很多刚接触WireGuard的用户很容易混淆Interface本地段和Peer对端段的配置逻辑,导致两端隧道始终无法连通,这篇教程就以最常见的“家用主路由部署WireGuard服务端,外出工作的手机作为Peer节点接入”的真实场景,分步拆解WireGuard Peer配置的全流程,附可直接复用的配置示例说明,覆盖前置检查、参数对应、落地验证、常见排错几个核心环节,帮用户避开绝大多数新手容易踩的配置误区。

家用主路由部署WireGuard服务端,外出手机作为Peer节点接入的典型远程组网场景
配置前的前置条件检查
首先你得先完成WireGuard服务端的基础部署,拿到服务端生成的公钥、UDP监听端口、分配给当前Peer的专属虚拟内网IP段,同时确认服务端的防火墙已经放通WireGuard的UDP监听端口,没有运营商层面的UDP端口拦截规则。
这里要注意一个核心原则,WireGuard的加密逻辑是两端各自持有自己的私钥,只交换对方的公钥,所有Peer端绝对不能保存服务端的私钥,这也是本地网络边界安全的基本要求,不要为了图方便把服务端私钥同步给所有接入设备。
服务端侧Peer段配置示例说明
我们先在服务端的wg0.conf配置文件里添加Peer区块,这部分是很多入门教程容易讲模糊的地方,对应我们的家用场景,要接入的手机Peer提前生成了自己的公私钥对,我们给它分配的虚拟内网IP是10.0.0.2/32,配置的Peer段内容格式为[Peer]区块下,PublicKey字段填写手机Peer的公钥,AllowedIPs字段填写10.0.0.2/32,小鸟PersistentKeepalive设置为25。
这里要解释参数的实际作用,AllowedIPs在服务端的Peer段里,代表只有目的地址是10.0.0.2的虚拟网络流量,才会被路由转发给这个对应的Peer设备,不要在这里写大段的连续子网,否则会和其他Peer的路由规则产生冲突。
写完服务端配置之后,执行wg-quick down wg0再执行wg-quick up wg0重载配置,不要直接用systemd强制重启服务,避免其他已经在线的Peer的连接被意外中断。
客户端Peer侧的对应配置示例
打开手机上的WireGuard官方APP,新建空白隧道,在Interface段填写客户端自己的私钥,地址栏填刚才服务端分配的10.0.0.2/24,DNS可以填写家用路由器的内网DNS地址或者公共的无污染DNS,不要留空否则后续会出现域名解析异常的问题。
接下来在客户端的Peer区块里填写服务端的公钥,端点地址填你家宽带的公网IP加WireGuard的监听端口,AllowedIPs这里填写你希望走VPN隧道的地址段,如果要所有流量都走隧道就写0.0.0.0/0, ::/0,如果只需要访问家里的192.168.1.0/24网段就只填这个段。
这里的PersistentKeepalive参数如果是在NAT后面的移动网络环境下使用,建议设置为20,小鸟VPN这样哪怕移动运营商给手机分配的内网IP发生变化,WireGuard也能主动向服务端发送保活包,维持隧道的连接状态,不需要每次使用前手动重连。
连通性验证与常见误区排查
配置完成之后先在WireGuard客户端界面激活隧道,等待几秒之后查看客户端的最新握手时间字段,如果显示很久没有更新,说明两端的公钥、端点端口或者防火墙规则有问题,优先检查两端的公钥是不是填反了,很多新手会把自己的公钥填到自己本地的Peer段里,完全不符合密钥交换逻辑。
如果握手成功但是无法访问内网设备,先在客户端ping服务端的WireGuard虚拟网关地址,比如10.0.0.1,如果能通再ping家里路由器的内网管理地址,要是前者通后者不通,说明服务端的内核转发参数没有打开,你需要在服务端系统里确认net.ipv4.ip_forward参数已经设置为1。
最后要提醒用户,不要随意在Peer段的AllowedIPs里添加陌生的公网网段,否则可能导致你的本地网络流量被错误路由到未知的对端节点,出现不必要的隐私泄露风险,所有Peer的配置都要和你信任的设备一一对应,不要批量生成通用配置分享给无关人员。
小鸟加速器 
