İçeriğe geç

WireGuard yapılandırma oluşturucu

Sunucu ve istemciler için WireGuard anahtarlarını ve yapılandırma dosyalarını oluşturun. Anahtarlar bu sekmede, tarayıcınızda üretilir; sunucuya hiçbir şey gönderilmez. Saha SCADA/PLC ağlarına erişim için yıldız ve siteden siteye şablonlar da vardır.

Ücretsiz araç · Altyapı
Topoloji

Anahtarlar tarayıcıda üretilir; hiçbir şey sunucuya gönderilmez ve kaydedilmez.

Tünel içi adresler buradan otomatik verilir; sunucu ilk adresi alır. Mevcut ağlarınızla çakışmayan özel bir blok seçin.

Alan adı ya da IP, isteğe bağlı :port. Port yoksa 51820 alınır.

Her istemci için ayrı anahtar ve .conf üretilir. Ad dosya adında da kullanılır.

Yönlendirme

Bölünmüş tünelde istemcinin tünelden yönlendireceği ağlar (CIDR, boşluk/virgül). Tam tünelde kullanılmaz.

İstemcilere yazılır; adresleri virgülle ayırın.

Boş bırakabilirsiniz. Parçalanma sorunu yaşarsanız 1380–1420 arası deneyin.

NAT ya da güvenlik duvarı arkasındaki uçlar için 25 yaygındır; boş ya da 0 = kapalı.

Her uç çifti için ek bir simetrik anahtar katmanı sağlar.

NAT için çıkış arabirimi (ör. eth0, ens3). Harf, rakam, nokta, tire ve alt çizgi.

Uzak erişimde istemcilerin sunucu ağına çıkması için sık kullanılır; siteden siteye ve yıldızda genellikle gerekmez, yönlendirme yeterlidir.

Bunlar örnektir: dağıtımınıza, mevcut güvenlik duvarı politikanıza ve arabirim adlarına göre uyarlayın. nftables örneği yalnızca NAT içindir.

Yapılandırma dosyaları

Anahtarlar üretiliyor…

Bu araç bir başlangıç yapılandırması üretir; güvenlik incelemesinin yerini tutmaz. Güvenlik duvarı kurallarını, anahtar dağıtımını ve erişim yetkilerini kendi ortamınıza göre doğrulayın. Üretimde, anahtarları üretim ortamınızdaki güvenilir bir araçla (wg genkey) üretmeyi tercih edebilirsiniz.

Uzak erişim ya da saha bağlantılarınızı (SCADA/PLC dahil) güvenli ve izlenebilir şekilde tasarlamak ister misiniz?

Görüşme talep edin

01

Nasıl kullanılır

  1. A

    Topolojiyi seçin: uzak erişim, siteden siteye ya da yıldız. Tünel ağını, genel uç noktayı ve uçların adlarını (ve sahaların LAN'larını) yazın.

  2. B

    Tam ya da bölünmüş tüneli seçin; gerekiyorsa DNS, MTU, keepalive, PSK ve sunucu için iptables/nftables örneklerini ayarlayın.

  3. C

    Her uç için üretilen .conf dosyasını kopyalayın ya da indirin ve güvenli bir kanalla ilgili cihaza iletin; sayfadan ayrılmadan önce kaydedin.

02

WireGuard yapılandırması nasıl çalışır?

WireGuard'da her uç bir anahtar çiftiyle tanımlanır: özel anahtar cihazda kalır, genel anahtar karşı uca verilir. Kimlik doğrulama kullanıcı adı ya da parola ile değil, bu anahtarlarla yapılır. Genel anahtar, özel anahtardan Curve25519 ile türetilir; araç da bunu tarayıcınızda, 32 rastgele baytı kıskaçlayıp (clamp) taban noktasıyla çarparak yapar ve base64 olarak yazar.

Her [Peer] bölümünün AllowedIPs satırı iki iş görür: giden paketler için yönlendirme tablosudur, gelen paketler için kaynak adres süzgecidir (cryptokey routing). Bir uca hangi ağların ait olduğunu bu satır belirler. Endpoint, karşı ucun adresidir; PersistentKeepalive ise NAT arkasındaki ucun bağlantıyı açık tutması için periyodik paket yollar. WireGuard UDP kullanır; 51820 yalnızca yaygın bir varsayılandır.

03

Topolojiler ve AllowedIPs

Uzak erişimde istemcilerin tamamı tek bir sunucuya bağlanır; sunucu her istemciye tünel ağından bir /32 adres verir. Tam tünelde istemci AllowedIPs olarak 0.0.0.0/0 ve ::/0 alır ve tüm trafiğini sunucudan geçirir; bölünmüş tünelde yalnızca tünel ağı ve sizin yazdığınız ağlar tünele girer. Sunucu IPv6 yönlendirmiyorsa ::/0 satırı IPv6 trafiğini tünelde düşürür; bu, sızıntıyı önler.

Siteden siteye topolojide iki ağ geçidi birbirine bağlanır ve her biri karşı tarafın LAN'larını AllowedIPs'e ekler; iki LAN'daki cihazların yönlendirmesi ağ geçidine işaret etmelidir ve LAN blokları çakışmamalıdır (araç bunu denetler). Yıldızda sahalar merkezdeki hub'a bağlanır; hub her sahanın LAN'ını AllowedIPs'inde tutar. Sahalar varsayılan olarak yalnızca hub tarafındaki ağları görür; birbirlerinin LAN'larını görmeleri için ayrıca açmanız gerekir. Yönlendirme ve NAT için verilen PostUp/PostDown satırları örnektir; arabirim adını ve güvenlik duvarı politikanızı ortamınıza göre uyarlayın.

04

Güvenlik ve OT ağına uzaktan erişim

Üretilen özel anahtar, cihaza erişimin tek kanıtıdır: dosyayı bir sohbet ya da e-posta ile göndermek yerine güvenli bir kanal kullanın, ele geçirildiğinde ilgili ucun genel anahtarını sunucudan çıkararak erişimi kapatın. WireGuard'ın kullanıcı doğrulaması ya da ikinci faktörü yoktur; anahtarı çalınan cihaz, anahtarın izin verdiği her yere ulaşır. Bu yüzden cihaz kaybına karşı disk şifreleme ve anahtar sayısını azaltma önemlidir.

OT/SCADA ağına uzaktan erişimde genel ilkeler şunlardır: en az yetki (her uca yalnızca gereken ağlar, mümkünse yalnızca gereken adresler ve portlar), tüneli doğrudan saha ağına bağlamak yerine ayrı bir bölgeye (DMZ) indirmek, oradan çok faktörlü doğrulamalı bir atlama sunucusu (jump host) üzerinden erişmek, oturumları kaydetmek ve erişimi süreyle sınırlamak. Bu araç yalnızca tünel yapılandırmasını üretir; bölge tasarımı, güvenlik duvarı kuralları ve kayıt tutma ayrıca planlanmalıdır.

Sık sorulanlar

Anahtarlarım bir yere gönderiliyor mu?
Hayır. Anahtarlar tarayıcınızda, güvenli rastgele sayı üretecinden gelen baytlarla üretilir ve hiçbir sunucuya iletilmez ya da kaydedilmez. Sayfadan ayrıldığınızda ya da yenilediğinizde kaybolurlar; bu yüzden dosyaları önce kaydedin.
Bu anahtarlar wg genkey ile üretilenle aynı mı?
Biçim aynıdır: 32 bayt, base64. Özel anahtar kıskaçlanır ve genel anahtar Curve25519 ile türetilir; yani wg pubkey aynı özel anahtardan aynı genel anahtarı verir. İsterseniz kritik ortamlarda anahtarları kendi sisteminizde wg genkey ile üretebilirsiniz.
Tam tünel mi, bölünmüş tünel mi seçmeliyim?
Bir ağa belirli kaynaklara erişim için bölünmüş tünel yeterlidir ve gereksiz trafiği sunucudan geçirmez. Tüm trafiğin denetlenmesi ya da çıkış adresinin sabitlenmesi gerekiyorsa tam tünel seçin; sunucunun yönlendirme ve NAT yapması gerekir.
PersistentKeepalive ne zaman gerekir?
NAT ya da durum denetimli güvenlik duvarı arkasındaki uç, bağlantıyı kendisi başlatıyor ve karşı uç da ona paket gönderebilmeliyse gerekir. 25 saniye sık kullanılan bir değerdir. Genel adresi olan uçta genellikle gerekmez.
QR kodu neden yok?
Yapılandırma özel anahtar içerdiğinden, bu araç hiçbir dış bileşen ya da ek kod kullanmaz. Mobil cihazlara dosyayı güvenli bir kanalla iletebilir ya da WireGuard uygulamasında dosyadan içe aktarabilirsiniz.

Uzak erişimi güvenli ve izlenebilir kurun

Sunucu, ağ ve OT/SCADA altyapınız için VPN tasarımı, bölütleme ve erişim modelinde destek veriyoruz. Ücretsiz keşif görüşmesinde mevcut ihtiyacınızı konuşalım.