Чи відчували ви коли-небудь, що перегляд веб-сторінок через Wi-Fi у кав’ярні чи готелі – це прогулянка мінним полем? Правда в тому, що навіть якщо ми почуваємося в безпеці, залишати наші дані відкритими в публічних мережах ризиковано. Саме тут на допомогу приходить VPN, або віртуальна приватна мережа . Вона, по суті, створює зашифрований тунель між вашим пристроєм та домашньою мережею. Це як мати наддовгий кабель, що з’єднує вас безпосередньо з маршрутизатором, незалежно від того, як далеко ви знаходитесь у світі, що дозволяє вам переглядати веб-сторінки з повною конфіденційністю та безпекою.
Щоб налаштувати цю систему, вам не потрібно витрачати цілий статок на щомісячну підписку; за допомогою Raspberry Pi , цього крихітного комп’ютера, який споживає менше енергії, ніж лампочка, ви можете створити власний сервер. Він не тільки захищає ваш трафік, але й надає вам суперсилу доступу до файлів у вашій локальній мережі або обходу географічних обмежень контенту, ніби ви сидите на дивані у вітальні. Давайте подивимося, як запустити її за допомогою WireGuard , який наразі є найсучаснішим, найлегшим і найшвидшим доступним варіантом.
Підготовка ґрунту: обладнання та система
Перш ніж заглиблюватися в програмне забезпечення, нам потрібно підготувати обладнання. В ідеалі ми б використовували Raspberry Pi 4 через його обчислювальну потужність та оперативну пам'ять, хоча підійде будь-яка новіша модель. Нам знадобиться карта microSD об'ємом щонайменше 8 ГБ з встановленою ОС Raspberry Pi . Для забезпечення стабільності важливо, щоб плата була підключена через кабель Ethernet, хоча Wi-Fi також працюватиме. Ключовим моментом є призначення статичної IP-адреси Raspberry Pi в налаштуваннях маршрутизатора, щоб сервер не "зникав" щоразу, коли маршрутизатор перезавантажується.
Встановлення WireGuard: два можливі шляхи
Існує два способи вирішення цієї проблеми: ручний спосіб, для тих, хто любить писати код, і автоматизований спосіб, для тих, хто хоче швидких результатів. Якщо ви оберете ручний спосіб, вам потрібно буде знайти автоматизований. ручним способомВам потрібно буде оновити систему за допомогою apt update та встановити заголовки ядра. Оскільки WireGuard іноді відсутній в офіційних репозиторіях Raspbian, для встановлення пакета зазвичай додають репозиторії Debian та керують ключами безпеки. wireguard через apt.
Для більшості людей найрозумнішим рішенням є використання скриптів автоматизації, таких як PiVPN або встановлення WireguardЦі скрипти виконують брудну роботу за вас: вони налаштовують брандмауер, генерують ключі та коригують маршрутизацію. Щоб запустити PiVPN, просто виконайте команду. curl у терміналі. Майстер запитає, чи ви надаєте перевагу WireGuard чи OpenVPN; Завжди обирайте WireGuard за його енергоефективність та швидкість. Під час процесу він запитає у вас порт (стандарт – 51820), який потім потрібно буде відкрити на маршрутизаторі.
Керування ключами та конфігурація сервера
Серцем WireGuard є відкриті та закриті ключіСервер генерує пару, і кожному клієнту (мобільному, ПК) потрібна своя власна для виконання "рукостискання" або рукостисканняЯкщо ви робите це вручну, ці ключі зберігаються в /etc/wireguardФайл конфігурації сервера (wg0.conf) визначає віртуальна IP-адреса VPN та правила iptables (PostUp та PostDown), щоб трафік правильно проходив через мережевий інтерфейс, незалежно від того, eth0 o wlan0.
Головний трюк: переадресація IP-адрес та локальний доступ
Якщо ви просто хочете безпечно переглядати веб-сторінки, вищезазначеного достатньо, але якщо ви хочете отримати доступ до вашого NAS, IP-камер або файлового сервера Ззовні системи вам потрібно ввімкнути переадресацію IP-адрес. Це робиться шляхом редагування файлу /etc/sysctl.conf і розкоментування рядка net.ipv4.ip_forward=1Без цього кроку Raspberry Pi отримає з'єднання, але не знатиме, як це зробити. пересилати пакети на інші пристрої з вашого дому. Також рекомендується налаштувати маскарад у брандмауері для покращення безпека домашньої мережі та Інтернет речей щоб локальні пристрої розпізнавали VPN-трафік як внутрішній.
Динамічний DNS: Забудьте про запам'ятовування IP-адреси
Проблема з домашнім інтернет-з’єднанням полягає в тому, що публічна IP-адреса часто змінюється. Щоб уникнути блокування власної VPN, найкращим рішенням є використання служби DDNS, такої як DuckDNS . Це призначає вам доменне ім’я (наприклад, myname.duckdns.org ), яке завжди вказує на вашу поточну IP-адресу. Ви можете встановити на свій Raspberry Pi скрипт автоматичного оновлення , який кожні кілька хвилин повідомлятиме службу DNS про зміну вашої IP-адреси, забезпечуючи постійну працездатність тунелю.
Конфігурація клієнта та остаточне підключення
Як тільки сервер повністю запрацює, вам потрібно створити профілі користувачів. З PiVPN це так само просто, як ввести текст. pivpn addСистема згенерує файл .conf для кожного пристрою. Для мобільних пристроїв найзручніший спосіб – це запустити pivpn -qr, який проектує QR-код на терміналіПросто завантажте програму WireGuard, проскануйте код, і все готово. Для Windows або Mac просто імпортуйте завантажений файл конфігурації.
Найважливіший крок: Відкрийте порти на маршрутизаторі
Жодна з наведених вище конфігурацій не працюватиме, якщо ваш маршрутизатор блокує вхідний трафік. Вам потрібно отримати доступ до панелі адміністрування маршрутизатора та створити правило переадресації портів . Вам потрібно відкрити UDP-порт 51820 (або будь-який інший порт, який ви вибрали) та спрямувати весь цей трафік на локальну IP-адресу вашого Raspberry Pi . Пам’ятайте, що це має бути UDP , оскільки WireGuard не використовує TCP.
Додатково: Pi-hole та блокування реклами
Якщо ви хочете вивести налаштування на новий рівень, ви можете встановити Pi-hole разом із VPN. Інтегрувавши обидва, ви можете налаштувати VPN на використання IP-адреси Pi-hole як DNS-сервера. Результат неймовірний: коли ви перебуваєте поза домом і використовуєте мобільні дані та активуєте VPN, вся реклама на веб-сайтах і в додатках зникне , оскільки DNS-трафік спочатку проходитиме через фільтр Pi-hole вдома, перш ніж потрапляти в Інтернет.
Налаштування цього сервера дає нам повний контроль над нашою конфіденційністю, усуваючи залежність від зовнішніх компаній та використовуючи переваги низького енергоспоживання материнської плати ARM. Поєднуючи WireGuard з DDNS та правильно відкриваючи порти UDP, ми перетворюємо невеликий пристрій на безпечний та універсальний шлюз до нашої домашньої мережі з будь-якої точки світу.





