VPN · Guide

Slik bruker du en WireGuard-konfigurasjonsfil

Oppdatert September 23, 2026 16 min lesing

På denne siden
  1. Hva som står i en .conf-fil, linje for linje
  2. Windows: importer tunnelen
  3. Android og iPhone: skann QR-koden eller importer filen
  4. macOS og Linux
  5. På ruteren, så hele hjemmet er dekket
  6. Den kobler til, men ingenting lastes — og andre reelle problemer
  7. Hvor konfigurasjonsfilen kommer fra
  8. FAQ

En WireGuard-tilkobling er en tekstfil. Det er virkelig alt den er — en håndfull linjer med nøklene dine, serverens adresse og reglene for hva som sendes gjennom tunnelen. Når du først har den filen, er alt som skal til for å koble til en WireGuard VPN-server at du gir den til WireGuard-appen på enheten du bruker.

Denne guiden gjør to ting. Først går den gjennom en ekte konfigurasjonsfil linje for linje, slik at du vet hva hver innstilling gjør og hvilken du skal endre når noe er galt. Deretter viser den hvordan du importerer filen og kobler til på Windows, Android, iPhone, macOS, Linux og en ruter, etterfulgt av den håndfullen problemer som står bak nesten alle klager på WireGuard: handshaket som aldri fullføres, og tunnelen som kobler til, men ikke vil laste inn en eneste side.

Hva som står i en .conf-fil, linje for linje

Alle WireGuard-konfigurasjoner har den samme todelte oppbygningen. [Interface] beskriver din ende av tunnelen; [Peer] beskriver maskinen du kobler til. Her er en komplett klientkonfigurasjon der hemmelighetene er byttet ut med plassholdere:

[Interface]
PrivateKey = YOUR_PRIVATE_KEY_KEEP_THIS_SECRET
Address    = 10.7.0.4/32
DNS        = 10.7.0.1

[Peer]
PublicKey           = THE_SERVER_PUBLIC_KEY_FROM_YOUR_PROVIDER
Endpoint            = 198.51.100.10:51820
AllowedIPs          = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
De to nøklene over er plassholdere, og adressen 198.51.100.10 er en dokumentasjonsadresse reservert av RFC 5737 — ingenting av det kobler til noe. Bruk verdiene fra din egen fil.

[Interface]-blokken: din side

  • PrivateKey — den er identiteten din på VPN-et. Alle som har den, kan utgi seg for å være deg. Den er 44 base64-tegn lang og slutter med =; hvis din har en annen lengde, er filen blitt avkortet et sted under kopieringen.
  • Address — IP-en enheten din har inne i tunnelen, ikke den offentlige IP-en din. /32 betyr "bare denne ene adressen", noe som er normalt for en klient.
  • DNS — resolveren som brukes mens tunnelen er oppe. Uten den fortsetter enheten å spørre den gamle resolveren din, noe som både lekker hva du slår opp, og ofte ikke klarer å slå opp noe på den andre siden.
  • MTU — valgfri, og den ene linjen det er mest nyttig å vite om. Den mangler i de fleste filer fordi standardverdien er riktig; se feilsøking for tilfellet der den ikke er det.

[Peer]-blokken: serverens side

  • PublicKeyserverens offentlige nøkkel. Din egen står aldri i din egen fil; den ligger på serveren.
  • Endpoint — hvor pakkene skal sendes, som host:port. WireGuard går bare over UDP, og 51820 er den vanlige porten, ikke et krav.
  • AllowedIPs — hvilke destinasjoner som går gjennom tunnelen. 0.0.0.0/0, ::/0 betyr alt, og det er nettopp det et personverns-VPN er til for. En smalere liste — for eksempel bare bedriftens interne adresseområde — sender bare det gjennom og lar resten gå over den vanlige tilkoblingen din. Det oppsettet kalles en split tunnel, og det er et bevisst valg, ikke en ødelagt full tunnel.
  • PersistentKeepalive — sender en liten pakke hvert 25. sekund slik at NAT-enheten mellom deg og serveren holder returveien åpen. Trengs når du er bak NAT, og det er du alltid på en mobil eller en hjemmetilkobling.
En detalj som forklarer en vanlig forvirring. Address og DNS er ikke WireGuard-innstillinger i det hele tatt — de er instruksjoner til hjelpeverktøyet wg-quick, som konfigurerer nettverksgrensesnittet ditt. WireGuard selv ser dem aldri. Du kan se det skje: wg-quick strip wg0 skriver ut konfigurasjonen kjernen faktisk mottar, og begge linjene er rett og slett borte. Det har betydning hvis du noen gang setter opp en tunnel med wg setconf i stedet for wg-quick, for da er det ingenting som tildeler adressen eller resolveren din, og tunnelen kommer opp koblet til ingenting.

Trenger du en konfigurasjonsfil å importere? En HytHost VPN-tjeneste gir deg en ferdig WireGuard-konfigurasjon fra €0.99/md.

Se VPN-pakker

Windows: importer tunnelen

Windows har en offisiell WireGuard-app, og å importere en fil i den er hele jobben.

  1. Installer WireGuard fra wireguard.com/install.
  2. Klikk på Legg til tunnel nederst til venstre, som åpner en filvelger filtrert på Konfigurasjonsfiler (*.zip, *.conf). Velg .conf-filen din, så dukker den opp i tunnellisten med filens navn.
  3. Eller lim den inn i stedet. Pilen ved siden av Legg til tunnel gir deg Legg til tom tunnel…, som åpner et tekstfelt — nyttig når konfigurasjonen kom i en melding og ikke som en fil. Feltet er forhåndsutfylt med en ny privat nøkkel, så slett den linjen og lim inn din egen konfigurasjon over alt sammen.
  4. Klikk på Aktiver. Statusen endres til Aktiv, og panelet begynner å telle overførte byte. Den byte-telleren er den raskeste kontrollen du har: viser den data som går ut og ingenting som kommer tilbake, blir ikke handshaket ditt fullført.
To valg i appen er verdt å kjenne til. Blokker utunnelert trafikk (drepebryter), i redigeringsvinduet for tunnelen, stopper alt fra å forlate enheten utenom tunnelen hvis den faller ut — riktig innstilling hvis hele poenget med VPN-et er at ingenting slipper ut. Og Eksporter logg til fil er der appen forteller deg i klartekst hvorfor en tunnel nektet å starte.

Android og iPhone: skann QR-koden eller importer filen

På en mobil har du to veier inn, og QR-koden finnes nettopp fordi det er et mareritt å skrive en nøkkel på 44 tegn på en berøringsskjerm.

Android

  1. Installer WireGuard fra Play Store og trykk på +-knappen.
  2. Skjermen Opprett WireGuard tunnel gir deg Skann QR-kode, Importer fra fil eller arkiv og muligheten til å lage en fra bunnen av. Velg det som passer til det du har fått.
  3. Gi tunnelen et navn hvis du blir spurt, og slå deretter på bryteren. Android ber én gang om tillatelse til å legge til en VPN-konfigurasjon — den forespørselen kommer fra operativsystemet, ikke fra appen.

iPhone og iPad

  1. Installer WireGuard fra App Store og trykk på Add a tunnel.
  2. Under Add a new WireGuard tunnel velger du Create from QR code eller Create from file or archive. Skannerskjermen heter Scan QR code; etter en vellykket skanning ber den deg gi tunnelen et navn.
  3. Slå den på og tillat VPN-konfigurasjonen når iOS spør.

Slik lager du en QR-kode fra en konfigurasjonsfil du allerede har

En QR-kode er ikke noe leverandøren må gi deg — det er bare konfigurasjonsfilen din tegnet som et bilde, og du kan lage den selv med én kommando. WireGuard-appen foreslår til og med dette selv:

# prints the code straight into the terminal, ready to scan off the screen
qrencode -t ansiutf8 < wg0.conf

# or write it to an image file
qrencode -o wg0.png < wg0.conf

På Debian eller Ubuntu får du qrencode med apt install qrencode; på macOS med brew install qrencode.

En WireGuard-QR-kode inneholder den private nøkkelen din. Det er ikke en lenke eller en identifikator — det er hele konfigurasjonen, nøkler inkludert, i en form ethvert kamera kan lese. Del den aldri på en Discord-server, i en forumtråd eller i en supportsak, og vær forsiktig med skjermbilder. Hvis du skanner en kode fra en skjerm, lukk den etterpå. Behandle bildet nøyaktig slik du ville behandlet filen.

macOS og Linux

macOS

Installer WireGuard fra Mac App Store. Mac-appen er ikke iPhone-appen på en større skjerm: den bor i menylinjen, og vinduet åpnes fra Manage Tunnels. Klikk på Import tunnel(s) from file (menylinjen har det samme som Import Tunnel(s) from File…), velg .conf-filen din, marker deretter tunnelen og klikk på Activate. Det finnes ingen QR-skanner på Mac — QR-koder er for mobiler — så bruk selve filen, eller velg Add Empty Tunnel… og lim inn konfigurasjonen.

Foretrekker du å jobbe i en terminal, gir brew install wireguard-tools deg de samme wg-quick-kommandoene som på Linux, beskrevet nedenfor.

Linux

  1. Installer verktøyene. På Debian eller Ubuntu: sudo apt install wireguard. De fleste distribusjoner har en pakke med samme navn.
  2. Legg filen der wg-quick leter etter den. Det er her folk gjør feil, fordi filnavnet blir navnet på grensesnittet:
    sudo install -m 600 -o root -g root wg0.conf /etc/wireguard/wg0.conf
    600 er viktig — filen inneholder den private nøkkelen din og skal ikke kunne leses av andre brukere på maskinen. Hold navnet kort og enkelt; det må være et gyldig navn på et nettverksgrensesnitt.
  3. Start den:
    sudo wg-quick up wg0
    sudo wg show
    wg show er den ene kommandoen som er verdt å huske. Den viser peeren, endepunktet, en latest handshake-linje og overføringstellere. Et handshake-tidsstempel som aldri dukker opp, er kjennetegnet på problemet i neste avsnitt.
  4. Start den ved oppstart: sudo systemctl enable --now wg-quick@wg0. For å stoppe tunnelen manuelt: sudo wg-quick down wg0.
To feil som er verdt å kjenne igjen med en gang. wg-quick: `/etc/wireguard/wg0.conf' does not exist betyr at navnet du oppga, ikke samsvarer med noen fil i den mappen — du ba om wg0, og filen heter noe annet. Og hvis tunnelen nekter å komme opp og klager på resolvconf, er det DNS-linjen: wg-quick trenger resolvconf eller systemd-resolved for å kunne bruke den. Installer en av dem, eller fjern DNS-linjen og sett resolveren selv.

På ruteren, så hele hjemmet er dekket

Legger du tunnelen på ruteren, dekker den alle enheter bak den, også dem som ikke kan kjøre en VPN-app i det hele tatt — en spillkonsoll, en TV, en smarthøyttaler. Om du kan gjøre det, avhenger helt av fastvaren din.

FastvareStøtte for WireGuardHvor du skal se
OpenWrtJa, med en pakkeInstaller luci-proto-wireguard, legg deretter til et grensesnitt med protokollen WireGuard VPN og fyll ut feltene fra filen din
Asus (nyere original fastvare)Ja, på mange modellerVPN-delen har en WireGuard-klient som importerer en .conf direkte
Asuswrt-MerlinJaSamme idé, med mer kontroll over rutingen
Mikrotik RouterOS 7JaWireGuard er innebygd; RouterOS 6 har det ikke i det hele tatt
Vanlig ruter fra internettleverandørenSom regel ikkeIngen WireGuard og ingen måte å legge det til på — se nedenfor

Hvis ruteren din er boksen internettleverandøren ga deg, er de realistiske alternativene å sette en ruter du selv styrer bak den, eller å fortsette med konfigurasjoner per enhet. Ingen av delene er et nederlag; et oppsett per enhet er ofte bedre uansett, fordi du kan la tunnelen være av på enhetene som ikke trenger den.

Ikke gjenbruk en konfigurasjon som allerede ligger på en annen enhet. En konfigurasjonsfil er én peer, og én peer er én enhet. Laster du mobilens konfigurasjon inn i ruteren, vil de to slåss om den samme identiteten, og begge tilkoblingene blir ustabile. Bestill en ekstra konfigurasjon, eller legg til en ekstra peer på din egen server.

Én ting du bør bestemme før du sender hele hjemmet gjennom en tunnel: da går alt gjennom den. Banksider som ikke liker utenlandske adresser, strømmetjenester som sjekker regionen din, og alt som snakker med enheter på ditt eget nettverk, kan oppføre seg annerledes. Det er her en smalere AllowedIPs gjør nytte for seg — send bare det som må gjennom, og la resten være.

Den kobler til, men ingenting lastes — og andre reelle problemer

WireGuard er uvanlig stille når noe feiler, og det er et bevisst designvalg — en uautentisert pakke får ikke noe svar i det hele tatt, så en skanner kan ikke se om noe lytter. Bivirkningen er at en feil nøkkel, en feil port og et blokkert nettverk ser helt like ut fra din side: stillhet. Gå ut fra symptomet.

Hva du serHva det som regel erHvor du skal se
Aldri noe handshake; sendte byte øker, mottatte står på nullIngenting svarer, eller svaret kommer ikke tilbakeEndpoint, serverens PublicKey, blokkert UDP
Handshake i orden, små ting fungerer, nettsider henger halvveis lastetMTULegg til en MTU-linje i [Interface]
Tilkoblet, men ingenting slås oppDNSDNS-linjen, og resolvconf på Linux
Tilkoblet, navn slås opp, men ingen trafikk går gjennom tunnelenAllowedIPs for smalAllowedIPs i [Peer]
Fungerer, men stopper etter et minutt eller to uten aktivitetNAT-mappingen har gått utPersistentKeepalive = 25

"Handshake did not complete"

Enheten din sendte en initieringspakke og fikk ingenting tilbake. Sjekk i denne rekkefølgen:

  • Endepunktet. Riktig host, riktig port, og porten er UDP. En skrivefeil her gir akkurat dette symptomet og ingenting annet.
  • Om UDP i det hele tatt kommer ut. Gjeste-wifi, hotellnettverk, noen bedriftsnettverk og enkelte mobiloperatører tillater bare TCP på vanlige porter. Fungerer den samme konfigurasjonen på hjemmetilkoblingen din og feiler på ett bestemt nettverk, er konfigurasjonen i orden, og nettverket er problemet.
  • Nøklene står riktig vei. PublicKey i [Peer] er serverens offentlige nøkkel, og serveren må for sin del ha den offentlige nøkkelen som hører til din PrivateKey. En konfigurasjon som er kopiert for en annen enhet, feiler her.
  • Klokken din. WireGuards handshake inneholder et tidsstempel og avviser et som er langt unna. Sjelden, men det skjer på enheter som har mistet tiden.

Hvis tunnelen fungerer hjemmefra, men aldri fra en mobiltilkobling, kan årsaken ligge hos leverandøren din heller enn hos deg — carrier-grade NAT og lignende løsninger endrer hva som kan nå deg. Guiden om port forwarding forklarer hvordan du finner ut av det fra din egen ruter på et par minutter.

MTU-problemet, som er verdt å forstå én gang

Dette er det klassiske tilfellet av "tilkoblet, men internett er ødelagt", og mønsteret er typisk: ping fungerer, DNS fungerer, små sider fungerer, og alt som er større, henger for alltid.

Årsaken er størrelse. Når trafikken pakkes inn for tunnelen, legges det til headere, så en pakke som passet akkurat i den vanlige tilkoblingen din, ikke lenger får plass når den er inne i WireGuard. Små pakker går rett gjennom; store blir kastet. Normalt forteller nettverket avsenderen at den skal bruke mindre pakker, men meldingen som gjør det, blir ofte filtrert bort, så i stedet for en feil venter du bare.

Løsningen er å be WireGuard bruke mindre pakker fra starten av. wg-quick prøver allerede: det tar MTU-en fra den vanlige ruten din og trekker fra 80 byte for tunnelens overhead, så på en vanlig tilkobling på 1500 byte får du 1420. Når det fortsatt er for stort — på noen mobilnett og de fleste tilkoblinger som allerede går gjennom en annen tunnel — sett den eksplisitt og gå nedover:

[Interface]
MTU = 1420      # what wg-quick would have picked
# still stalling? try 1380, then 1280

1280 er bunnen det er verdt å prøve, fordi det er den minste pakkestørrelsen IPv6 krever at alt skal kunne bære, så den kommer gjennom praktisk talt hvilken som helst vei. Det koster litt effektivitet og er langt bedre enn en tunnel som henger.

Tunnelen er oppe, men ingenting går gjennom den

Sjekk AllowedIPs først. Det er ikke en brannmur eller en tillatelsesliste — den avgjør hvilke destinasjoner som i det hele tatt rutes inn i tunnelen. Inneholder den ikke 0.0.0.0/0, var trafikken til resten av internett aldri ment å gå gjennom, og tilkoblingen din oppfører seg nøyaktig slik den er konfigurert. På Linux viser ip route show table all | grep wg0 hva som faktisk ble rutet.

Er rutingen riktig og navn rett og slett ikke slås opp, er det DNS-linjen — enten mangler den, eller så står den der, men blir ikke brukt fordi resolvconf ikke er installert.

Hvor konfigurasjonsfilen kommer fra

Alt ovenfor forutsetter at du har en fil. Det finnes nøyaktig to måter å få en på.

Kjør serveren selv

Du genererer et nøkkelpar, installerer WireGuard på en maskin med en offentlig adresse, legger til enheten din som peer og skriver klientkonfigurasjonen for hånd. Det er ikke vanskelig, og det er virkelig nyttig å lære. Kostnaden er løpende: en server som må betales og holdes oppdatert, og en manuell endring i begge ender hver gang du legger til en enhet — for husk, én peer er én enhet.

Få en fra en leverandør

Alternativet er at filen genereres for deg og at du laster den ned. Med HytHost VPN, fra €0.99/md, er det her den ligger:

  1. Bestill tjenesten og logg inn på kundeområdet, og åpne deretter VPN-tjenesten din fra listen.
  2. Finn delen WireGuard Configuration. Den gir deg to knapper — Copy to Clipboard, som legger konfigurasjonsteksten på utklippstavlen, og Download Configuration, som gir deg den ferdige filen.
  3. Hvis du kopierte den, lim den inn i et vanlig tekstredigeringsprogram og lagre den med filendelsen .confwg0.conf er et godt navn. Pass på at programmet ikke har lagt til .txt på slutten.
  4. Importer den ved hjelp av avsnittet over for enheten din. På en mobil gjør du den først om til en QR-kode med qrencode.

Den samme siden viser om tunnelen for øyeblikket er koblet til serveren, noe som avgjør spørsmålet "er det meg eller dem" før du begynner å endre innstillinger. Det finnes ingen QR-kode-knapp — lag den selv fra filen, noe som også betyr at koden aldri havner noe sted den ikke trengte å være.

Trenger du en konfigurasjonsfil å importere? En HytHost VPN-tjeneste gir deg en ferdig WireGuard-konfigurasjon fra €0.99/md.

Se VPN-pakker
FAQ

Ofte stilte spørsmål

Installer den offisielle WireGuard-appen, importer konfigurasjonsfilen serveren eller leverandøren din har gitt deg, og slå deretter på tunnelen. På Windows er det Legg til tunnel etterfulgt av Aktiver; på Android og iPhone kan du skanne filen som en QR-kode i stedet for å importere den; på Linux legger du filen i /etc/wireguard/ og kjører wg-quick up med navnet på den. Et handshake-tidsstempel og mottatte data i appen bekrefter at tilkoblingen er oppe.

En vanlig tekstfil, som regel med endelsen .conf, med to blokker. [Interface] beskriver enheten din: den private nøkkelen, adressen den får inne i tunnelen, og resolveren den skal bruke. [Peer] beskriver serveren: den offentlige nøkkelen, host og UDP-port, og hvilke destinasjoner som skal rutes gjennom tunnelen. Den filen er hele tilkoblingen — ingenting annet lagres noe sted på enheten din.

Ikke pålitelig, og grunnen er verdt å kjenne til. En konfigurasjon er én peer, identifisert av ett nøkkelpar, og serveren holder styr på én gjeldende plassering for hver peer. Kobler du til en mobil og en bærbar med den samme filen, sender serveren returtrafikken til den som sist gjorde et handshake, så begge tilkoblingene faller inn og ut. Hver enhet trenger sin egen konfigurasjon med sitt eget nøkkelpar.

Du genererer den fra konfigurasjonsfilen du allerede har — en WireGuard-QR-kode er rett og slett den filen kodet som et bilde. Kjør qrencode -t ansiutf8 < wg0.conf for å skrive den ut i en terminal og skanne den fra skjermen, eller qrencode -o wg0.png < wg0.conf for å lagre et bilde. Fordi koden inneholder den private nøkkelen, skal den behandles som selve filen: aldri deles offentlig noe sted.

Nei. Den private nøkkelen er det som identifiserer enheten din på VPN-et, så alle som har filen, kan koble til som deg. Den skal aldri deles i en chat, på et forum, i en issue tracker eller i en supportsak, og det samme gjelder en QR-kode eller et skjermbilde av filen. Hvis en konfigurasjon har blitt eksponert, er løsningen å generere et nytt nøkkelpar og erstatte peeren i stedet for å håpe at ingen har lest den.

Den meldingen betyr at initieringspakken ble sendt og at ingenting kom tilbake, og WireGuard kan ikke fortelle deg hvorfor, fordi det aldri fikk noe svar. Sjekk host og port i Endpoint, bekreft at nettverket du er på, tillater utgående UDP, og bekreft at PublicKey under [Peer] er serverens nøkkel, mens serveren har den offentlige nøkkelen som hører til din private. Fungerer den samme filen på et annet nettverk, er filen riktig, og nettverket filtrerer UDP.

Dette mønsteret — handshake i orden, ping i orden, nettsider som henger — er nesten alltid MTU. Når trafikken pakkes inn for tunnelen, vokser hver pakke, så pakker som tidligere fikk plass, blir kastet, og meldingen som normalt ville varslet om det, blir ofte filtrert bort. Legg til en MTU-linje i [Interface]: 1420 er det wg-quick ville regnet ut på en vanlig tilkobling, og 1380 eller 1280 fungerer der det fortsatt er for stort.

Ikke for å bruke en konfigurasjonsfil. Klienten lager en utgående UDP-tilkobling til serveren, og svaret kommer tilbake gjennom mappingen den tilkoblingen oppretter — og det er den PersistentKeepalive holder åpen. En port må bare åpnes på den siden som kjører WireGuard-serveren og må ta imot innkommende tilkoblinger.

Fra en leverandør som genererer den for deg. En HytHost VPN-tjeneste, fra €0.99/md, viser en WireGuard Configuration-del i kundeområdet med en knapp for å kopiere konfigurasjonsteksten og en knapp for å laste ned den ferdige filen. Derfra importeres den i WireGuard-appen på hvilken som helst enhet, og den samme siden viser om tunnelen for øyeblikket er tilkoblet.

En konfigurasjonsfil du beholder

HytHost VPN gir deg en WireGuard-konfigurasjon som du laster ned én gang og importerer på hvilken som helst enhet — Windows, Android, iPhone, macOS, Linux eller ruteren din. Fra €0.99/md.

Live chat 8 AM – 11 PM (Chișinău time) · tickets answered during business hours

Var denne guiden til hjelp?