你是否曾經覺得在咖啡館或飯店使用Wi-Fi上網就像走在雷區?事實上,即使我們感覺安全,將資料暴露在公共網路上仍然存在風險。這時,VPN(虛擬私人網路)就派上了用場。它本質上是在你的設備和家庭網路之間創建一個加密隧道。這就像一條超長的網路線,無論你身處世界何方,都能將你直接連接到路由器,讓你在完全私密和安全的環境下瀏覽網頁。
要搭建這套系統,你無需花費巨資訂閱服務;只需一台樹莓派(Raspberry Pi),這台比燈泡還省電的微型電腦,就能創建自己的伺服器。它不僅能保護你的網路流量,還能讓你像坐在客廳沙發上一樣,輕鬆存取本地網路上的檔案或繞過地理限制。接下來,我們將介紹如何使用WireGuard來建造並運行這套系統。 WireGuard 是目前最先進、最輕量、速度最快的安全防護方案。
準備工作:硬體和系統
在深入研究軟體之前,我們需要準備好設備。理想情況下,我們會使用樹莓派 4,因為它擁有強大的處理能力和充足的內存,不過任何較新的型號都可以勝任。我們需要一張至少 8GB 的 microSD 卡,並預先安裝樹莓派作業系統。為了確保穩定性,必須使用乙太網路線連接開發板,當然 Wi-Fi 連線也可以。關鍵在於,需要在路由器設定中為樹莓派分配一個靜態 IP 位址,這樣伺服器就不會在每次路由器重新啟動後「消失」。
WireGuard 安裝:兩種可能的路徑
解決這個問題有兩種方法:一種是手動方法,適合喜歡編寫程式碼的人;另一種是自動化方法,適合我們這些想要快速見效的人。如果你選擇手動方法,就需要找到對應的自動化方法。 手動方式您需要使用以下方式更新系統: apt update 並安裝內核頭檔。由於 WireGuard 有時不在 Raspbian 的官方軟體倉庫中,因此通常需要添加 Debian 軟體倉庫並管理安全金鑰來安裝該軟體包。 wireguard 通過 apt.
對大多數人來說,最明智的做法是使用自動化腳本,例如 PiVPN 或 WireGuard 安裝這些腳本會幫你完成繁瑣的工作:它們會配置防火牆、產生金鑰並調整路由。要執行 PiVPN,只需執行一個命令即可。 curl 在終端機中,精靈會詢問您更傾向於使用 WireGuard 還是 OpenVPN; 始終選擇 WireGuard 因為它的能效高、速度快。在此過程中,它會要求您選擇一個連接埠(標準連接埠為 51820),您需要在路由器上開啟該連接埠。
金鑰管理和伺服器配置
WireGuard 的核心是 公鑰和私鑰伺服器產生一個金鑰對,每個客戶端(行動裝置、PC)都需要自己的金鑰對來執行「握手」或 握手如果手動操作,這些鑰匙會存放在… /etc/wireguard伺服器設定檔(wg0.conf)定義了 虛擬IP位址 VPN及其規則 iptables (PostUp 和 PostDown),以便流量能夠正確地通過網路接口,無論 eth0 o wlan0.
秘訣:IP轉發和本地訪問
如果你只是想安全瀏覽,以上方法就足夠了,但如果你想 存取您的 NAS、IP 相機或檔案伺服器 您需要在系統外部啟用 IP 轉送。這可以透過編輯文件來完成。 /etc/sysctl.conf 並取消註解該行 net.ipv4.ip_forward=1如果沒有這一步,樹莓派雖然能接收到連接,但卻不知道連接是如何建立的。 將資料包轉送到其餘設備 在家即可操作。也建議進行以下配置: 假面舞會 在防火牆中改進 家庭網路安全和物聯網 這樣,本地設備就能將 VPN 流量識別為內部流量。
動態 DNS:無需記住 IP 位址
家庭網路連線的問題在於公用 IP 位址經常變更。為了避免被自己的 VPN 鎖定,最好使用… DDNS 服務,例如 DuckDNS這會為我們分配一個網域(例如, myname.duckdns.org它始終指向我們目前的 IP 位址。我們可以安裝一個 自動更新腳本 樹莓派每隔幾分鐘就會通知 DNS 服務我們的 IP 位址是否發生變化,確保隧道始終處於運作狀態。
客戶端配置和最終連接
伺服器完全運行後,您需要建立使用者設定檔。使用 PiVPN,這就像輸入命令一樣簡單。 pivpn add系統將產生一個文件 .conf 對於每台設備。對於行動設備,最便捷的方法是運行 pivpn -qr,它投射出一個 終端機上的二維碼只要下載 WireGuard 應用,掃描二維碼即可。對於 Windows 或 Mac 用戶,只需匯入下載的設定檔即可。
關鍵步驟:在路由器上開啟連接埠
如果路由器封鎖了入站連接,則以上所有設定均無效。您必須存取路由器的管理面板並建立一條規則。 連接埠轉送您需要開啟UDP連接埠51820(或您選擇的任何連接埠),並將所有流量定向到該連接埠。 樹莓派的本機 IP 位址記住,必須遵守規章制度。 UDP因為 WireGuard 不使用 TCP。
附加功能:Pi-hole 和廣告攔截
如果您想將您的設定提升到更高水平,您可以安裝 丕孔 以及 VPN。透過整合兩者,您可以將 VPN 設定為使用 Pi-hole 的 IP 位址作為其 DNS 伺服器。結果令人難以置信:當您外出使用行動數據並啟動 VPN 時, 網站和應用程式上的所有廣告都將消失因為 DNS 流量會先經過 Pi-hole濾鏡 在家上網前。
搭建這台伺服器讓我們能夠完全掌控自己的隱私,擺脫對外部公司的依賴,並充分利用 ARM 主機板的低功耗優勢。透過將 WireGuard 與 DDNS 結合使用,並正確開放 UDP 端口,我們將一台小型設備轉變為… 裝甲多功能通道門 從世界任何地方連接到我們的家庭網路。





