Heb je ooit het gevoel gehad dat surfen op de wifi in een café of hotel net zoiets is als door een mijnenveld lopen? De waarheid is dat, zelfs als we ons veilig voelen, het riskant is om onze gegevens onbeveiligd op openbare netwerken achter te laten. Hier komt een VPN, of Virtual Private Network , van pas. Het creëert in feite een versleutelde tunnel tussen je apparaat en je thuisnetwerk. Het is alsof je een superlange kabel hebt die je rechtstreeks met je router verbindt, waar ter wereld je ook bent, waardoor je volledig privé en veilig kunt surfen.
Om dit systeem op te zetten, hoeft u geen fortuin uit te geven aan maandelijkse abonnementen; met een Raspberry Pi , die kleine computer die minder stroom verbruikt dan een gloeilamp, kunt u uw eigen server creëren. Het beschermt niet alleen uw internetverkeer, maar geeft u ook de mogelijkheid om bestanden op uw lokale netwerk te openen of geografische contentbeperkingen te omzeilen alsof u gewoon op de bank in uw woonkamer zit. Laten we eens kijken hoe u dit kunt installeren en gebruiken met WireGuard , momenteel de modernste, lichtste en snelste optie die beschikbaar is.
De basis leggen: hardware en systeem
Voordat we de software induiken, moeten we de apparatuur gereed hebben. Idealiter gebruiken we een Raspberry Pi 4 vanwege de rekenkracht en het RAM-geheugen, hoewel elk recent model ook volstaat. We hebben een microSD-kaart van minimaal 8 GB nodig met Raspberry Pi OS geïnstalleerd. Het is essentieel dat het bord via een Ethernetkabel is aangesloten voor een stabiele verbinding, hoewel wifi ook werkt. Een belangrijk punt is om een statisch IP-adres toe te wijzen aan de Raspberry Pi in de routerinstellingen, zodat de server niet "verdwijnt" telkens wanneer de router opnieuw opstart.
WireGuard-installatie: twee mogelijke routes
Er zijn twee manieren om dit aan te pakken: de handmatige manier, voor wie graag code schrijft, en de geautomatiseerde manier, voor wie snel resultaat wil. Als je voor de handmatige manier kiest, moet je de geautomatiseerde manier zien te vinden. handmatige manierU moet het systeem bijwerken met apt update en installeer de kernelheaders. Omdat WireGuard soms niet in de officiële Raspbian-repositories staat, is het gebruikelijk om de Debian-repositories toe te voegen en de beveiligingssleutels te beheren om het pakket te installeren. wireguard door middel van apt.
Voor de meeste mensen is het verstandigst om automatiseringsscripts te gebruiken, zoals PiVPN of wireguard-installatieDeze scripts doen het vuile werk voor je: ze configureren de firewall, genereren de sleutels en passen de routering aan. Om PiVPN te starten, hoef je alleen maar een commando uit te voeren. curl in de terminal. De wizard zal vragen of je WireGuard of OpenVPN verkiest; Kies altijd voor WireGuard. vanwege de energiezuinigheid en snelheid. Tijdens het proces wordt u gevraagd om een poort (de standaard is 51820), die vervolgens op de router geopend moet worden.
Sleutelbeheer en serverconfiguratie
De kern van WireGuard is de openbare en privésleutelsDe server genereert een paar, en elke client (mobiel, pc) heeft zijn eigen paar nodig om de "handshake" uit te voeren. handdrukAls je het handmatig doet, worden deze sleutels opgeslagen in /etc/wireguardHet serverconfiguratiebestand (wg0.conf) definieert de virtueel IP-adres van de VPN en de regels van iptables (PostUp en PostDown) zodat het verkeer correct door de netwerkinterface stroomt, ongeacht of eth0 o wlan0.
De ultieme truc: IP-forwarding en lokale toegang.
Als je gewoon veilig wilt browsen, is bovenstaande voldoende, maar als je wilt toegang krijgen tot uw NAS, IP-camera's of bestandsserver Van buiten het systeem moet u IP-forwarding inschakelen. Dit doet u door het bestand te bewerken. /etc/sysctl.conf en het commentaar verwijderen van de regel net.ipv4.ip_forward=1Zonder deze stap ontvangt de Raspberry Pi wel de verbinding, maar weet hij niet hoe die tot stand moet komen. De pakketten doorsturen naar de overige apparaten. vanuit huis. Het is ook aan te raden om de configuratie aan te passen. maskerade in de firewall om de Beveiliging van thuisnetwerken en IoT zodat lokale apparaten VPN-verkeer herkennen alsof het intern verkeer is.
Dynamische DNS: u hoeft uw IP-adres niet meer te onthouden.
Het probleem met internetverbindingen thuis is dat het openbare IP-adres vaak verandert. Om te voorkomen dat je geen toegang meer hebt tot je eigen VPN, is de beste oplossing een DDNS-service zoals DuckDNS . Deze service wijst je een domeinnaam toe (bijvoorbeeld myname.duckdns.org ) die altijd naar je huidige IP-adres verwijst. Je kunt een script voor automatische updates op je Raspberry Pi installeren dat de DNS-service elke paar minuten op de hoogte stelt als je IP-adres is gewijzigd, zodat de tunnel altijd operationeel blijft.
Clientconfiguratie en definitieve verbinding
Zodra de server volledig operationeel is, moet u de gebruikersprofielen aanmaken. Met PiVPN is dat heel eenvoudig: u hoeft alleen maar te typen. pivpn addHet systeem genereert een bestand. .conf voor elk apparaat. Voor mobiele apparaten is de handigste manier om het volgende uit te voeren: pivpn -qr, die een projectie van QR-code op de terminalDownload de WireGuard-app, scan de code en je bent ingelogd. Voor Windows of Mac hoef je alleen maar het gedownloade configuratiebestand te importeren.
De cruciale stap: poorten openen op de router.
Geen van de bovenstaande configuraties werkt als uw router inkomend verkeer blokkeert. U moet toegang krijgen tot het beheerderspaneel van uw router en een port forwarding -regel aanmaken . U moet UDP-poort 51820 (of de poort die u hebt gekozen) openen en al dat verkeer doorsturen naar het lokale IP-adres van uw Raspberry Pi . Vergeet niet dat het UDP moet zijn , aangezien WireGuard geen TCP gebruikt.
Extra's: Pi-hole en advertentieblokkering
Als je je setup naar een hoger niveau wilt tillen, kun je Pi-hole naast de VPN installeren. Door beide te integreren, kun je de VPN zo configureren dat deze het IP-adres van Pi-hole als DNS-server gebruikt. Het resultaat is verbluffend: wanneer je onderweg bent en mobiele data gebruikt en de VPN activeert, verdwijnen alle advertenties op websites en in apps , omdat het DNS-verkeer eerst via het filter van Pi-hole thuis gaat voordat het online gaat.
Door deze server in te stellen, krijgen we volledige controle over onze privacy, zijn we niet langer afhankelijk van externe bedrijven en profiteren we van het lage stroomverbruik van een ARM-moederbord. Door WireGuard te combineren met DDNS en de UDP-poorten correct te openen, transformeren we een klein apparaat in een veilige en veelzijdige toegangspoort tot ons thuisnetwerk, waar ter wereld we ons ook bevinden.





