如何在树莓派上使用 WireGuard 设置 VPN

最后更新: 30月2026

用于 VPN 服务器的透明外壳树莓派计算机板

你是否曾感觉在咖啡馆或酒店的Wi-Fi上网就像走在雷区?事实上,即使我们感觉安全,将数据暴露在公共网络上仍然存在风险。这时,VPN(虚拟专用网络)就派上了用场。它本质上是在你的设备和家庭网络之间创建一个加密隧道。这就像拥有一根超长的网线,无论你身处世界何方,都能直接连接到你的路由器,让你在完全私密和安全的环境下浏览网页

要搭建这套系统,你无需花费巨资订阅服务;只需一台树莓派(Raspberry Pi),这台比灯泡还省电的微型电脑,就能创建自己的服务器。它不仅能保护你的网络流量,还能让你像坐在客厅沙发上一样,轻松访问本地网络上的文件或绕过地域限制。接下来,我们将介绍如何使用WireGuard来搭建并运行这套系统。WireGuard 是目前最先进、最轻量级、速度最快的安全防护方案。

高级自托管 VPN
相关文章:
高级自托管 VPN:完整指南和实用选项

准备工作:硬件和系统

为确保服务器稳定性,连接至网络端口的以太网电缆详情

在深入研究软件之前,我们需要准备好设备。理想情况下,我们会使用树莓派 4,因为它拥有强大的处理能力和充足的内存,不过任何较新的型号都可以胜任。我们需要一张至少 8GB 的​​ microSD 卡,并预装树莓派操作系统。为了确保稳定性,必须使用以太网线连接开发板,当然 Wi-Fi 连接也可以。关键在于,需要在路由器设置中为树莓派分配一个静态 IP 地址,这样服务器就不会在每次路由器重启后“消失”。

  MySQL 用户管理:基本技巧

WireGuard 安装:两种可能的路径

正在笔记本电脑上配置 WireGuard 软件的人员

解决这个问题有两种方法:一种是手动方法,适合喜欢编写代码的人;另一种是自动化方法,适合我们这些想要快速见效的人。如果你选择手动方法,就需要找到相应的自动化方法。 手动方式您需要使用以下方式更新系统: apt update 并安装内核头文件。由于 WireGuard 有时不在 Raspbian 的官方软件仓库中,因此通常需要添加 Debian 软件仓库并管理安全密钥来安装该软件包。 wireguard 通过 apt.

Homelab 开源安全
相关文章:
使用开源工具保障家庭实验室安全

对大多数人来说,最明智的做法是使用自动化脚本,例如 PiVPN 或 WireGuard 安装这些脚本会帮你完成繁琐的工作:它们会配置防火墙、生成密钥并调整路由。要运行 PiVPN,只需运行一个命令即可。 curl 在终端中,向导会询问您更倾向于使用 WireGuard 还是 OpenVPN; 始终选择 WireGuard 因为它的能效高、速度快。在此过程中,它会要求您选择一个端口(标准端口为 51820),您需要在路由器上打开该端口。

密钥管理和服务器配置

WireGuard 的核心是 公钥和私钥服务器生成一个密钥对,每个客户端(移动设备、PC)都需要自己的密钥对来执行“握手”或 握手如果手动操作,这些钥匙会存放在…… /etc/wireguard服务器配置文件(wg0.conf)定义了 虚拟IP地址 VPN及其规则 iptables (PostUp 和 PostDown),以便流量能够正确地通过网络接口,无论 eth0 o wlan0.

秘诀:IP转发和本地访问

通过树莓派上的 WireGuard VPN 访问 IP 安全摄像头

如果你只是想安全浏览,以上方法就足够了,但如果你想 访问您的 NAS、IP 摄像头或文件服务器 您需要在系统外部启用 IP 转发。这可以通过编辑文件来完成。 /etc/sysctl.conf 并取消注释该行 net.ipv4.ip_forward=1如果没有这一步,树莓派虽然能接收到连接,但却不知道连接是如何建立的。 将数据包转发到其余设备 在家即可操作。也建议进行以下配置: 假面舞会 在防火墙中改进 家庭网络安全和物联网 这样,本地设备就能将 VPN 流量识别为内部流量。

加固家庭实验室 VLAN
相关文章:
利用 VLAN 加固家庭实验室:完整的家庭安全指南

动态 DNS:无需记住 IP 地址

家庭互联网连接的问题在于公网 IP 地址经常变化。为了避免被自己的 VPN 锁定,最佳解决方案是使用DuckDNS 等动态域名解析 (DDNS) 服务。DDNS 会分配一个域名(例如myname.duckdns.org),该域名始终指向您当前的 IP 地址。您可以在树莓派上安装一个自动更新脚本,该脚本会在 IP 地址发生变化时每隔几分钟通知 DNS 服务,从而确保 VPN 隧道始终可用。

  Laravel 的最佳网络资源

客户端配置和最终连接

服务器完全运行后,您需要创建用户配置文件。使用 PiVPN,这就像输入命令一样简单。 pivpn add系统将生成一个文件 .conf 对于每台设备。对于移动设备,最便捷的方法是运行 pivpn -qr,它投射出一个 终端上的二维码只需下载 WireGuard 应用,扫描二维码即可。对于 Windows 或 Mac 用户,只需导入下载的配置文件即可。

关键步骤:在路由器上打开端口

家用台式机上的现代无线路由器用于端口转发

如果您的路由器阻止了入站流量,以上所有配置都将无效。您需要访问路由器的管理面板并创建端口转发规则。您必须打开 UDP 端口 51820(或您选择的任何端口),并将所有流量定向到Raspberry Pi 的本地 IP 地址。请记住,必须使用UDP 协议,因为 WireGuard 不使用 TCP 协议。

安全性最佳的 Linux 发行版
相关文章:
保护您的安全和隐私的最佳 Linux 发行版

附加功能:Pi-hole 和广告拦截

如果您想进一步优化设置,可以将Pi-hole与 VPN 一起安装。通过集成两者,您可以将 VPN 配置为使用 Pi-hole 的 IP 地址作为其 DNS 服务器。效果令人惊艳:当您外出使用移动数据并激活 VPN 时,网站和应用程序上的所有广告都会消失,因为 DNS 流量会先经过家中Pi-hole 的过滤,然后再发送到互联网。

搭建这台服务器让我们能够完全掌控自己的隐私,摆脱对外部公司的依赖,并充分利用ARM主板的低功耗优势。通过将WireGuard与DDNS结合使用,并正确开放UDP端口,我们可以将一台小型设备变成一个安全且功能强大的家庭网络网关,无论身处世界何地都能访问我们的网络。

树莓派开发板的特写镜头,其电子元件、微芯片和端口清晰可见,非常适合用来展示教程的主要硬件。
相关文章:
树莓派上 AdGuard Home 安装与优化完整指南