Ar kada nors jautėtės taip, lyg naršymas per „Wi-Fi“ kavinėje ar viešbutyje būtų tarsi ėjimas per minų lauką? Tiesa ta, kad net jei jaučiamės saugūs, palikti savo duomenis viešuosiuose tinkluose yra rizikinga. Čia praverčia VPN, arba virtualus privatus tinklas (Virtual Private Network ). Jis iš esmės sukuria užšifruotą tunelį tarp jūsų įrenginio ir namų tinklo. Tai tarsi itin ilgas laidas, jungiantis jus tiesiai prie maršrutizatoriaus, kad ir kaip toli būtumėte pasaulyje, todėl galite naršyti visiškai privačiai ir saugiai.
Norėdami įdiegti šią sistemą, jums nereikia išleisti daug pinigų mėnesinėms prenumeratoms; su „Raspberry Pi“ – mažyčiu kompiuteriu, kuris sunaudoja mažiau energijos nei lemputė, galite susikurti savo serverį. Jis ne tik apsaugo jūsų srautą, bet ir suteikia jums supergalę pasiekti failus vietiniame tinkle arba apeiti geografinius turinio apribojimus, tarsi sėdėtumėte ant savo svetainės sofos. Pažiūrėkime, kaip ją įdiegti naudojant „WireGuard“ , kuris šiuo metu yra moderniausias, lengviausias ir greičiausias galimas pasirinkimas.
Pagrindo paruošimas: Aparatinė įranga ir sistema
Prieš pradedant gilintis į programinę įrangą, turime paruošti įrangą. Idealiu atveju naudotume „ Raspberry Pi 4“ dėl jo apdorojimo galios ir RAM, nors tiks ir bet kuris naujesnis modelis. Reikės bent 8 GB talpos „microSD“ kortelės su įdiegta „Raspberry Pi“ OS . Svarbu, kad plokštė būtų prijungta Ethernet kabeliu, kad būtų užtikrintas stabilumas, nors veiks ir „Wi-Fi“. Svarbiausia maršrutizatoriaus nustatymuose priskirti „Raspberry Pi“ statinį IP adresą , kad serveris „nedingtų“ kiekvieną kartą, kai maršrutizatorius paleidžiamas iš naujo.
„WireGuard“ diegimas: du galimi keliai
Yra du būdai tai spręsti: rankinis būdas tiems, kuriems patinka rašyti kodą, ir automatinis būdas tiems, kurie nori greitų rezultatų. Jei pasirinksite rankinį būdą, turėsite rasti automatizuotą būdą. rankiniu būduJums reikės atnaujinti sistemą su apt update ir įdiekite branduolio antraštes. Kadangi „WireGuard“ kartais nėra oficialiose „Raspbian“ saugyklose, įprasta pridėti „Debian“ saugyklas ir tvarkyti saugos raktus, kad būtų galima įdiegti paketą. wireguard per apt.
Daugumai žmonių protingiausia naudoti automatizavimo scenarijus, pvz. „PiVPN“ arba „WireGuard“ diegimasŠie scenarijai atlieka purviną darbą už jus: jie konfigūruoja užkardą, generuoja raktus ir koreguoja maršrutizavimą. Norėdami paleisti „PiVPN“, tiesiog paleiskite komandą. curl terminale. Vedlys paklaus, ar pageidaujate „WireGuard“, ar „OpenVPN“; Visada rinkitės „WireGuard“ dėl energijos vartojimo efektyvumo ir greičio. Proceso metu jūsų bus paprašyta nurodyti prievadą (standartas yra 51820), kurį vėliau reikės atidaryti maršrutizatoriuje.
Raktų valdymas ir serverio konfigūracija
„WireGuard“ širdis yra viešieji ir privatūs raktaiServeris generuoja porą, ir kiekvienam klientui (mobiliajam, asmeniniam kompiuteriui) reikia savo, kad atliktų „rankos paspaudimą“ arba rankos paspaudimasJei tai darote rankiniu būdu, šie raktai saugomi /etc/wireguardServerio konfigūracijos failas (wg0.conf) apibrėžia virtualus IP adresas VPN ir jo taisyklės iptables (PostUp ir PostDown), kad srautas tinkamai tekėtų per tinklo sąsają, nesvarbu, ar eth0 o wlan0.
Pagrindinis triukas: IP peradresavimas ir vietinė prieiga
Jei norite tiesiog saugiai naršyti, aukščiau pateikto pakanka, bet jei norite pasiekti savo NAS, IP kameras arba failų serverį Iš išorės sistemos turite įjungti IP peradresavimą. Tai galite padaryti redaguodami failą /etc/sysctl.conf ir panaikinant eilutės komentarus net.ipv4.ip_forward=1Be šio žingsnio „Raspberry Pi“ gaus ryšį, bet nežinos, kaip. persiųsti paketus į likusius įrenginius iš savo namų. Taip pat rekomenduojama sukonfigūruoti maskuoti užkardoje, siekiant pagerinti namų tinklo saugumas ir daiktų internetas kad vietiniai įrenginiai atpažintų VPN srautą taip, lyg jis būtų vidinis.
Dinaminis DNS: pamirškite apie IP adreso įsiminimą
Namų interneto ryšio problema yra ta, kad viešasis IP adresas dažnai keičiasi. Kad nebūtumėte užblokuoti savo VPN, geriausias sprendimas yra naudoti DDNS paslaugą, pvz., „DuckDNS“ . Tai priskiria jums domeno vardą (pvz., manovardas.duckdns.org ), kuris visada nurodo jūsų dabartinį IP adresą. Savo „Raspberry Pi“ galite įdiegti automatinio atnaujinimo scenarijų , kuris kas kelias minutes praneša DNS paslaugai, jei pasikeitė jūsų IP adresas, užtikrindamas, kad tunelis visada veiktų.
Kliento konfigūracija ir galutinis prisijungimas
Kai serveris bus visiškai veikiantis, turėsite sukurti naudotojų profilius. Su „PiVPN“ tai taip paprasta, kaip įvesti tekstą. pivpn addSistema sugeneruos failą .conf kiekvienam įrenginiui. Mobiliesiems įrenginiams patogiausias būdas yra paleisti pivpn -qr, kuris projektuoja QR kodas terminaleTiesiog atsisiųskite „WireGuard“ programėlę, nuskaitykite kodą ir viskas. „Windows“ arba „Mac“ sistemoje tiesiog importuokite atsisiųstą konfigūracijos failą.
Svarbiausias žingsnis: atidarykite maršrutizatoriaus prievadus
Nė viena iš aukščiau pateiktų konfigūracijų neveiks, jei jūsų maršrutizatorius blokuoja įeinantį srautą. Turite pasiekti maršrutizatoriaus administravimo skydelį ir sukurti prievado peradresavimo taisyklę . Turite atidaryti UDP prievadą 51820 (arba bet kurį kitą pasirinktą prievadą) ir nukreipti visą tą srautą į vietinį „Raspberry Pi“ IP adresą . Atminkite, kad tai turi būti UDP , nes „WireGuard“ nenaudoja TCP.
Papildoma informacija: „Pi-hole“ ir skelbimų blokavimas
Jei norite pakelti savo sąranką į kitą lygį, galite įdiegti „Pi-hole“ kartu su VPN. Integravę abu, galite sukonfigūruoti VPN taip, kad jis naudotų „Pi-hole“ IP adresą kaip DNS serverį. Rezultatas neįtikėtinas: kai esate ne namuose ir naudojate mobiliuosius duomenis bei aktyvuojate VPN, visos reklamos svetainėse ir programose dings , nes DNS srautas pirmiausia praeis per „Pi-hole“ filtrą namuose, o tada prisijungs prie interneto.
Šio serverio nustatymas suteikia mums visišką privatumo kontrolę, panaikina priklausomybę nuo išorinių įmonių ir išnaudoja mažas ARM pagrindinės plokštės energijos sąnaudas. Derindami „WireGuard“ su DDNS ir tinkamai atidarydami UDP prievadus, nedidelį įrenginį paverčiame saugiu ir universaliu šliuzu į mūsų namų tinklą iš bet kurios pasaulio vietos.





