Uvod
WireGuard konfiguracija je kratka, ali svako polje ima posledice: pogrešan AllowedIPs znači da saobraćaj ne ide gde treba, a bez PersistentKeepalive klijent iza NAT-a gubi vezu. Konfiguracioni fajl (wg0.conf ili sličan) ima dva dela: [Interface] opisuje ovu stranu, a [Peer] sekcije opisuju druge učesnike u VPN mreži. Evo osnovne strukture, pa objašnjenje svakog polja:
Primer kompletne konfiguracije
[Interface]
PrivateKey = BAsdfasJf38slfs93fsdf89sd8f==
Address = 10.0.0.1/24
ListenPort = 51820
DNS = 1.1.1.1
[Peer]
PublicKey = KJhsd9s8d9s8d8s7f9s8s9d8f9sd8f98sd9f8sd=
AllowedIPs = 10.0.0.2/32
Endpoint = vpn.example.com:51820
PersistentKeepalive = 25
Objašnjenje polja u [Interface] sekciji
PrivateKey
Opis: Privatni ključ WireGuard interfejsa (servera ili klijenta).
Važno: Ovo je tajni ključ i ne deli se! Generiše se pomoću wg genkey.
Address
Opis: IP adresa(e) koju interfejs koristi unutar VPN mreže.
Primer: "10.0.0.1/24" označava da interfejs koristi IP 10.0.0.1 i da očekuje mrežu /24.
Napomena: Moguće je uneti više adresa odvojenih zarezom.
ListenPort
Opis: Port na kojem WireGuard osluškuje dolazne konekcije.
Primer: "51820" je podrazumevani port, ali može biti bilo koji otvoreni UDP port.
Napomena: Samo je potrebno na strani koja prima konekcije (npr. server).
DNS
Opis: DNS server koji će se koristiti kada je VPN tunel aktivan.
Primer: "1.1.1.1" ili "8.8.8.8"
Napomena: Efikasno kada se koristi sa WireGuard klijentom koji podržava ovu opciju.
Objašnjenje polja u [Peer] sekciji
PublicKey
Opis: Javni ključ udaljenog peer-a.
Važno: Mora odgovarati privatnom ključu druge strane. Deli se javno.
AllowedIPs
Opis: Mreže/IP adrese koje se rutiraju kroz ovog peer-a.
Primer: "10.0.0.2/32" znači da će se saobraćaj za 10.0.0.2 slati ovom peer-u.
Specijalno: Ako unesete "0.0.0.0/0", pravite "full tunnel" – sav saobraćaj ide kroz VPN.
Endpoint
Opis: Adresa i port udaljenog peer-a.
Primer: "vpn.primer.rs:51820"
Napomena: Koristi se samo na klijentskoj strani ili strani koja inicira konekciju.
PersistentKeepalive
Opis: Koliko često klijent šalje paket da bi veza ostala aktivna.
Primer: "25" sekundi je tipično za uređaje iza NAT-a.
Korisno: Sprečava "gašenje" tunela usled neaktivnosti.
Zaključak
- Konfiguracija je stateless, nema “session”-a, sve se bazira na ključevima i rutiranju.
- Server može imati više [Peer] sekcija, po jednu za svakog klijenta.
- Za klijenta, obično postoji samo jedan [Peer] (server).
Ako birate između WireGuard-a i IPsec-a, pogledajte poređenje WireGuard vs L2TP/IPsec. Ako vam treba VPN koji neko postavi i održava, to je deo naše usluge IT održavanja.
