Ниже настроен современный WireGuard-сервер с IPv4/IPv6 и клиентом.
Важно: Не публикуйте private key. Для выхода клиентов в интернет добавьте NAT только на реальный внешний интерфейс; сначала определите его через
ip route get 1.1.1.1.1. Установите WireGuard
sudo apt update
sudo apt full-upgrade -y
sudo apt install -y wireguard qrencode
2. Создайте ключи
umask 077
wg genkey | sudo tee /etc/wireguard/server.key | wg pubkey | sudo tee /etc/wireguard/server.pub
sudo chmod 600 /etc/wireguard/server.key
3. Создайте wg0.conf
[Interface]
Address = 10.66.66.1/24, fd42:42:42::1/64
ListenPort = 51820
PrivateKey = SERVER_PRIVATE_KEY
[Peer]
PublicKey = CLIENT_PUBLIC_KEY
AllowedIPs = 10.66.66.2/32, fd42:42:42::2/128
4. Разрешите forwarding и firewall
printf 'net.ipv4.ip_forward=1\nnet.ipv6.conf.all.forwarding=1\n' | sudo tee /etc/sysctl.d/90-wireguard.conf
sudo sysctl --system
sudo ufw allow 51820/udp
5. Запустите интерфейс
sudo systemctl enable --now wg-quick@wg0
sudo wg show
Проверка результата
sudo wg show
ip address show wg0
systemctl is-active wg-quick@wg0
Для такого сценария важны трафик и пропускная способность канала; подходящие варианты собраны в подборке VPS для VPN.