蚂蚁加速器
蚂蚁加速器 Logo
VPN 与加速器

WireGuardPeer配置备份实用方法及操作步骤全解

很多自行部署WireGuard做跨站点互联、远程办公接入的用户,经常遇到Peer对应节点设备故障、系统重装后配置全失的问题,要重新核对公钥、预共享密钥、允许IP段、端点地址等数十个参数,往往要耗费数小时调试才能恢复连通。本文整理的这套WireGuard Peer配置备份实用方法,覆盖不同部署场景的可落地操作步骤,能帮用户避开常见操作坑点,快速完成可靠的配置备份。

配置备份前的前置检查项

首先要确认当前运行的WireGuard Peer配置是完全生效的状态,不能直接备份半修改的临时配置,先在部署Peer的Linux服务器或者软路由设备上执行wg show命令,核对输出的公钥、对等端地址、允许路由段和你之前规划的参数完全一致,避免备份到错误的中间版本。

还要注意区分WireGuard的运行时内存配置和磁盘上的持久化配置,很多用户修改配置之后没执行wg-quick save命令,内存里的生效配置和/etc/wireguard目录下的conf文件内容不一样,直接备份磁盘文件就会漏掉刚改的参数,这步是很多新手容易踩的坑。

基础本地备份的标准操作步骤

最基础的备份方式就是直接导出Peer对应的独立配置文件,不要直接备份整个wg0.conf这类全局接口配置,要把每个Peer段单独摘出来,单独存成以Peer节点名命名的conf片段,比如办公室的打印服务器Peer就命名为wg-peer-office-print.conf,内容只保留[Peer]开头的整段参数,不要混其他Peer或者接口的配置。

导出完成之后要做基础校验,用cat命令读取备份的Peer配置片段,核对里面的PublicKey、PresharedKey、AllowedIPs、Endpoint这几个核心字段没有缺漏,尤其是预共享密钥这类随机生成的字符串,不能出现换行或者字符缺失的情况,否则恢复之后会出现Peer节点始终握手失败的问题。

如果是在OpenWrt这类软路由设备上部署的WireGuard Peer,不要直接备份系统的/etc/config/wireguard文件,要从web管理端的WireGuard设置页面,找到对应Peer节点的导出按钮,直接导出系统格式化后的Peer配置片段,避免手动复制的时候漏过软路由自动生成的特殊参数。

多副本异地备份的合规操作方式

对于有多个跨站点WireGuard Peer的企业场景,不要把所有Peer的备份配置都存在同一台WireGuard服务端本地,要把每个Peer的配置片段加密之后同步到独立的配置管理服务器,或者离线存储介质里,避免主节点故障之后连备份文件一起丢失。

加密的时候不要用明文直接存储Peer配置,因为里面包含的密钥组合如果泄露,第三方可以构造参数尝试接入你的VPN网络,用系统自带的gpg工具给每个Peer备份文件做对称加密,解密密钥单独存在和备份文件隔离的位置,守住配置的隐私边界。

备份有效性的验证方法

备份完成之后要做恢复验证,找一台闲置的测试设备新建一个临时的WireGuard接口,把备份的Peer配置片段导入进去,执行wg show命令查看握手状态,能正常和对端Peer完成握手、路由连通,就说明备份的配置是完全可用的。

验证的时候不要直接在生产运行的WireGuard节点上测试恢复,避免覆盖正在运行的生产配置导致业务中断,测试完成之后临时创建的测试接口要及时删除,不要留下多余的测试Peer条目。

常见的备份操作误区规避

很多用户备份WireGuard Peer配置的时候只存Peer的公钥,漏掉了预共享密钥和自定义的路由规则,恢复之后会发现Peer可以握手但是无法访问指定的内网段,这类问题排查起来要逐行核对参数,非常耗费故障定位的时间。

还有的用户习惯直接截图保存Peer配置页面,截图里的长密钥字符串手动转录很容易出错,完全不可靠,必须用文本导出的方式生成备份文件,才能保证参数和原配置完全一致。

日常运维的时候可以把Peer配置备份动作加入到WireGuard节点的定期巡检流程里,每次修改任何Peer参数之后都同步更新对应的备份文件,就能在遇到设备故障、系统重装的场景下,几分钟之内完成Peer配置恢复,不需要重新生成密钥、核对站点路由参数。

远程办公编辑组
远程办公编辑组
内容编辑

围绕办公网络、视频会议和远程访问,说明连接准备与常见排查步骤。

查看更多文章
配置入门

找到适合当前设备的指南

遇到局域网发现与隧道隔离相关问题,可从“比较手动地址访问和自动发现的结果”开始阅读。看不到设备列表不一定代表设备不能直接访问,需要结合具体环境判断。