenül attól, hogy eth0 o wlan0.
A mestertrükk: IP-továbbítás és helyi hozzáférés
Ha csak biztonságosan szeretnél böngészni, a fentiek elegendőek, de ha szeretnéd hozzáférhet NAS-hoz, IP-kamerákhoz vagy fájlszerverhez A rendszeren kívülről engedélyeznie kell az IP-továbbítást. Ezt a fájl szerkesztésével teheti meg. /etc/sysctl.conf és a sor megjegyzésmentesítése net.ipv4.ip_forward=1E lépés nélkül a Raspberry Pi fogadni fogja a kapcsolatot, de nem fogja tudni, hogyan. továbbítsa a csomagokat a többi eszköznek otthonról. Azt is javasoljuk, hogy konfigurálja a álöltözet a tűzfalon a javítás érdekében otthoni hálózati biztonság és IoT hogy a helyi eszközök úgy ismerjék fel a VPN-forgalmat, mintha belső lenne.
Dinamikus DNS: Felejtse el az IP-cím megjegyzését
Az otthoni internetkapcsolatok problémája, hogy a nyilvános IP-cím gyakran változik. Annak elkerülése érdekében, hogy kizáródj a saját VPN-edből, a legjobb megoldás egy DDNS-szolgáltatás, például a DuckDNS használata . Ez egy olyan domain nevet rendel hozzád (például myname.duckdns.org ), amely mindig az aktuális IP-címedre mutat. Telepíthetsz egy automatikus frissítő szkriptet a Raspberry Pi-re, amely néhány percenként értesíti a DNS-szolgáltatást, ha megváltozott az IP-címed, biztosítva, hogy az alagút mindig működőképes legyen.
Klienskonfiguráció és végső csatlakozás
Miután a szerver teljesen működőképes, létre kell hoznod a felhasználói profilokat. A PiVPN-nel ez olyan egyszerű, mint a gépelés. pivpn addA rendszer létrehoz egy fájlt .conf minden eszközhöz. Mobileszközök esetén a legkényelmesebb a futtatása pivpn -qr, amely egy QR-kód a terminálonEgyszerűen töltsd le a WireGuard alkalmazást, olvasd be a kódot, és már indulhatsz is. Windows vagy Mac esetén csak importáld a letöltött konfigurációs fájlt.
A kritikus lépés: Nyisson portokat a routeren
A fenti konfigurációk egyike sem fog működni, ha a router blokkolja a bejövő forgalmat. Hozzá kell férned a router adminisztrációs paneljéhez, és létre kell hoznod egy porttovábbítási szabályt . Meg kell nyitnod az 51820-as UDP portot (vagy a választott portot), és az összes forgalmat a Raspberry Pi helyi IP-címére kell irányítanod. Ne feledd, hogy UDP-nek kell lennie , mivel a WireGuard nem használ TCP-t.
Extrák: Pi-lyuk és hirdetésblokkolás
Ha a következő szintre szeretnéd emelni a beállításaidat, telepítheted a Pi-hole-t a VPN mellé. A kettő integrálásával beállíthatod a VPN-t úgy, hogy a Pi-hole IP-címét használja DNS-kiszolgálóként. Az eredmény hihetetlen: amikor útközben mobil adatforgalmat használsz és aktiválod a VPN-t, az összes hirdetés eltűnik a webhelyeken és alkalmazásokban , mivel a DNS-forgalom először áthalad a Pi-hole szűrőjén otthon, mielőtt online létesülne.
A szerver beállítása teljes kontrollt biztosít számunkra az adatvédelem felett, kiküszöböli a külső cégektől való függést, és kihasználja az ARM alaplap alacsony energiafogyasztását. A WireGuard és a DDNS kombinálásával, valamint az UDP portok megfelelő megnyitásával egy kis eszközt biztonságos és sokoldalú átjáróvá alakíthatunk otthoni hálózatunkhoz a világ bármely pontjáról.





