Skip to content

WireGuard ​

WireGuard — стандартный VPN, который читают официальные приложения WireGuard, роутеры и большинство прокси-приложений. В Nexora это эндпоинт, который создаётся на странице Эндпоинты, и каждый пользователь становится пиром со своими ключами и адресом. Пользователи получают готовый файл .conf; редактировать пиров вручную не нужно.

Для чего он нужен ​

  • Официальные приложения WireGuard, роутеры и устройства, на которых больше ничего не запускается.
  • Быстрый VPN поверх UDP, через который идёт трафик всего устройства.

Он работает поверх UDP, у него нет TLS и транспорта, и его нельзя поставить за CDN.

Создание ​

  1. Эндпоинты → Добавить, тип wireguard. Общая форма описана в Эндпоинты.
  2. Форма по умолчанию настроена как сервер: Listen port, диапазон адресов и созданный Private key. Прежде чем сохранять, проверьте диапазон адресов (см. ниже).
  3. Нажмите Сохранить и добавьте эндпоинт в шаблон. Каждый пользователь этого шаблона становится пиром на каждом узле, который его обслуживает.
  4. Если на хосте узла работает файрвол, откройте UDP на порту прослушивания.
Поле
Address (CIDR list)собственный адрес сервера и диапазон, из которого берутся адреса пользователей, например 10.7.0.1/16. Добавьте второй строкой префикс IPv6, чтобы каждый пользователь получил и IPv6-адрес
Private keyключ сервера, который создаётся за вас
Listen port (set to serve panel users)с портом эндпоинт обслуживает ваших пользователей. Без порта это клиентский эндпоинт, который отправляет трафик через чужой сервер WireGuard, и панель не добавляет пиров
MTU, Workers (дополнительные)оставьте пустыми, если нет причины

Диапазон адресов должен быть достаточно большим ​

Адрес каждого пользователя вычисляется из номера его учётной записи внутри диапазона, начиная от собственного адреса сервера. Это не список свободных адресов: диапазон должен доходить до вашего наибольшего номера учётной записи, а не просто до числа пользователей.

По умолчанию форма предлагает /24, которого хватает примерно на 250 учётных записей, когда-либо созданных в панели. Пользователь за концом диапазона получает .conf, в котором об этом сказано, вместо рабочего. Расширьте диапазон до /16 до запуска, и его хватит на десятки тысяч.

Что получает каждый пользователь ​

Каждый пользователь шаблона получает пира с ключами, которые для него создала панель, и три способа подключиться:

  • Файл .conf: в диалоге QR / ссылки пользователя, в разделе Клиентские приложения, с QR-кодом и кнопкой Сохранить файл. Тот же файл есть на его странице подписки. Он сразу импортируется в официальные приложения WireGuard.
  • Запись в подписке для приложений Clash, приложений sing-box и приложений на базе Xray.
  • Адрес для ссылок узла в качестве сервера. Файл .conf сохраняется один раз и не может перечислять альтернативы, поэтому всегда использует первый адрес узла.

Учёт трафика, квоты, ограничения скорости и адресов действуют для каждого пользователя точно так же, как на любом инбаунде.

Добавление и удаление пользователей ​

Добавление или удаление пользователя на эндпоинте WireGuard ненадолго перезапускает эндпоинт на каждом узле. Подключённые пользователи WireGuard переподключаются сами примерно за 20 секунд. Отключение учётной записи так же удаляет её пира.

Собственные пиры

Пиры, которых вы добавляете вручную в представлении Advanced (JSON), переживают перестройки панели, только если у них нет поля user. Пиры с этим полем принадлежат панели и переписываются из списка пользователей.

Текст и изображения — CC BY 4.0.