WireGuardEndpoint配置实操指南与完整示例
Wi-Fi 与路由器

WireGuardEndpoint配置实操指南与完整示例

WireGuard的Endpoint参数是端到端隧道外层寻址的核心配置项,很多新手部署时容易混淆外层公网寻址地址和隧道内部虚拟IP的边界,导致隧道始终无法完成握手。这篇指南结合家用OpenWRT路由器部署WireGuard服务端、移动客户端远程接入、站点间隧道打通的常见场景,梯子拆解Endpoint的配置逻辑,给出可直接复用的完整示例,同时覆盖校验方法和常见排坑点,避免无意义的试错操作。

网络设备:WireGuard Endpo

家用环境下调试WireGuard VPN隧道的实操场景

配置前的基础前提校验

首先要明确WireGuard Endpoint的核心定义:它不是隧道内部使用的虚拟网段IP,而是WireGuard节点自身可以被对端节点所在网络直连访问的外层IP地址加UDP端口的组合,配置前首先要确认服务端节点的外层网络连通性符合要求。

以家用OpenWRT路由器作为WireGuard服务端的场景为例,首先要确认运营商没有封锁WireGuard常用的UDP端口,同时确认路由器WAN口拿到的是公网IP,或者上层光猫已经做了对应的UDP端口映射,把指定端口的流量转发到运行WireGuard服务的路由器内网地址。

还要提前给服务端配置好固定的监听端口,不要使用随机生成的端口,同时两端的WireGuard公私钥对要提前生成完成,避免后续配置时出现密钥不匹配的低级错误,轻舟干扰后续对Endpoint配置正确性的判断。

完整WireGuard Endpoint配置示例说明

常规公网部署的WireGuard服务端,自身不需要显式定义自己的Endpoint参数,只有当服务端本身处于多层NAT后方需要主动向对端发起连接时,才需要在对应Peer段配置对端的Endpoint信息。

单服务端对应多个移动客户端的场景下,服务端的[Interface]段配置Address为10.0.0.1/24,ListenPort设置为51820,每个客户端对应的Peer段里的Endpoint字段直接留空,这种配置适配手机在不同移动网络下漫游的场景,客户端外层IP变动后不需要修改服务端配置。

如果是两个固定地点的站点用WireGuard打通,比如办公室的WireGuard节点和家里的OpenWRT节点做站点间隧道,这时候两边的配置里都要显式填写对端的WireGuard Endpoint参数,比如办公室节点的Endpoint就填写家里宽带的公网IP加51820端口,格式为x.x.x.x:51820,也可以用动态域名解析的域名代替IP,梯子避免家里公网IP变动之后隧道失效。

普通移动客户端的配置里,[Peer]段的Endpoint必须填写服务端的可访问外层地址,很多新手容易在这里填服务端隧道内网的10.0.0.1,外层网络根本无法通过这个虚拟IP寻址到对应的公网节点,隧道自然无法建立。

配置生效后的验证方法

配置完所有参数重启WireGuard接口之后,首先在服务端执行wg show命令查看接口运行状态,观察输出内容里的最新握手时间字段,如果出现最近几分钟内的握手记录,就代表两端的Endpoint寻址已经完成,加密报文已经成功送达对端节点。

接下来可以用tcpdump工具监听WireGuard服务端的WAN口对应UDP端口,看有没有收到来自客户端外层IP的报文,如果能看到入站报文但是没有握手记录,大概率是两边的公钥或者预共享密钥配置不匹配,和Endpoint配置本身无关。

如果完全看不到对应端口的入站报文,就要回头检查Endpoint填写的地址和端口是否正确,本地的防火墙有没有放行对应的UDP端口,运营商有没有拦截对应端口的UDP报文,逐层排查定位问题。

常见配置误区排查

很多用户会在动态IP接入的客户端配置里给自己的Endpoint字段填写本地内网地址,这完全没有实际作用,因为服务端本身无法主动发起连接到处于多层NAT后的客户端,这种场景下只需要留空服务端对应Peer段的Endpoint,轻舟同时开启PersistentKeepalive参数,就可以让客户端定期向服务端发送保活报文,维持NAT映射条目长期有效。

还有部分用户在Endpoint字段里填写带http前缀的地址,WireGuard只支持UDP报文传输,所有带协议头的地址都是错误格式,直接填写IP或者域名加端口即可,不需要额外添加任何协议标识。

整个配置过程不需要复杂的路由规则调整,只要理清外层网络寻址和内层虚拟隧道地址的边界,就可以快速完成WireGuard隧道的部署,Endpoint参数作为外层寻址的核心,只要保证两端填写的对端地址是对端真实可被直连访问的外层网络地址,基本不会出现连通性问题。

VPN 基础编辑组
VPN 基础编辑组
内容编辑

解释加密隧道、连接协议与出口地址,帮助理解 VPN 的工作方式。

查看更多文章
配置入门

从一个连接问题开始

遇到云盘后台同步占用VPN相关问题,可从“按实际工作安排限制或错开同步”开始阅读。完全关闭同步可能影响备份时效,需要兼顾需求,需要结合具体环境判断。