Вам когда-нибудь казалось, что пользоваться Wi-Fi в кафе или отеле — это всё равно что ходить по минному полю? Правда в том, что даже если мы чувствуем себя в безопасности, оставлять свои данные в открытых сетях рискованно. Вот тут-то и пригодится VPN, или виртуальная частная сеть . По сути, она создаёт зашифрованный туннель между вашим устройством и домашней сетью. Это как сверхдлинный кабель, напрямую соединяющий вас с роутером, независимо от того, как далеко вы находитесь в мире, позволяя вам пользоваться интернетом с полной конфиденциальностью и безопасностью.
Для настройки этой системы вам не нужно тратить целое состояние на ежемесячные подписки; с помощью Raspberry Pi — этого крошечного компьютера, потребляющего меньше энергии, чем лампочка, — вы можете создать свой собственный сервер. Он не только защитит ваш трафик, но и даст вам возможность доступа к файлам в вашей локальной сети или обхода географических ограничений на доступ к контенту, как если бы вы сидели на диване в гостиной. Давайте посмотрим, как запустить его с помощью WireGuard , который на данный момент является самым современным, легким и быстрым из доступных вариантов.
Подготовка площадки: оборудование и системы.
Прежде чем перейти к программному обеспечению, нам необходимо подготовить оборудование. В идеале мы бы использовали Raspberry Pi 4 из-за его вычислительной мощности и объема оперативной памяти, хотя подойдет любая современная модель. Нам понадобится карта microSD объемом не менее 8 ГБ с установленной операционной системой Raspberry Pi OS . Для обеспечения стабильности крайне важно, чтобы плата была подключена через Ethernet-кабель, хотя Wi-Fi также подойдет. Ключевой момент — назначить Raspberry Pi статический IP-адрес в настройках маршрутизатора, чтобы сервер не «исчезал» каждый раз при перезагрузке маршрутизатора.
Установка WireGuard: два возможных варианта.
Есть два способа решения этой задачи: ручной, для тех, кто любит писать код, и автоматизированный, для тех, кому нужны быстрые результаты. Если вы выберете ручной способ, вам придётся найти автоматизированный. ручной способВам потребуется обновить систему с помощью apt update и установить заголовочные файлы ядра. Поскольку WireGuard иногда отсутствует в официальных репозиториях Raspbian, обычно добавляют репозитории Debian и управляют ключами безопасности для установки пакета. wireguard через apt.
Для большинства людей наиболее разумным решением будет использование скриптов автоматизации, таких как... PiVPN или wireguard-installЭти скрипты выполняют за вас всю грязную работу: они настраивают брандмауэр, генерируют ключи и корректируют маршрутизацию. Чтобы запустить PiVPN, просто выполните команду. curl В терминале появится мастер установки, который спросит, какой из VPN вы предпочитаете: WireGuard или OpenVPN; Всегда выбирайте WireGuard. за его энергоэффективность и скорость. В процессе установки он запросит у вас порт (стандартный — 51820), который затем необходимо будет открыть на маршрутизаторе.
Управление ключами и настройка сервера
В основе WireGuard лежит... открытые и закрытые ключиСервер генерирует пару, и каждому клиенту (мобильному устройству, ПК) нужна своя собственная пара для выполнения «рукопожатия». рукопожатиеЕсли вы делаете это вручную, эти ключи хранятся в /etc/wireguardФайл конфигурации сервера (wg0.conf) определяет виртуальный IP-адрес VPN и правила iptables (PostUp и PostDown) для корректного прохождения трафика через сетевой интерфейс, независимо от того, eth0 o wlan0.
Главный секрет: переадресация IP-пакетов и локальный доступ.
Если вам просто нужно безопасно просматривать сайт, вышеизложенного достаточно, но если вы хотите... получить доступ к вашему сетевому хранилищу (NAS), IP-камерам или файловому серверу Для включения переадресации IP-адресов необходимо включить эту функцию извне системы. Это делается путем редактирования файла. /etc/sysctl.conf и раскомментируя строку net.ipv4.ip_forward=1Без этого шага Raspberry Pi получит соединение, но не будет знать, как именно. переслать пакеты остальным устройствам из дома. Также рекомендуется настроить маскарад в межсетевом экране для улучшения безопасность домашних сетей и Интернет вещей чтобы локальные устройства распознавали VPN-трафик так, как если бы он был внутренним.

Динамический DNS: забудьте о запоминании IP-адреса.
Проблема с домашним интернет-соединением заключается в том, что публичный IP-адрес часто меняется. Чтобы избежать блокировки доступа к собственному VPN, лучшим решением является использование DDNS-сервиса, такого как DuckDNS . Он присваивает вам доменное имя (например, myname.duckdns.org ), которое всегда указывает на ваш текущий IP-адрес. Вы можете установить на свой Raspberry Pi скрипт автоматического обновления , который будет уведомлять DNS-сервис каждые несколько минут об изменении вашего IP-адреса, обеспечивая постоянную работоспособность туннеля.
Настройка клиента и окончательное подключение
После того, как сервер будет полностью готов к работе, вам нужно будет создать профили пользователей. С PiVPN это так же просто, как набрать [команда]. pivpn addСистема сгенерирует файл. .conf для каждого устройства. Для мобильных устройств наиболее удобный способ — запустить pivpn -qr, который проецирует QR-код на терминалеПросто скачайте приложение WireGuard, отсканируйте код, и всё готово. Для Windows или Mac достаточно импортировать загруженный файл конфигурации.
Ключевой шаг: Открыть порты на маршрутизаторе.
Ни одна из вышеперечисленных конфигураций не сработает, если ваш маршрутизатор блокирует входящий трафик. Вам необходимо получить доступ к панели администрирования вашего маршрутизатора и создать правило переадресации портов . Вам нужно открыть UDP-порт 51820 (или любой другой выбранный вами порт) и направить весь этот трафик на локальный IP-адрес вашего Raspberry Pi . Помните, что это должен быть UDP-порт , поскольку WireGuard не использует TCP.
Дополнительные функции: Pi-hole и блокировка рекламы.
Если вы хотите вывести свою систему на новый уровень, вы можете установить Pi-hole вместе с VPN. Интегрировав оба компонента, вы можете настроить VPN на использование IP-адреса Pi-hole в качестве DNS-сервера. Результат невероятен: когда вы находитесь вне дома, используя мобильный интернет и активировав VPN, вся реклама на веб-сайтах и в приложениях исчезнет , поскольку DNS-трафик сначала пройдет через фильтр Pi-hole дома, прежде чем попасть в интернет.
Настройка этого сервера дает нам полный контроль над нашей конфиденциальностью, исключая зависимость от сторонних компаний и используя преимущества низкого энергопотребления материнской платы ARM. Объединив WireGuard с DDNS и правильно открыв UDP-порты, мы превращаем небольшое устройство в безопасный и универсальный шлюз для нашей домашней сети из любой точки мира.




