这篇教程围绕WireGuard Peer配置核心操作展开,结合家庭内网穿透、跨办公站点互联、移动设备远程接入三个常见真实场景,给出可直接落地的配置示例说明,覆盖配置前的环境检查、分步操作逻辑、连通性验证方法和常见配置误区排查,所有操作均符合WireGuard官方标准配置规范,不会引入未经验证的自定义参数,帮助不同使用需求的用户快速完成对等节点的正确部署。
配置前的基础前提检查
首先要确认所有参与Peer配置的节点都已经完成WireGuard核心组件的安装,不同操作系统的安装包都来自官方软件源,不要使用第三方修改的打包版本,避免出现未知的兼容性问题。
每个节点都需要提前生成独立的公钥和私钥对,私钥仅保存在当前本地节点,绝对不能对外分发,公钥可以在所有互联的节点配置文件中公开写入,这是WireGuard非对称加密的基础规则,也是后续Peer节点完成身份校验的核心依据。
提前梳理所有节点的网络拓扑信息,包括每个节点的公网IP或者可路由的内网IP、预留给WireGuard虚拟接口的互不冲突的私网网段、需要放行的端口号,提前在两端的防火墙规则里开放对应UDP端口的入站权限,避免后续配置完成后出现端口不通的问题。
场景一:家庭NAS与办公主机的点对点Peer配置示例
这个场景下两个节点分别是家庭侧的NAS设备,和办公侧的台式主机,不需要额外部署中心服务端,直接两个节点互为Peer即可,适合仅需要两个设备之间加密传输文件的轻量需求。
家庭侧WireGuard配置文件的Interface段写入本地生成的私钥、虚拟接口地址比如10.0.0.1/24、监听端口51820,Peer段填入办公侧节点的公钥、办公侧节点的公网IP加端口作为Endpoint,AllowedIPs设置为10.0.0.2/32,代表仅允许办公侧的虚拟IP流量走隧道,不会影响其他本地网络流量。
办公侧的配置文件对应调整,Interface段的虚拟接口地址设置为10.0.0.2/24,Peer段填入家庭侧节点的公钥、家庭侧的公网IP加端口作为Endpoint,AllowedIPs设置为10.0.0.1/32,保存配置后两边同时启动WireGuard服务即可。
验证连通性的时候直接在办公主机上ping 10.0.0.1,如果能得到响应说明Peer配置生效,要是不通可以先检查两端的公钥是否互相填写正确,有没有把对方的公钥填成自己的,这是这个场景下最常见的配置错误。
场景二:多移动终端接入家庭网关的Peer批量配置示例
这个场景下家庭网关作为WireGuard的中心节点,所有手机、笔记本等移动终端都作为独立Peer接入网关,实现外出时访问家庭内网摄像头、NAS资源的需求,也是普通家庭用户使用频率最高的配置场景。
网关侧的配置里,每个移动终端都要单独新增一段Peer配置,每段Peer里填入对应终端的公钥,给每个终端分配一个独立的AllowedIPs地址,比如第一个手机分配10.0.0.10/32,第二个笔记本分配10.0.0.11/32,不要给不同Peer分配重复的虚拟IP,否则会出现路由冲突导致隧道异常。
移动终端侧的配置不需要设置固定的监听端口和Endpoint,因为终端处于动态网络环境下,只需要在自己的Interface段写入本地私钥和分配到的虚拟IP,Peer段填入网关的公钥和网关的公网IP加端口,AllowedIPs可以设置为10.0.0.0/24,让所有家庭内网的流量都走WireGuard隧道。
配置完成后在网关侧执行wg show命令,就能看到所有已经完成握手的Peer节点信息,如果某个节点一直没有握手记录,先检查移动终端的网络是否可以正常访问网关的公网UDP端口,再核对两端的公钥是否匹配。
Peer配置常见误区与故障定位思路
很多用户配置Peer的时候会错误地把自己的私钥填写到对端的Peer公钥字段里,这种情况下永远不会出现握手成功的记录,排查的时候可以分别把两端的公钥打印出来核对,确认对端配置的公钥和本端生成的公钥完全一致。
还有不少用户会在AllowedIPs字段填写过于宽泛的网段,导致本地原本走普通网关的流量被意外路由到WireGuard隧道里,出现本地网络访问异常的问题,排查的时候可以逐段缩小AllowedIPs的范围,确认哪些流量需要走隧道,哪些流量保留本地直连。
部分场景下两端的NAT网关会长时间清空连接状态,导致处于NAT后的Peer节点无法收到对端的握手报文,这时候可以在配置里添加PersistentKeepalive参数,设置合适的间隔主动向对端发送保活报文,维持隧道的连接状态。
所有WireGuard Peer配置操作都不需要复杂的认证流程,只要严格遵循非对称密钥的分发规则,提前梳理清楚每个节点的路由需求,就可以快速搭建稳定的加密隧道,整个过程不需要引入额外的第三方服务,所有配置逻辑都可以在本地完成校验。
白鲸加速器 


