Каждому устройству нужны своя пара ключей и свой адрес в частной сети. Ключи удобно генерировать на сервере и сразу передать устройству готовый файл или QR-код.
Ключи клиента
$ mkdir -p /etc/wireguard/clients && cd /etc/wireguard/clients$ umask 077$ wg genkey | tee laptop.key | wg pubkey > laptop.pub$ cat laptop.pubПубличный ключ добавьте в [Peer] на сервере с адресом 10.8.0.2/32 и примените изменения (см. статью про настройку сервера).
Файл конфигурации клиента
[Interface]PrivateKey = <содержимое laptop.key>Address = 10.8.0.2/32[Peer]PublicKey = <содержимое /etc/wireguard/server.pub>Endpoint = 203.0.113.10:51820AllowedIPs = 10.8.0.0/24PersistentKeepalive = 25AllowedIPs = 10.8.0.0/24 означает: в туннель уходит только трафик к частной сети, остальной интернет идёт напрямую. Это то, что нужно для доступа к своим серверам. Если за VPS есть другие сети (например, офис 192.168.10.0/24), добавьте их через запятую.
Телефон: QR-код
$ apt install -y qrencode$ qrencode -t ansiutf8 < /etc/wireguard/clients/phone.confQR-код появится прямо в терминале. В приложении WireGuard нажмите «+» → «Создать из QR-кода» и наведите камеру.
Приложения
| Система | Где взять | Как подключить |
|---|---|---|
| Windows | Установщик с wireguard.com/install | «Импорт туннеля из файла» → выбрать .conf |
| macOS | WireGuard в Mac App Store | «Импортировать туннель из файла» |
| iOS и iPadOS | WireGuard в App Store | QR-код или файл |
| Android | WireGuard в Google Play | QR-код или файл |
| Linux | Пакет wireguard | Файл в /etc/wireguard/wg0.conf, затем wg-quick up wg0 |
Приложения официальные и бесплатные. Скачивайте только из магазинов и с сайта проекта — сторонние сборки могут содержать вредоносный код.
Клиент на Linux
$ apt install -y wireguard$ cp laptop.conf /etc/wireguard/wg0.conf$ chmod 600 /etc/wireguard/wg0.conf$ wg-quick up wg0$ systemctl enable wg-quick@wg0Проверьте результат
$ ping -c 3 10.8.0.1$ wg showНа сервере в wg show у этого клиента должен появиться свежий latest handshake. Сайты в браузере при этом открываются как обычно — через ваш провайдер.
Частые ошибки
- Туннель активен, но пинг не проходит — публичный ключ клиента не добавлен на сервер или изменения не применены.
- Адрес клиента совпадает с адресом другого устройства — одно из них перестанет работать.
- В корпоративной сети UDP-порт 51820 может быть закрыт. Проверьте подключение через мобильный интернет.