WireGuard com Linux
Este tutorial mostra como configurar o lado do ISP da VPN WireGuard em um servidor Linux, depois de ter criado a VPN no Cpehub.
Pré-requisitos
Marque os itens à medida que for conferindo, isso é apenas um apoio visual, então recarregar a página irá desmarcar tudo de novo.
- A VPN já foi criada no Cpehub (você tem os dados do peer: chave pública do Cpehub, endpoint, IPs).
- Um servidor Linux com acesso às redes internas do ISP (as que o Cpehub precisa alcançar).
- Permissão para instalar pacotes e criar interfaces de rede.
1. Instale o WireGuard
# Debian / Ubuntu
sudo apt update && sudo apt install -y wireguard
# RHEL / Rocky / AlmaLinux
sudo dnf install -y wireguard-tools
2. Gere o par de chaves do seu lado
wg genkey | tee privatekey | wg pubkey > publickey
- O conteúdo de
publickeydeve ser informado no cadastro da VPN no Cpehub (lado do ISP). - O
privatekeyfica apenas no seu servidor.
3. Crie o arquivo de configuração
Crie /etc/wireguard/wg-cpehub.conf:
[Interface]
# Chave privada gerada no passo 2
PrivateKey = <SUA_CHAVE_PRIVADA>
# IP desta ponta dentro do túnel (fornecido pelo Cpehub)
Address = <IP_DO_TUNEL_DO_ISP>/32
[Peer]
# Chave pública do Cpehub (mostrada ao criar a VPN)
PublicKey = <CHAVE_PUBLICA_DO_CPEHUB>
# Endpoint do Cpehub (host:porta)
Endpoint = <ENDPOINT_DO_CPEHUB>:<PORTA>
# Redes que serão roteadas pelo túnel
AllowedIPs = <REDE_DO_CPEHUB>/32
# Mantém o túnel vivo através de NAT/firewall
PersistentKeepalive = 25
Os valores entre <...> vêm do cadastro da VPN no Cpehub e do passo 2. Ajuste AllowedIPs conforme as redes que precisam trafegar pelo túnel.
4. Suba a interface
sudo wg-quick up wg-cpehub
# habilitar no boot
sudo systemctl enable wg-quick@wg-cpehub
Para derrubar: sudo wg-quick down wg-cpehub.
5. Verifique
sudo wg show
Você deve ver o peer do Cpehub com latest handshake recente e tráfego (transfer) subindo.
6. Roteamento para as redes internas
Para o Cpehub alcançar suas OLTs, o servidor Linux precisa encaminhar o tráfego do túnel para a rede interna:
# habilitar encaminhamento de IP
echo 'net.ipv4.ip_forward=1' | sudo tee /etc/sysctl.d/99-wg.conf
sudo sysctl --system
Garanta também que as Redes Remotas informadas no cadastro da VPN no Cpehub incluam as sub-redes das suas OLTs.
Testar
No Cpehub, a VPN mostra o status de conectividade (usando o IP Remoto de Teste que você informou ao criar a VPN). Se estiver online, está funcionando.
Problemas comuns
| Sintoma | Causa provável | Solução |
|---|---|---|
| Sem handshake | Chave pública trocada ou endpoint/porta errados | Reconfira chaves e Endpoint |
| Handshake OK mas não pinga a OLT | Falta rota / ip_forward / AllowedIPs | Habilite ip_forward e ajuste rotas e AllowedIPs |
| Cai depois de um tempo | NAT fechando a sessão | Use PersistentKeepalive = 25 |