Ниже настроен маршрутизируемый туннель между двумя узлами.

Важно: Не публикуйте private key. Для выхода клиентов в интернет добавьте NAT только на реальный внешний интерфейс; сначала определите его через ip route get 1.1.1.1.

1. Установите WireGuard

sudo apt update
sudo apt full-upgrade -y
sudo apt install -y wireguard qrencode

2. Создайте ключи

umask 077
wg genkey | sudo tee /etc/wireguard/server.key | wg pubkey | sudo tee /etc/wireguard/server.pub
sudo chmod 600 /etc/wireguard/server.key

3. Создайте wg0.conf

[Interface]
Address = 10.66.66.1/24, fd42:42:42::1/64
ListenPort = 51820
PrivateKey = SERVER_PRIVATE_KEY

[Peer]
PublicKey = CLIENT_PUBLIC_KEY
AllowedIPs = 10.66.66.2/32, fd42:42:42::2/128

4. Разрешите forwarding и firewall

printf 'net.ipv4.ip_forward=1\nnet.ipv6.conf.all.forwarding=1\n' | sudo tee /etc/sysctl.d/90-wireguard.conf
sudo sysctl --system
sudo ufw allow 51820/udp

5. Запустите интерфейс

sudo systemctl enable --now wg-quick@wg0
sudo wg show

Проверка результата

sudo wg show
ip address show wg0
systemctl is-active wg-quick@wg0

Официальная документация