很多用户在配置WireGuard的时候,只照着网上的通用模板抄Peer段的字段,根本不知道每个参数的实际作用,遇到连接故障的时候完全找不到排查方向,甚至出现隧道连上了但内网资源完全访问不了的异常情况。本文结合家用软路由部署、远程办公节点接入的常见场景,深度拆解WireGuard Peer配置字段含义,给出每一项的配置校验方法和常见误区,帮用户快速完成符合自身网络需求的Peer规则配置。

技术人员核对双端设备公钥参数,完成WireGuard Peer配置前置校验
Peer配置的前置校验前提
在开始填写任何Peer字段之前,首先要确认本地WireGuard接口的私钥已经生成完成,对应公钥已经提前同步给对端节点。比如你在自家的OpenWrt软路由上部署WireGuard服务端,要给公司的办公笔记本配置接入权限,首先得先把服务端的公钥导出存好,后续要填到笔记本本地配置的Peer段里,反过来笔记本生成的公钥也要提前录入到软路由的Peer列表中,跳过公钥互换的步骤直接填其他字段,后续必然会出现握手失败的问题。
配置前还要提前规划好两端的虚拟网段,避免和现有本地局域网段冲突。比如家里的原有局域网用的是192.168.3.0/24,WireGuard的虚拟网段就不要复用同一段地址,不然会和现有路由规则产生冲突,出现本地局域网流量被误导向隧道的异常情况。
核心身份类字段含义与配置验证
PublicKey字段是Peer配置里的第一核心字段,它对应的是对端节点的公钥,不是当前本地节点的公钥。很多新手配置时会搞混对应关系,把自己本地私钥生成的公钥填到自己这边的Peer段里,导致两边身份校验完全无法通过。验证这个字段是否填写正确的方法很简单,在WireGuard运行的节点上执行wg show命令,查看Peer对应的公钥哈希值前几位,和对端节点生成的公钥前几位做比对,对不上就说明字段填错了。
PresharedKey字段是可选的预共享密钥,属于第二层加密防护,不能替换PublicKey字段的认证作用。很多用户误以为填了预共享密钥就可以省略公钥配置,最后完全无法建立连接,这个字段适合在远程接入公司内网这类对安全等级要求更高的场景下启用,普通家庭设备之间的互联场景可以直接留空。如果两边预共享密钥填写不一致,wg show命令不会直接提示密钥错误,只会显示握手超时,排查故障时可以优先核对这个字段的内容。
网络连通类字段含义与校验方法
AllowedIPs字段是很多新手最容易误解的参数,它不是给Peer节点分配的虚拟IP地址,而是本地节点的路由匹配规则:当本地节点收到源IP属于这些网段的数据包时,就会自动走这个Peer对应的WireGuard隧道发出去。比如你要让公司的笔记本接入家里整个192.168.3.0/24的内网,AllowedIPs就需要填写192.168.3.0/24加上笔记本对应的WireGuard虚拟IP,如果直接填0.0.0.0/0就代表所有本地流量都走隧道转发。常见误区是两端的AllowedIPs规则不对等,比如服务端填了客户端的虚拟IP,客户端没填服务端的虚拟IP,最终会出现单向能通的异常情况。
Endpoint字段是对端Peer的公网地址加监听端口,只有主动发起连接的一端可以省略不填,需要被动等待接入的服务端如果要主动回连客户端就必须配置这个字段。比如家里的软路由没有固定公网IP,你在公司笔记本的Peer配置里填写Endpoint时,就可以填入家里软路由绑定的动态域名加WireGuard监听端口,如果动态域名解析更新不及时,就会出现连接失败的问题,蓝鲸加速器官网验证时可以直接在本地ping这个域名,确认解析出来的IP是不是家里当前的公网IP。
连接优化类字段的实际作用边界
PersistentKeepalive字段的作用是在NAT网关后面维持隧道长连接,比如公司的办公笔记本处于公司内网的NAT网关后面,如果不配置这个字段,NAT的端口映射表过期之后,外部节点就无法主动找到这个笔记本。配置这个字段后,节点会每隔固定间隔发送一个空握手包维持NAT映射表条目,这个字段在直接暴露在公网的节点上完全不需要填写,填了反而会产生不必要的空包流量。
LatestHandshake字段是系统自动生成的状态字段,蓝鲸不需要用户手动配置,你填完所有Peer字段之后稍等片刻,如果wg show命令里这个字段显示了最近的握手时间,就代表Peer的所有核心配置字段都是正确的,两端已经完成了加密协商。如果一直没有更新的握手记录,就说明前面的身份类或者连通类字段肯定存在填写错误的问题。
日常配置遇到Peer连接异常的情况,可以按照固定顺序排查:先检查LatestHandshake字段有没有最新记录,没有记录就先核对PublicKey和PresharedKey的内容是否匹配,再核对Endpoint的端口连通性,最后再校验AllowedIPs的路由规则是否存在冲突,绝大多数常规配置错误都可以通过这个流程快速定位解决。


