VPN · راهنما

آموزش استفاده از فایل کانفیگ WireGuard

به‌روزرسانی‌شده September 23, 2026 17 دقیقه مطالعه

در این صفحه
  1. داخل فایل .conf چیست، خط به خط
  2. Windows: وارد کردن تونل
  3. Android و iPhone: اسکن کد QR یا وارد کردن فایل
  4. macOS و Linux
  5. روی روتر، تا کل خانه پوشش داده شود
  6. وصل می‌شود اما هیچ چیز باز نمی‌شود، و مشکلات واقعی دیگر
  7. فایل کانفیگ از کجا می‌آید
  8. پرسش‌های متداول

یک اتصال WireGuard در واقع یک فایل متنی است. واقعاً همین است — چند خط که کلیدهای شما، آدرس سرور و قواعد اینکه چه چیزی از داخل تونل فرستاده شود را نگه می‌دارند. وقتی این فایل را داشته باشید، اتصال به سرور WireGuard VPN فقط این است که آن را به اپلیکیشن WireGuard روی دستگاهی که استفاده می‌کنید بدهید.

این راهنما دو کار انجام می‌دهد. اول یک فایل کانفیگ واقعی را خط به خط می‌خواند تا بدانید هر تنظیم چه کاری می‌کند و وقتی مشکلی پیش آمد کدام را باید تغییر دهید. بعد وارد کردن فایل و اتصال روی Windows، Android، iPhone، macOS، Linux و روتر را توضیح می‌دهد و در پایان سراغ چند مشکلی می‌رود که پشت تقریباً همهٔ شکایت‌های مربوط به WireGuard هستند: handshake که هیچ‌وقت کامل نمی‌شود، و تونلی که وصل می‌شود اما هیچ صفحه‌ای را باز نمی‌کند.

داخل فایل .conf چیست، خط به خط

همهٔ کانفیگ‌های WireGuard ساختار دوبخشی یکسانی دارند. [Interface] سمت شما از تونل را توصیف می‌کند؛ [Peer] دستگاهی را که به آن وصل می‌شوید. این یک کانفیگ کامل کلاینت است که اطلاعات محرمانه‌اش با مقادیر نمونه جایگزین شده‌اند:

[Interface]
PrivateKey = YOUR_PRIVATE_KEY_KEEP_THIS_SECRET
Address    = 10.7.0.4/32
DNS        = 10.7.0.1

[Peer]
PublicKey           = THE_SERVER_PUBLIC_KEY_FROM_YOUR_PROVIDER
Endpoint            = 198.51.100.10:51820
AllowedIPs          = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
دو کلید بالا فقط مقدار نمونه‌اند و آدرس 198.51.100.10 یک آدرس مستندسازی است که طبق RFC 5737 رزرو شده — هیچ‌کدام به جایی وصل نمی‌شوند. از مقادیر فایل خودتان استفاده کنید.

بخش [Interface]: سمت شما

  • PrivateKey — این همان هویت شما در VPN است. هر کسی آن را داشته باشد می‌تواند خودش را جای شما جا بزند. طولش 44 کاراکتر base64 است و به = ختم می‌شود؛ اگر طول کلید شما فرق دارد، فایل جایی موقع کپی کردن ناقص شده است.
  • Address — آدرس IP که دستگاه شما داخل تونل دارد، نه IP عمومی شما. /32 یعنی «فقط همین یک آدرس» که برای کلاینت عادی است.
  • DNS — سرور DNS که تا وقتی تونل روشن است استفاده می‌شود. بدون آن دستگاه همچنان از DNS قبلی می‌پرسد؛ هم نشان می‌دهد دنبال چه چیزی هستید و هم اغلب نمی‌تواند چیزی را در آن سمت تونل پیدا کند.
  • MTU — اختیاری است و مفیدترین خطی است که باید بشناسید. در بیشتر فایل‌ها نیست چون مقدار پیش‌فرض درست است؛ برای حالتی که درست نیست، بخش رفع مشکلات را ببینید.

بخش [Peer]: سمت سرور

  • PublicKey — کلید عمومی سرور. کلید عمومی خود شما هرگز در فایل خودتان نمی‌آید؛ آن را سرور نگه می‌دارد.
  • Endpoint — مقصد ارسال بسته‌ها، به شکل host:port. WireGuard فقط از UDP استفاده می‌کند و 51820 پورت رایج است، نه پورت اجباری.
  • AllowedIPs — اینکه کدام مقصدها از تونل عبور کنند. 0.0.0.0/0, ::/0 یعنی همه‌چیز، که دقیقاً کاربرد یک VPN برای حریم خصوصی است. یک فهرست محدودتر — مثلاً فقط رنج داخلی شرکتتان — فقط همان را از تونل می‌فرستد و بقیه را روی اتصال معمولی‌تان می‌گذارد. به این حالت تونل تفکیکی (split tunnel) می‌گویند و یک انتخاب آگاهانه است، نه یک تونل کامل خراب.
  • PersistentKeepalive — هر 25 ثانیه یک بستهٔ کوچک می‌فرستد تا دستگاه NAT بین شما و سرور مسیر برگشت را باز نگه دارد. هر وقت پشت NAT باشید لازم است، و روی گوشی یا اینترنت خانگی همیشه پشت NAT هستید.
نکته‌ای که یک سردرگمی رایج را توضیح می‌دهد. Address و DNS اصلاً تنظیمات WireGuard نیستند — دستورهایی برای ابزار کمکی wg-quick هستند که رابط شبکهٔ شما را پیکربندی می‌کند. خود WireGuard هیچ‌وقت آن‌ها را نمی‌بیند. می‌توانید خودتان این را ببینید: wg-quick strip wg0 کانفیگی را که کرنل واقعاً دریافت می‌کند چاپ می‌کند و این دو خط در آن وجود ندارند. این موضوع وقتی مهم می‌شود که روزی تونل را با wg setconf به جای wg-quick راه بیندازید، چون آن وقت هیچ چیزی آدرس یا DNS شما را تنظیم نمی‌کند و تونل بالا می‌آید اما به هیچ چیز وصل نیست.

به یک فایل کانفیگ برای وارد کردن نیاز دارید؟ سرویس HytHost VPN یک کانفیگ آمادهٔ WireGuard از €0.99 در ماه به شما می‌دهد.

پلن‌های VPN را ببینید

Windows: وارد کردن تونل

ویندوز اپلیکیشن رسمی WireGuard دارد و تمام کار، وارد کردن یک فایل در آن است.

  1. WireGuard را نصب کنید از wireguard.com/install.
  2. روی افزودن تونل کلیک کنید که پایین سمت چپ است؛ پنجرهٔ انتخاب فایل با فیلتر فایل پیکربندی (*.zip, *.conf) باز می‌شود. فایل .conf خود را انتخاب کنید تا با همان نام فایل در فهرست تونل‌ها ظاهر شود.
  3. یا آن را جای‌گذاری کنید. فلش کنار افزودن تونل گزینهٔ افزودن تونل خالی… را دارد که یک کادر متنی به شما می‌دهد — به درد وقتی می‌خورد که کانفیگ در یک پیام به دستتان رسیده، نه به صورت فایل. این کادر از قبل یک کلید خصوصی تازه در خود دارد؛ آن خط را پاک کنید و کانفیگ خودتان را روی آن جای‌گذاری کنید.
  4. روی فعال‌سازی کلیک کنید. وضعیت به فعال تغییر می‌کند و پنل شروع به شمردن بایت‌های منتقل‌شده می‌کند. این شمارندهٔ بایت سریع‌ترین راه بررسی است: اگر داده‌ای بیرون می‌رود و چیزی برنمی‌گردد، handshake شما کامل نمی‌شود.
دو گزینه در این اپلیکیشن ارزش دانستن دارند. مسدود کردن ترافیک تونل نشده (سوئیچ مرگ)، در صفحهٔ ویرایش تونل، اگر تونل قطع شود جلوی خروج هر چیزی خارج از تونل را می‌گیرد — تنظیم درست اگر هدف VPN این است که هیچ چیزی از آن بیرون نزند. و برون‌برد گزارش رویداد به پرونده جایی است که اپلیکیشن با زبان ساده به شما می‌گوید چرا یک تونل روشن نشد.

Android و iPhone: اسکن کد QR یا وارد کردن فایل

روی گوشی دو راه دارید، و کد QR دقیقاً به این دلیل وجود دارد که تایپ کردن یک کلید 44 کاراکتری روی صفحهٔ لمسی عذاب است.

Android

  1. WireGuard را از Play Store نصب کنید و دکمهٔ + را بزنید.
  2. صفحهٔ ساخت تونل WireGuard گزینه‌های اسکن از کد QR، واردکردن از طریق پرونده یا آرشیو و ساختن تونل از صفر را نشان می‌دهد. هر کدام را که با چیزی که دریافت کرده‌اید جور است انتخاب کنید.
  3. اگر خواسته شد برای تونل نام بگذارید، سپس کلید آن را روشن کنید. Android یک بار اجازهٔ افزودن پیکربندی VPN را می‌پرسد — این پیام از طرف سیستم‌عامل است، نه اپلیکیشن.

iPhone و iPad

  1. WireGuard را از App Store نصب کنید و روی اضافه کردن تونل بزنید.
  2. زیر اضافه کردن تونل جدید وایرگارد، گزینهٔ ساختن از طریق QR کد یا ساختن از طریق پرونده یا آرشیو را انتخاب کنید. عنوان صفحهٔ اسکنر اسکن کد QR است؛ بعد از اسکن موفق از شما می‌خواهد برای تونل نام بگذارید.
  3. آن را روشن کنید و وقتی iOS پرسید، اجازهٔ پیکربندی VPN را بدهید.

ساختن کد QR از فایل کانفیگی که همین حالا دارید

کد QR چیزی نیست که حتماً ارائه‌دهنده باید به شما بدهد — فقط همان فایل کانفیگ شماست که به شکل تصویر کشیده شده، و خودتان می‌توانید با یک دستور آن را بسازید. خود اپلیکیشن WireGuard هم همین را پیشنهاد می‌کند:

# prints the code straight into the terminal, ready to scan off the screen
qrencode -t ansiutf8 < wg0.conf

# or write it to an image file
qrencode -o wg0.png < wg0.conf

روی Debian یا Ubuntu، qrencode را با apt install qrencode نصب می‌کنید؛ روی macOS با brew install qrencode.

کد QR در WireGuard کلید خصوصی شما را در خود دارد. یک لینک یا شناسه نیست — کل کانفیگ است، همراه با کلیدها، به شکلی که هر دوربینی می‌تواند بخواند. هرگز آن را در سرور Discord، تاپیک انجمن یا تیکت پشتیبانی نگذارید و مراقب اسکرین‌شات‌ها باشید. اگر کدی را از روی صفحه اسکن می‌کنید، بعدش آن را ببندید. با این تصویر دقیقاً مثل خود فایل رفتار کنید.

macOS و Linux

macOS

WireGuard را از Mac App Store نصب کنید. اپلیکیشن مک همان اپلیکیشن آیفون روی صفحهٔ بزرگ‌تر نیست: در نوار منو قرار می‌گیرد و پنجره‌اش از مدیریت تونل‌ها باز می‌شود. روی وارد کردن تونل(ها) از پرونده کلیک کنید (همین گزینه در نوار منو با نام وارد کردن تونل(ها) از پرونده… هست)، فایل .conf خود را انتخاب کنید، سپس تونل را انتخاب کرده و روی فعال‌سازی کلیک کنید. مک اسکنر QR ندارد — کدهای QR برای گوشی هستند — پس از خود فایل استفاده کنید، یا افزودن تونل خالی… را انتخاب کرده و کانفیگ را در آن جای‌گذاری کنید.

اگر ترجیح می‌دهید در ترمینال کار کنید، brew install wireguard-tools همان دستورهای wg-quick لینوکس را به شما می‌دهد که در ادامه توضیح داده شده‌اند.

Linux

  1. ابزارها را نصب کنید. روی Debian یا Ubuntu: sudo apt install wireguard. بیشتر توزیع‌ها بسته‌ای با همین نام دارند.
  2. فایل را جایی بگذارید که wg-quick دنبالش می‌گردد. این همان مرحله‌ای است که بیشتر اشتباه می‌شود، چون نام فایل به نام رابط شبکه تبدیل می‌شود:
    sudo install -m 600 -o root -g root wg0.conf /etc/wireguard/wg0.conf
    600 مهم است — فایل کلید خصوصی شما را دارد و نباید برای کاربران دیگر این سیستم قابل خواندن باشد. نام را کوتاه و ساده نگه دارید؛ باید یک نام معتبر برای رابط شبکه باشد.
  3. تونل را بالا بیاورید:
    sudo wg-quick up wg0
    sudo wg show
    wg show تنها دستوری است که ارزش به خاطر سپردن دارد. peer، endpoint، یک خط latest handshake و شمارنده‌های انتقال را چاپ می‌کند. زمان handshake که هیچ‌وقت ظاهر نمی‌شود نشانهٔ همان مشکلی است که در بخش بعد آمده.
  4. اجرا هنگام بوت: sudo systemctl enable --now wg-quick@wg0. برای خاموش کردن دستی تونل، sudo wg-quick down wg0.
دو خطا که ارزش دارد با یک نگاه بشناسید. wg-quick: `/etc/wireguard/wg0.conf' does not exist یعنی نامی که دادید با هیچ فایلی در آن پوشه جور نیست — wg0 را خواستید و نام فایل چیز دیگری است. و اگر تونل بالا نمی‌آید و از resolvconf شکایت می‌کند، مشکل از خط DNS است: wg-quick برای اعمال آن به resolvconf یا systemd-resolved نیاز دارد. یکی از آن‌ها را نصب کنید، یا خط DNS را حذف کرده و DNS را خودتان تنظیم کنید.

روی روتر، تا کل خانه پوشش داده شود

قرار دادن تونل روی روتر همهٔ دستگاه‌های پشت آن را پوشش می‌دهد، حتی آن‌هایی که اصلاً نمی‌توانند اپلیکیشن VPN اجرا کنند — کنسول بازی، تلویزیون، اسپیکر هوشمند. اینکه بتوانید این کار را بکنید یا نه کاملاً به فریمور روترتان بستگی دارد.

فریمورپشتیبانی از WireGuardکجا را ببینید
OpenWrtبله، با یک بستهluci-proto-wireguard را نصب کنید، سپس یک رابط با پروتکل WireGuard VPN اضافه کرده و فیلدها را از روی فایل خود پر کنید
Asus (فریمور کارخانه‌ای جدید)بله، در بسیاری از مدل‌هابخش VPN یک کلاینت WireGuard دارد که فایل .conf را مستقیم وارد می‌کند
Asuswrt-Merlinبلههمان ایده، با کنترل بیشتر روی مسیریابی
Mikrotik RouterOS 7بلهWireGuard داخلی است؛ RouterOS 6 اصلاً آن را ندارد
روتر معمولی که ارائه‌دهندهٔ اینترنت دادهمعمولاً نهنه WireGuard دارد و نه راهی برای اضافه کردنش — ادامه را ببینید

اگر روتر شما همان دستگاهی است که شرکت اینترنت به شما داده، گزینه‌های واقعی این است که یک روتر تحت کنترل خودتان پشت آن بگذارید، یا همچنان برای هر دستگاه کانفیگ جداگانه استفاده کنید. هیچ‌کدام شکست نیست؛ تنظیم جداگانه برای هر دستگاه اغلب حتی بهتر است، چون می‌توانید تونل را روی دستگاه‌هایی که به آن نیاز ندارند خاموش بگذارید.

کانفیگی را که روی دستگاه دیگری هست دوباره استفاده نکنید. هر فایل کانفیگ یک peer است و هر peer یک دستگاه. اگر کانفیگ گوشی‌تان را روی روتر بگذارید، این دو سر یک هویت با هم می‌جنگند و هر دو اتصال ناپایدار می‌شوند. یک کانفیگ دوم سفارش دهید، یا روی سرور خودتان یک peer دوم اضافه کنید.

قبل از اینکه کل خانه را از یک تونل عبور دهید، یک چیز را باید تصمیم بگیرید: از آن به بعد همه‌چیز از آن عبور می‌کند. سایت‌های بانکی که آدرس‌های خارجی را دوست ندارند، سرویس‌های استریم که منطقهٔ شما را بررسی می‌کنند، و هر چیزی که با دستگاه‌های شبکهٔ خودتان حرف می‌زند، ممکن است رفتار متفاوتی داشته باشند. اینجاست که یک AllowedIPs محدودتر ارزشش را نشان می‌دهد — فقط چیزی را بفرستید که لازم است، و بقیه را دست نزنید.

وصل می‌شود اما هیچ چیز باز نمی‌شود، و مشکلات واقعی دیگر

WireGuard وقتی شکست می‌خورد به طرز غیرعادی ساکت است، و این یک تصمیم طراحی عمدی است — به بستهٔ احراز هویت‌نشده هیچ پاسخی داده نمی‌شود، پس اسکنر نمی‌تواند بفهمد چیزی در حال گوش دادن است یا نه. اثر جانبی‌اش این است که کلید اشتباه، پورت اشتباه و شبکهٔ مسدود از سمت شما دقیقاً یک شکل دارند: سکوت. از روی علامت‌ها پیش بروید.

آنچه می‌بینیدمعمولاً چیستکجا را بررسی کنید
هیچ‌وقت handshake نمی‌شود؛ بایت‌های ارسالی بالا می‌روند و دریافتی صفر می‌ماندچیزی پاسخ نمی‌دهد، یا پاسخ نمی‌تواند برگرددEndpoint، PublicKey سرور، مسدود بودن UDP
handshake درست است، چیزهای کوچک کار می‌کنند، صفحه‌های وب نیمه‌کاره گیر می‌کنندMTUیک خط MTU به [Interface] اضافه کنید
وصل است، اما هیچ نامی resolve نمی‌شودDNSخط DNS، و resolvconf روی Linux
وصل است، نام‌ها resolve می‌شوند، اما ترافیکی از تونل عبور نمی‌کندAllowedIPs بیش از حد محدودAllowedIPs در [Peer]
کار می‌کند، بعد از یکی دو دقیقه بیکاری قطع می‌شودنگاشت NAT منقضی شدهPersistentKeepalive = 25

«Handshake did not complete»

دستگاه شما یک بستهٔ آغاز اتصال فرستاده و هیچ پاسخی نگرفته است. به این ترتیب بررسی کنید:

  • Endpoint. هاست درست، پورت درست، و پورت از نوع UDP. یک غلط تایپی اینجا دقیقاً همین علامت را ایجاد می‌کند و هیچ چیز دیگری.
  • اینکه اصلاً UDP به بیرون می‌رسد یا نه. وای‌فای مهمان، شبکهٔ هتل‌ها، بعضی شبکه‌های سازمانی و چند اپراتور موبایل فقط TCP را روی پورت‌های رایج اجازه می‌دهند. اگر همان کانفیگ روی اینترنت خانه کار می‌کند و روی یک شبکهٔ خاص نه، کانفیگ درست است و مشکل از شبکه است.
  • کلیدها جابه‌جا نشده باشند. PublicKey در [Peer] کلید عمومی سرور است، و سرور باید جداگانه کلید عمومی متناظر با PrivateKey شما را داشته باشد. کانفیگی که برای دستگاه دیگری کپی شده اینجا شکست می‌خورد.
  • ساعت دستگاه. handshake در WireGuard یک مهر زمانی دارد و مهری را که خیلی با زمان درست فاصله دارد رد می‌کند. نادر است، اما روی دستگاه‌هایی که تنظیم ساعتشان را از دست داده‌اند پیش می‌آید.

اگر تونل از خانه کار می‌کند اما هیچ‌وقت با اینترنت موبایل نه، ممکن است علت در سمت ارائه‌دهندهٔ اینترنت شما باشد نه شما — carrier-grade NAT و ترتیبات مشابه تعیین می‌کنند چه چیزی می‌تواند به شما برسد. راهنمای port forwarding توضیح می‌دهد چطور در چند دقیقه این را از روی روتر خودتان تشخیص دهید.

مشکل MTU، که ارزش دارد یک بار درست بفهمیدش

این همان حالت کلاسیک «وصل است اما اینترنت خراب است» است و الگویش مشخص است: ping کار می‌کند، DNS کار می‌کند، صفحه‌های کوچک باز می‌شوند، و هر چیز بزرگ‌تری برای همیشه گیر می‌کند.

علت، اندازه است. بسته‌بندی ترافیک برای تونل هدر اضافه می‌کند، پس بسته‌ای که دقیقاً در اتصال معمولی شما جا می‌شد، وقتی داخل WireGuard می‌رود دیگر جا نمی‌شود. بسته‌های کوچک راحت رد می‌شوند؛ بزرگ‌ها دور ریخته می‌شوند. معمولاً شبکه به فرستنده می‌گوید بسته‌های کوچک‌تر بفرستد، اما پیامی که این کار را می‌کند اغلب فیلتر می‌شود، پس به جای خطا فقط منتظر می‌مانید.

راه حل این است که از همان اول به WireGuard بگویید بسته‌های کوچک‌تر بفرستد. wg-quick خودش این کار را امتحان می‌کند: MTU مسیر معمولی شما را برمی‌دارد و 80 بایت برای سربار تونل از آن کم می‌کند، پس روی یک اتصال معمولی 1500 بایتی عدد 1420 به دست می‌آید. وقتی این هم هنوز زیاد است — در بعضی شبکه‌های موبایل و بیشتر اتصال‌هایی که خودشان از داخل تونل دیگری می‌گذرند — آن را صریحاً تنظیم کنید و قدم به قدم پایین بیایید:

[Interface]
MTU = 1420      # what wg-quick would have picked
# still stalling? try 1380, then 1280

1280 پایین‌ترین عددی است که ارزش امتحان دارد، چون کوچک‌ترین اندازهٔ بسته‌ای است که IPv6 همهٔ مسیرها را ملزم به حمل آن می‌کند، پس تقریباً از هر مسیری عبور می‌کند. کمی از کارایی کم می‌کند و بسیار بهتر از تونلی است که گیر می‌کند.

تونل روشن است اما چیزی از آن عبور نمی‌کند

اول AllowedIPs را بررسی کنید. این فایروال یا فهرست مجوز نیست — تعیین می‌کند اصلاً کدام مقصدها به داخل تونل مسیریابی شوند. اگر شامل 0.0.0.0/0 نباشد، ترافیک بقیهٔ اینترنت از اول قرار نبوده از تونل عبور کند و اتصال شما دقیقاً طبق پیکربندی رفتار می‌کند. روی Linux، دستور ip route show table all | grep wg0 نشان می‌دهد واقعاً چه چیزی مسیریابی شده.

اگر مسیریابی درست است و فقط نام‌ها resolve نمی‌شوند، مشکل از خط DNS است — یا وجود ندارد، یا هست اما اعمال نشده چون resolvconf نصب نیست.

فایل کانفیگ از کجا می‌آید

همهٔ مطالب بالا فرض می‌کند که یک فایل دارید. برای به دست آوردنش دقیقاً دو راه وجود دارد.

سرور را خودتان راه بیندازید

یک جفت کلید می‌سازید، WireGuard را روی دستگاهی با آدرس عمومی نصب می‌کنید، دستگاه خود را به عنوان peer اضافه می‌کنید و کانفیگ کلاینت را دستی می‌نویسید. سخت نیست و واقعاً یادگرفتنش ارزش دارد. هزینه‌اش همیشگی است: سروری که باید پولش را بدهید و به‌روز نگهش دارید، و هر بار که دستگاهی اضافه می‌کنید ویرایش دستی در هر دو طرف — چون یادتان باشد، هر peer یک دستگاه است.

آن را از یک ارائه‌دهنده بگیرید

راه دیگر این است که فایل برای شما ساخته شود و شما فقط دانلودش کنید. با HytHost VPN، از €0.99 در ماه، جای آن اینجاست:

  1. سرویس را سفارش دهید و وارد ناحیهٔ کاربری شوید، سپس سرویس VPN خود را از فهرست باز کنید.
  2. بخش WireGuard Configuration را پیدا کنید. دو دکمه در اختیارتان می‌گذارد — Copy to Clipboard که متن کانفیگ را در کلیپ‌بورد می‌گذارد، و Download Configuration که فایل آماده را به شما می‌دهد.
  3. اگر آن را کپی کردید، در یک ویرایشگر متن ساده جای‌گذاری کنید و با پسوند .conf ذخیره کنید — wg0.conf نام خوبی است. مطمئن شوید ویرایشگر .txt به انتهای نام اضافه نکرده باشد.
  4. آن را وارد کنید طبق بخش مربوط به دستگاهتان در بالا. روی گوشی، اول با qrencode آن را به کد QR تبدیل کنید.

همان صفحه نشان می‌دهد که آیا تونل در حال حاضر به سرور وصل است یا نه، و این پیش از آنکه شروع به تغییر تنظیمات کنید، به سؤال «مشکل از من است یا از آن‌ها» جواب می‌دهد. دکمه‌ای برای کد QR وجود ندارد — خودتان آن را از فایل بسازید، که یعنی کد هیچ‌وقت به جایی که لازم نبوده نمی‌رود.

به یک فایل کانفیگ برای وارد کردن نیاز دارید؟ سرویس HytHost VPN یک کانفیگ آمادهٔ WireGuard از €0.99 در ماه به شما می‌دهد.

پلن‌های VPN را ببینید
پرسش‌های متداول

پرسش‌های متداول

اپلیکیشن رسمی WireGuard را نصب کنید، فایل کانفیگی را که سرور یا ارائه‌دهنده به شما داده وارد کنید و سپس تونل را روشن کنید. روی Windows یعنی افزودن تونل و بعد فعال‌سازی؛ روی Android و iPhone می‌توانید به جای وارد کردن فایل، آن را به صورت کد QR اسکن کنید؛ روی Linux فایل را در /etc/wireguard/ بگذارید و wg-quick up را با نام آن اجرا کنید. زمان handshake و دادهٔ دریافتی در اپلیکیشن تأیید می‌کنند که اتصال برقرار است.

یک فایل متنی ساده، معمولاً با پسوند .conf، که دو بخش دارد. [Interface] دستگاه شما را توصیف می‌کند: کلید خصوصی‌اش، آدرسی که داخل تونل می‌گیرد و DNS که استفاده می‌کند. [Peer] سرور را توصیف می‌کند: کلید عمومی‌اش، هاست و پورت UDP آن، و اینکه کدام مقصدها باید از تونل مسیریابی شوند. همین فایل کل اتصال است — هیچ چیز دیگری جایی روی دستگاه شما ذخیره نمی‌شود.

نه به شکل قابل اعتماد، و دلیلش ارزش دانستن دارد. هر کانفیگ یک peer است که با یک جفت کلید شناخته می‌شود، و سرور برای هر peer فقط یک موقعیت فعلی نگه می‌دارد. اگر یک گوشی و یک لپ‌تاپ را با یک فایل وصل کنید، سرور ترافیک برگشتی را به دستگاهی می‌فرستد که آخرین handshake را انجام داده، پس هر دو اتصال مدام قطع و وصل می‌شوند. هر دستگاه به کانفیگ خودش با جفت کلید خودش نیاز دارد.

آن را از فایل کانفیگی که دارید می‌سازید — کد QR در WireGuard فقط همان فایل است که به شکل تصویر کدگذاری شده. دستور qrencode -t ansiutf8 < wg0.conf را اجرا کنید تا در ترمینال چاپ شود و از روی صفحه اسکنش کنید، یا qrencode -o wg0.png < wg0.conf را برای ذخیرهٔ تصویر. چون کد کلید خصوصی را در خود دارد، باید با آن مثل خود فایل رفتار کرد: هرگز جای عمومی منتشرش نکنید.

نه. کلید خصوصی چیزی است که دستگاه شما را در VPN شناسایی می‌کند، پس هر کسی فایل را داشته باشد می‌تواند به جای شما وصل شود. هرگز نباید در چت، انجمن، سیستم ثبت باگ یا تیکت پشتیبانی منتشر شود، و همین برای کد QR یا اسکرین‌شات فایل هم صدق می‌کند. اگر کانفیگی لو رفته، راه حل ساختن یک جفت کلید جدید و جایگزین کردن peer است، نه امیدوار بودن به اینکه کسی آن را نخوانده باشد.

این پیام یعنی بستهٔ آغاز اتصال رفته و چیزی برنگشته، و WireGuard نمی‌تواند دلیلش را بگوید چون هیچ پاسخی دریافت نکرده. هاست و پورت Endpoint را بررسی کنید، مطمئن شوید شبکه‌ای که به آن وصل هستید UDP خروجی را اجازه می‌دهد، و مطمئن شوید PublicKey زیر [Peer] کلید سرور است و سرور کلید عمومی متناظر با کلید خصوصی شما را دارد. اگر همان فایل روی شبکهٔ دیگری کار می‌کند، فایل درست است و شبکه UDP را فیلتر می‌کند.

این الگو — handshake درست، ping درست، صفحه‌های وب گیرکرده — تقریباً همیشه به MTU برمی‌گردد. وقتی ترافیک برای تونل بسته‌بندی می‌شود هر بسته بزرگ‌تر می‌شود، پس بسته‌هایی که قبلاً جا می‌شدند دور ریخته می‌شوند، و پیامی که معمولاً این را گزارش می‌کند اغلب فیلتر می‌شود. یک خط MTU به [Interface] اضافه کنید: 1420 همان عددی است که wg-quick روی یک اتصال معمولی حساب می‌کند، و جایی که این هم زیاد است 1380 یا 1280 جواب می‌دهد.

برای استفاده از یک فایل کانفیگ نه. کلاینت یک اتصال UDP خروجی به سرور برقرار می‌کند و پاسخ از طریق نگاشتی برمی‌گردد که همین اتصال ایجاد می‌کند — و همان چیزی است که PersistentKeepalive باز نگه می‌دارد. پورت فقط باید در سمتی باز شود که سرور WireGuard را اجرا می‌کند و باید اتصال‌های ورودی را بپذیرد.

از ارائه‌دهنده‌ای که آن را برایتان می‌سازد. سرویس HytHost VPN، از €0.99 در ماه، در ناحیهٔ کاربری بخشی به نام WireGuard Configuration نشان می‌دهد که یک دکمه برای کپی متن کانفیگ و یک دکمه برای دانلود فایل آماده دارد. از آنجا آن را در اپلیکیشن WireGuard روی هر دستگاهی وارد می‌کنید، و همان صفحه نشان می‌دهد که آیا تونل در حال حاضر وصل است یا نه.

فایل کانفیگی که پیش خودتان می‌ماند

HytHost VPN یک کانفیگ WireGuard به شما می‌دهد که یک بار دانلودش می‌کنید و روی هر دستگاهی وارد می‌کنید — Windows، Android، iPhone، macOS، Linux یا روترتان. از €0.99 در ماه.

Live chat 8 AM – 11 PM (Chișinău time) · tickets answered during business hours

این راهنما برایتان مفید بود؟