Érezted már úgy, mintha egy kávézóban vagy szállodában Wi-Fi-n böngészni olyan lenne, mint egy aknamezőn sétálni? Az igazság az, hogy még ha biztonságban is érezzük magunkat, az adatainkat nyilvános hálózatokon hagyni kockázatos. Itt jön képbe egy... VPN vagy virtuális magánhálózatami alapvetően egy titkosított alagutat hoz létre az eszközöd és az otthonod között. Olyan, mintha egy nagyon hosszú kábel kötne össze közvetlenül a routereddel, függetlenül attól, hogy a világ másik felén vagy-e, lehetővé téve, hogy böngészés teljes adatvédelemmel és a biztonság.
A rendszer beállításához nem kell vagyonokat költenie havi előfizetésekre; egy Raspberry PiAzzal az apró számítógéppel, amely kevesebb energiát fogyaszt, mint egy villanykörte, létrehozhatjuk a saját szerverünket. Ez nemcsak a forgalom védelmében segít, hanem a következő szuperképességet is megadja nekünk: hozzáférhetünk a helyi hálózatunkon található fájlokhoz vagy megkerülhetjük a földrajzi tartalomkorlátozásokat, mintha a nappali kanapéján ülnénk. Nézzük meg, hogyan állíthatjuk be és működtethetjük a következővel: WireGuardamely a jelenleg elérhető legmodernebb, legkönnyebb és leggyorsabb opció.
A talaj előkészítése: Hardver és rendszer
Mielőtt elkezdenénk dolgozni a szoftveren, elő kell készítenünk a felszerelést. Ideális esetben egy Málna Pi 4 Teljesítménye és RAM-ja miatt, bár bármelyik újabb modell megteszi a dolgát, szükségünk lesz egy legalább 8 GB-os microSD kártyára Raspberry Pi OS telepítve. A stabilitás biztosítása érdekében elengedhetetlen, hogy a kártya Ethernet-kábellel csatlakozzon, bár a Wi-Fi is működik. A lényeg egy hozzárendelés Statikus IP-cím a Raspberry Pi-hez en la configuración del router para que el servidor no «desaparezca» cada vez que se reinicie el equipo.
WireGuard telepítése: Két lehetséges út
Kétféleképpen lehet ezt megoldani: a manuális módszerrel azok számára, akik szeretnek kódot írni, és az automatizált módszerrel azoknak, akik gyors eredményeket akarnak. Ha a manuális módszert választod, meg kell találnod az automatizált módszert. kézi módonFrissítenie kell a rendszert a következővel: apt update és telepítsd a kernel fejléceket. Mivel a WireGuard néha nincs benne a hivatalos Raspbian tárolókban, gyakori, hogy hozzáadjuk a Debian tárolókat és kezeljük a biztonsági kulcsokat a csomag telepítéséhez. wireguard mediante apt.
A legtöbb ember számára a legésszerűbb megoldás az automatizálási szkriptek használata, mint például a PiVPN vagy wireguard telepítésEzek a szkriptek elvégzik helyetted a piszkos munkát: konfigurálják a tűzfalat, generálják a kulcsokat és beállítják az útvonalat. A PiVPN futtatásához egyszerűen futtass egy parancsot. curl a terminálban. A varázsló megkérdezi, hogy a WireGuard vagy az OpenVPN-t részesíted-e előnyben; Mindig válaszd a WireGuard-ot energiahatékonysága és sebessége miatt. A folyamat során kérni fog egy portot (a szabvány az 51820), amelyet ezután meg kell nyitni a routeren.
Kulcskezelés és szerverkonfiguráció
A WireGuard szíve a nyilvános és privát kulcsok. El servidor genera un par y cada cliente (móvil, PC) necesita el suyo propio para realizar el «apretón de manos» o kézfogásHa kézzel csinálod, ezek a kulcsok a következő helyen tárolódnak: /etc/wireguardA szerver konfigurációs fájlja (wg0.conf) meghatározza a virtuális IP-cím a VPN és a szabályok iptables (PostUp és PostDown), hogy a forgalom megfelelően áramoljon a hálózati interfészen keresztül, függetlenül attól, hogy eth0 o wlan0.
A mestertrükk: IP-továbbítás és helyi hozzáférés
Ha csak biztonságosan szeretnél böngészni, a fentiek elegendőek, de ha szeretnéd hozzáférhet NAS-hoz, IP-kamerákhoz vagy fájlszerverhez A rendszeren kívülről engedélyeznie kell az IP-továbbítást. Ezt a fájl szerkesztésével teheti meg. /etc/sysctl.conf és a sor megjegyzésmentesítése net.ipv4.ip_forward=1E lépés nélkül a Raspberry Pi fogadni fogja a kapcsolatot, de nem fogja tudni, hogyan. továbbítsa a csomagokat a többi eszköznek otthonról. Azt is javasoljuk, hogy konfigurálja a álöltözet a tűzfalon a javítás érdekében otthoni hálózati biztonság és IoT hogy a helyi eszközök úgy ismerjék fel a VPN-forgalmat, mintha belső lenne.
Dinamikus DNS: Felejtse el az IP-cím megjegyzését
Az otthoni internetkapcsolatok problémája, hogy a nyilvános IP-cím gyakran változik. Annak elkerülése érdekében, hogy kizáródjon a saját VPN-jéből, a legjobb, ha egy DDNS szolgáltatás, például a DuckDNSEz hozzárendel nekünk egy domaint (például myname.duckdns.org), amely mindig az aktuális IP-címünkre mutat. Telepíthetünk egy automatikus frissítési szkript a Raspberry Pi-n, amely néhány percenként értesíti a DNS-szolgáltatást, ha megváltozott az IP-címünk, biztosítva, hogy az alagút mindig működőképes legyen.
Klienskonfiguráció és végső csatlakozás
Miután a szerver teljesen működőképes, létre kell hoznod a felhasználói profilokat. A PiVPN-nel ez olyan egyszerű, mint a gépelés. pivpn addA rendszer létrehoz egy fájlt .conf minden eszközhöz. Mobileszközök esetén a legkényelmesebb a futtatása pivpn -qr, amely egy QR-kód a terminálonEgyszerűen töltsd le a WireGuard alkalmazást, olvasd be a kódot, és már indulhatsz is. Windows vagy Mac esetén csak importáld a letöltött konfigurációs fájlt.
A kritikus lépés: Nyisson portokat a routeren
A fenti konfigurációk egyike sem fog működni, ha a router blokkolja a bejövő kapcsolatot. Ehhez létre kell hoznia egy szabályt a router adminisztrációs paneljén. porttovábbításMeg kell nyitnod az 51820-as UDP portot (vagy azt, amelyet választottál), és az összes forgalmat ide kell irányítanod: a Raspberry Pi helyi IP-címeNe feledd, hogy ennek protokollárisnak kell lennie. UDPmivel a WireGuard nem használ TCP-t.
Extrák: Pi-lyuk és hirdetésblokkolás
Ha a következő szintre szeretnéd emelni a beállításaidat, telepítheted Pi-lyuk a VPN-nel együtt. Mindkettő integrálásával beállíthatja a VPN-t úgy, hogy a Pi-hole IP-címét használja DNS-kiszolgálóként. Az eredmény hihetetlen: amikor útközben mobil adatforgalmat használ, és aktiválja a VPN-t, Minden hirdetés eltűnik a weboldalakról és alkalmazásokból, mivel a DNS-forgalom először áthalad a Pi-lyuk szűrő otthon, mielőtt online lenne.
A szerver beállítása teljes kontrollt biztosít számunkra az adatvédelem felett, kiküszöböli a külső cégektől való függőséget, és kihasználja az ARM alaplap alacsony energiafogyasztását. A WireGuard és a DDNS kombinálásával, valamint az UDP portok megfelelő megnyitásával egy kis eszközt egy… páncélozott és sokoldalú bejárati ajtó az otthoni hálózatunkhoz a világ bármely pontjáról.





