如何在樹莓派上使用 WireGuard 設定 VPN

最後更新: 30月2026

用於 VPN 伺服器的透明外殼樹莓派計算機板

你是否曾經覺得在咖啡館或飯店使用Wi-Fi上網就像走在雷區?事實上,即使我們感覺安全,將資料暴露在公共網路上仍然存在風險。這時,VPN(虛擬私人網路)就派上了用場。它本質上是在你的設備和家庭網路之間創建一個加密隧道。這就像一條超長的網路線,無論你身處世界何方,都能將你直接連接到路由器,讓你在完全私密和安全的環境下瀏覽網頁

要搭建這套系統,你無需花費巨資訂閱服務;只需一台樹莓派(Raspberry Pi),這台比燈泡還省電的微型電腦,就能創建自己的伺服器。它不僅能保護你的網路流量,還能讓你像坐在客廳沙發上一樣,輕鬆存取本地網路上的檔案或繞過地理限制。接下來,我們將介紹如何使用WireGuard來建造並運行這套系統。 WireGuard 是目前最先進、最輕量、速度最快的安全防護方案。

進階自架 VPN
相關文章:
進階自架 VPN:完整指南和實用選項

準備工作:硬體和系統

為確保伺服器穩定性,連接至網路連接埠的乙太網路電纜詳情

在深入研究軟體之前,我們需要準備好設備。理想情況下,我們會使用樹莓派 4,因為它擁有強大的處理能力和充足的內存,不過任何較新的型號都可以勝任。我們需要一張至少 8GB 的​​ microSD 卡,並預先安裝樹莓派作業系統。為了確保穩定性,必須使用乙太網路線連接開發板,當然 Wi-Fi 連線也可以。關鍵在於,需要在路由器設定中為樹莓派分配一個靜態 IP 位址,這樣伺服器就不會在每次路由器重新啟動後「消失」。

  MySQL 使用者管理:基本技巧

WireGuard 安裝:兩種可能的路徑

正在筆記型電腦上配置 WireGuard 軟體的人員

解決這個問題有兩種方法:一種是手動方法,適合喜歡編寫程式碼的人;另一種是自動化方法,適合我們這些想要快速見效的人。如果你選擇手動方法,就需要找到對應的自動化方法。 手動方式您需要使用以下方式更新系統: apt update 並安裝內核頭檔。由於 WireGuard 有時不在 Raspbian 的官方軟體倉庫中,因此通常需要添加 Debian 軟體倉庫並管理安全金鑰來安裝該軟體包。 wireguard 通過 apt.

Homelab 開源安全
相關文章:
使用開源工具保障家庭實驗室安全

對大多數人來說,最明智的做法是使用自動化腳本,例如 PiVPN 或 WireGuard 安裝這些腳本會幫你完成繁瑣的工作:它們會配置防火牆、產生金鑰並調整路由。要執行 PiVPN,只需執行一個命令即可。 curl 在終端機中,精靈會詢問您更傾向於使用 WireGuard 還是 OpenVPN; 始終選擇 WireGuard 因為它的能效高、速度快。在此過程中,它會要求您選擇一個連接埠(標準連接埠為 51820),您需要在路由器上開啟該連接埠。

金鑰管理和伺服器配置

WireGuard 的核心是 公鑰和私鑰伺服器產生一個金鑰對,每個客戶端(行動裝置、PC)都需要自己的金鑰對來執行「握手」或 握手如果手動操作,這些鑰匙會存放在… /etc/wireguard伺服器設定檔(wg0.conf)定義了 虛擬IP位址 VPN及其規則 iptables (PostUp 和 PostDown),以便流量能夠正確地通過網路接口,無論 eth0 o wlan0.

秘訣:IP轉發和本地訪問

透過樹莓派上的 WireGuard VPN 存取 IP 安全攝影機

如果你只是想安全瀏覽,以上方法就足夠了,但如果你想 存取您的 NAS、IP 相機或檔案伺服器 您需要在系統外部啟用 IP 轉送。這可以透過編輯文件來完成。 /etc/sysctl.conf 並取消註解該行 net.ipv4.ip_forward=1如果沒有這一步,樹莓派雖然能接收到連接,但卻不知道連接是如何建立的。 將資料包轉送到其餘設備 在家即可操作。也建議進行以下配置: 假面舞會 在防火牆中改進 家庭網路安全和物聯網 這樣,本地設備就能將 VPN 流量識別為內部流量。

加固家庭實驗室 VLAN
相關文章:
利用 VLAN 加固家庭實驗室:完整的家庭安全指南

動態 DNS:無需記住 IP 位址

家庭網路連線的問題在於公用 IP 位址經常變更。為了避免被自己的 VPN 鎖定,最好使用… DDNS 服務,例如 DuckDNS這會為我們分配一個網域(例如, myname.duckdns.org它始終指向我們目前的 IP 位址。我們可以安裝一個 自動更新腳本 樹莓派每隔幾分鐘就會通知 DNS 服務我們的 IP 位址是否發生變化,確保隧道始終處於運作狀態。

  Laravel 的最佳網路資源

客戶端配置和最終連接

伺服器完全運行後,您需要建立使用者設定檔。使用 PiVPN,這就像輸入命令一樣簡單。 pivpn add系統將產生一個文件 .conf 對於每台設備。對於行動設備,最便捷的方法是運行 pivpn -qr,它投射出一個 終端機上的二維碼只要下載 WireGuard 應用,掃描二維碼即可。對於 Windows 或 Mac 用戶,只需匯入下載的設定檔即可。

關鍵步驟:在路由器上開啟連接埠

家用桌上型電腦上的現代無線路由器用於連接埠轉發

如果路由器封鎖了入站連接,則以上所有設定均無效。您必須存取路由器的管理面板並建立一條規則。 連接埠轉送您需要開啟UDP連接埠51820(或您選擇的任何連接埠),並將所有流量定向到該連接埠。 樹莓派的本機 IP 位址記住,必須遵守規章制度。 UDP因為 WireGuard 不使用 TCP。

安全性最佳的 Linux 發行版
相關文章:
保護您的安全和隱私的最佳 Linux 發行版

附加功能:Pi-hole 和廣告攔截

如果您想將您的設定提升到更高水平,您可以安裝 丕孔 以及 VPN。透過整合兩者,您可以將 VPN 設定為使用 Pi-hole 的 IP 位址作為其 DNS 伺服器。結果令人難以置信:當您外出使用行動數據並啟動 VPN 時, 網站和應用程式上的所有廣告都將消失因為 DNS 流量會先經過 Pi-hole濾鏡 在家上網前。

搭建這台伺服器讓我們能夠完全掌控自己的隱私,擺脫對外部公司的依賴,並充分利用 ARM 主機板的低功耗優勢。透過將 WireGuard 與 DDNS 結合使用,並正確開放 UDP 端口,我們將一台小型設備轉變為… 裝甲多功能通道門 從世界任何地方連接到我們的家庭網路。

樹莓派開發板的特寫鏡頭,其電子元件、微晶片和連接埠清晰可見,非常適合用來展示教學的主要硬體。
相關文章:
樹莓派上 AdGuard Home 安裝與優化完整指南