VPN · Ghid

Cum folosești un fișier de configurare WireGuard

Actualizat September 23, 2026 16 min de citit

Pe această pagină
  1. Ce conține un fișier .conf, linie cu linie
  2. Windows: importă tunelul
  3. Android și iPhone: scanează codul QR sau importă fișierul
  4. macOS și Linux
  5. Pe router, ca să acoperi toată casa
  6. Se conectează, dar nu se încarcă nimic, și alte probleme reale
  7. De unde vine fișierul de configurare
  8. FAQ

O conexiune WireGuard este un fișier text. Chiar asta e tot — câteva linii care conțin cheile tale, adresa serverului și regulile despre ce trece prin tunel. Odată ce ai fișierul, ca să te conectezi la un server VPN WireGuard nu trebuie decât să-l dai aplicației WireGuard de pe dispozitivul pe care îl folosești.

Ghidul acesta face două lucruri. Mai întâi citește un fișier de configurare real, linie cu linie, ca să știi ce face fiecare setare și pe care s-o schimbi când ceva nu merge. Apoi arată cum imporți fișierul și cum te conectezi pe Windows, Android, iPhone, macOS, Linux și pe router, urmat de cele câteva probleme care explică aproape orice plângere legată de WireGuard: handshake-ul care nu se finalizează niciodată și tunelul care se conectează, dar nu încarcă nicio pagină.

Ce conține un fișier .conf, linie cu linie

Orice configurare WireGuard are aceeași structură în două părți. [Interface] descrie capătul tău al tunelului; [Peer] descrie mașina la care te conectezi. Iată o configurare de client completă, cu secretele înlocuite de substituenți:

[Interface]
PrivateKey = YOUR_PRIVATE_KEY_KEEP_THIS_SECRET
Address    = 10.7.0.4/32
DNS        = 10.7.0.1

[Peer]
PublicKey           = THE_SERVER_PUBLIC_KEY_FROM_YOUR_PROVIDER
Endpoint            = 198.51.100.10:51820
AllowedIPs          = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
Cele două chei de mai sus sunt substituenți, iar adresa 198.51.100.10 este o adresă de documentație rezervată prin RFC 5737 — nimic de aici nu se conectează nicăieri. Folosește valorile din propriul tău fișier.

Blocul [Interface]: partea ta

  • PrivateKey — aceasta este identitatea ta în VPN. Oricine o are se poate da drept tine. Are 44 de caractere base64 și se termină cu =; dacă a ta are altă lungime, fișierul a fost trunchiat undeva la copiere.
  • Address — IP-ul pe care îl are dispozitivul tău în interiorul tunelului, nu IP-ul tău public. /32 înseamnă „doar această adresă”, ceea ce e normal pentru un client.
  • DNS — resolverul folosit cât timp tunelul e activ. Fără el, dispozitivul continuă să întrebe vechiul resolver, ceea ce dezvăluie ce cauți și, de multe ori, nici nu poate rezolva nimic din partea cealaltă.
  • MTU — opțională, dar cea mai utilă linie de cunoscut. Lipsește din majoritatea fișierelor pentru că valoarea implicită e corectă; vezi depanarea pentru cazul în care nu este.

Blocul [Peer]: partea serverului

  • PublicKey — cheia publică a serverului. A ta nu apare niciodată în propriul fișier; o păstrează serverul.
  • Endpoint — unde se trimit pachetele, sub forma host:port. WireGuard folosește doar UDP, iar 51820 este portul obișnuit, nu unul obligatoriu.
  • AllowedIPs — ce destinații trec prin tunel. 0.0.0.0/0, ::/0 înseamnă tot, adică exact ce vrei de la un VPN de confidențialitate. O listă mai restrânsă — de exemplu doar rețeaua internă a firmei — trimite prin tunel doar atât și lasă restul pe conexiunea obișnuită. Această variantă se numește split tunnel și este o alegere deliberată, nu un tunel complet stricat.
  • PersistentKeepalive — trimite un pachet mic la fiecare 25 de secunde, ca dispozitivul NAT dintre tine și server să țină deschis drumul de întoarcere. E necesar ori de câte ori ești în spatele unui NAT, iar pe telefon sau pe o conexiune de acasă ești mereu.
Un detaliu care lămurește o confuzie des întâlnită. Address și DNS nu sunt deloc setări WireGuard — sunt instrucțiuni pentru utilitarul wg-quick, care configurează interfața de rețea. WireGuard în sine nu le vede niciodată. Poți verifica asta: wg-quick strip wg0 afișează configurarea pe care o primește efectiv kernelul, iar cele două linii pur și simplu lipsesc. Contează dacă vreodată configurezi un tunel cu wg setconf în loc de wg-quick, pentru că atunci nimic nu-ți atribuie adresa sau resolverul, iar tunelul pornește conectat la nimic.

Ai nevoie de un fișier de configurare de importat? Un serviciu HytHost VPN îți dă o configurare WireGuard gata făcută, de la €0.99/lună.

Vezi planurile VPN

Windows: importă tunelul

Windows are o aplicație WireGuard oficială, iar importarea unui fișier în ea e toată treaba.

  1. Instalează WireGuard de pe wireguard.com/install.
  2. Apasă Adăugare tunel în stânga jos; se deschide un selector de fișiere filtrat pe Fișiere de configurare (*.zip, *.conf). Alege fișierul .conf și acesta apare în lista de tuneluri, cu numele fișierului.
  3. Sau lipește-l. Săgeata de lângă Adăugare tunel oferă Adăugare tunel gol…, care îți dă o casetă de text — utilă când configurarea ți-a venit într-un mesaj, nu ca fișier. Caseta vine precompletată cu o cheie privată nouă, așa că șterge linia aceea și lipește peste ea propria configurare.
  4. Apasă Activare. Starea devine Activ, iar panoul începe să numere octeții transferați. Contorul acesta este cea mai rapidă verificare pe care o ai: dacă arată date care pleacă și nimic care vine înapoi, handshake-ul nu se finalizează.
Două opțiuni din această aplicație merită știute. Blochează traficul care nu trece prin tunel (întrerupător de activitate), din ecranul de editare al tunelului, oprește orice ar ieși pe lângă tunel dacă acesta cade — setarea potrivită dacă rostul VPN-ului e ca nimic să nu scape. Iar Exportare jurnal în fișier e locul unde aplicația îți spune, pe înțeles, de ce un tunel a refuzat să pornească.

Android și iPhone: scanează codul QR sau importă fișierul

Pe telefon ai două variante, iar codul QR există tocmai pentru că să tastezi o cheie de 44 de caractere pe un ecran tactil e un chin.

Android

  1. Instalează WireGuard din Play Store și atinge butonul +.
  2. Ecranul Creare tunel WireGuard oferă Scanare din cod QR, Importare din fișier sau arhivă și crearea unui tunel de la zero. Alege varianta care se potrivește cu ce ai primit.
  3. Dă-i tunelului un nume dacă ți se cere, apoi activează comutatorul. Android îți cere o singură dată permisiunea de a adăuga o configurare VPN — solicitarea vine de la sistemul de operare, nu de la aplicație.

iPhone și iPad

  1. Instalează WireGuard din App Store și atinge Adaugă un tunel.
  2. La Adaugă un nou tunel WireGuard, alege Creare din cod QR sau Creare din fișier sau arhivă. Ecranul scanerului se numește Scanare cod QR; după o scanare reușită îți cere să denumești tunelul.
  3. Activează-l și permite configurarea VPN când îți cere iOS.

Cum faci un cod QR dintr-un fișier de configurare pe care îl ai deja

Codul QR nu e ceva ce trebuie să-ți dea neapărat furnizorul — e doar fișierul tău de configurare desenat ca imagine, și îl poți genera singur cu o singură comandă. Chiar aplicația WireGuard îți sugerează asta:

# prints the code straight into the terminal, ready to scan off the screen
qrencode -t ansiutf8 < wg0.conf

# or write it to an image file
qrencode -o wg0.png < wg0.conf

Pe Debian sau Ubuntu, qrencode se instalează cu apt install qrencode; pe macOS, cu brew install qrencode.

Un cod QR WireGuard conține cheia ta privată. Nu e un link sau un identificator — e toată configurarea, cu chei cu tot, într-o formă pe care o poate citi orice cameră. Nu-l posta niciodată pe un server de Discord, într-un fir de forum sau într-un tichet de suport și ai grijă la capturile de ecran. Dacă scanezi un cod de pe ecran, închide-l după aceea. Tratează imaginea exact cum ai trata fișierul.

macOS și Linux

macOS

Instalează WireGuard din Mac App Store. Aplicația de Mac nu e aplicația de iPhone pe un ecran mai mare: stă în bara de meniu, iar fereastra ei se deschide din Gestionare tuneluri. Apasă Importare tunel(uri) din fișier (bara de meniu are aceeași opțiune, sub numele Importare tunel(uri) din fișier…), alege fișierul .conf, apoi selectează tunelul și apasă Activare. Pe Mac nu există scaner QR — codurile QR sunt pentru telefoane — așa că folosește fișierul propriu-zis sau alege Adăugare tunel gol… și lipește configurarea.

Dacă preferi terminalul, brew install wireguard-tools îți dă aceleași comenzi wg-quick ca pe Linux, descrise mai jos.

Linux

  1. Instalează utilitarele. Pe Debian sau Ubuntu: sudo apt install wireguard. Majoritatea distribuțiilor au un pachet cu același nume.
  2. Pune fișierul acolo unde îl caută wg-quick. Aici greșesc cei mai mulți, pentru că numele fișierului devine numele interfeței:
    sudo install -m 600 -o root -g root wg0.conf /etc/wireguard/wg0.conf
    600 contează — fișierul conține cheia ta privată și nu trebuie să poată fi citit de alți utilizatori ai mașinii. Păstrează numele scurt și simplu; trebuie să fie un nume valid de interfață de rețea.
  3. Pornește-l:
    sudo wg-quick up wg0
    sudo wg show
    wg show e singura comandă pe care merită s-o ții minte. Afișează peer-ul, endpoint-ul, o linie latest handshake și contoarele de trafic. Un moment al handshake-ului care nu apare niciodată e semnătura problemei din secțiunea următoare.
  4. Pornire automată la boot: sudo systemctl enable --now wg-quick@wg0. Ca să oprești tunelul manual, sudo wg-quick down wg0.
Două erori pe care e bine să le recunoști din prima. wg-quick: `/etc/wireguard/wg0.conf' does not exist înseamnă că numele dat nu corespunde niciunui fișier din acel director — ai cerut wg0, iar fișierul se numește altfel. Iar dacă tunelul refuză să pornească și se plânge de resolvconf, de vină e linia DNS: wg-quick are nevoie de resolvconf sau systemd-resolved ca s-o aplice. Instalează unul dintre ele sau șterge linia DNS și setează singur resolverul.

Pe router, ca să acoperi toată casa

Dacă pui tunelul pe router, acoperi toate dispozitivele din spatele lui, inclusiv pe cele care nu pot rula deloc o aplicație VPN — o consolă de jocuri, un televizor, o boxă inteligentă. Dacă se poate sau nu depinde în întregime de firmware.

FirmwareSuport WireGuardUnde găsești
OpenWrtDa, cu un pachetInstalează luci-proto-wireguard, apoi adaugă o interfață cu protocolul WireGuard VPN și completează câmpurile din fișier
Asus (firmware original recent)Da, pe multe modeleSecțiunea VPN are un client WireGuard care importă direct un .conf
Asuswrt-MerlinDaAceeași idee, cu mai mult control asupra rutării
Mikrotik RouterOS 7DaWireGuard e integrat; RouterOS 6 nu îl are deloc
Routerul tipic de la furnizorul de internetDe obicei nuFără WireGuard și fără posibilitatea de a-l adăuga — vezi mai jos

Dacă routerul tău e cutia primită de la furnizorul de internet, variantele realiste sunt să pui în spatele lui un router pe care îl controlezi sau să folosești în continuare configurări pe fiecare dispozitiv. Niciuna nu e un eșec; configurarea pe fiecare dispozitiv e adesea chiar mai bună, pentru că poți lăsa tunelul oprit pe dispozitivele care nu au nevoie de el.

Nu refolosi o configurare care e deja pe alt dispozitiv. Un fișier de configurare înseamnă un peer, iar un peer înseamnă un dispozitiv. Dacă încarci configurarea de pe telefon în router, cele două se bat pe aceeași identitate și ambele conexiuni devin instabile. Comandă o a doua configurare sau adaugă un al doilea peer pe propriul server.

Un lucru de decis înainte să treci toată casa printr-un tunel: atunci totul trece prin el. Site-urile bancare care nu agreează adresele străine, serviciile de streaming care îți verifică regiunea și orice comunică cu dispozitive din propria rețea se pot comporta diferit. Aici își dovedește utilitatea un AllowedIPs mai restrâns — trimite doar ce trebuie și lasă restul în pace.

Se conectează, dar nu se încarcă nimic, și alte probleme reale

WireGuard e neobișnuit de tăcut când nu merge, și asta e o alegere de design deliberată — un pachet neautentificat nu primește niciun răspuns, așa că un scaner nu-și poate da seama dacă ascultă ceva. Efectul secundar e că o cheie greșită, un port greșit și o rețea blocată arată identic din partea ta: liniște. Pornește de la simptom.

Ce veziCe este de obiceiUnde te uiți
Niciun handshake; octeții trimiși cresc, cei primiți rămân la zeroNu răspunde nimic sau răspunsul nu se poate întoarceEndpoint, PublicKey al serverului, UDP blocat
Handshake în regulă, lucrurile mici merg, paginile web se blochează pe jumătate încărcateMTUAdaugă o linie MTU în [Interface]
Conectat, dar nu se rezolvă niciun numeDNSLinia DNS și resolvconf pe Linux
Conectat, numele se rezolvă, dar prin tunel nu trece traficAllowedIPs prea restrânsAllowedIPs din [Peer]
Merge, apoi se oprește după un minut-două de inactivitateMaparea NAT a expiratPersistentKeepalive = 25

„Handshake did not complete”

Dispozitivul tău a trimis un pachet de inițiere și n-a primit nimic înapoi. Verifică, în această ordine:

  • Endpoint-ul. Host corect, port corect, iar portul e UDP. O greșeală de tastare aici produce exact acest simptom și nimic altceva.
  • Dacă UDP ajunge în exterior. Rețelele wifi pentru oaspeți, cele din hoteluri, unele rețele corporative și câțiva operatori mobili permit doar TCP pe porturile obișnuite. Dacă aceeași configurare merge pe conexiunea de acasă și eșuează pe o anumită rețea, configurarea e în regulă, iar problema e rețeaua.
  • Cheile sunt puse corect. PublicKey din [Peer] este cheia publică a serverului, iar serverul trebuie să aibă separat cheia publică pereche cu PrivateKey-ul tău. O configurare copiată pentru alt dispozitiv pică aici.
  • Ceasul tău. Handshake-ul WireGuard include un marcaj de timp și îl respinge pe unul mult decalat. Rar, dar se întâmplă pe dispozitive care și-au pierdut ora.

Dacă tunelul merge de acasă, dar niciodată de pe o conexiune mobilă, cauza poate fi la furnizorul tău, nu la tine — carrier-grade NAT și aranjamente similare schimbă ce poate ajunge la tine. Ghidul de port forwarding explică cum identifici asta din propriul router în câteva minute.

Problema MTU, care merită înțeleasă o dată

Acesta e cazul clasic „conectat, dar internetul nu merge”, iar tiparul e inconfundabil: ping-ul merge, DNS-ul merge, paginile mici merg, iar orice e mai consistent se blochează la nesfârșit.

Cauza e dimensiunea. Împachetarea traficului pentru tunel adaugă antete, așa că un pachet care încăpea exact pe conexiunea obișnuită nu mai încape odată ajuns în WireGuard. Pachetele mici trec fără probleme; cele mari sunt aruncate. În mod normal, rețeaua îi spune expeditorului să folosească pachete mai mici, dar mesajul care face asta e deseori filtrat, așa că în loc de o eroare doar aștepți.

Soluția e să-i spui lui WireGuard să folosească pachete mai mici de la început. wg-quick încearcă deja: ia MTU-ul rutei obișnuite și scade 80 de octeți pentru overhead-ul tunelului, deci pe o conexiune obișnuită de 1500 de octeți obții 1420. Când e tot prea mare — unele rețele mobile, majoritatea conexiunilor care trec deja printr-un alt tunel — setează-l explicit și coboară treptat:

[Interface]
MTU = 1420      # what wg-quick would have picked
# still stalling? try 1380, then 1280

1280 e pragul minim care merită încercat, pentru că e cea mai mică dimensiune de pachet pe care IPv6 le cere tuturor să o transporte, deci trece practic pe orice traseu. Costă puțină eficiență și e cu mult mai bun decât un tunel care se blochează.

Tunelul e activ, dar nu trece nimic prin el

Verifică întâi AllowedIPs. Nu e un firewall și nici o listă de permisiuni — decide ce destinații sunt rutate în tunel. Dacă nu include 0.0.0.0/0, traficul spre restul internetului nici nu era menit să treacă prin tunel, iar conexiunea se comportă exact cum a fost configurată. Pe Linux, ip route show table all | grep wg0 arată ce s-a rutat efectiv.

Dacă rutarea e corectă și doar numele nu se rezolvă, de vină e linia DNS — fie lipsește, fie există, dar nu se aplică pentru că resolvconf nu e instalat.

De unde vine fișierul de configurare

Tot ce e mai sus presupune că ai un fișier. Există exact două moduri de a-l obține.

Rulezi singur serverul

Generezi o pereche de chei, instalezi WireGuard pe o mașină cu adresă publică, adaugi dispozitivul ca peer și scrii manual configurarea clientului. Nu e greu și chiar merită învățat. Costul e unul continuu: un server de plătit și de ținut la zi cu actualizările și o editare manuală la ambele capete de fiecare dată când adaugi un dispozitiv — pentru că, ține minte, un peer înseamnă un dispozitiv.

Îl primești de la un furnizor

Alternativa e ca fișierul să fie generat pentru tine, iar tu doar să-l descarci. Cu HytHost VPN, de la €0.99/lună, îl găsești aici:

  1. Comandă serviciul și autentifică-te în zona de client, apoi deschide serviciul VPN din listă.
  2. Găsește secțiunea WireGuard Configuration. Îți oferă două butoane — Copy to Clipboard, care îți copiază textul configurării în clipboard, și Download Configuration, care îți dă fișierul gata făcut.
  3. Dacă l-ai copiat, lipește-l într-un editor de text simplu și salvează-l cu extensia .confwg0.conf e un nume bun. Asigură-te că editorul n-a adăugat .txt la final.
  4. Importă-l urmând secțiunea de mai sus pentru dispozitivul tău. Pe telefon, transformă-l mai întâi în cod QR cu qrencode.

Aceeași pagină arată dacă tunelul este conectat în acest moment la server, ceea ce lămurește întrebarea „e de la mine sau de la ei” înainte să începi să schimbi setări. Nu există un buton pentru cod QR — generează-l singur din fișier, ceea ce înseamnă și că codul nu ajunge nicăieri unde nu era nevoie să ajungă.

Ai nevoie de un fișier de configurare de importat? Un serviciu HytHost VPN îți dă o configurare WireGuard gata făcută, de la €0.99/lună.

Vezi planurile VPN
FAQ

Întrebări frecvente

Instalează aplicația oficială WireGuard, importă fișierul de configurare primit de la server sau de la furnizor, apoi activează tunelul. Pe Windows asta înseamnă Adăugare tunel și apoi Activare; pe Android și iPhone poți scana fișierul ca cod QR în loc să-l imporți; pe Linux, pune fișierul în /etc/wireguard/ și rulează wg-quick up cu numele lui. Un moment al handshake-ului și datele primite în aplicație confirmă că legătura funcționează.

Un fișier text simplu, de obicei cu extensia .conf, care conține două blocuri. [Interface] descrie dispozitivul tău: cheia privată, adresa pe care o primește în tunel și resolverul folosit. [Peer] descrie serverul: cheia lui publică, host-ul și portul UDP și ce destinații trebuie rutate prin tunel. Fișierul acesta este întreaga conexiune — nimic altceva nu e stocat pe dispozitiv.

Nu în mod fiabil, iar motivul merită știut. O configurare înseamnă un peer, identificat printr-o pereche de chei, iar serverul reține o singură locație curentă pentru fiecare peer. Conectează un telefon și un laptop cu același fișier și serverul va trimite traficul de întoarcere spre cel care a făcut ultimul handshake, așa că ambele conexiuni cad și revin. Fiecare dispozitiv are nevoie de propria configurare, cu propria pereche de chei.

Îl generezi din fișierul de configurare pe care îl ai deja — un cod QR WireGuard este pur și simplu acel fișier codificat ca imagine. Rulează qrencode -t ansiutf8 < wg0.conf ca să-l afișezi în terminal și să-l scanezi de pe ecran, sau qrencode -o wg0.png < wg0.conf ca să salvezi o imagine. Pentru că acel cod conține cheia privată, tratează-l ca pe fișierul însuși: nu-l posta niciodată undeva public.

Nu. Cheia privată este ceea ce identifică dispozitivul tău în VPN, așa că oricine are fișierul se poate conecta în locul tău. Nu trebuie postată niciodată într-un chat, pe un forum, într-un issue tracker sau într-un tichet de suport, iar același lucru e valabil pentru un cod QR sau o captură de ecran a fișierului. Dacă o configurare a fost expusă, soluția e să generezi o nouă pereche de chei și să înlocuiești peer-ul, nu să speri că nu a citit-o nimeni.

Mesajul înseamnă că pachetul de inițiere a plecat și nu s-a întors nimic, iar WireGuard nu-ți poate spune de ce, pentru că nu a primit niciun răspuns. Verifică host-ul și portul din Endpoint, asigură-te că rețeaua în care ești permite UDP spre exterior și confirmă că PublicKey din [Peer] este cheia serverului, iar serverul are cheia publică pereche cu cheia ta privată. Dacă același fișier merge în altă rețea, fișierul e corect, iar rețeaua filtrează UDP.

Tiparul acesta — handshake în regulă, ping în regulă, pagini web care se blochează — este aproape întotdeauna MTU. Odată împachetat traficul pentru tunel, fiecare pachet crește, așa că pachetele care încăpeau înainte sunt aruncate, iar mesajul care ar semnala asta e deseori filtrat. Adaugă o linie MTU în [Interface]: 1420 este ce ar calcula wg-quick pe o conexiune obișnuită, iar 1380 sau 1280 merg acolo unde și asta e prea mult.

Nu, ca să folosești un fișier de configurare. Clientul face o conexiune UDP spre exterior către server, iar răspunsul se întoarce prin maparea creată de acea conexiune — exact ce ține deschis PersistentKeepalive. Un port trebuie deschis doar pe partea care rulează serverul WireGuard și trebuie să accepte conexiuni de intrare.

De la un furnizor care o generează pentru tine. Un serviciu HytHost VPN, de la €0.99/lună, afișează în zona de client o secțiune WireGuard Configuration, cu un buton care copiază textul configurării și unul care descarcă fișierul gata făcut. De acolo îl imporți în aplicația WireGuard pe orice dispozitiv, iar aceeași pagină arată dacă tunelul este conectat în acest moment.

Un fișier de configurare care rămâne al tău

HytHost VPN îți dă o configurare WireGuard pe care o descarci o dată și o imporți pe orice dispozitiv — Windows, Android, iPhone, macOS, Linux sau router. De la €0.99/lună.

Live chat 8 AM – 11 PM (Chișinău time) · tickets answered during business hours

Ți-a fost util acest ghid?