WireGuard для ИИ: один сервер для всех ваших устройств
Покупаем один сервер MAATRIX, поднимаем на нём WireGuard и подключаем к нашему серверу все свои устройства на базе Windows, Linux, macOS, iPhone и Android. После включения туннеля все устройства выходят в интернет через IP и страну сервера — приложения и API популярных ИИ работают через одну вашу защищённую точку доступа.
Содержание
Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →1. Что подготовить
- VPS MAATRIX в US, UK или FR с публичным IPv4. На всех наших тарифах выдаётся отдельный выделенный публичный IP-адрес.
- Для Linux — root-доступ по SSH; для Windows Server — доступ администратора по RDP.
- UDP-порт
51820. Его нужно разрешить в системном файрволе. Для проверки файрвол можно временно отключить, но после настройки безопаснее включить его обратно и оставить открытым только UDP-порт51820и порт удалённого доступа SSH или RDP. - Отдельное имя для каждого устройства: например
windows-home,macbook,iphone,android.
.conf. Не импортируйте один и тот же файл одновременно на телефон и компьютер: устройства будут перехватывать соединение друг у друга.10.66.66.1 — внутренний адрес самого WireGuard-сервера. Адреса 10.66.66.2, 10.66.66.3 и далее выдаются вашим устройствам внутри туннеля.2. Сервер WireGuard на Windows Server 2019 / 2022 / 2026
Это самый простой вариант для первого запуска: основная настройка выполняется в графическом приложении WireGuard. Если вы ещё не выбрали операционную систему сервера, начните с Windows Server.
Шаг 1. Установите WireGuard на сервер
- Подключитесь к Windows Server по RDP.
- Скачайте официальный установщик с wireguard.com/install и установите программу.
- Откройте WireGuard и нажмите Add Tunnel → Add empty tunnel.
- WireGuard автоматически создаст приватный ключ сервера и покажет его публичный ключ. Приватный ключ никому не отправляйте.
Шаг 2. Создайте конфигурацию сервера
В окне нового туннеля уже будет строка PrivateKey. Не изменяйте созданный ключ. Допишите адрес и порт, чтобы получилось:
[Interface]
PrivateKey = СОЗДАННЫЙ_ПРОГРАММОЙ_ПРИВАТНЫЙ_КЛЮЧ_СЕРВЕРА
Address = 10.66.66.1/24
ListenPort = 51820
Сохраните туннель под именем wg0. Пока его можно не включать.
[Peer], iPhone — второй, Android — третий. В записи хранится только публичный ключ устройства и выданный ему внутренний IP. Приватный ключ устройства на сервер добавлять нельзя.Шаг 3. Создайте ключи и файл для первого устройства
Откройте PowerShell на сервере от имени администратора и выполните:
$wg = "$env:ProgramFiles\WireGuard\wg.exe"
$clientPrivate = & $wg genkey
$clientPublic = $clientPrivate | & $wg pubkey
$clientPrivate
$clientPublic
PowerShell выведет две строки. Первая — приватный ключ устройства, вторая — публичный. Сохраните их отдельно и не перепутайте.
Откройте туннель wg0 в WireGuard на сервере, нажмите Edit и добавьте в самый конец:
[Peer]
# Первое устройство
PublicKey = ПУБЛИЧНЫЙ_КЛЮЧ_ПЕРВОГО_УСТРОЙСТВА
AllowedIPs = 10.66.66.2/32
Таким образом сервер узнает: устройство с этим публичным ключом имеет право подключиться и получит адрес 10.66.66.2.
Шаг 4. Подготовьте файл для импорта
Откройте Блокнот на сервере и вставьте конфигурацию ниже. Замените три понятных значения: приватный ключ устройства, публичный ключ сервера и публичный IP вашего VPS.
[Interface]
PrivateKey = ПРИВАТНЫЙ_КЛЮЧ_ПЕРВОГО_УСТРОЙСТВА
Address = 10.66.66.2/32
DNS = 1.1.1.1, 1.0.0.1
[Peer]
PublicKey = ПУБЛИЧНЫЙ_КЛЮЧ_СЕРВЕРА
Endpoint = ПУБЛИЧНЫЙ_IP_СЕРВЕРА:51820
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
Сохраните файл как device1.conf. В окне сохранения выберите тип Все файлы, иначе Блокнот может создать файл device1.conf.txt, который WireGuard не импортирует.
ПРИВАТНЫЙ_КЛЮЧ..., ПУБЛИЧНЫЙ_КЛЮЧ... или ПУБЛИЧНЫЙ_IP.... Вместо них должны стоять реальные длинные ключи и IP из панели MAATRIX.Передайте device1.conf только на предназначенное ему устройство: через защищённую RDP-сессию, AirDrop или приложение «Файлы». Не публикуйте конфигурацию в открытой ссылке или общем чате — внутри находится приватный ключ.
Шаг 5. Разрешите маршрутизацию и порт
В PowerShell от имени администратора выполните:
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters' -Name IPEnableRouter -Value 1
New-NetFirewallRule -DisplayName 'WireGuard UDP 51820' -Direction Inbound -Protocol UDP -LocalPort 51820 -Action Allow
New-NetNat -Name 'WireGuardNAT' -InternalIPInterfaceAddressPrefix '10.66.66.0/24'
Перезагрузите Windows Server, откройте WireGuard и активируйте туннель wg0. Если New-NetNat сообщает, что NAT уже существует, выполните Get-NetNat и не создавайте второй NAT для сети 10.66.66.0/24.
Шаг 6. Добавьте остальные устройства
Для каждого нового устройства повторите шаги 3 и 4: создайте новую пару ключей, отдельный файл и новый блок [Peer] на сервере. Меняется внутренний адрес:
10.66.66.2/32— первое устройство;10.66.66.3/32— второе;10.66.66.4/32— третье;10.66.66.5/32— четвёртое.
Адрес в клиентском файле и в соответствующем ему блоке [Peer] на сервере должен совпадать. Ключи у всех устройств должны быть разными.
Арендуйте у нас сервер для WireGuard
Закажите VPS MAATRIX в US, UK или FR. Оптимальный вариант для нескольких устройств, ИИ-приложений и автоматизаций — Heka · Standard.
Заказать Heka · Standard3. Сервер WireGuard на Ubuntu и Debian
Команды одинаковы для актуальных Ubuntu и Debian. Подключитесь к серверу по SSH и установите WireGuard, iptables и генератор QR-кодов:
apt update
apt install -y wireguard wireguard-tools iptables qrencode
install -d -m 700 /etc/wireguard
umask 077
wg genkey | tee /etc/wireguard/server.key | wg pubkey > /etc/wireguard/server.pub
Узнайте имя внешнего сетевого интерфейса. Обычно это ens3, eth0 или enp1s0:
ip route show default | awk '{print $5; exit}'
Запомните результат как WAN_INTERFACE. Включите маршрутизацию IPv4:
cat > /etc/sysctl.d/99-wireguard-forward.conf <<'EOF'
net.ipv4.ip_forward=1
EOF
sysctl --system
Покажите приватный ключ сервера и скопируйте выведенную строку:
cat /etc/wireguard/server.key
Откройте новый конфигурационный файл:
nano /etc/wireguard/wg0.conf
Вставьте текст ниже. Замените SERVER_PRIVATE_KEY скопированным ключом, а WAN_INTERFACE — именем интерфейса из предыдущей команды:
[Interface]
Address = 10.66.66.1/24
ListenPort = 51820
PrivateKey = SERVER_PRIVATE_KEY
SaveConfig = false
PostUp = iptables -I FORWARD 1 -i %i -j ACCEPT; iptables -I FORWARD 1 -o %i -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT; iptables -t nat -A POSTROUTING -o WAN_INTERFACE -j MASQUERADE
PostDown = iptables -D FORWARD -i %i -j ACCEPT; iptables -D FORWARD -o %i -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT; iptables -t nat -D POSTROUTING -o WAN_INTERFACE -j MASQUERADE
В редакторе nano нажмите Ctrl+O, затем Enter для сохранения и Ctrl+X для выхода.
SERVER_PRIVATE_KEY или WAN_INTERFACE — только настоящий ключ и реальное имя сетевого интерфейса.Если используется UFW, сначала не потеряйте SSH-доступ и разрешите WireGuard:
ufw allow OpenSSH
ufw allow 51820/udp
Пока не запускайте интерфейс: сначала добавим хотя бы одно устройство.
4. Файлы туннелей для одного или нескольких устройств
Для первого устройства используем адрес 10.66.66.2. На сервере выполните:
umask 077
wg genkey | tee /root/device1.key | wg pubkey > /root/device1.pub
curl -4 ifconfig.me; echo
cat /etc/wireguard/server.pub
cat /root/device1.key
cat /root/device1.pub
Команды выведут по порядку: публичный IP сервера, публичный ключ сервера, приватный ключ первого устройства и публичный ключ первого устройства. Скопируйте их во временные заметки и не перепутайте. Приватный ключ никому не показывайте.
Снова откройте серверную конфигурацию командой nano /etc/wireguard/wg0.conf и добавьте в самый конец публичный ключ устройства:
[Peer]
# device1
PublicKey = DEVICE1_PUBLIC_KEY
AllowedIPs = 10.66.66.2/32
Сохраните серверный файл клавишами Ctrl+O → Enter → Ctrl+X. Затем создайте клиентский файл:
nano /root/device1.conf
Вставьте:
[Interface]
PrivateKey = DEVICE1_PRIVATE_KEY
Address = 10.66.66.2/32
DNS = 1.1.1.1, 1.0.0.1
[Peer]
PublicKey = SERVER_PUBLIC_KEY
Endpoint = SERVER_PUBLIC_IP:51820
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
Подставьте значения, выведенные предыдущими командами. Сохраните через Ctrl+O → Enter → Ctrl+X. Убедитесь, что в файле не осталось слов DEVICE1_PRIVATE_KEY, SERVER_PUBLIC_KEY или SERVER_PUBLIC_IP. Затем защитите конфигурацию и запустите сервер:
chmod 600 /etc/wireguard/wg0.conf /root/device1.conf
systemctl enable --now wg-quick@wg0
wg show
ss -lunp | grep 51820
Как добавить ещё устройства
Повторите генерацию ключей и выдайте каждому устройству следующий свободный адрес:
10.66.66.2/32— Windows;10.66.66.3/32— MacBook;10.66.66.4/32— iPhone;10.66.66.5/32— Android.
После добавления нового блока [Peer] примените конфигурацию без остановки действующих туннелей:
wg syncconf wg0 <(wg-quick strip wg0)
Для телефона можно вывести конфигурацию QR-кодом прямо в SSH-терминале:
qrencode -t ansiutf8 < /root/device1.conf
5. Как скачать WireGuard на устройства
На устройство нужно установить только приложение WireGuard. Поднимать второй сервер или повторять серверные команды на компьютере и телефоне не требуется.
6. Импорт туннелей
Windows 10/11
- Откройте WireGuard.
- Нажмите Import tunnel(s) from file.
- Выберите предназначенный для этого компьютера файл
.conf. - Нажмите Activate.
macOS
- Откройте WireGuard из Launchpad.
- Нажмите Import tunnel(s) from file.
- Выберите файл MacBook и разрешите добавление VPN-конфигурации.
- Включите туннель.
iPhone/iPad
- Передайте файл через AirDrop или сохраните его в приложении «Файлы».
- В WireGuard нажмите Добавить туннель → Создать из файла или архива.
- Выберите свой
.confи подтвердите добавление VPN. - Либо выберите Создать из QR-кода и отсканируйте QR-код из SSH-терминала.
Android
- Откройте WireGuard и нажмите +.
- Выберите Импорт из файла или архива либо Сканировать QR-код.
- Импортируйте файл именно этого телефона.
- Включите переключатель туннеля.
Linux-компьютер
- Установите WireGuard:
sudo apt update && sudo apt install -y wireguard. - Скопируйте предназначенный для этого компьютера файл как
/etc/wireguard/wg0.conf. - Защитите файл:
sudo chmod 600 /etc/wireguard/wg0.conf. - Включите туннель:
sudo wg-quick up wg0. Для автозапуска выполнитеsudo systemctl enable wg-quick@wg0.
7. Где скачать официальные приложения ИИ
После настройки WireGuard можно пользоваться ИИ в браузере или установить их официальные приложения. Скачивайте программы только с сайтов разработчиков: на телефоне официальный сайт перенаправит в App Store или Google Play.
Сначала включите WireGuard и только после этого открывайте сайт, скачивайте приложение, входите в аккаунт и пользуйтесь ИИ. Тогда подключение приложения пойдёт через IP и страну вашего сервера.
8. Проверка страны и работы ИИ
- До включения WireGuard откройте ipinfo.io и запомните текущий IP.
- Включите туннель WireGuard на устройстве.
- Обновите страницу. IP должен измениться на IP вашего VPS, а страна — на выбранную локацию US, UK или FR.
- Откройте нужное приложение ИИ и проверьте подключение.
В приложении WireGuard у активного туннеля должны расти счётчики переданных и полученных данных. Это означает, что трафик действительно проходит через сервер.
Теперь весь трафик устройства идёт через ваш сервер. Можно использовать ChatGPT, Claude, Gemini, Grok, DeepSeek, Cursor, Perplexity и другие ИИ-приложения на компьютерах и телефонах — через один собственный защищённый канал.
9. Безопасность и частые ошибки
- Нет handshake. Проверьте UDP-порт 51820, публичный IP в
Endpointи соответствие публичных ключей. - Handshake есть, интернета нет. Обычно не включён
ip_forward, неверно указано имя WAN-интерфейса или не работает NAT. - Работает только одно из двух устройств. Импортирован один и тот же файл. Создайте отдельные ключи и адреса.
- Не открываются отдельные сайты. Добавьте в клиентский блок
[Interface]строкуMTU = 1380. - После перезагрузки Linux туннель пропал. Выполните
systemctl enable wg-quick@wg0.
[Peer] на сервере.Запустите свой канал для ИИ
Выберите сервер MAATRIX в US, UK или FR. Для нескольких устройств, API и автоматизаций рекомендуем Heka · Standard.
Заказать Heka · StandardОбсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →