Hướng dẫn thiết lập VPN với WireGuard trên Raspberry Pi

Cập nhật lần cuối: 30 Tháng Tám 2026

Bo mạch máy tính Raspberry Pi trong vỏ trong suốt dùng làm máy chủ VPN

Bạn đã bao giờ cảm thấy việc lướt web bằng Wi-Fi ở quán cà phê hay khách sạn giống như đang đi qua một bãi mìn chưa? Sự thật là, ngay cả khi chúng ta cảm thấy an toàn, việc để dữ liệu của mình lộ trên các mạng công cộng vẫn tiềm ẩn rủi ro. Đây là lúc VPN, hay Mạng riêng ảo , phát huy tác dụng. Về cơ bản, nó tạo ra một đường hầm được mã hóa giữa thiết bị của bạn và mạng gia đình. Nó giống như việc có một sợi cáp siêu dài kết nối trực tiếp bạn với bộ định tuyến, bất kể bạn ở cách xa đến đâu trên thế giới, cho phép bạn duyệt web với sự riêng tư và bảo mật tuyệt đối.

Để thiết lập hệ thống này, bạn không cần phải tốn một khoản tiền lớn cho các gói đăng ký hàng tháng; với một chiếc Raspberry Pi , chiếc máy tính nhỏ bé tiêu thụ ít điện năng hơn cả một bóng đèn, bạn có thể tạo ra máy chủ của riêng mình. Nó không chỉ bảo vệ lưu lượng truy cập của bạn mà còn cho phép bạn truy cập các tập tin trên mạng cục bộ hoặc vượt qua các hạn chế về nội dung theo vị trí địa lý như thể bạn đang ngồi trên ghế sofa trong phòng khách. Hãy cùng xem cách thiết lập và vận hành nó bằng WireGuard , hiện là lựa chọn hiện đại, nhẹ và nhanh nhất hiện có.

VPN tự lưu trữ nâng cao
Bài viết liên quan:
VPN tự lưu trữ nâng cao: Hướng dẫn đầy đủ và các tùy chọn thực tế

Chuẩn bị nền tảng: Phần cứng và hệ thống

Chi tiết các cáp Ethernet được kết nối với cổng mạng để đảm bảo tính ổn định của máy chủ.

Trước khi đi sâu vào phần mềm, chúng ta cần chuẩn bị thiết bị. Lý tưởng nhất là sử dụng Raspberry Pi 4 vì sức mạnh xử lý và RAM của nó, mặc dù bất kỳ mẫu nào gần đây cũng đều có thể đáp ứng được. Chúng ta cần một thẻ nhớ microSD dung lượng ít nhất 8 GB đã cài đặt hệ điều hành Raspberry Pi OS . Điều cần thiết là phải kết nối bo mạch bằng cáp Ethernet để đảm bảo tính ổn định, mặc dù kết nối Wi-Fi cũng hoạt động được. Một điểm quan trọng là phải gán địa chỉ IP tĩnh cho Raspberry Pi trong cài đặt của bộ định tuyến để máy chủ không "biến mất" mỗi khi bộ định tuyến khởi động lại.

  Quản lý người dùng MySQL: Mẹo thiết yếu

Cài đặt WireGuard: Hai cách tiếp cận khả thi

Người đang cấu hình phần mềm WireGuard trên máy tính xách tay.

Có hai cách để giải quyết vấn đề này: cách thủ công, dành cho những người thích viết mã, và cách tự động, dành cho những người muốn có kết quả nhanh chóng. Nếu bạn chọn cách thủ công, bạn sẽ cần tìm cách tự động hóa. cách thủ côngBạn sẽ cần cập nhật hệ thống với apt update và cài đặt các tiêu đề kernel. Vì WireGuard đôi khi không có trong kho lưu trữ chính thức của Raspbian, nên thông thường người ta sẽ thêm kho lưu trữ Debian và quản lý các khóa bảo mật để cài đặt gói này. wireguard thông qua apt.

Bảo mật mã nguồn mở cho Homelab
Bài viết liên quan:
Bảo mật phòng thí nghiệm tại nhà với các công cụ mã nguồn mở

Đối với hầu hết mọi người, điều hợp lý nhất là sử dụng các kịch bản tự động hóa như... Cài đặt PiVPN hoặc Wireguard.Các tập lệnh này sẽ làm thay bạn những công việc phức tạp: chúng cấu hình tường lửa, tạo khóa và điều chỉnh định tuyến. Để chạy PiVPN, bạn chỉ cần chạy một lệnh. curl Trong cửa sổ dòng lệnh, trình hướng dẫn sẽ hỏi bạn có muốn sử dụng WireGuard hay OpenVPN hay không; Luôn chọn WireGuard. Nhờ hiệu quả năng lượng và tốc độ cao. Trong quá trình cài đặt, nó sẽ yêu cầu bạn nhập một cổng (cổng chuẩn là 51820), và bạn cần mở cổng này trên bộ định tuyến.

Quản lý khóa và cấu hình máy chủ

Cốt lõi của WireGuard là... khóa công khai và khóa riêng tưMáy chủ tạo ra một cặp, và mỗi máy khách (di động, máy tính) cần có cặp riêng để thực hiện "bắt tay" hay bắt tayNếu bạn thực hiện thủ công, các khóa này được lưu trữ trong /etc/wireguardTệp cấu hình máy chủ (wg0.conf) xác định địa chỉ IP ảo của VPN và các quy tắc của iptables (PostUp và PostDown) để đảm bảo lưu lượng truy cập truyền tải chính xác qua giao diện mạng, cho dù eth0 o wlan0.

Thủ thuật đỉnh cao: Chuyển tiếp IP và truy cập cục bộ

Camera an ninh IP có thể truy cập thông qua VPN WireGuard trên Raspberry Pi.

Nếu bạn chỉ muốn duyệt web an toàn, những điều trên là đủ, nhưng nếu bạn muốn truy cập NAS, camera IP hoặc máy chủ tập tin của bạn Từ bên ngoài hệ thống, bạn cần bật tính năng chuyển tiếp IP. Việc này được thực hiện bằng cách chỉnh sửa tệp tin. /etc/sysctl.conf và bỏ dấu chú thích dòng đó net.ipv4.ip_forward=1Nếu bỏ qua bước này, Raspberry Pi sẽ nhận được kết nối nhưng không biết cách thức kết nối. Chuyển tiếp các gói dữ liệu đến các thiết bị còn lại. từ nhà của bạn. Bạn cũng nên cấu hình giả trang trong tường lửa để cải thiện bảo mật mạng gia đình và IoT để các thiết bị cục bộ nhận biết lưu lượng VPN như thể đó là lưu lượng nội bộ.

tăng cường bảo mật VLAN cho phòng thí nghiệm tại nhà
Bài viết liên quan:
Tăng cường bảo mật cho phòng thí nghiệm tại nhà bằng VLAN: hướng dẫn toàn diện về an ninh mạng gia đình.

DNS động: Không cần nhớ địa chỉ IP nữa.

Vấn đề với kết nối internet tại nhà là địa chỉ IP công cộng thường xuyên thay đổi. Để tránh bị khóa khỏi VPN của chính mình, giải pháp tốt nhất là sử dụng dịch vụ DDNS như DuckDNS . Dịch vụ này sẽ cấp cho bạn một tên miền (ví dụ: myname.duckdns.org ) luôn trỏ đến địa chỉ IP hiện tại của bạn. Bạn có thể cài đặt một tập lệnh cập nhật tự động trên Raspberry Pi để thông báo cho dịch vụ DNS sau mỗi vài phút nếu địa chỉ IP của bạn thay đổi, đảm bảo đường hầm luôn hoạt động.

  Các nguồn tài nguyên web tốt nhất cho Laravel

Cấu hình máy khách và kết nối cuối cùng

Sau khi máy chủ hoạt động hoàn toàn, bạn cần tạo hồ sơ người dùng. Với PiVPN, việc này dễ dàng như gõ lệnh. pivpn addHệ thống sẽ tạo ra một tệp .conf cho từng thiết bị. Đối với thiết bị di động, cách thuận tiện nhất là chạy pivpn -qr, dự án này Mã QR trên thiết bị đầu cuốiChỉ cần tải ứng dụng WireGuard xuống, quét mã và bạn đã truy cập được. Đối với Windows hoặc Mac, chỉ cần nhập tệp cấu hình đã tải xuống.

Bước quan trọng: Mở các cổng trên bộ định tuyến.

Bộ định tuyến không dây hiện đại trên máy tính để bàn tại nhà để chuyển tiếp cổng.

Không có cấu hình nào ở trên sẽ hoạt động nếu bộ định tuyến của bạn đang chặn lưu lượng truy cập đến. Bạn cần truy cập vào bảng quản trị của bộ định tuyến và tạo một quy tắc chuyển tiếp cổng . Bạn phải mở cổng UDP 51820 (hoặc cổng nào bạn đã chọn) và chuyển hướng tất cả lưu lượng truy cập đó đến địa chỉ IP cục bộ của Raspberry Pi . Hãy nhớ rằng nó phải là UDP , vì WireGuard không sử dụng TCP.

các bản phân phối Linux tốt nhất cho bảo mật
Bài viết liên quan:
Các bản phân phối Linux tốt nhất để bảo vệ an ninh và quyền riêng tư của bạn

Tính năng bổ sung: Pi-hole và chặn quảng cáo

Nếu muốn nâng cấp hệ thống của mình, bạn có thể cài đặt Pi-hole song song với VPN. Bằng cách tích hợp cả hai, bạn có thể cấu hình VPN sử dụng địa chỉ IP của Pi-hole làm máy chủ DNS. Kết quả thật đáng kinh ngạc: khi bạn đang ở ngoài và sử dụng dữ liệu di động, đồng thời kích hoạt VPN, tất cả quảng cáo trên các trang web và ứng dụng sẽ biến mất , vì lưu lượng DNS sẽ đi qua bộ lọc của Pi-hole tại nhà trước khi truy cập trực tuyến.

Việc thiết lập máy chủ này cho phép chúng ta kiểm soát hoàn toàn quyền riêng tư, loại bỏ sự phụ thuộc vào các công ty bên ngoài và tận dụng lợi thế về mức tiêu thụ điện năng thấp của bo mạch chủ ARM. Bằng cách kết hợp WireGuard với DDNS và mở đúng các cổng UDP, chúng ta biến một thiết bị nhỏ thành một cổng kết nối an toàn và đa năng đến mạng gia đình của mình từ bất cứ đâu trên thế giới.

Hình ảnh cận cảnh bo mạch Raspberry Pi với các linh kiện điện tử, vi mạch và cổng kết nối hiển thị trên bề mặt, lý tưởng để minh họa phần cứng chính của hướng dẫn.
Bài viết liên quan:
Hướng dẫn đầy đủ về cách cài đặt và tối ưu hóa AdGuard Home trên Raspberry Pi