Pular para o conteúdo principal

WireGuard com Linux

Este tutorial mostra como configurar o lado do ISP da VPN WireGuard em um servidor Linux, depois de ter criado a VPN no Cpehub.

Pré-requisitos

Marque os itens à medida que for conferindo, isso é apenas um apoio visual, então recarregar a página irá desmarcar tudo de novo.

  • A VPN já foi criada no Cpehub (você tem os dados do peer: chave pública do Cpehub, endpoint, IPs).
  • Um servidor Linux com acesso às redes internas do ISP (as que o Cpehub precisa alcançar).
  • Permissão para instalar pacotes e criar interfaces de rede.

1. Instale o WireGuard

# Debian / Ubuntu
sudo apt update && sudo apt install -y wireguard

# RHEL / Rocky / AlmaLinux
sudo dnf install -y wireguard-tools

2. Gere o par de chaves do seu lado

wg genkey | tee privatekey | wg pubkey > publickey
  • O conteúdo de publickey deve ser informado no cadastro da VPN no Cpehub (lado do ISP).
  • O privatekey fica apenas no seu servidor.

3. Crie o arquivo de configuração

Crie /etc/wireguard/wg-cpehub.conf:

[Interface]
# Chave privada gerada no passo 2
PrivateKey = <SUA_CHAVE_PRIVADA>
# IP desta ponta dentro do túnel (fornecido pelo Cpehub)
Address = <IP_DO_TUNEL_DO_ISP>/32

[Peer]
# Chave pública do Cpehub (mostrada ao criar a VPN)
PublicKey = <CHAVE_PUBLICA_DO_CPEHUB>
# Endpoint do Cpehub (host:porta)
Endpoint = <ENDPOINT_DO_CPEHUB>:<PORTA>
# Redes que serão roteadas pelo túnel
AllowedIPs = <REDE_DO_CPEHUB>/32
# Mantém o túnel vivo através de NAT/firewall
PersistentKeepalive = 25
informação

Os valores entre <...> vêm do cadastro da VPN no Cpehub e do passo 2. Ajuste AllowedIPs conforme as redes que precisam trafegar pelo túnel.

4. Suba a interface

sudo wg-quick up wg-cpehub

# habilitar no boot
sudo systemctl enable wg-quick@wg-cpehub

Para derrubar: sudo wg-quick down wg-cpehub.

5. Verifique

sudo wg show

Você deve ver o peer do Cpehub com latest handshake recente e tráfego (transfer) subindo.

6. Roteamento para as redes internas

Para o Cpehub alcançar suas OLTs, o servidor Linux precisa encaminhar o tráfego do túnel para a rede interna:

# habilitar encaminhamento de IP
echo 'net.ipv4.ip_forward=1' | sudo tee /etc/sysctl.d/99-wg.conf
sudo sysctl --system

Garanta também que as Redes Remotas informadas no cadastro da VPN no Cpehub incluam as sub-redes das suas OLTs.

Testar

No Cpehub, a VPN mostra o status de conectividade (usando o IP Remoto de Teste que você informou ao criar a VPN). Se estiver online, está funcionando.

Problemas comuns

SintomaCausa provávelSolução
Sem handshakeChave pública trocada ou endpoint/porta erradosReconfira chaves e Endpoint
Handshake OK mas não pinga a OLTFalta rota / ip_forward / AllowedIPsHabilite ip_forward e ajuste rotas e AllowedIPs
Cai depois de um tempoNAT fechando a sessãoUse PersistentKeepalive = 25

Veja também