Docker-இல் wg-easy மூலம் WireGuard அமைப்பது எப்படி?
Docker Compose மூலம் wg-easy-ஐ நிறுவும் முறையை அறிக. NET_ADMIN அனுமதி, sysctls அமைப்புகள் மற்றும் மொபைல் போன்களுக்கான QR குறியீடு உருவாக்கும் வசதி ஆகியவற்றை இதில் விரிவாகக் காணலாம்.
நீங்கள் உருவாக்குவது என்ன
wg-easy என்பது இணைய இடைமுகத்துடன் கூடிய WireGuard ஆகும், இது ஒரு Docker container-ஆக இயங்குகிறது. இது உங்களுக்காக WireGuard இடைமுகத்தை நிர்வகிக்கிறது மற்றும் கிளையண்டுகளை உருவாக்குவதற்கான உலாவி UI-ஐ வழங்குகிறது. நீங்கள் உருவாக்கும் ஒவ்வொரு கிளையண்டிற்கும் ஒரு config கோப்பு மற்றும் QR குறியீடு கிடைக்கும், எனவே ஒரு தொலைபேசி அதன் கேமராவைத் திரையில் காட்டுவதன் மூலம் VPN-இல் இணையும்.
இந்த டன்னல் சாதாரண WireGuard ஆகும். கர்னல் மாட்யூல் பாக்கெட்டுகளை நகர்த்துகிறது, எனவே இதன் செயல்திறன் கைமுறையாக அமைக்கப்பட்ட அமைப்பைப் போலவே இருக்கும். நீங்கள் பெறுவது கிளையண்ட் வாழ்க்கைச் சுழற்சி: SSH வழியாக config கோப்பைத் திருத்தாமல் பியர்களைச் சேர்த்தல், முடக்குதல் மற்றும் நீக்குதல். நீங்கள் இழப்பது அந்த config-இன் நேரடி கட்டுப்பாடு, இது VPS-இல் கைமுறையான WireGuard அமைப்பு பற்றிய தலைப்பாகும்.
உங்களுக்கு பொது IPv4 முகவரியுடன் கூடிய KVM VPS, Compose பிளகினுடன் கூடிய Docker Engine மற்றும் root அணுகல் தேவை. OpenVZ அல்லது LXC போன்ற ஹோஸ்ட் கர்னலைப் பகிரும் கன்டெய்னர் விர்ச்சுவலைசேஷன், பொதுவாக WireGuard மாட்யூலை ஏற்ற முடியாது, மேலும் கன்டெய்னர் இடைமுகத்தை இயக்கத் தவறிவிடும்.
பதிப்பு 15 அமைப்புகளைச் சூழலில் (environment) இருந்து மாற்றியுள்ளது
நீங்கள் காணும் பெரும்பாலான வழிகாட்டிகள் wg-easy 14 பதிப்பிற்காக எழுதப்பட்டவை. அதில் நீங்கள் WG_HOST என்பதை உங்கள் சர்வர் முகவரியாகவும், PASSWORD_HASH என்பதை நிர்வாகி கடவுச்சொல்லின் bcrypt ஹேஷாகவும் சூழல் மாறிகளாக (environment variables) அமைத்திருப்பீர்கள். பதிப்பு 15 முற்றிலும் மாற்றியமைக்கப்பட்டுள்ளது. v15 பதிப்பு v14-ன் அதே சூழல் மாறிகளைப் பயன்படுத்துவதில்லை என்றும், அவற்றில் பெரும்பாலானவை இணைய இடைமுகத்தில் (web UI) உள்ள நிர்வாகி பேனலுக்கு மாற்றப்பட்டுவிட்டன என்றும் அதிகாரப்பூர்வ இடம்பெயர்வு குறிப்புகள் தெளிவாகக் கூறுகின்றன.
எனவே WG_HOST மற்றும் PASSWORD_HASH ஆகியவை இப்போது எந்தச் செயல்பாட்டையும் செய்வதில்லை. நீங்கள் பழைய compose கோப்பை நகலெடுத்தால், கொள்கலன் (container) தொடங்கும், ஆனால் அந்த வரிகளைப் புறக்கணித்துவிட்டு, உலாவியில் ஒரு நிர்வாகி கணக்கை உருவாக்குமாறு உங்களிடம் கேட்கும். இது பிழை அல்ல. இது புதிய அமைப்பு முறை (setup flow).
ஜூலை 2026 நிலவரப்படி, நீங்கள் பயன்படுத்த வேண்டிய முக்கிய டேக் (major tag) 15 ஆகும். latest என்பதைப் பயன்படுத்துவதற்குப் பதிலாக, முக்கிய பதிப்பை (major version) நிலையாகப் பயன்படுத்துங்கள். ஏனெனில், ஒரு முக்கிய மேம்படுத்தல் வட்டில் உள்ள உள்ளமைவு வடிவத்தை (on-disk config format) மாற்றும், மேலும் அதை எளிதாக பழைய நிலைக்கு மாற்ற முடியாது.
Compose கோப்பு
இந்த stack-க்காக ஒரு கோப்பகத்தை (directory) உருவாக்கி, அதில் அதிகாரப்பூர்வமான compose கோப்பை எழுதவும். இது மாற்றங்கள் செய்யப்படாத, மூலத்திலிருந்து பெறப்பட்ட (upstream) கோப்பாகும்.
sudo mkdir -p /etc/docker/containers/wg-easy
sudo curl -o /etc/docker/containers/wg-easy/docker-compose.yml \
https://raw.githubusercontent.com/wg-easy/wg-easy/master/docker-compose.ymlஇதன் உள்ளடக்கம் பின்வருமாறு அமையும்:
volumes:
etc_wireguard:
services:
wg-easy:
image: ghcr.io/wg-easy/wg-easy:15
container_name: wg-easy
networks:
wg:
ipv4_address: 10.42.42.42
ipv6_address: fdcc:ad94:bacf:61a3::2a
volumes:
- etc_wireguard:/etc/wireguard
- /lib/modules:/lib/modules:ro
ports:
- "51820:51820/udp"
- "51821:51821/tcp"
restart: unless-stopped
cap_add:
- NET_ADMIN
- SYS_MODULE
sysctls:
- net.ipv4.ip_forward=1
- net.ipv4.conf.all.src_valid_mark=1
- net.ipv6.conf.all.disable_ipv6=0
- net.ipv6.conf.all.forwarding=1
- net.ipv6.conf.default.forwarding=1
networks:
wg:
driver: bridge
enable_ipv6: true
ipam:
driver: default
config:
- subnet: 10.42.42.0/24
- subnet: fdcc:ad94:bacf:61a3::/64etc_wireguard என்பது சர்வர் கீ (server key) மற்றும் நீங்கள் உருவாக்கும் ஒவ்வொரு கிளையண்டையும் கொண்ட ஒரு named volume ஆகும். அந்த volume-ஐ பேக்கப் (backup) எடுக்கவும், இல்லையெனில் மறுசீரமைப்பின்போது (rebuild) உங்கள் அனைத்து பியர்களும் (peers) நீக்கப்படும். அந்த கோப்புகளை ஹோஸ்ட் கோப்பு முறைமையில் (host filesystem) பார்க்க விரும்பினால், அதற்குப் பதிலாக ஒரு bind mount-ஐப் பயன்படுத்தவும். அவ்வாறு செய்வதற்கு முன், bind mounts மற்றும் named volumes ஆகியவற்றிற்கு இடையிலான வேறுபாடு என்பதைப் படிக்கவும், ஏனெனில் அவற்றின் அனுமதிகள் (permissions) மாறுபடும்.
NET_ADMIN, SYS_MODULE மற்றும் sysctl-கள் ஏன் தேவைப்படுகின்றன
இயல்பாகவே ஒரு கன்டெய்னர் நெட்வொர்க் ஸ்டேக்கை அணுக அனுமதிக்கப்படுவதில்லை. கீழே உள்ள ஒவ்வொரு வரியும் ஒரு குறிப்பிட்ட தடையை நீக்குகிறது.
NET_ADMIN ஆனது கன்டெய்னரை wg0 இடைமுகத்தை உருவாக்கவும், அதற்கு ஒரு முகவரியை வழங்கவும் மற்றும் ரூட்களை (routes) எழுதவும் அனுமதிக்கிறது. இது இல்லையெனில், கன்டெய்னர் தொடங்கும், ஆனால் இடைமுகத்தை இயக்கும்போது நின்றுவிடும். ஏனெனில் ip link add wg0 type wireguard ஆனது Operation not permitted என்ற பிழையைத் திருப்பி அனுப்பும்.
SYS_MODULE மற்றும் அதனுடன் இணைக்கப்பட்ட ரீட்-ஒன்லி (read-only) /lib/modules மவுண்ட், ஹோஸ்ட் கணினியில் WireGuard கர்னல் மாட்யூல் ஏற்கனவே ஏற்றப்படவில்லை எனில், அதை ஏற்ற அனுமதிக்கிறது. இந்த மாட்யூல் இமேஜிற்குள் இல்லாமல் ஹோஸ்ட் கர்னலில் இருப்பதால், ஹோஸ்ட் டைரக்டரியை கன்டெய்னருக்குத் தெரியும்படி செய்ய வேண்டும். நவீன கர்னல்களில் இந்த மாட்யூல் பொதுவாக உள்ளமைக்கப்பட்டிருக்கும். இதை ஹோஸ்டில் sudo modprobe wireguard && echo ok கட்டளையைப் பயன்படுத்தி உறுதிப்படுத்தலாம்.
net.ipv4.ip_forward=1 ஆனது, அந்த கணினிக்கு உரியதாக இல்லாத பாக்கெட்டுகளை கர்னல் ஃபார்வர்ட் (forward) செய்ய வைக்கிறது. இது இல்லையெனில், ஒரு கிளைன்ட் இணைப்பை ஏற்படுத்தும், ஹேண்ட்ஷேக் (handshake) வெற்றிகரமாக முடியும், ஆனால் இணையத்திற்குச் செல்லும் ஒவ்வொரு பாக்கெட்டும் நிராகரிக்கப்படும். இதனால் VPN இணைக்கப்பட்டிருப்பது போலத் தெரிந்தாலும், ping 1.1.1.1 காலாவதியாகிவிடும் (timeout).
net.ipv4.conf.all.src_valid_mark=1 என்பது பலரை ஆச்சரியப்படுத்தும் ஒரு அமைப்பாகும். WireGuard தனது சொந்த வெளிச்செல்லும் பாக்கெட்டுகளை அடையாளப்படுத்துகிறது, இதனால் அவை மீண்டும் டன்னலுக்குள் ரூட் செய்யப்படாது. கடுமையான ரிவர்ஸ் பாத் ஃபில்டரிங் (reverse path filtering), ஒரு பாக்கெட்டின் மூல முகவரி எதிர்பார்க்கப்படும் ரூட்டுடன் பொருந்தவில்லை என்றால் அதை நிராகரிக்கும். இந்த sysctl, அடையாளப்படுத்தப்பட்ட பாக்கெட்டுகளை ஏற்றுக்கொள்ளுமாறு கர்னலுக்கு அறிவுறுத்துகிறது. இதுவே முழுமையான டன்னல் (full tunnel) தன்னைத்தானே துண்டித்துக்கொள்ளாமல் இருக்க உதவுகிறது.
சேவையைத் தொடங்கி நிர்வாகி கணக்கை உருவாக்குதல்
cd /etc/docker/containers/wg-easy
sudo docker compose up -d
sudo docker compose logs -fstart மற்றும் stop ஆகியவற்றுக்குப் பதிலாக docker compose up மற்றும் docker compose down ஆகியவற்றைப் பயன்படுத்தவும். வெவ்வேறு அமைப்புகளின் கீழ் உருவாக்கப்பட்ட கொள்கலனில் (container) start கட்டளையைப் பயன்படுத்துவது பிணையத்தை (network) சீரற்ற நிலைக்குத் தள்ளும் என்று அப்ஸ்ட்ரீம் (upstream) எச்சரிக்கிறது. கணினியை மறுதொடக்கம் செய்த பிறகு ஸ்டேக் (stack) மீண்டும் கிடைக்க வேண்டுமெனில், restart: unless-stopped ஏற்கனவே அதை உறுதி செய்கிறது. கம்போஸ் சேவைகளின் பூட் நடத்தை குறித்த பகுதி, அந்த பாலிசி எதை உறுதி செய்கிறது மற்றும் எதை உறுதி செய்யாது என்பதை விளக்குகிறது.
இணைய இடைமுகம் (web UI) TCP 51821 போர்ட்டில் இயங்குகிறது. முதல்முறை அணுகும்போது, நிர்வாகி கணக்கை உருவாக்கவும், கிளையண்டுகள் சேவையகத்தை அணுகப் பயன்படுத்தும் ஹோஸ்ட் முகவரியை உறுதிப்படுத்தவும் ஒரு அமைப்புப் பக்கம் (setup page) தோன்றும். அந்த ஹோஸ்ட் முகவரி ஒவ்வொரு கிளையண்ட் உள்ளமைப்பின் Endpoint வரியிலும் சேர்க்கப்படும், எனவே அது VPS-ன் பொது IP அல்லது DNS பெயராக இருக்க வேண்டும். அது தவறாக இருந்தால், நீங்கள் தொலைபேசிக்கு வழங்கும் QR குறியீடு அணுக முடியாத இடத்தைச் சுட்டிக்காட்டும், இதனால் ஹேண்ட்ஷேக் (handshake) நிறைவடையாது.
அந்த போர்ட் குறித்து மேலும் ஒரு விஷயம்: INSECURE=true அமைப்பைச் செயல்படுத்தாத வரை wg-easy 15 சாதாரண HTTP இணைப்பை ஏற்காது. நம்பகத்தன்மையற்ற சான்றிதழுடன் HTTPS வழியாக அணுகுவது அல்லது அதற்கு முன்னால் ஒரு ரிவர்ஸ் பிராக்ஸியில் (reverse proxy) TLS-ஐ முடிப்பது (terminate) ஆகிய இரண்டும் சரியான முறைகளே. இயல்புநிலை அமைப்புகளுடன் http:// வழியாக அணுகுவது பாதுகாப்பானது அல்ல.
UI போர்ட்டை இணையத்தில் வெளியிட வேண்டாம்
இந்த compose கோப்பு 51821 போர்ட்டை அனைத்து இடைமுகங்களிலும் (interfaces) வெளியிடுகிறது. இது உங்கள் நெட்வொர்க் டிராஃபிக்கை வழிநடத்தக்கூடிய ஒரு பெட்டிக்கான உள்நுழைவுப் பக்கமாகும், எனவே இது பொதுமக்களுக்குத் திறந்திருக்கக்கூடாது. Docker-இல் ஒரு போர்ட்டை வெளியிடுவது DOCKER சங்கிலியில் விதிகளை எழுதுகிறது. இது ufw-க்கு முன்பே மதிப்பீடு செய்யப்படுவதால், ufw deny விதியால் இதை மூட முடியாது. இந்த சிக்கலைப் புரிந்துகொள்வது அவசியமானது, மேலும் Docker வெளியிட்ட போர்ட்கள் ஏன் ufw-ஐப் புறக்கணிக்கின்றன என்பதில் இது முழுமையாக விளக்கப்பட்டுள்ளது.
இதற்கான எளிய தீர்வு, UI-ஐ loopback-உடன் பிணைத்து, SSH டன்னல் வழியாக அணுகுவதாகும்:
ports:
- "51820:51820/udp"
- "127.0.0.1:51821:51821/tcp"
environment:
- INSECURE=trueபிறகு உங்கள் லேப்டாப்பில் இருந்து:
ssh -L 51821:127.0.0.1:51821 youruser@your.server.addressஉங்கள் லேப்டாப்பில் உள்ள பிரவுசரில் http://127.0.0.1:51821-ஐத் திறக்கவும். டிராஃபிக் SSH மூலம் குறியாக்கம் (encrypt) செய்யப்படுகிறது, இந்த போர்ட் வேறு எவருக்கும் பதிலளிக்காது, மேலும் INSECURE=true இங்கே பாதுகாப்பானது, ஏனெனில் சாதாரண HTTP பரிமாற்றம் loopback இடைமுகத்தை விட்டு வெளியேறாது.
UDP 51820 போர்ட்டைத் திறந்து, இரண்டு ஃபயர்வால் அமைப்புகளையும் சரிபார்க்கவும்
WireGuard இயங்குவதற்கு இணையத்திலிருந்து UDP 51820 போர்ட் அணுகக்கூடியதாக இருக்க வேண்டும். Docker இந்த போர்ட்டை வெளியிடுகிறது (publish), ஆனால் பல சேவை வழங்குநர்கள் VPS-க்கு முன்னால் ஒரு தனி நெட்வொர்க் ஃபயர்வாலை வைத்துள்ளனர். இதைப் பற்றி Docker-க்குத் தெரியாது. எனவே, இரண்டு இடங்களிலும் இந்த போர்ட்டைத் திறக்கவும். நீங்கள் ufw மூலம் ஹோஸ்ட் ஃபயர்வாலை நிர்வகிப்பவர் என்றால், VPS-க்கான அடிப்படை ufw விதிகள் என்பது nftables-ஐ கைமுறையாக எழுதுவதை விட எளிதான வழியாகும்.
கண்டெய்னர் உண்மையில் போர்ட்டைக் கவனிக்கிறதா (listening) என்பதைச் சரிபார்க்கவும்:
sudo ss -ulnp | grep 51820நீங்கள் ஒரு UDP சாக்கெட் கவனித்துக் கொண்டிருப்பதைக் காண வேண்டும். அந்த வரியில் எதுவும் இல்லை என்றால், கண்டெய்னர் அந்த இடைமுகத்தை (interface) உருவாக்கவில்லை என்று அர்த்தம். அதற்கான காரணத்தை sudo docker compose logs wg-easy குறிப்பிடும்.
கிளையண்டை உருவாக்கி அதை போனில் ஸ்கேன் செய்தல்
UI-இல், ஒரு கிளையண்டை உருவாக்கி, பிற்காலத்தில் அடையாளம் காணக்கூடிய வகையில் அதற்கு ஒரு பெயரை இடவும்; உதாரணமாக, அது எந்த சாதனத்திற்கு உரியதோ அந்த சாதனத்தின் பெயரை இடலாம். wg-easy அடுத்ததாக காலியாக உள்ள டன்னல் முகவரியை ஒதுக்கி, உங்களுக்காக கீ ஜோடியை (key pair) உருவாக்குகிறது. ஒவ்வொரு கிளையண்ட் வரிசையிலும் ஒரு QR கோட் மற்றும் பதிவிறக்கம் செய்யக்கூடிய .conf கோப்பு வழங்கப்படுகிறது.
போனில் அதிகாரப்பூர்வமான WireGuard செயலியை நிறுவவும். QR கோட் மூலம் டன்னலைச் சேர்க்கும் விருப்பத்தைத் தேர்ந்தெடுத்து, உங்கள் திரையில் உள்ள கோடை கேமரா மூலம் ஸ்கேன் செய்யவும். நீங்கள் உள்ளிட்ட பெயருடன் டன்னல் தோன்றும். அதை ஆன் செய்யவும். இப்போது UI-இல் உள்ள கிளையண்ட் வரிசையில் பரிமாற்ற எண்ணிக்கைகளும் (transfer counters), சமீபத்திய ஹேண்ட்ஷேக் நேரமும் (handshake time) காட்டப்படும்.
கிளையண்டை இயக்கிய பிறகும் ஹேண்ட்ஷேக் காட்டப்படவில்லை என்றால், அது சர்வரை அடையவில்லை என்று அர்த்தம். இது UDP 51820 போர்ட்டில் உள்ள சிக்கலைக் குறிக்கிறது; இது சேவை வழங்குநரின் ஃபயர்வால் (firewall) அல்லது கான்ஃபிக் கோப்பில் உள்ள எண்ட்பாயிண்ட் முகவரியில் உள்ள சிக்கலாக இருக்கலாம். ஹேண்ட்ஷேக் காட்டப்பட்டும் இணையம் வேலை செய்யவில்லை என்றால், அது ஃபார்வர்டிங் (forwarding) அல்லது DNS அமைப்புகளில் உள்ள சிக்கலைக் குறிக்கிறது.
டெஸ்க்டாப்பில், .conf கோப்பைப் பதிவிறக்கம் செய்து, அதை மீண்டும் தட்டச்சு செய்வதற்குப் பதிலாக WireGuard கிளையண்டில் இறக்குமதி (import) செய்யவும். அந்தக் கோப்பில் உள்ள பிரைவேட் கீ (private key) ஒருமுறை மட்டுமே உருவாக்கப்பட்டு காட்டப்படும். இந்தக் கோப்பை நீங்கள் ஒரு SSH பிரைவேட் கீயை எவ்வாறு கையாளுவீர்களோ, அதே பாதுகாப்போடு கையாளவும்.
UI-ஐ எப்போது தவிர்க்க வேண்டும்
உங்கள் சக பணியாளர்கள் மற்றும் அலைபேசிகள் மட்டுமே பயனர்களாக இருக்கும்போது, wg-easy ஒரு சரியான கருவியாகும். கட்டமைப்பு கோப்புகளை (config files) திருத்துவதை விட UI வேகமாகச் செயல்படும். தொலைந்து போன அலைபேசியின் அனுமதியை ரத்து செய்ய ஒரு கிளிக் மட்டுமே போதுமானது.
UI-ல் இல்லாத வசதிகள் உங்களுக்குத் தேவைப்படும்போது, அதன் வரம்புகளை நீங்கள் உணர்வீர்கள். ஒரு Peer-ன் AllowedIPs ஒரு குறிப்பிட்ட முகவரிக்கு பதிலாக, முழுமையான தொலைதூர சப்நெட்டை (remote subnet) உள்ளடக்கும் Site to site routing, பொதுவாக நீங்கள் சந்திக்கும் முதல் தடையாகும். ஒவ்வொரு Peer-க்கும் தனித்தனி ரூட்டிங் விதிகளைக் கொண்ட Split tunnels அல்லது உங்கள் provisioning கருவி மூலம் உருவாக்கப்பட்ட கட்டமைப்பு ஆகியவை அடுத்தடுத்த தடைகளாகும். அந்த நிலையில், கைமுறையாக அமைப்பது கடினமானது அல்ல, அது வேறுபட்டது மட்டுமே. எளிய WireGuard வழிகாட்டி அதே டன்னலை wg0.conf மூலம் எவ்வாறு உருவாக்குவது என்பதைக் காட்டுகிறது. நீங்கள் control plane-ஐ இயக்குவதை முற்றிலும் நிறுத்த விரும்பினால், WireGuard மற்றும் Tailscale ஒப்பீடு நிர்வகிக்கப்படும் விருப்பங்களைப் பற்றி விளக்குகிறது.
மேலே உள்ள compose syntax உங்களுக்குப் புதியதாக இருந்தால், VPS-ல் Docker Compose அடிப்படைகள் கோப்பு வடிவம் மற்றும் அன்றாட கட்டளைகளைப் பற்றி விளக்குகிறது.
FAQ
wg-easy ஏன் எனது WG_HOST மற்றும் PASSWORD_HASH ஆகியவற்றை புறக்கணிக்கிறது?
இந்த மாறிகள் wg-easy 14 பதிப்பிற்கு உரியவை. பதிப்பு 15 என்பது முழுமையாக மாற்றியமைக்கப்பட்ட பதிப்பாகும், மேலும் மேம்படுத்தப்பட்ட பதிப்பில் பெரும்பாலான உள்ளமைவுகள் இணைய இடைமுகத்தில் (web UI) உள்ள நிர்வாகக் குழுவிற்கு (admin panel) மாற்றப்பட்டுள்ளன. கொள்கலன் (container) இந்த மாறிகளை வாசிப்பதில்லை, எனவே அது வழக்கம்போலத் தொடங்கி, முதல்முறை நுழையும்போது நிர்வாகக் கணக்கை உருவாக்கக் கேட்கும். அந்த அமைவுப் பக்கத்திலேயே கிளையண்டிற்கான ஹோஸ்ட் முகவரியை அமைத்துக் கொள்ளவும்.
எனது கர்னலில் ஏற்கனவே WireGuard இருந்தால் SYS_MODULE தேவையா?
தேவையில்லை. SYS_MODULE மற்றும் /lib/modules மவுண்ட் ஆகியவை ஹோஸ்டில் மாட்யூல் இல்லாதபோது அதை ஏற்றுவதற்காகவே உள்ளன. sudo modprobe wireguard ஏற்கனவே வெற்றிகரமாக இயங்கும் ஹோஸ்டில், இந்தத் திறன் பயன்படுத்தப்படுவதில்லை. இதை நீக்குவது பாதுகாப்பை உறுதிப்படுத்தும் ஒரு நடவடிக்கையாகும், மேலும் எப்படியிருப்பினும் NET_ADMIN தேவைப்படும்.
கிளையண்ட் இணைகிறது ஆனால் இணையம் கிடைக்கவில்லை. என்ன தவறு?
ஹேண்ட்ஷேக் (handshake) நடந்து ஆனால் போக்குவரத்து (traffic) இல்லையெனில், அது பெரும்பாலும் பார்வர்டிங் (forwarding) தொடர்பான சிக்கலாகும். net.ipv4.ip_forward=1 மற்றும் net.ipv4.conf.all.src_valid_mark=1 ஆகியவை compose கோப்பில் இருப்பதை உறுதிப்படுத்தவும், ஏனெனில் கையால் திருத்தப்படும்போது அவை பெரும்பாலும் நீக்கப்பட வாய்ப்புள்ளது. பார்வர்டிங் சரியாக இருந்தால், கிளையண்டிற்கு வழங்கப்பட்ட DNS சர்வரைச் சரிபார்க்கவும். அனைத்து போக்குவரத்தையும் VPN வழியாக அனுப்பிவிட்டு, அணுக முடியாத DNS சர்வரைச் சுட்டிக்காட்டினால், உலாவியில் இணைப்பு துண்டிக்கப்பட்டது போலத் தோன்றும்.
எனது கிளையண்டுகளை எவ்வாறு பேக்கப் எடுப்பது?
அனைத்துத் தரவுகளும் etc_wireguard என்ற பெயரிடப்பட்ட வால்யூமில், wg0.json கோப்பில் சேமிக்கப்பட்டுள்ளன. அதே தரவை ஏற்றுமதி செய்ய பயனர் இடைமுகத்தில் பேக்கப் பொத்தானும் உள்ளது. எந்தவொரு மேம்படுத்தலுக்கு முன்பும் அந்தக் கோப்பை சர்வரிலிருந்து வெளியே நகலெடுத்து வைக்கவும். புதிய கொள்கலனை அமைக்கும்போது, அந்தப் பேக்கப் கோப்பை பதிவேற்றம் செய்வதன் மூலம் தரவை மீட்டெடுக்கலாம்.
wg-easy-ஐ ரிவர்ஸ் பிராக்ஸிக்கு (reverse proxy) பின்னால் இயக்க முடியுமா?
ஆம். பிராக்ஸியை TCP 51821-க்கு முன்னால் வைத்து, அங்கு TLS-ஐ முடித்துவிட்டு, கொள்கலனில் INSECURE=true-ஐ அமைக்கவும். இது பிராக்ஸியிலிருந்து வரும் சாதாரண HTTP இணைப்பை ஏற்கும். UDP 51820-ஐ நேரடியாகப் பயன்படுத்தவும், ஏனெனில் VPN போக்குவரத்து UDP அடிப்படையில் இயங்குகிறது மற்றும் அது HTTP பிராக்ஸி வழியாகச் செல்லாது.