隐私工具
什么是WireGuard?
WireGuard is a VPN protocol implemented in about 4,000 lines of kernel code with a fixed modern cipher suite. It is roughly three to four times faster than OpenVPN on the same hardware, reconnects instantly, and is small enough to be meaningfully auditable.
为什么WireGuard很重要
在同一硬件上,它大约比OpenVPN快三到四倍,重连即时,代码量小到可以进行有意义的审计。它仅支持UDP,因此在限制性网络中可能被封锁。
WireGuard的实际应用
WireGuard 改变了服务器网络的连接方式。您使用私钥和简短的节点列表配置一个网络接口,然后通过几条命令即可路由流量。在繁忙的服务器上,您会看到 CPU 使用率下降,因为内核直接处理。配置错误会导致远程失联,因此您要学会保留带外 VNC 控制台以备不时之需。您还需接受仅支持 UDP 在某些网络上会被阻断。
人们对WireGuard常见的误解
人们以为 WireGuard 是 OpenVPN 的即插即用替代品,具备相同的密钥管理方式。实际上,它按节点使用公钥加密,因此您必须带外交换密钥并逐一配置端点。常见错误是在多个节点上设置相同密钥,破坏了隧道隔离。
WireGuard —— 常见问题
WireGuard 是否通过 UDP 工作?
WireGuard 仅支持 UDP。这使其快速且无连接,但限制性网络若阻断 UDP 则会阻断它。若您处于此类网络,可能需要 OpenVPN 或 Shadowsocks 等备用方案。
为什么 WireGuard 比 OpenVPN 快?
WireGuard 以约 4,000 行内核代码实现,并使用固定的现代密码套件。这种简洁性意味着每包开销更小,加密运算更快,使其在相同硬件上快约三到四倍。
WireGuard在哪些地方出现
- 最便宜但实际可用的 VPS 是什么? 约 4 美元/月即可获得基于真实 KVM 虚拟化的 1 vCPU、1 GB 内存和 20 GB NVMe。这足以运行 WireGuard VPN、DNS 解析器、Tor 中继、小型机器人或静态网站。低于此价格,你几乎肯定买到的是一个超售的容器,而非虚拟机。…
- 如何阻止 SSH 暴力破解攻击? 完全禁用密码认证——对基于密钥的 SSH 进行暴力破解是不可能的。添加 fail2ban 以减少日志噪音,并考虑将 SSH 移出 22 端口,这样能将扫描流量减少约 95%。最强的选择是将 SSH 放在 WireGuard 之后,使其永远不会暴露在公共互联网上。…
- KVM 与 OpenVZ:虚拟化类型为何重要 KVM 是完全硬件虚拟化:你的实例运行自己的内核,且无法看到宿主机。OpenVZ 和 LXC 是共享宿主内核的容器技术,这意味着无法使用自定义内核模块、在旧宿主机上无法使用 WireGuard、Docker 不可靠,并且内存记账允许提供商超卖。如果 VPS 异常便宜,通常是 OpenVZ。…
- VPS 上的 WireGuard 与 OpenVPN WireGuard 约 4000 行内核代码,采用现代固定密码学;OpenVPN 约 10 万行用户空间代码,密码可配置。WireGuard 更快、重连即时,且更易于审计。OpenVPN 仅靠一个优势存续:可在 TCP 443 端口上运行并伪装成普通 TLS,这在 UDP 被封锁或 VPN 被过滤时很重要。…
- 在 VPS 上 5 分钟搞定 WireGuard VPN 一个可用的 WireGuard 服务器需要四样东西:一对密钥、一个 wg0 接口配置、开启 IP 转发与 NAT、每个设备一个对等段。在 4 美元实例上,整个过程大约五分钟就能完成,并且能轻松跑满千兆端口。…
- Multi-region failover with a WireGuard mesh 三地三实例,通过WireGuard组网,应用仅绑定到网格,并在前面放置健康检查的DNS记录,就能以每月不到110美元实现真正的容错。设计约束在于数据库复制:区域内同步,区域间异步。…
更多来自隐私工具
- OpenVPN
- OpenVPN 是一种成熟的用户态VPN协议,支持可配置的加密算法,可通过TCP或UDP运行。
- Tor
- Tor通过三个志愿者运营的中继节点路由流量,选择方式确保没有任何单一节点同时知道流量来源和目的地。
- Tor出口节点
- Tor出口节点是电路中的最后一个中继节点,它连接目的地,因此在表面上它成为流量的来源。
- 洋葱服务
- 洋葱服务是一种只能通过Tor访问的服务,其地址由公钥派生而来,而非在权威机构注册。
- SOCKS5
- SOCKS5是一种代理协议,支持转发任意TCP和UDP流量,并可选认证。
- Shadowsocks
- Shadowsocks是一种加密代理协议,设计目标为通过流量分析难以识别。
- 无日志政策
- 无日志政策承诺不保留用户活动记录,如连接元数据、网络流量或DNS查询。