Як налаштувати VPN з WireGuard на Raspberry Pi

Останнє оновлення: 30 серпня 2026
Автор: TecnoDigital

Комп'ютерна плата Raspberry Pi у прозорому корпусі для VPN-сервера

Чи відчували ви коли-небудь, що перегляд веб-сторінок через Wi-Fi у кав’ярні чи готелі – це прогулянка мінним полем? Правда в тому, що навіть якщо ми почуваємося в безпеці, залишати наші дані відкритими в публічних мережах ризиковано. Саме тут на допомогу приходить VPN, або віртуальна приватна мережа . Вона, по суті, створює зашифрований тунель між вашим пристроєм та домашньою мережею. Це як мати наддовгий кабель, що з’єднує вас безпосередньо з маршрутизатором, незалежно від того, як далеко ви знаходитесь у світі, що дозволяє вам переглядати веб-сторінки з повною конфіденційністю та безпекою.

Щоб налаштувати цю систему, вам не потрібно витрачати цілий статок на щомісячну підписку; за допомогою Raspberry Pi , цього крихітного комп’ютера, який споживає менше енергії, ніж лампочка, ви можете створити власний сервер. Він не тільки захищає ваш трафік, але й надає вам суперсилу доступу до файлів у вашій локальній мережі або обходу географічних обмежень контенту, ніби ви сидите на дивані у вітальні. Давайте подивимося, як запустити її за допомогою WireGuard , який наразі є найсучаснішим, найлегшим і найшвидшим доступним варіантом.

розширений власний VPN
Пов'язана стаття:
Розширений VPN із власним хостингом: повний посібник та реальні варіанти

Підготовка ґрунту: обладнання та система

Деталь кабелів Ethernet, підключених до мережевого порту для стабільності сервера

Перш ніж заглиблюватися в програмне забезпечення, нам потрібно підготувати обладнання. В ідеалі ми б використовували Raspberry Pi 4 через його обчислювальну потужність та оперативну пам'ять, хоча підійде будь-яка новіша модель. Нам знадобиться карта microSD об'ємом щонайменше 8 ГБ з встановленою ОС Raspberry Pi . Для забезпечення стабільності важливо, щоб плата була підключена через кабель Ethernet, хоча Wi-Fi також працюватиме. Ключовим моментом є призначення статичної IP-адреси Raspberry Pi в налаштуваннях маршрутизатора, щоб сервер не "зникав" щоразу, коли маршрутизатор перезавантажується.

  Керування користувачами MySQL: важливі поради

Встановлення WireGuard: два можливі шляхи

Людина налаштовує програмне забезпечення WireGuard на ноутбуці

Існує два способи вирішення цієї проблеми: ручний спосіб, для тих, хто любить писати код, і автоматизований спосіб, для тих, хто хоче швидких результатів. Якщо ви оберете ручний спосіб, вам потрібно буде знайти автоматизований. ручним способомВам потрібно буде оновити систему за допомогою apt update та встановити заголовки ядра. Оскільки WireGuard іноді відсутній в офіційних репозиторіях Raspbian, для встановлення пакета зазвичай додають репозиторії Debian та керують ключами безпеки. wireguard через apt.

Безпека з відкритим кодом Homelab
Пов'язана стаття:
Безпека домашньої лабораторії за допомогою інструментів з відкритим кодом

Для більшості людей найрозумнішим рішенням є використання скриптів автоматизації, таких як PiVPN або встановлення WireguardЦі скрипти виконують брудну роботу за вас: вони налаштовують брандмауер, генерують ключі та коригують маршрутизацію. Щоб запустити PiVPN, просто виконайте команду. curl у терміналі. Майстер запитає, чи ви надаєте перевагу WireGuard чи OpenVPN; Завжди обирайте WireGuard за його енергоефективність та швидкість. Під час процесу він запитає у вас порт (стандарт – 51820), який потім потрібно буде відкрити на маршрутизаторі.

Керування ключами та конфігурація сервера

Серцем WireGuard є відкриті та закриті ключіСервер генерує пару, і кожному клієнту (мобільному, ПК) потрібна своя власна для виконання "рукостискання" або рукостисканняЯкщо ви робите це вручну, ці ключі зберігаються в /etc/wireguardФайл конфігурації сервера (wg0.conf) визначає віртуальна IP-адреса VPN та правила iptables (PostUp та PostDown), щоб трафік правильно проходив через мережевий інтерфейс, незалежно від того, eth0 o wlan0.

Головний трюк: переадресація IP-адрес та локальний доступ

IP-камера безпеки, доступна через WireGuard VPN на Raspberry Pi

Якщо ви просто хочете безпечно переглядати веб-сторінки, вищезазначеного достатньо, але якщо ви хочете отримати доступ до вашого NAS, IP-камер або файлового сервера Ззовні системи вам потрібно ввімкнути переадресацію IP-адрес. Це робиться шляхом редагування файлу /etc/sysctl.conf і розкоментування рядка net.ipv4.ip_forward=1Без цього кроку Raspberry Pi отримає з'єднання, але не знатиме, як це зробити. пересилати пакети на інші пристрої з вашого дому. Також рекомендується налаштувати маскарад у брандмауері для покращення безпека домашньої мережі та Інтернет речей щоб локальні пристрої розпізнавали VPN-трафік як внутрішній.

загартування домашньої лабораторії VLAN
Пов'язана стаття:
Посилення домашньої лабораторії за допомогою VLAN: повний посібник з домашньої безпеки

Динамічний DNS: Забудьте про запам'ятовування IP-адреси

Проблема з домашнім інтернет-з’єднанням полягає в тому, що публічна IP-адреса часто змінюється. Щоб уникнути блокування власної VPN, найкращим рішенням є використання служби DDNS, такої як DuckDNS . Це призначає вам доменне ім’я (наприклад, myname.duckdns.org ), яке завжди вказує на вашу поточну IP-адресу. Ви можете встановити на свій Raspberry Pi скрипт автоматичного оновлення , який кожні кілька хвилин повідомлятиме службу DNS про зміну вашої IP-адреси, забезпечуючи постійну працездатність тунелю.

  Найкращі веб-ресурси для Laravel

Конфігурація клієнта та остаточне підключення

Як тільки сервер повністю запрацює, вам потрібно створити профілі користувачів. З PiVPN це так само просто, як ввести текст. pivpn addСистема згенерує файл .conf для кожного пристрою. Для мобільних пристроїв найзручніший спосіб – це запустити pivpn -qr, який проектує QR-код на терміналіПросто завантажте програму WireGuard, проскануйте код, і все готово. Для Windows або Mac просто імпортуйте завантажений файл конфігурації.

Найважливіший крок: Відкрийте порти на маршрутизаторі

Сучасний бездротовий маршрутизатор на домашньому робочому столі для переадресації портів

Жодна з наведених вище конфігурацій не працюватиме, якщо ваш маршрутизатор блокує вхідний трафік. Вам потрібно отримати доступ до панелі адміністрування маршрутизатора та створити правило переадресації портів . Вам потрібно відкрити UDP-порт 51820 (або будь-який інший порт, який ви вибрали) та спрямувати весь цей трафік на локальну IP-адресу вашого Raspberry Pi . Пам’ятайте, що це має бути UDP , оскільки WireGuard не використовує TCP.

найкращі дистрибутиви Linux для безпеки
Пов'язана стаття:
Найкращі дистрибутиви Linux для захисту вашої безпеки та конфіденційності

Додатково: Pi-hole та блокування реклами

Якщо ви хочете вивести налаштування на новий рівень, ви можете встановити Pi-hole разом із VPN. Інтегрувавши обидва, ви можете налаштувати VPN на використання IP-адреси Pi-hole як DNS-сервера. Результат неймовірний: коли ви перебуваєте поза домом і використовуєте мобільні дані та активуєте VPN, вся реклама на веб-сайтах і в додатках зникне , оскільки DNS-трафік спочатку проходитиме через фільтр Pi-hole вдома, перш ніж потрапляти в Інтернет.

Налаштування цього сервера дає нам повний контроль над нашою конфіденційністю, усуваючи залежність від зовнішніх компаній та використовуючи переваги низького енергоспоживання материнської плати ARM. Поєднуючи WireGuard з DDNS та правильно відкриваючи порти UDP, ми перетворюємо невеликий пристрій на безпечний та універсальний шлюз до нашої домашньої мережі з будь-якої точки світу.

Крупний план плати Raspberry Pi з її електронними компонентами, мікрочіпами та портами, видимими на поверхні, ідеально підходить для ілюстрації основного обладнання навчального посібника.
Пов'язана стаття:
Повний посібник з встановлення та оптимізації AdGuard Home на Raspberry Pi