// ssd vps

Как установить и настроить WireGuard VPN на Linux VPS: полное руководство

August 27, 2026 · by Alex M.

Как установить и настроить WireGuard VPN на Linux VPS: полное руководство

WireGuard — это один из самых современных и эффективных VPN-протоколов на сегодняшний день. В отличие от OpenVPN или IPsec, кодовая база WireGuard чрезвычайно компактна (~4 000 строк кода), что делает его быстрым, лёгким для аудита и безопасным. Если у вас есть VPS SSD или VPS NVMe, вы можете превратить свой сервер в приватный VPN-туннель менее чем за 30 минут.

В этом руководстве вы узнаете, как установить WireGuard на Ubuntu 22.04, настроить сервер и клиент, а также направить весь трафик через VPN.


Почему WireGuard, а не OpenVPN?

Несколько конкретных причин, по которым WireGuard быстро завоёвывает популярность:

  • Высокая производительность: WireGuard работает в пространстве ядра Linux, обеспечивая более высокие скорости по сравнению с user-space решениями.
  • Простая настройка: Файлы конфигурации короткие и понятные.
  • Современная криптография: Использует ChaCha20, Poly1305, Curve25519 и BLAKE2.
  • Быстрое переподключение: Идеально для мобильных соединений, часто меняющих сеть.
  • Open source и интеграция в ядро: Доступен нативно начиная с Linux 5.6.

Если вы используете VPS с 1 vCore для личного проекта, WireGuard — отличный выбор: минимальное потребление ресурсов при максимальной безопасности.


Предварительные требования

Перед началом убедитесь, что у вас есть:

  • VPS с Ubuntu 22.04 LTS (или Debian 11/12)
  • Доступ root или пользователь с правами sudo
  • Выделенный публичный IP-адрес на сервере
  • Открытый UDP-порт 51820 (или любой другой выбранный вами порт)

Если у вас ещё нет сервера, вы можете заказать VPS SSD в CLIQHOST и будете готовы к работе в течение нескольких минут.


Шаг 1: Обновите систему и установите WireGuard

Подключитесь к серверу через SSH, затем выполните:

sudo apt update && sudo apt upgrade -y
sudo apt install wireguard -y

Проверьте доступность модуля ядра:

modinfo wireguard

Вы должны увидеть информацию о модуле WireGuard. Если нет — для более старых ядер:

sudo apt install linux-headers-$(uname -r) wireguard-dkms -y

Шаг 2: Генерация криптографических ключей

WireGuard использует пару ключей (приватный/публичный) для каждого пира (сервера и клиента).

На сервере:

cd /etc/wireguard
wg genkey | tee server_private.key | wg pubkey > server_public.key
chmod 600 server_private.key
cat server_private.key
cat server_public.key

Запишите оба значения — они потребуются в файлах конфигурации.

На клиенте (локальный ПК или другой VPS):

wg genkey | tee client_private.key | wg pubkey > client_public.key
cat client_private.key
cat client_public.key

Шаг 3: Настройка интерфейса WireGuard на сервере

Создайте файл конфигурации сервера:

sudo nano /etc/wireguard/wg0.conf

Содержимое (замените значения реальными ключами):

[Interface]
Address = 10.0.0.1/24
ListenPort = 51820
PrivateKey = <server_private_key>

# Включите пересылку трафика (NAT)
PostUp = iptables -A FORWARD -i wg0 -j ACCEPT; iptables -A FORWARD -o wg0 -j ACCEPT; iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -D FORWARD -i wg0 -j ACCEPT; iptables -D FORWARD -o wg0 -j ACCEPT; iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE

[Peer]
PublicKey = <client_public_key>
AllowedIPs = 10.0.0.2/32

Примечание: Замените eth0 на ваш реальный сетевой интерфейс (проверьте командой ip a).


Шаг 4: Включение IP Forwarding на сервере

Чтобы сервер мог маршрутизировать трафик VPN-клиентов в интернет, необходимо включить IP forwarding:

sudo nano /etc/sysctl.conf

Раскомментируйте или добавьте строку:

net.ipv4.ip_forward = 1

Примените немедленно:

sudo sysctl -p

Шаг 5: Запуск и активация службы WireGuard

sudo systemctl enable wg-quick@wg0
sudo systemctl start wg-quick@wg0
sudo systemctl status wg-quick@wg0

Проверьте активный интерфейс:

sudo wg show

Вы должны увидеть интерфейс wg0 с портом прослушивания и списком пиров.


Шаг 6: Настройка брандмауэра (UFW)

Если вы используете UFW на сервере, разрешите порт WireGuard:

sudo ufw allow 51820/udp
sudo ufw allow OpenSSH
sudo ufw enable
sudo ufw status

Дополнительные материалы по безопасности сервера найдёте в блоге CLIQHOST, где размещены практические руководства по UFW, iptables и другим инструментам.


Шаг 7: Настройка клиента WireGuard

Na клиентском устройстве (Linux, Windows, macOS, Android, iOS — у WireGuard есть клиенты для всех платформ) создайте файл конфигурации:

[Interface]
Address = 10.0.0.2/24
PrivateKey = <client_private_key>
DNS = 1.1.1.1

[Peer]
PublicKey = <server_public_key>
Endpoint = <PUBLIC_IP_SERVER>:51820
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25

Значение AllowedIPs = 0.0.0.0/0 означает, что весь трафик клиента будет направлен через VPN. Если вы хотите только доступ к частной сети (без маршрутизации всего трафика), используйте AllowedIPs = 10.0.0.0/24.

На Linux запустите клиентское соединение:

sudo wg-quick up wg0

Проверьте публичный IP-адрес (должен совпадать с IP вашего VPS):

curl ifconfig.me

Шаг 8: Добавление дополнительных клиентов (опционально)

WireGuard поддерживает несколько пиров одновременно. Для каждого нового клиента:

  1. Сгенерируйте новую пару ключей на клиенте.
  2. Добавьте новую секцию [Peer] в /etc/wireguard/wg0.conf на сервере:
[Peer]
PublicKey = <client2_public_key>
AllowedIPs = 10.0.0.3/32
  1. Перезагрузите конфигурацию без прерывания существующих соединений:
sudo wg syncconf wg0 <(wg-quick strip wg0)

Эта команда применяет изменения в реальном времени, без перезапуска.


Устранение типичных проблем

Клиент не подключается

  • Убедитесь, что UDP-порт 51820 открыт в брандмауэре сервера (sudo ufw status).
  • Проверьте правильность IP-адреса сервера в параметре Endpoint.
  • Просмотрите журналы: sudo journalctl -u wg-quick@wg0 -f

Трафик не проходит через VPN

  • Подтвердите, что net.ipv4.ip_forward = 1 активен: sysctl net.ipv4.ip_forward
  • Проверьте правила iptables: iptables -L -n -v и iptables -t nat -L -n -v.
  • Убедитесь, что интерфейс в PostUp/PostDown (eth0) соответствует реальному.

Низкая скорость

  • WireGuard на VPS NVMe с современным процессором должен обеспечивать скорости в сотни Мбит/с. Если скорость низкая, проверьте ограничения на уровне провайдера или загрузку CPU.

Дополнительная безопасность: SSL и управление сервером

Если вы используете VPN для доступа к внутренним сервисам, дополните инфраструктуру SSL-сертификатом для публично доступных сервисов. При отсутствии обширного опыта в DevOps рассмотрите профессиональное управление сервером.

Для требовательных проектов managed выделенный сервер предоставит ресурсы и поддержку для VPN-инфраструктуры в масштабе.


Заключение

WireGuard — идеальное VPN-решение для пользователей, которым нужна простота, скорость и современная безопасность на Linux VPS. Менее чем за 20 команд у вас будет полностью функциональный VPN-туннель, который защитит вашу онлайн-активность или безопасно соединит частные сети.

Если у вас ещё нет сервера, CLIQHOST предлагает VPS SSD и NVMe с портами 1 Гбит/с, выделенным IP и root-доступом сразу после заказа. Свяжитесь с нами по любым вопросам настройки или выбора подходящего тарифного плана.

SHARE
// Что говорят наши клиенты

Что говорят наши клиенты

Реальные отзывы клиентов, которые доверяют CLIQHOST за производительность, надёжность и профессиональную техническую поддержку.

★★★★★

"We moved our online shop from a foreign host and the difference is night and day — pages load instantly and support replies in minutes, in Romanian."

AM
Andrei M.
eCommerce owner · Chișinău
★★★★★

"Migrated 12 client sites to CLIQHOST. Free migration, zero downtime, and the cPanel setup is exactly what my team needed. Highly recommend."

EV
Elena V.
Web agency · Bălți
★★★★★

"Our NVMe VPS handles traffic spikes without a sweat. Full root, local datacenter, and billing in MDL — everything we wanted from a provider."

DC
Dmitri C.
SaaS founder · Chișinău