Zde můžete vidět rozdíly mezi vybranou verzí a aktuální verzí dané stránky.
| Obě strany předchozí revizePředchozí verze | |||
| navody:server:wireguard:openwrt [2020/06/29 16:19] – martyet | navody:server:wireguard:openwrt [2026/08/16 18:57] (aktuální) – Odstranění zastaralého návodu pro WireGuard na OpenWrt aither | ||
|---|---|---|---|
| Řádek 1: | Řádek 1: | ||
| - | ====== WireGuard na OpenWRT (jako klient) ====== | ||
| - | |||
| - | WireGuard je nová linuxová VPN, která vyniká svou jednoduchostí a výkonem. Najdete ho v linuxovém jádře, naše virtualizační platforma vpsAdminOS ho podporuje a má příslušný modul zavedený. Podpora Wireguardu je na OpenWRT (opensource firmware pro routery) od verze 18.06. | ||
| - | |||
| - | Pro zprovoznění wireguard na openwrt v režimu klienta (s koncovým připojením na VPS) potřebujeme nainstalovat následující balíčky ve svém OpenWRT routeru: | ||
| - | |||
| - | < | ||
| - | opkg update | ||
| - | opkg install luci-proto-wireguard luci-app-wireguard wireguard kmod-wireguard wireguard-tools | ||
| - | </ | ||
| - | |||
| - | Z konfigurace nutno dát pozor na firewall v kterém potřebujeme povolit provoz na libovolném portu (preferuji se držet standardního 51820): | ||
| - | |||
| - | < | ||
| - | uci add firewall rule | ||
| - | uci set firewall.@rule[-1].src=" | ||
| - | uci set firewall.@rule[-1].target=" | ||
| - | uci set firewall.@rule[-1].proto=" | ||
| - | uci set firewall.@rule[-1].dest_port=" | ||
| - | uci set firewall.@rule[-1].name=" | ||
| - | uci commit firewall | ||
| - | / | ||
| - | </ | ||
| - | |||
| - | - zde říkáme firewallu pro příjem (ACCEPT) jakéhokoliv (*) provozu na protokolu udp pod portem 51820 s vlastním názvem pravidla (jde vidět z webového rozhraní následně). | ||
| - | |||
| - | Pokračujeme k vytvoření vlastní zóny ve firewallu (především kvůli praktičnosti při starání se o provoz v budoucnu, zapojení napřímo se každopádně nedoporučuje). | ||
| - | |||
| - | < | ||
| - | uci add firewall zone | ||
| - | uci set firewall.@zone[-1].name=' | ||
| - | uci set firewall.@zone[-1].input=' | ||
| - | uci set firewall.@zone[-1].forward=' | ||
| - | uci set firewall.@zone[-1].output=' | ||
| - | uci set firewall.@zone[-1].masq=' | ||
| - | # Add the WG interface to it | ||
| - | uci set firewall.@zone[-1].network=' | ||
| - | # Forward WAN and LAN traffic to/from it | ||
| - | uci add firewall forwarding | ||
| - | uci set firewall.@forwarding[-1].src=' | ||
| - | uci set firewall.@forwarding[-1].dest=' | ||
| - | uci add firewall forwarding | ||
| - | uci set firewall.@forwarding[-1].src=' | ||
| - | uci set firewall.@forwarding[-1].dest=' | ||
| - | uci add firewall forwarding | ||
| - | uci set firewall.@forwarding[-1].src=' | ||
| - | uci set firewall.@forwarding[-1].dest=' | ||
| - | uci add firewall forwarding | ||
| - | uci set firewall.@forwarding[-1].src=' | ||
| - | uci set firewall.@forwarding[-1].dest=' | ||
| - | uci commit firewall | ||
| - | / | ||
| - | </ | ||
| - | |||
| - | - vytváříme zónu s názvem wg pro provoz v obou směrech, forward a masquerading, | ||
| - | |||
| - | Vytoříme interface později viditelný z webového rozhraní | ||
| - | |||
| - | < | ||
| - | uci set network.wg0=" | ||
| - | uci set network.wg0.proto=" | ||
| - | uci set network.wg0.private_key="<< | ||
| - | uci set network.wg0.listen_port=" | ||
| - | uci add_list network.wg0.addresses='<< | ||
| - | uci add_list network.wg0.addresses='< | ||
| - | # Save the changes | ||
| - | uci commit network | ||
| - | / | ||
| - | </ | ||
| - | |||
| - | Následně je potřeba ve webovém rozhraní openwrt vlézt do interfaces > wg0 (náš nový interface wireguardu) a dovyplnit chybějící položky - především endpoint host, Allowed IP (bacha to je většinou 0.0.0.0/0 - jiná je adresa klienta nastavená už na druhé straně tunelu - serveru), MTU, v sekci peerů vytvořit peer (tj. server kde běží wireguard a přes který to chceme provozovat). | ||
| - | |||