VPN · Vodič

Kako koristiti WireGuard konfiguracijsku datoteku

Ažurirano September 23, 2026 15 min čitanja

Na ovoj stranici
  1. Što se nalazi u .conf datoteci, redak po redak
  2. Windows: uvezite tunel
  3. Android i iPhone: skenirajte QR kod ili uvezite datoteku
  4. macOS i Linux
  5. Na routeru, da pokrijete cijelu kuću
  6. Spoji se, ali ništa se ne učitava, i drugi stvarni problemi
  7. Odakle dolazi konfiguracijska datoteka
  8. FAQ

WireGuard veza je tekstualna datoteka. Doslovno samo to — nekoliko redaka s vašim ključevima, adresom poslužitelja i pravilima o tome što ide kroz tunel. Kad imate tu datoteku, spajanje na WireGuard VPN poslužitelj svodi se na to da je predate WireGuard aplikaciji na uređaju koji koristite.

Ovaj vodič radi dvije stvari. Najprije redak po redak čita pravu konfiguracijsku datoteku, tako da znate što radi svaka postavka i koju promijeniti kad nešto ne štima. Zatim pokazuje kako uvesti tu datoteku i spojiti se na Windowsu, Androidu, iPhoneu, macOS-u, Linuxu i routeru, a na kraju prolazi kroz nekoliko problema iza kojih stoje gotovo sve pritužbe na WireGuard: handshake koji se nikad ne dovrši i tunel koji se spoji, ali ne učitava nijednu stranicu.

Što se nalazi u .conf datoteci, redak po redak

Svaka WireGuard konfiguracija ima isti oblik u dva dijela. [Interface] opisuje vaš kraj tunela; [Peer] opisuje računalo na koje se spajate. Evo potpune klijentske konfiguracije u kojoj su tajni podaci zamijenjeni rezerviranim vrijednostima:

[Interface]
PrivateKey = YOUR_PRIVATE_KEY_KEEP_THIS_SECRET
Address    = 10.7.0.4/32
DNS        = 10.7.0.1

[Peer]
PublicKey           = THE_SERVER_PUBLIC_KEY_FROM_YOUR_PROVIDER
Endpoint            = 198.51.100.10:51820
AllowedIPs          = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
Dva ključa iznad samo su rezervirane vrijednosti, a adresa 198.51.100.10 je adresa za dokumentaciju koju rezervira RFC 5737 — ništa od toga se nikamo ne spaja. Koristite vrijednosti iz vlastite datoteke.

Blok [Interface]: vaša strana

  • PrivateKey — ovo je vaš identitet na VPN-u. Tko god ga ima, može se predstaviti kao vi. Sastoji se od 44 base64 znaka i završava s =; ako je vaš druge duljine, datoteka se negdje pri kopiranju skratila.
  • Address — IP koji vaš uređaj ima unutar tunela, a ne vaš javni IP. /32 znači „samo ova jedna adresa”, što je za klijenta uobičajeno.
  • DNS — resolver koji se koristi dok je tunel aktivan. Bez njega uređaj i dalje pita stari resolver, što otkriva što tražite i često ne uspijeva razriješiti ništa s druge strane tunela.
  • MTU — nije obavezan, a upravo je taj redak najkorisnije poznavati. U većini datoteka ga nema jer je zadana vrijednost ispravna; slučaj kad nije opisan je u odjeljku rješavanje problema.

Blok [Peer]: strana poslužitelja

  • PublicKey — javni ključ poslužitelja. Vaš se nikad ne pojavljuje u vašoj datoteci; drži ga poslužitelj.
  • Endpoint — kamo slati pakete, u obliku host:port. WireGuard radi isključivo preko UDP-a, a 51820 je uobičajeni port, ne obavezni.
  • AllowedIPs — koja odredišta idu kroz tunel. 0.0.0.0/0, ::/0 znači sve, a upravo tome služi VPN za privatnost. Uži popis — recimo samo interni raspon vaše tvrtke — šalje kroz tunel samo to, a ostalo ostavlja na običnoj vezi. Takav raspored zove se split tunnel i to je namjeran izbor, a ne pokvaren puni tunel.
  • PersistentKeepalive — svakih 25 sekundi šalje mali paket kako bi NAT uređaj između vas i poslužitelja držao povratni put otvorenim. Potreban je kad god ste iza NAT-a, a na mobitelu ili kućnoj vezi uvijek jeste.
Detalj koji objašnjava čestu zabunu. Address i DNS uopće nisu WireGuard postavke — to su upute pomoćnom alatu wg-quick, koji konfigurira vaše mrežno sučelje. Sam WireGuard ih nikad ne vidi. To možete i provjeriti: wg-quick strip wg0 ispisuje konfiguraciju koju kernel stvarno dobiva, a oba retka jednostavno nestanu. To je važno ako tunel ikad postavite s wg setconf umjesto s wg-quick, jer vam tada nitko ne dodjeljuje adresu ni resolver pa se tunel podigne spojen ni na što.

Trebate konfiguracijsku datoteku za uvoz? HytHost VPN usluga daje vam gotovu WireGuard konfiguraciju od €0.99/mj.

Pogledajte VPN pakete

Windows: uvezite tunel

Windows ima službenu WireGuard aplikaciju i uvoz datoteke u nju je cijeli posao.

  1. Instalirajte WireGuard s wireguard.com/install.
  2. Kliknite Add Tunnel dolje lijevo, čime se otvara odabir datoteke filtriran na Configuration Files (*.zip, *.conf). Odaberite svoju .conf datoteku i ona se pojavljuje na popisu tunela, nazvana prema datoteci.
  3. Ili je zalijepite. Strelica pokraj Add Tunnel nudi Add empty tunnel…, što otvara tekstno polje — korisno kad je konfiguracija stigla u poruci, a ne kao datoteka. Polje je unaprijed popunjeno novim privatnim ključem, pa taj redak obrišite i preko njega zalijepite svoju konfiguraciju.
  4. Kliknite Activate. Status se mijenja u Active i panel počinje brojati prenesene bajtove. Taj brojač najbrža je provjera koju imate: ako pokazuje podatke koji odlaze, a ništa se ne vraća, handshake se ne dovršava.
U ovoj aplikaciji vrijedi znati dvije opcije. Block untunneled traffic (kill-switch), na zaslonu za uređivanje tunela, zaustavlja sav promet izvan tunela ako tunel padne — prava postavka ako je smisao VPN-a da ništa ne pobjegne mimo njega. A Export log to file mjesto je gdje vam aplikacija jasnim jezikom kaže zašto se tunel nije htio pokrenuti.

Android i iPhone: skenirajte QR kod ili uvezite datoteku

Na mobitelu imate dva načina, a QR kod postoji upravo zato što je upisivanje ključa od 44 znaka na zaslonu osjetljivom na dodir prava muka.

Android

  1. Instalirajte WireGuard iz Play Storea i dodirnite gumb +.
  2. Zaslon Create WireGuard Tunnel nudi Scan from QR code, Import from file or archive i izradu tunela od nule. Odaberite ono što odgovara onome što ste dobili.
  3. Ako se to zatraži, dajte tunelu ime, zatim uključite njegov prekidač. Android jednom traži dopuštenje za dodavanje VPN konfiguracije — taj upit dolazi od operacijskog sustava, a ne od aplikacije.

iPhone i iPad

  1. Instalirajte WireGuard iz App Storea i dodirnite Add a tunnel.
  2. Pod Add a new WireGuard tunnel odaberite Create from QR code ili Create from file or archive. Zaslon skenera zove se Scan QR code; nakon uspješnog skeniranja traži da imenujete tunel.
  3. Uključite ga i dopustite VPN konfiguraciju kad iOS to zatraži.

Kako napraviti QR kod iz konfiguracijske datoteke koju već imate

QR kod nije nešto što vam pružatelj mora dati — to je samo vaša konfiguracijska datoteka nacrtana kao slika i možete ga napraviti sami jednom naredbom. To predlaže i sama WireGuard aplikacija:

# prints the code straight into the terminal, ready to scan off the screen
qrencode -t ansiutf8 < wg0.conf

# or write it to an image file
qrencode -o wg0.png < wg0.conf

Na Debianu ili Ubuntuu qrencode dobivate s apt install qrencode; na macOS-u s brew install qrencode.

WireGuard QR kod sadrži vaš privatni ključ. To nije poveznica ni identifikator — to je cijela konfiguracija, zajedno s ključevima, u obliku koji može pročitati bilo koja kamera. Nikad ga ne objavljujte na Discord serveru, u temi na forumu ili u tiketu za podršku i pazite sa snimkama zaslona. Ako kod skenirate sa zaslona, poslije ga zatvorite. Sa slikom postupajte točno onako kako biste postupali s datotekom.

macOS i Linux

macOS

Instalirajte WireGuard iz Mac App Storea. Aplikacija za Mac nije aplikacija za iPhone na većem zaslonu: nalazi se u traci izbornika, a njezin se prozor otvara preko Manage Tunnels. Kliknite Import tunnel(s) from file (traka izbornika ima istu stavku kao Import Tunnel(s) from File…), odaberite svoju .conf datoteku, zatim označite tunel i kliknite Activate. Na Macu nema QR skenera — QR kodovi su za mobitele — pa koristite samu datoteku ili odaberite Add Empty Tunnel… i zalijepite konfiguraciju.

Ako vam je draži terminal, brew install wireguard-tools daje vam iste wg-quick naredbe kao na Linuxu, opisane u nastavku.

Linux

  1. Instalirajte alate. Na Debianu ili Ubuntuu: sudo apt install wireguard. Većina distribucija ima paket istog imena.
  2. Stavite datoteku tamo gdje je wg-quick traži. Na ovom koraku ljudi najčešće griješe, jer naziv datoteke postaje naziv sučelja:
    sudo install -m 600 -o root -g root wg0.conf /etc/wireguard/wg0.conf
    600 je važan — datoteka sadrži vaš privatni ključ i ne bi je smjeli moći čitati drugi korisnici na računalu. Neka naziv bude kratak i jednostavan; mora biti valjan naziv mrežnog sučelja.
  3. Podignite tunel:
    sudo wg-quick up wg0
    sudo wg show
    wg show je jedina naredba koju vrijedi zapamtiti. Ispisuje peer, endpoint, redak latest handshake i brojače prometa. Vremenska oznaka handshakea koja se nikad ne pojavi znak je problema iz sljedećeg odjeljka.
  4. Pokretanje pri podizanju sustava: sudo systemctl enable --now wg-quick@wg0. Za ručno zaustavljanje tunela, sudo wg-quick down wg0.
Dvije greške koje vrijedi prepoznati na prvi pogled. wg-quick: `/etc/wireguard/wg0.conf' does not exist znači da naziv koji ste naveli ne odgovara nijednoj datoteci u tom direktoriju — tražili ste wg0, a datoteka se zove drukčije. A ako se tunel odbija podići uz prigovor na resolvconf, radi se o retku DNS: wg-quick treba resolvconf ili systemd-resolved da bi ga primijenio. Instalirajte jedno od toga ili uklonite redak DNS i sami postavite resolver.

Na routeru, da pokrijete cijelu kuću

Tunel na routeru pokriva svaki uređaj iza njega, uključujući one koji uopće ne mogu pokrenuti VPN aplikaciju — igraću konzolu, televizor, pametni zvučnik. Možete li to napraviti, ovisi isključivo o firmveru.

FirmverPodrška za WireGuardGdje tražiti
OpenWrtDa, uz paketInstalirajte luci-proto-wireguard, zatim dodajte sučelje s protokolom WireGuard VPN i ispunite polja podacima iz svoje datoteke
Asus (noviji tvornički firmver)Da, na mnogim modelimaOdjeljak VPN ima WireGuard klijent koji izravno uvozi .conf
Asuswrt-MerlinDaIsta ideja, uz više kontrole nad usmjeravanjem
Mikrotik RouterOS 7DaWireGuard je ugrađen; RouterOS 6 ga uopće nema
Tipičan router od internetskog operateraObično neNema WireGuarda ni načina da se doda — pogledajte niže

Ako je vaš router kutija koju vam je dao internetski operater, realne mogućnosti su staviti iza nje router koji vi kontrolirate ili i dalje koristiti konfiguracije po uređaju. Nijedno nije neuspjeh; postavka po uređaju često je čak i bolja, jer tunel možete ostaviti isključenim na uređajima kojima ne treba.

Ne koristite ponovno konfiguraciju koja je već na drugom uređaju. Konfiguracijska datoteka je jedan peer, a jedan peer je jedan uređaj. Ako konfiguraciju s mobitela učitate u router, njih dvoje se bore za isti identitet i obje veze postaju nepouzdane. Naručite drugu konfiguraciju ili dodajte drugi peer na vlastitom poslužitelju.

Jedno treba odlučiti prije nego što cijelu kuću provedete kroz tunel: tada kroz njega ide sve. Bankarske stranice koje ne vole strane adrese, streaming koji provjerava vašu regiju i sve što komunicira s uređajima u vašoj mreži mogu se ponašati drukčije. Tu uži AllowedIPs pokazuje svoju vrijednost — pošaljite samo ono što mora ići, a ostalo ostavite na miru.

Spoji se, ali ništa se ne učitava, i drugi stvarni problemi

WireGuard je neobično tih kad ne radi, i to je namjerna odluka u dizajnu — na neautentificirani paket ne stiže nikakav odgovor, pa skener ne može znati sluša li itko. Nuspojava je da pogrešan ključ, pogrešan port i blokirana mreža s vaše strane izgledaju jednako: tišina. Krenite od simptoma.

Što viditeŠto je to običnoGdje tražiti
Handshakea nikad nema; poslani bajtovi rastu, primljeni ostaju na nuliNitko ne odgovara ili se odgovor ne može vratitiEndpoint, PublicKey poslužitelja, blokiran UDP
Handshake je u redu, sitnice rade, web-stranice zapnu napola učitaneMTUDodajte redak MTU u [Interface]
Spojeno, ali ništa se ne razrješavaDNSRedak DNS i resolvconf na Linuxu
Spojeno, razrješava se, ali promet ne ide kroz tunelPreuzak AllowedIPsAllowedIPs u [Peer]
Radi, a onda stane nakon minutu-dvije mirovanjaNAT mapiranje je istekloPersistentKeepalive = 25

„Handshake did not complete”

Vaš uređaj poslao je inicijalni paket i nije dobio ništa natrag. Provjerite ovim redom:

  • Endpoint. Pravi host, pravi port, i port je UDP. Tipfeler ovdje daje točno ovaj simptom i ništa drugo.
  • Stiže li UDP uopće van. Wi-Fi za goste, hotelske mreže, neke korporativne mreže i poneki mobilni operateri dopuštaju samo TCP na uobičajenim portovima. Ako ista konfiguracija radi na kućnoj vezi, a ne radi na jednoj određenoj mreži, konfiguracija je u redu, a problem je mreža.
  • Ključevi su na pravom mjestu. PublicKey u [Peer] je javni ključ poslužitelja, a poslužitelj zasebno mora imati javni ključ koji odgovara vašem PrivateKey. Konfiguracija kopirana za drugi uređaj ovdje pada.
  • Vaš sat. WireGuard handshake sadrži vremensku oznaku i odbija onu koja je jako pomaknuta. Rijetko, ali događa se na uređajima koji su izgubili točno vrijeme.

Ako tunel radi od kuće, ali nikad preko mobilne veze, uzrok je možda kod vašeg operatera, a ne kod vas — carrier-grade NAT i slična rješenja mijenjaju što do vas može doći. Vodič za prosljeđivanje portova objašnjava kako to za par minuta utvrditi na vlastitom routeru.

Problem s MTU-om, koji vrijedi jednom razumjeti

Ovo je klasičan slučaj „spojeno, ali internet ne radi”, a obrazac je prepoznatljiv: ping radi, DNS radi, male stranice rade, a sve malo veće zapne zauvijek.

Uzrok je veličina. Pakiranje prometa za tunel dodaje zaglavlja, pa paket koji je točno stao u vašu običnu vezu više ne stane kad je unutar WireGuarda. Mali paketi prolaze bez problema; veliki se odbacuju. Inače mreža pošiljatelju javi da koristi manje pakete, ali poruka koja to radi često se filtrira, pa umjesto greške jednostavno čekate.

Rješenje je reći WireGuardu da od početka koristi manje pakete. wg-quick to već pokušava: uzima MTU vaše obične rute i oduzima 80 bajtova za dodatno opterećenje tunela, pa na običnoj vezi od 1500 bajtova dobivate 1420. Kad je i to preveliko — na nekim mobilnim mrežama, na većini veza koje već idu kroz drugi tunel — postavite ga izričito i spuštajte se:

[Interface]
MTU = 1420      # what wg-quick would have picked
# still stalling? try 1380, then 1280

1280 je donja granica koju vrijedi probati, jer je to najmanja veličina paketa koju IPv6 zahtijeva da sve prenosi, pa prolazi praktički bilo kojim putem. Košta malo učinkovitosti, a daleko je bolje od tunela koji zapinje.

Tunel je podignut, ali ništa ne ide kroz njega

Najprije provjerite AllowedIPs. To nije vatrozid ni popis dopuštenja — određuje koja se odredišta uopće usmjeravaju u tunel. Ako ne uključuje 0.0.0.0/0, promet prema ostatku interneta nikad nije ni trebao ići kroz tunel i vaša se veza ponaša točno onako kako je konfigurirana. Na Linuxu ip route show table all | grep wg0 pokazuje što je stvarno usmjereno.

Ako je usmjeravanje ispravno, a nazivi se jednostavno ne razrješavaju, problem je redak DNS — ili nedostaje, ili postoji, ali se ne primjenjuje jer resolvconf nije instaliran.

Odakle dolazi konfiguracijska datoteka

Sve gore pretpostavlja da imate datoteku. Postoje točno dva načina da je dobijete.

Sami pokrenite poslužitelj

Generirate par ključeva, instalirate WireGuard na računalo s javnom adresom, dodate svoj uređaj kao peer i ručno napišete klijentsku konfiguraciju. Nije teško i stvarno je dobro to naučiti. Trošak je stalan: poslužitelj koji treba plaćati i redovito ažurirati te ručna izmjena na oba kraja svaki put kad dodate uređaj — jer, sjetite se, jedan peer je jedan uređaj.

Nabavite je od pružatelja usluge

Druga je mogućnost da se datoteka generira za vas, a vi je samo preuzmete. S HytHost VPN-om, od €0.99/mj, nalazi se ovdje:

  1. Naručite uslugu i prijavite se u korisničko sučelje, zatim s popisa otvorite svoju VPN uslugu.
  2. Pronađite odjeljak WireGuard Configuration. U njemu su dva gumba — Copy to Clipboard, koji tekst konfiguracije stavlja u međuspremnik, i Download Configuration, koji vam daje gotovu datoteku.
  3. Ako ste je kopirali, zalijepite je u običan uređivač teksta i spremite s nastavkom .confwg0.conf je dobar naziv. Provjerite da uređivač nije na kraj dodao .txt.
  4. Uvezite je prema odjeljku iznad za svoj uređaj. Na mobitelu je najprije pretvorite u QR kod s qrencode.

Ista stranica pokazuje je li tunel trenutačno spojen na poslužitelj, čime se pitanje „jesam li to ja ili oni” riješi prije nego što počnete mijenjati postavke. Gumba za QR kod nema — generirajte ga sami iz datoteke, što ujedno znači da kod nikad ne putuje nikamo kamo ne mora.

Trebate konfiguracijsku datoteku za uvoz? HytHost VPN usluga daje vam gotovu WireGuard konfiguraciju od €0.99/mj.

Pogledajte VPN pakete
FAQ

Često postavljana pitanja

Instalirajte službenu WireGuard aplikaciju, uvezite konfiguracijsku datoteku koju ste dobili od svog poslužitelja ili pružatelja usluge, a zatim uključite tunel. Na Windowsu je to Add Tunnel, pa Activate; na Androidu i iPhoneu datoteku umjesto uvoza možete skenirati kao QR kod; na Linuxu stavite datoteku u /etc/wireguard/ i pokrenite wg-quick up s njezinim nazivom. Vremenska oznaka handshakea i primljeni podaci u aplikaciji potvrđuju da je veza uspostavljena.

Obična tekstualna datoteka, obično s nastavkom .conf, s dva bloka. [Interface] opisuje vaš uređaj: njegov privatni ključ, adresu koju dobiva unutar tunela i resolver koji koristi. [Peer] opisuje poslužitelj: njegov javni ključ, host i UDP port te koja se odredišta usmjeravaju kroz tunel. Ta datoteka je cijela veza — ništa drugo nije spremljeno nigdje na vašem uređaju.

Ne pouzdano, a razlog vrijedi znati. Konfiguracija je jedan peer, određen jednim parom ključeva, a poslužitelj za svaki peer prati samo jednu trenutačnu lokaciju. Spojite li mobitel i laptop istom datotekom, poslužitelj povratni promet šalje onom koji je posljednji napravio handshake, pa obje veze stalno padaju i vraćaju se. Svaki uređaj treba vlastitu konfiguraciju s vlastitim parom ključeva.

Generirate ga iz konfiguracijske datoteke koju već imate — WireGuard QR kod je jednostavno ta datoteka kodirana kao slika. Pokrenite qrencode -t ansiutf8 < wg0.conf da ga ispišete u terminalu i skenirate sa zaslona, ili qrencode -o wg0.png < wg0.conf da spremite sliku. Budući da kod sadrži privatni ključ, s njim treba postupati kao sa samom datotekom: nikad ga ne objavljivati javno.

Ne. Privatni ključ identificira vaš uređaj na VPN-u, pa se svatko tko ima datoteku može spojiti kao vi. Nikad je ne objavljujte u chatu, na forumu, u sustavu za prijavu grešaka ili u tiketu za podršku, a isto vrijedi za QR kod ili snimku zaslona datoteke. Ako je konfiguracija procurila, rješenje je generirati novi par ključeva i zamijeniti peer, a ne nadati se da je nitko nije pročitao.

Ta poruka znači da je inicijalni paket otišao, a ništa se nije vratilo, i WireGuard vam ne može reći zašto jer nikad nije dobio odgovor. Provjerite host i port u Endpoint, potvrdite da mreža na kojoj ste dopušta odlazni UDP i provjerite da je PublicKey pod [Peer] ključ poslužitelja, a da poslužitelj ima javni ključ koji odgovara vašem privatnom. Ako ista datoteka radi na drugoj mreži, datoteka je ispravna, a mreža filtrira UDP.

Ovaj obrazac — handshake u redu, ping u redu, web-stranice zapinju — gotovo je uvijek MTU. Kad se promet zapakira za tunel, svaki paket naraste, pa se paketi koji su prije stali odbacuju, a poruka koja bi to inače javila često se filtrira. Dodajte redak MTU u [Interface]: 1420 je ono što bi wg-quick izračunao na običnoj vezi, a 1380 ili 1280 rade tamo gdje je i to preveliko.

Ne, za korištenje konfiguracijske datoteke. Klijent uspostavlja odlaznu UDP vezu prema poslužitelju, a odgovor se vraća kroz mapiranje koje ta veza stvori — upravo ono što PersistentKeepalive drži otvorenim. Port treba otvoriti samo na strani koja pokreće WireGuard poslužitelj i mora primati dolazne veze.

Od pružatelja usluge koji je generira za vas. HytHost VPN usluga, od €0.99/mj, u korisničkom sučelju prikazuje odjeljak WireGuard Configuration s gumbom za kopiranje teksta konfiguracije i gumbom za preuzimanje gotove datoteke. Odatle je uvozite u WireGuard aplikaciju na bilo kojem uređaju, a ista stranica pokazuje je li tunel trenutačno spojen.

Konfiguracijska datoteka koja ostaje vaša

HytHost VPN daje vam WireGuard konfiguraciju koju preuzmete jednom i uvezete na bilo koji uređaj — Windows, Android, iPhone, macOS, Linux ili router. Od €0.99/mj.

Live chat 8 AM – 11 PM (Chișinău time) · tickets answered during business hours

Je li ti ovaj vodič pomogao?