节点与线路

WireGuardPeer配置字段含义及相关参数作用详解

WireGuardPeer配置字段含义及相关参数作用详解

很多用户在自行部署WireGuard站点到站点或者远程访问VPN的时候,经常照搬网上的样例配置,一旦场景变化就出现连通失败、路由异常等问题,核心原因是没有吃透WireGuard Peer配置:字段含义,不清楚每个参数对应的实际网络作用。本文结合家用软路由对接远程办公笔记本的典型使用场景,逐一拆解Peer段的各类配置项,给出可落地的校验方法和常见误区规避方案。

Peer段核心身份标识字段解析

第一个核心字段是PublicKey,这是Peer节点的公钥凭证,很多新手最容易犯的错误就是把本端节点的公钥填到当前Peer段的PublicKey位置。比如你在家用软路由上添加远程办公笔记本的Peer规则,这里的PublicKey必须填入笔记本上生成的WireGuard公钥,而非软路由自身的公钥,两端的Peer段公钥需要完全交叉对应。校验方式也很简单,配置完成后执行wg show命令查看节点列表,如果没有出现预期的Peer条目,大概率是公钥格式错误或者填错了位置。

第二个可选身份字段是PresharedKey,也就是预共享密钥,这个字段是为Peer连接额外增加一层加密防护,不属于WireGuard的必选配置项,适合你认为公钥传输过程存在暴露风险的场景使用。需要注意的是预共享密钥需要单独用wg genpsk命令生成,不能和之前生成的公私钥对复用,常见误区是把预共享密钥的内容误填到PublicKey字段里,直接导致两端永远无法完成握手协商。

Peer段网络寻址类字段作用说明

很多用户最容易误解的就是AllowedIPs字段,它本质上不是给对端设备分配静态IP的配置项,而是本端设备的路由匹配规则。比如你在软路由的笔记本对应Peer段填写AllowedIPs为10.0.0.2/32,意思就是本端所有目标地址为10.0.0.2的流量,都会被转发到这个Peer对应的隧道链路中。如果需要让远程笔记本访问家里的整个内网网段,就可以把对应的内网CIDR段追加到AllowedIPs列表里,多Peer场景下要注意不同Peer的AllowedIPs网段不要出现重叠,否则会触发路由冲突。

Endpoint字段用来指定对端Peer的公网接入地址和UDP端口,仅在对端拥有固定公网IP或者动态域名的场景下填写。比如你家的软路由已经配置了动态域名解析,那么在外出笔记本的Peer段中,就可以把Endpoint设置为你的动态域名加WireGuard服务监听的端口,这样笔记本发起连接时就能直接定位到家里的软路由节点。如果对端节点位于运营商NAT后面没有公网地址,这个字段可以直接留空,依靠对端主动发起握手来建立隧道。

Peer段连接保活类字段配置逻辑

PersistentKeepalive是专门为NAT后节点设计的配置项,如果你配置的Peer节点位于多层运营商NAT或者企业内网NAT之后,没有固定的公网入口,就可以在该Peer对应的配置项下填写PersistentKeepalive参数,让节点定期主动向对端发起握手包,维持NAT设备上的端口映射会话不被释放。配置完成后你可以通过wg show命令的输出查看latest handshake字段,如果该字段的时间戳会定期更新,就说明保活机制已经正常生效。

不少新手会疑惑Peer段是否需要单独配置对端的监听端口,实际上对端的接入端口已经直接写在Endpoint字段的末尾,不需要额外的独立字段声明。如果你后续修改了WireGuard全局配置里的ListenPort监听端口,一定要同步修改所有远端节点Peer段中对应Endpoint后面的端口数值,否则之前正常连通的隧道会直接失联。

Peer配置后校验与常见排错思路

所有Peer字段修改完成后,不要直接重启WireGuard服务,可以先执行wg-quick check加上配置文件路径的命令,工具会自动校验所有字段的格式合法性,比如公钥长度不对、AllowedIPs网段格式不合法这类低级错误会直接抛出提示,避免服务启动失败影响现有业务。

如果配置完成后两端一直没有生成握手记录,优先排查Peer段的PublicKey是否做到两端交叉对应,再检查AllowedIPs的网段规则是否符合两端的路由规划,最后确认两端的防火墙都已经放通WireGuard使用的UDP端口,绝大多数普通用户遇到的WireGuard连通故障,都可以通过核对WireGuard Peer配置:字段含义逐一排查解决,不需要直接去调试内核模块的底层问题。

连接排障编辑组
连接排障编辑组
内容编辑

按设备、网络、客户端和服务端逐层检查,让故障定位更有条理。

查看更多文章
连接指南

找到适合当前设备的指南

遇到设备更新与VPN保护范围相关问题,可从“独立维护设备更新与必要防护”开始阅读。网络加密不能作为停止设备更新的理由,需要结合具体环境判断。