Com utilitzar un fitxer de configuració de WireGuard
En aquesta pàgina
Una connexió WireGuard és un fitxer de text. De debò, no és res més — unes quantes línies amb les teves claus, l'adreça del servidor i les regles sobre què passa pel túnel. Un cop tens aquest fitxer, connectar-te a un servidor VPN WireGuard és qüestió de donar-lo a l'aplicació WireGuard del dispositiu que facis servir.
Aquesta guia fa dues coses. Primer llegeix un fitxer de configuració real línia per línia, perquè sàpigues què fa cada paràmetre i quin has de canviar quan alguna cosa falla. Després explica com importar aquest fitxer i connectar-te a Windows, Android, iPhone, macOS, Linux i un router, i acaba repassant els pocs problemes que expliquen gairebé totes les queixes sobre WireGuard: el handshake que no es completa mai i el túnel que es connecta però no carrega cap pàgina.
Què hi ha dins d'un fitxer .conf, línia per línia
Totes les configuracions de WireGuard tenen la mateixa estructura en dues parts. [Interface] descriu el teu extrem del túnel; [Peer] descriu la màquina a la qual et connectes. Aquí tens una configuració de client completa amb les dades secretes substituïdes per valors d'exemple:
[Interface] PrivateKey = YOUR_PRIVATE_KEY_KEEP_THIS_SECRET Address = 10.7.0.4/32 DNS = 10.7.0.1 [Peer] PublicKey = THE_SERVER_PUBLIC_KEY_FROM_YOUR_PROVIDER Endpoint = 198.51.100.10:51820 AllowedIPs = 0.0.0.0/0, ::/0 PersistentKeepalive = 25
198.51.100.10 és una adreça de documentació reservada per l'RFC 5737 — res d'això es connecta enlloc. Fes servir els valors del teu propi fitxer.El bloc [Interface]: el teu costat
- PrivateKey — això és la teva identitat a la VPN. Qualsevol que la tingui pot fer-se passar per tu. Són 44 caràcters base64 que acaben en
=; si la teva té una altra longitud, el fitxer s'ha tallat en algun moment en copiar-lo. - Address — la IP que té el teu dispositiu dins del túnel, no la teva IP pública. El
/32vol dir «només aquesta adreça», que és el normal en un client. - DNS — el resolver que s'utilitza mentre el túnel està actiu. Sense aquesta línia, el dispositiu continua preguntant al resolver antic, cosa que revela què cerques i sovint no aconsegueix resoldre res de l'altre costat.
- MTU — és opcional, i és la línia més útil de conèixer. Falta a la majoria de fitxers perquè el valor per defecte és correcte; consulta la secció de resolució de problemes per al cas en què no ho és.
El bloc [Peer]: el costat del servidor
- PublicKey — la clau pública del servidor. La teva no apareix mai al teu propi fitxer; la guarda el servidor.
- Endpoint — on s'envien els paquets, en format
host:port. WireGuard només funciona per UDP, i51820és el port habitual, no un d'obligatori. - AllowedIPs — quines destinacions passen pel túnel.
0.0.0.0/0, ::/0vol dir tot, que és precisament la funció d'una VPN de privadesa. Una llista més estreta — per exemple, només el rang intern de la teva empresa — envia només això pel túnel i deixa la resta a la connexió normal. Aquesta configuració s'anomena split tunnel, i és una decisió deliberada, no un túnel complet espatllat. - PersistentKeepalive — envia un paquet petit cada 25 segons perquè el dispositiu NAT que hi ha entre tu i el servidor mantingui obert el camí de tornada. Cal sempre que estiguis darrere d'un NAT, i en un mòbil o una connexió domèstica sempre ho estàs.
Address i DNS no són paràmetres de WireGuard — són instruccions per a l'eina auxiliar wg-quick, que configura la teva interfície de xarxa. WireGuard mateix no les veu mai. Ho pots comprovar: wg-quick strip wg0 mostra la configuració que rep realment el kernel, i totes dues línies simplement desapareixen. Això importa si mai configures un túnel amb wg setconf en lloc de wg-quick, perquè llavors ningú no t'assigna l'adreça ni el resolver i el túnel s'aixeca connectat a res.Necessites un fitxer de configuració per importar? Un servei HytHost VPN et dona una configuració de WireGuard llesta per fer servir des d'€0.99/mes.
Mira els plans VPNWindows: importa el túnel
Windows té una aplicació oficial de WireGuard, i importar-hi un fitxer és tota la feina.
- Instal·la WireGuard des de wireguard.com/install.
- Fes clic a Afegir túnel a baix a l'esquerra, que obre un selector de fitxers filtrat per Fitxers de configuració (*.zip, *.conf). Tria el teu
.confi apareixerà a la llista de túnels amb el nom del fitxer. - O enganxa'l. La fletxa del costat d'Afegir túnel ofereix Afegir túnel buit…, que et dona un quadre de text — útil quan la configuració t'ha arribat en un missatge i no com a fitxer. El quadre ve emplenat amb una clau privada nova, així que esborra aquesta línia i enganxa-hi la teva configuració a sobre.
- Fes clic a Activa. L'estat canvia a Actiu i el panell comença a comptar els bytes transferits. Aquest comptador és la comprovació més ràpida que tens: si mostra dades que surten i no en torna cap, el handshake no s'està completant.
Android i iPhone: escaneja el codi QR o importa el fitxer
Al mòbil tens dues vies, i el codi QR existeix precisament perquè escriure una clau de 44 caràcters en una pantalla tàctil és un martiri.
Android
- Instal·la WireGuard des de Play Store i toca el botó +.
- La pantalla Crear túnel WireGuard ofereix Escaneja codi QR, Importa des de fitxer o arxiu i crear-ne un des de zero. Tria l'opció que encaixi amb el que t'han donat.
- Si t'ho demana, posa un nom al túnel i després activa'n l'interruptor. Android demana una sola vegada permís per afegir una configuració VPN — aquest avís és del sistema operatiu, no de l'aplicació.
iPhone i iPad
- Instal·la WireGuard des de l'App Store i toca Afegir un túnel.
- A Add a new WireGuard tunnel, tria Create from QR code o Create from file or archive. La pantalla de l'escàner es titula Escaneja un codi QR; després d'un escaneig correcte et demana que posis nom al túnel.
- Activa'l i permet la configuració VPN quan iOS t'ho demani.
Com fer un codi QR a partir d'un fitxer de configuració que ja tens
El codi QR no és una cosa que t'hagi de donar el proveïdor — és simplement el teu fitxer de configuració dibuixat com una imatge, i el pots generar tu mateix amb una sola ordre. La mateixa aplicació WireGuard ho suggereix:
# prints the code straight into the terminal, ready to scan off the screen qrencode -t ansiutf8 < wg0.conf # or write it to an image file qrencode -o wg0.png < wg0.conf
A Debian o Ubuntu, qrencode s'instal·la amb apt install qrencode; a macOS, amb brew install qrencode.
macOS i Linux
macOS
Instal·la WireGuard des del Mac App Store. L'aplicació de Mac no és l'aplicació d'iPhone en una pantalla més gran: viu a la barra de menús, i la seva finestra s'obre des de Gestiona túnels. Fes clic a Import tunnel(s) from file (a la barra de menús trobaràs el mateix com a Import Tunnel(s) from File…), tria el teu .conf, selecciona el túnel i fes clic a Activate. Al Mac no hi ha escàner de QR — els codis QR són per als mòbils —, així que fes servir el fitxer mateix o tria Add Empty Tunnel… i enganxa-hi la configuració.
Si prefereixes treballar al terminal, brew install wireguard-tools et dona les mateixes ordres wg-quick que a Linux, que es descriuen tot seguit.
Linux
- Instal·la les eines. A Debian o Ubuntu:
sudo apt install wireguard. La majoria de distribucions tenen un paquet amb el mateix nom. - Posa el fitxer on el busca wg-quick. Aquest és el pas on la gent s'equivoca, perquè el nom del fitxer es converteix en el nom de la interfície:
sudo install -m 600 -o root -g root wg0.conf /etc/wireguard/wg0.conf
El600és important — el fitxer conté la teva clau privada i els altres usuaris de la màquina no l'haurien de poder llegir. Mantén el nom curt i senzill; ha de ser un nom d'interfície de xarxa vàlid. - Aixeca el túnel:
sudo wg-quick up wg0 sudo wg show
wg showés l'única ordre que val la pena recordar. Mostra el peer, l'endpoint, una línia latest handshake i els comptadors de transferència. Una marca de temps del handshake que no apareix mai és el senyal del problema de la secció següent. - Engega'l a l'arrencada:
sudo systemctl enable --now wg-quick@wg0. Per aturar el túnel manualment,sudo wg-quick down wg0.
wg-quick: `/etc/wireguard/wg0.conf' does not exist vol dir que el nom que has passat no coincideix amb cap fitxer d'aquell directori — has demanat wg0 i el fitxer es diu d'una altra manera. I si el túnel es nega a aixecar-se queixant-se de resolvconf, és la línia DNS: wg-quick necessita resolvconf o systemd-resolved per aplicar-la. Instal·la'n un, o elimina la línia DNS i configura tu mateix el resolver.Al router, perquè quedi coberta tota la casa
Posar el túnel al router cobreix tots els dispositius que hi ha darrere, inclosos els que no poden executar cap aplicació VPN — una consola de jocs, una tele, un altaveu intel·ligent. Si ho pots fer o no depèn del tot del firmware.
| Firmware | Compatibilitat amb WireGuard | On mirar |
|---|---|---|
| OpenWrt | Sí, amb un paquet | Instal·la luci-proto-wireguard, després afegeix una interfície amb el protocol WireGuard VPN i omple els camps amb les dades del teu fitxer |
| Asus (firmware de fàbrica recent) | Sí, en molts models | La secció VPN té un client WireGuard que importa directament un .conf |
| Asuswrt-Merlin | Sí | La mateixa idea, amb més control sobre l'encaminament |
| Mikrotik RouterOS 7 | Sí | WireGuard ve integrat; RouterOS 6 no el té gens |
| Router típic de l'operador | Normalment no | No té WireGuard ni cap manera d'afegir-lo — mira més avall |
Si el teu router és la caixa que et va donar la companyia d'internet, les opcions realistes són posar-hi al darrere un router que controlis tu o continuar fent servir configuracions per dispositiu. Cap de les dues és un fracàs; sovint la configuració per dispositiu és fins i tot millor, perquè pots deixar el túnel apagat als dispositius que no el necessiten.
Abans de fer passar tota la casa per un túnel, has de decidir una cosa: a partir d'aquell moment hi passa tot. Els webs de bancs que no es refien de les adreces estrangeres, els serveis de streaming que comproven la teva regió i qualsevol cosa que parli amb dispositius de la teva pròpia xarxa es poden comportar diferent. Aquí és on un AllowedIPs més estret demostra el seu valor — envia només el que cal i deixa la resta en pau.
Es connecta però no carrega res, i altres problemes reals
WireGuard és inusualment silenciós quan falla, i és una decisió de disseny deliberada — un paquet no autenticat no rep cap resposta, de manera que un escàner no pot saber si hi ha res escoltant. L'efecte secundari és que una clau incorrecta, un port incorrecte i una xarxa bloquejada es veuen exactament igual des del teu costat: silenci. Parteix del símptoma.
| Què veus | Què sol ser | On mirar |
|---|---|---|
| Mai no hi ha handshake; els bytes enviats pugen, els rebuts es queden a zero | No respon res, o la resposta no pot tornar | Endpoint, la PublicKey del servidor, UDP bloquejat |
| El handshake va bé, les coses petites funcionen, les pàgines web es queden mig carregades | MTU | Afegeix una línia MTU a [Interface] |
| Connectat, però no es resol res | DNS | La línia DNS, i resolvconf a Linux |
| Connectat, es resol, però no passa trànsit pel túnel | AllowedIPs massa estret | AllowedIPs a [Peer] |
| Funciona i després s'atura al cap d'un o dos minuts d'inactivitat | El mapatge NAT ha caducat | PersistentKeepalive = 25 |
«Handshake did not complete»
El teu dispositiu ha enviat un paquet d'inici i no ha rebut res. Comprova, en aquest ordre:
- L'endpoint. Host correcte, port correcte, i que el port sigui UDP. Un error tipogràfic aquí produeix exactament aquest símptoma i cap altre.
- Si l'UDP arriba a sortir. Les wifis de convidats, les xarxes d'hotel, algunes xarxes corporatives i uns quants operadors mòbils només permeten TCP als ports habituals. Si la mateixa configuració funciona a la connexió de casa i falla en una xarxa concreta, la configuració està bé i el problema és la xarxa.
- Les claus estan al lloc correcte. La
PublicKeyde[Peer]és la clau pública del servidor, i el servidor ha de tenir, per separat, la clau pública que correspon a la tevaPrivateKey. Una configuració copiada per a un altre dispositiu falla aquí. - El teu rellotge. El handshake de WireGuard inclou una marca de temps i rebutja la que està molt desfasada. És rar, però passa en dispositius que han perdut l'hora.
Si el túnel funciona des de casa però mai des d'una connexió mòbil, la causa pot ser a l'operador i no a tu — el carrier-grade NAT i solucions semblants canvien què et pot arribar. La guia de redirecció de ports explica com identificar-ho des del teu propi router en un parell de minuts.
El problema de l'MTU, que val la pena entendre un cop
Aquest és el cas clàssic de «connectat però internet no va», i el patró és inconfusible: el ping funciona, el DNS funciona, les pàgines petites carreguen i qualsevol cosa una mica gran es queda penjada per sempre.
La causa és la mida. Embolcallar el trànsit per al túnel hi afegeix capçaleres, de manera que un paquet que cabia just a la teva connexió normal ja no hi cap quan va dins de WireGuard. Els paquets petits passen sense problemes; els grans es descarten. Normalment la xarxa avisa l'emissor perquè faci servir paquets més petits, però el missatge que ho fa sovint està filtrat, així que en lloc d'un error simplement esperes.
La solució és dir a WireGuard que faci servir paquets més petits des del principi. wg-quick ja ho intenta: agafa l'MTU de la teva ruta normal i hi resta 80 bytes per a la sobrecàrrega del túnel, de manera que en una connexió normal de 1500 bytes obtens 1420. Quan això encara és massa gran — en algunes xarxes mòbils, en la majoria de connexions que ja van per dins d'un altre túnel —, defineix-lo explícitament i ves baixant:
[Interface] MTU = 1420 # what wg-quick would have picked # still stalling? try 1380, then 1280
1280 és el mínim que val la pena provar, perquè és la mida de paquet més petita que IPv6 exigeix que tot pugui transportar, així que sobreviu pràcticament a qualsevol camí. Costa una mica d'eficiència i és molt millor que un túnel que es penja.
El túnel està aixecat però no hi passa res
Comprova primer AllowedIPs. No és un tallafoc ni una llista de permisos — decideix quines destinacions s'encaminen pel túnel. Si no inclou 0.0.0.0/0, el trànsit cap a la resta d'internet mai no havia de passar pel túnel, i la teva connexió es comporta exactament tal com està configurada. A Linux, ip route show table all | grep wg0 mostra què s'ha encaminat realment.
Si l'encaminament és correcte i els noms simplement no es resolen, és la línia DNS — o bé falta, o bé hi és però no s'aplica perquè resolvconf no està instal·lat.
D'on surt el fitxer de configuració
Tot el que hi ha a dalt suposa que tens un fitxer. Hi ha exactament dues maneres d'aconseguir-ne un.
Munta el servidor tu mateix
Generes un parell de claus, instal·les WireGuard en una màquina amb adreça pública, hi afegeixes el teu dispositiu com a peer i escrius a mà la configuració del client. No és difícil i és una cosa que val molt la pena aprendre. El cost és continu: un servidor que cal pagar i mantenir actualitzat, i una edició manual als dos extrems cada vegada que afegeixes un dispositiu — perquè, recorda-ho, un peer és un dispositiu.
Aconsegueix-lo d'un proveïdor
L'alternativa és que el fitxer es generi per a tu i te'l descarreguis. Amb HytHost VPN, des d'€0.99/mes, és aquí:
- Contracta el servei i inicia sessió a l'àrea de client, i després obre el teu servei VPN de la llista.
- Busca la secció WireGuard Configuration. Hi trobaràs dos botons — Copy to Clipboard, que posa el text de la configuració al porta-retalls, i Download Configuration, que et dona el fitxer ja fet.
- Si l'has copiat, enganxa'l en un editor de text pla i desa'l amb l'extensió
.conf—wg0.confés un bon nom. Assegura't que l'editor no hi ha afegit.txtal final. - Importa'l seguint la secció de dalt corresponent al teu dispositiu. Al mòbil, primer converteix-lo en un codi QR amb
qrencode.
La mateixa pàgina mostra si el túnel està connectat al servidor en aquest moment, cosa que resol la pregunta «és cosa meva o d'ells» abans de començar a canviar paràmetres. No hi ha cap botó de codi QR — genera'l tu mateix a partir del fitxer, cosa que també vol dir que el codi no viatja mai enlloc on no calgui.
Necessites un fitxer de configuració per importar? Un servei HytHost VPN et dona una configuració de WireGuard llesta per fer servir des d'€0.99/mes.
Mira els plans VPNPreguntes més freqüents
Instal·la l'aplicació oficial de WireGuard, importa el fitxer de configuració que t'ha donat el teu servidor o proveïdor i activa el túnel. A Windows és Afegir túnel i després Activa; a Android i iPhone pots escanejar el fitxer com a codi QR en lloc d'importar-lo; a Linux, posa el fitxer a /etc/wireguard/ i executa wg-quick up amb el seu nom. Una marca de temps del handshake i dades rebudes a l'aplicació confirmen que la connexió funciona.
Un fitxer de text pla, normalment acabat en .conf, amb dos blocs. [Interface] descriu el teu dispositiu: la seva clau privada, l'adreça que pren dins del túnel i el resolver que ha de fer servir. [Peer] descriu el servidor: la seva clau pública, el host i el port UDP, i quines destinacions s'han d'encaminar pel túnel. Aquest fitxer és tota la connexió — no es guarda res més enlloc del teu dispositiu.
No de manera fiable, i val la pena saber per què. Una configuració és un peer, identificat per un parell de claus, i el servidor només registra una ubicació actual per a cada peer. Si connectes un mòbil i un portàtil amb el mateix fitxer, el servidor envia el trànsit de tornada al que ha fet el handshake més recentment, i les dues connexions van caient i tornant. Cada dispositiu necessita la seva pròpia configuració amb el seu propi parell de claus.
El generes a partir del fitxer de configuració que ja tens — un codi QR de WireGuard és simplement aquest fitxer codificat com a imatge. Executa qrencode -t ansiutf8 < wg0.conf per mostrar-lo al terminal i escanejar-lo des de la pantalla, o qrencode -o wg0.png < wg0.conf per desar-lo com a imatge. Com que el codi conté la clau privada, s'ha de tractar com el fitxer mateix: no s'ha de publicar mai enlloc públic.
No. La clau privada és el que identifica el teu dispositiu a la VPN, de manera que qualsevol que tingui el fitxer es pot connectar com si fossis tu. No s'ha de publicar mai en un xat, un fòrum, un gestor d'incidències o un tiquet de suport, i el mateix val per a un codi QR o una captura de pantalla del fitxer. Si una configuració ha quedat exposada, la solució és generar un parell de claus nou i substituir el peer, no confiar que ningú no l'hagi llegit.
Aquest missatge vol dir que el paquet d'inici ha sortit i no ha tornat res, i WireGuard no et pot dir per què perquè no ha rebut mai cap resposta. Comprova el host i el port de l'Endpoint, confirma que la xarxa on ets permet l'UDP de sortida, i comprova que la PublicKey de [Peer] és la clau del servidor i que el servidor té la clau pública que correspon a la teva clau privada. Si el mateix fitxer funciona en una altra xarxa, el fitxer és correcte i la xarxa filtra l'UDP.
Aquest patró — handshake correcte, ping correcte, pàgines web que es pengen — gairebé sempre és l'MTU. Quan el trànsit s'embolcalla per al túnel, cada paquet creix, de manera que els paquets que abans hi cabien es descarten, i el missatge que normalment ho avisaria sovint està filtrat. Afegeix una línia MTU a [Interface]: 1420 és el que calcularia wg-quick en una connexió normal, i 1380 o 1280 funcionen quan això encara és massa gran.
No per fer servir un fitxer de configuració. El client obre una connexió UDP de sortida cap al servidor, i la resposta torna pel mapatge que crea aquesta connexió — que és el que PersistentKeepalive manté obert. Només cal obrir un port al costat que executa el servidor WireGuard i ha d'acceptar connexions entrants.
D'un proveïdor que te la generi. Un servei HytHost VPN, des d'€0.99/mes, mostra a l'àrea de client una secció WireGuard Configuration amb un botó per copiar el text de la configuració i un altre per descarregar el fitxer ja fet. A partir d'aquí s'importa a l'aplicació WireGuard de qualsevol dispositiu, i la mateixa pàgina indica si el túnel està connectat en aquest moment.
Un fitxer de configuració que és teu
HytHost VPN et dona una configuració de WireGuard que descarregues una vegada i importes a qualsevol dispositiu — Windows, Android, iPhone, macOS, Linux o el teu router. Des d'€0.99/mes.
Live chat 8 AM – 11 PM (Chișinău time) · tickets answered during business hoursT'ha estat útil aquesta guia?