Milleks?
Internetis toimuva tsensuuri tõttu autoritaarsete režiimide poolt blokeeritakse üha rohkem kasulikke internetiressursse ja -saite, sealhulgas tehnilise teabe saite.
Seetõttu on võimatu täielikult internetti kasutada, mis rikub põhihuvi sõnavabaduse üle, mis on kinnitatud .
Artikkel 19
Igal inimesel on õigus arvamuste vabale väljendusele; see õigus hõlmab õigust oma veendumusi takistamatult järgida ning õigust otsida, saada ja levitada teavet ja ideid mis tahes vahenditega ning sõltumatult riigipiiridest.
Käesolevas juhendis käivitame me 6 etapis oma tasuta* tehnoloogial põhineva , pilveinfrastruktuuris (AWS), kasutades tasuta konto (12 kuud) abil, instantsis (virtuaalmasinas) Ubuntuga .
Püüdsin see juhend võimalikult inimõbralikuks teha, et see sobiks ka IT-valdkonnast kaugemal olevatele inimestele. Ainus, mis vajalik, on järjekindel sammude järgimine, nagu allpool kirjeldatud.
Märkus
- AWS pakub 12 kuuks, piiratuna 15 gigabaidiga liiklusega kuus.
- Juhendi kõige ajakohasem versioon asub aadressil
Sammud
- Tasuta AWS konto registreerimine
- AWS instantsi loomine
- Ühendamine AWS instantsiga
- Wireguard'i konfigureerimine
- VPN klientide konfigureerimine
- VPN installatsiooni õigsuse kontrollimine
Kasulikud lingid
1. AWS konto registreerimine
Tasuta AWS konto registreerimiseks on vajalik reaalne telefoninumber ja kehtiv krediitkaart Visa või Mastercard. Soovitan kasutada virtuaalseid kaarte, mida tasuta pakub või . Kaardi kehtivuse kontrollimiseks võetakse registreerimise ajal 1 $, mis tagastatakse hiljem.
1.1. AWS halduskonsooli avamine
Tuleb avada brauser ja minna aadressile:
Klickige nuppu „Registreerimine“

1.2. Isikuandmete täitmine
Täida andmed ja vajuta nuppu „Jätka“

1.3. Kontaktandmete täitmine
Täida kontaktandmed.

1.4. Makseteabe sisestamine.
Kaardi number, aegumise kuupäev ja kaardi omaniku nimi.

1.5. Konto kinnitamine
Sellel etapil kinnitatakse telefoninumber ja summana 1 $ võetakse maha maksekaardilt. Arvutiekraanil kuvatakse 4-kohaline kood ja määratud telefonile helistatakse Amazonist. Kõne ajal tuleb sisestada ekraanil kuvatud kood.

1.6. Plaani valimine.
Valige — Alusplaan (tasuta)

1.7. Sisenemine halduskonsooli

1.8. Andmekeskuse asukoha valimine

1.8.1. Kiiruskatse
Enne andmekeskuse valimist on soovitatav testida ligipääsukiirus lähimatele andmekeskustele, minu asukohas on sellised tulemused:
- Singapur

- Pariis

- Frankfurt

- Stockholm

- London

Parimad kiirusetulemused on Londoni andmekeskuses. Seetõttu valisin selle edasiseks seadistamiseks.
2. AWS instantsi loomine
2.1 Virtuaalmasina loomine
2.1.1. Instantsi tüübi valimine
Vaikimisi on valitud t2.micro instants, see on meile vajalik, lihtsalt vajutame nuppu Järgmine: Konfigureeri instantsi üksikasjad

2.1.2. Instantsi parameetrite seadmine
Edasi lülitame meie instantsile alalise avaliku IP, seetõttu selle etapi jooksul keelame automaatse avaliku IP määramise ja vajutame nuppu Järgmine: Lisa salvestus

2.1.3. Salvestuse ühendamine
Määrame "kõvaketta" suuruse. Meie eesmärkide jaoks piisab 16 gigabaidist, ja vajutame nuppu Järgmine: Lisa silte

2.1.4. Siltide seadmine
Kui me loome mitu instantsi, saaksime neid silmade abil rühmitada, et haldamist lihtsustada. Antud juhul on see funktsionaalsus liialdatud, vajutame kohe nuppu Järgmine: Konfigureeri turgrupp

2.1.5. Portide avamine
Sellel etapil seadistame tulemüüri, avades vajalikud pordid. Avatud pordide komplekti nimetatakse "Turgrupp" (Security Group). Peame looma uue turgrupi, andma sellele nime, kirjelduse, lisama UDP pordi (Custom UDP Rule), väljal Rort Range peame määrama pordi numbri vahemikus 49152—65535. Antud juhul valisin pordi numbri 54321.

Pärast vajalike andmete täitmist vajutame nuppu Ülevaatus ja käivitamine
2.1.6. Kõigi seadete ülevaade
Sellel lehel on ülevaade meie instantsi kõigist seadistustest, kontrollime, kas kõik sätted on korras, ja vajutame nuppu Käivita

2.1.7. Ligipääsuvõtmete loomine
Järgmiseks avaneb dialoog, mis pakub võimalust kas luua uus või lisada olemasolev SSH võti, mille abil saame hiljem oma instantsile kaugühendust. Valime valiku „Loo uus võtmepaar”, et luua uus võti. Anname sellele nime ja vajutame nuppu Laadi alla võtmepaar, et alla laadida loodud võtmed. Salvestage need oma arvuti kohalikku mällu turvalisse kohta. Pärast allalaadimist vajutage nuppu Käivita instantsid

2.1.7.1. Ligipääsuvõtme salvestamine
Siin on näidatud eelnevalt loodud võtmete salvestamise etapp. Pärast nuppu vajutamist Laadi alla võtmepaar, salvestatakse võti sertifikaatfailina laiendiga *.pem. Antud juhul andsin sellele nime wireguard-awskey.pem

2.1.8. Instantsi loomise tulemuste ülevaade
Edasi näeme teavet õnnestunud käivitamise kohta just loodud instantsile. Saame liikuda oma instantside nimekirja, vajutades nuppu Vaata instantside

2.2. Avaliku IP aadressi loomine
2.2.1. Avaliku IP aadressi loomise käivitamine
Seejärel peame looma püsiva avaliku IP-aadressi, mille kaudu ühendame meie VPN-serveriga. Selleks vali vasakul küljel navigeerimisnurgast punkt Elastic IP-d kategooriast NETWORK & SECURITY ja vajuta nuppu Allocate new address

2.2.2. Avaliku IP loomise seadistamine
Järgmises etapis peab olema aktiveeritud valik Amazon pool (aktiivne vaikimisi), ja vajuta nuppu Allocate

2.2.3. Avaliku IP aadressi loomise tulemuste ülevaade
Järgmisel ekraanil kuvatakse meie saadud avalik IP-aadress. Soovitatav on see meelde jätta, parem isegi kirja panna. See on meile veel korduvalt kasuks, kui seame ja kasutame VPN-serverit. Selles juhendis kasutan näidisena IP-aadressi 4.3.2.1. Kui aadress on üles kirjutatud, vajuta nuppu Close

2.2.4. Avalike IP-aadresside loetelu
Seejärel avaneb meil meie püsivate avalike IP-aadresside (Elastic IP-d) loetelu.

2.2.5. Avaliku IP määramine instantsile
Selles loendis valime meie saadud IP-aadressi ja vajutame parema hiireklõpsu, et avada rippmenüü. Seal valime punkti Associate address, et määrata see meie eelnevalt loodud instantsile.

2.2.6. Välimise IP määramise seadistamine
Järgmisel sammul valime rippmenüüst meie instantsi ja vajutame nuppu Seosta

2.2.7. Välimise IP määramise tulemuste ülevaade
Pärast seda saame näha, et meie püsiv avalik IP-aadress on seotud meie instantsi ja selle privaatse IP-aadressiga.

Nüüd saame meie uuesti loodud instantsiga sisse logida väljastpoolt, oma arvutist SSH-i kaudu.
3. Ühendamine AWS-i instantsiga
on turvaline kaugjuhtimise protokoll arvutiseadmete haldamiseks.
3.1. Ühendamine SSH kaudu Windowsi arvutist
Windowsi arvutiga ühendamiseks tuleb kõigepealt alla laadida ja installida programm .
3.1.1. Privaatsesse võtmesse impordi Putty jaoks
3.1.1.1. Pärast Putty installimist tuleb käivitada kaasasolev utiliit PuTTYgen, et importida sertifikaadi võti PEM-vormingus Putty kasutamiseks sobivasse vormingusse. Selleks valige ülemisest menüüst punkt Conversions->Import Key

3.1.1.2. AWS võtme valimine PEM-vormingus
Seejärel valime võtme, mille me eelmisel etapil 2.1.7.1 salvestasime, meie juhul on selle nimi wireguard-awskey.pem

3.1.1.3. Importimise parameetrite määramine
Selles etapis peame määrama kommentaari selle võtme jaoks (kirjeldus) ja määrama turvaks parooli ning selle kinnituse. Parooli küsitakse iga kord, kui me ühendame. Nii kaitseme võtit parooliga, et vältida selle volitamata kasutamist. Parooli võib mitte määrata, kuid see on vähem turvaline, kui võtme kontrollimatult kätte saadakse. Seejärel vajutame nuppu Salvesta privaatne võti

3.1.1.4. Imporditud võtme salvestamine
Avaneb faili salvestamise dialoog, ja me salvestame oma privaatvõtme faili laiendiga .ppk, mis sobib programmi jaoks Putty.
Määrame võtme nime (meie puhul wireguard-awskey.ppk) ja vajutame nuppu Salvista.

3.1.2. Ühenduse loomine ja seadistamine Putty's
3.1.2.1. Ühenduse loomine
Avame programmi Putty, valime kategooria Seanss (see on vaikimisi avatud) ja väljal Host Name sisestame meie serveri avaliku IP-aadressi, mille saime sammust 2.2.3. Väljal Saved Session sisestame meie ühenduse jaoks suvalise nime (minu puhul wireguard-aws-london), ja seejärel vajutame nuppu Salvesta , et salvestada meie tehtud muudatused.

3.1.2.2. Kasutaja automaatse sisselogimise seadistamine
Edasi kategoorias Ühendus, valime alamkategooria Andmed ja väljale Auto-login username sisestame kasutajanime ubuntu — see on AWS Ubuntu instantsi standardne kasutaja.

3.1.2.3. Privaatvõtme valimine SSH-ühenduseks
Seejärel liigume alamkategooriasse Connection/SSH/Auth ja väljale Private key file for authentication vajutame nuppu Browse… sertifikaadi võtme faili valimiseks.

3.1.2.4. Imporditud võtme avamine
Määrame võtme, mille importisime varem etapis 3.1.1.4, meie puhul on see fail wireguard-awskey.ppk, ja vajutame nuppu Ava.

3.1.2.5. Seadete salvestamine ja ühenduse käivitamine
Naaseme kategooria lehele Seanss vajutame uuesti nuppu Salvesta, et salvestada varasemad muudatused etappides (3.1.2.2 — 3.1.2.4). Seejärel vajutame nuppu Open kaug-SSH-ühenduse avamiseks, mille oleme loonud ja seadistanud.

3.1.2.7. Usaldus seadistamine hostide vahel
Järgmisel sammul, esimesel ühenduse proovimisel, kuuleme hoiatus, et kahe arvuti vahel pole usaldust seadistatud, ja küsitakse, kas usaldada kaugserverit. Vajutame nuppu Jah, lisades selle seega usaldusväärsete hostide nimekirja.

3.1.2.8. Parooli sisestamine võtme juurde pääsemiseks
See avab terminaliakna, kus küsitakse võtme parooli, kui olete selle eelnevalt sisestanud samas etapis 3.1.1.3. Parooli sisestamisel ei toimu ekraanil mingeid toiminguid. Kui olete teinud vea, võite kasutada nuppu Backspace.

3.1.2.9. Tervitustekst edukast ühendamisest
Parooli eduka sisestamise järel kuvatakse terminalis tervitus, mis teavitab, et eemalolev süsteem on meie käskude täitmiseks valmis.

4. Wireguardi serveri konfigureerimine
Täpsemaid juhiseid Wireguardi installimiseks ja kasutamiseks allpool kirjeldatud skriptide abil leiate hoidlast:
4.1. Wireguardi installimine
Sisestame terminalis järgmised käsud (saate kopeerida lõikelauale ja kleepida terminali hiire parema klahvi abil):
4.1.1. Hoidla kloonimine
Kloonime Wireguardi installimisskriptide hoidla
git clone https://github.com/pprometey/wireguard_aws.git wireguard_aws4.1.2. Üleminek skriptide katalooge
Liikume kloonitud hoidla katalooge
cd wireguard_aws4.1.3 Skripti initsialiseerimise käivitamine
Käivitame Wireguardi paigaldusskripti administraatori (root kasutaja) õigustes
sudo ./initial.shPaigalduse käigus küsitakse teatud andmeid, mis on vajalikud Wireguardi seadistamiseks
4.1.3.1. Ühenduspunkti sisestamine
Sisestage Wireguardi serveri väline IP-aadress ja avatud port. Väline IP-aadress saime sammul 2.2.3 ja port avasime sammul 2.1.5. Näitame need kokku, eraldades kahepunktiga, näiteks 4.3.2.1:54321, ja seejärel vajutage klahvi Enter
Näidisväljund:
Sisestage ühenduspunkt (väline ip ja port) formaadis [ipv4:port] (nt 4.3.2.1:54321): 4.3.2.1:543214.1.3.2. Sisestage sisemine IP-aadress
Sisestage Wireguardi serveri IP-aadress kaitstud VPN alavõrgus; kui te ei tea, mis see on, vajutage lihtsalt klahvi Enter, et kasutada vaikeväärtust (10.50.0.1)
Näidisväljund:
Sisestage serveri aadress VPN alavõrgus (CIDR formaadis) ([ENTER] vaikeseade: 10.50.0.1):4.1.3.3. DNS serveri määramine
Sisestage DNS serveri IP-aadress või lihtsalt vajutage klahvi Enter, et kasutada vaikeväärtust 1.1.1.1 (Cloudflare avalik DNS)
Näidisväljund:
Sisestage DNS serveri IP-aadress (CIDR formaadis) ([ENTER] vaikeseade: 1.1.1.1):4.1.3.4. WAN liidese määramine
Seejärel tuleb sisestada välise võrgu liidese nimi, mis kuulab VPN-i sisemist võrgu liidest. Lihtsalt vajutage Enter, et seada vaikeseade AWS-ile (eth0)
Näidisväljund:
Sisestage WAN võrgu liidese nimi ([ENTER] vaikeseade: eth0):4.1.3.5. Kliendi nime määramine
Sisestage VPN-i kasutaja nimi. VPN-server Wireguard ei saa käivituda, kuni ei ole lisatud vähemalt ühte klienti. Sel juhul sisestasin nime Alex@mobile
Näidisväljund:
Sisestage VPN-i kasutaja nimi: Alex@mobilePärast seda kuvatakse ekraanil QR-kood just lisatud kliendi konfiguratsiooniga, mille saab skaneerida Wireguardi mobiilse kliendiga Androidi või iOS-i jaoks selle seadistamiseks. Samuti kuvatakse QR-koodi all konfiguratsioonifaili tekst, kui klientide käsitsi seadistamine on vajalik. Kuidas seda teha, selgitatakse allpool.

4.2. Uue VPN-i kasutaja lisamine
Uue kasutaja lisamiseks tuleb terminalis käivitada skript add-client.sh
sudo ./add-client.shSkript küsib kasutaja nime:
Näidisväljund:
Sisestage VPN-i kasutaja nimi: Samuti võib kasutaja nime edastada skripti parameetrina (käesoleval juhul Alex@mobile):
sudo ./add-client.sh Alex@mobileKliendi nimega kataloogis, mille tee /etc/wireguard/clients/{ИмяКлиента} loodakse kliendi konfiguratsioonifail /etc/wireguard/clients/{ИмяКлиента}/{ИмяКлиента}.conf, ja terminali ekraanil kuvatakse QR-kood mobiiliklientide seadistamiseks ning konfiguratsioonifaili sisu.
4.2.1. Kasutaja konfiguratsioonifail
Konfiguratsioonifaili .conf sisu ekraanil kuvatakse käsu abil cat
sudo cat /etc/wireguard/clients/Alex@mobile/Alex@mobile.conftäitmise tulemus:
[Interface]
PrivateKey = oDMWr0toPVCvgKt5oncLLRfHRit+jbzT5cshNUi8zlM=
Address = 10.50.0.2/32
DNS = 1.1.1.1
[Peer]
PublicKey = mLnd+mul15U0EP6jCH5MRhIAjsfKYuIU/j5ml8Z2SEk=
PresharedKey = wjXdcf8CG29Scmnl5D97N46PhVn1jecioaXjdvrEkAc=
AllowedIPs = 0.0.0.0/0, ::/0
Endpoint = 4.3.2.1:54321Kliendi konfiguratsioonifaili kirjeldus:
[Interface]
PrivateKey = Kliendi privaatvõti
Address = Kliendi IP-aadress
DNS = Kliendi kasutatav DNS
[Peer]
PublicKey = Serveri avalik võti
PresharedKey = Serveri ja kliendi ühine võti
AllowedIPs = Lubatud ühendusadresid (kõik - 0.0.0.0/0, ::/0)
Endpoint = Ühenduse IP-aadress ja port4.2.2. Kliendi konfiguratsiooni QR-kood
Ekraanil kuvatakse QR-kood varem loodud kliendi konfiguratsiooniks käsu abil qrencode -t ansiutf8 (selles näites kasutatakse klienti nimega Alex@mobile):
sudo cat /etc/wireguard/clients/Alex@mobile/Alex@mobile.conf | qrencode -t ansiutf85. VPN klientide seadistamine
5.1. Androidi mobiilikliendi seadistamine
Ametlik Wireguard klient Androidile on
Pärast seda tuleb importida konfiguratsioon, skannides kliendi konfiguratsiooni QR koodi (vt punkt 4.2.2) ja anda sellele nimi:

Pärast konfiguratsiooni edukat importimist saab VPN tunnelit sisse lülitada. Edukas ühendus kuvatakse Androidi süsteemipaneeli märguandeikooniga.

5.2. Windowsi kliendi seadistamine
Esmalt tuleb alla laadida ja installida programm — see on Wireguard klient Windowsile.
5.2.1. Konfiguratsioonifaili loomine importimiseks
Paremklõpsuga loome töölauale tekstifaili.

5.2.2. Konfiguratsioonifaili sisu kopeerimine serverist
Seejärel naaseme Putty terminali ja kuvame vajaliku kasutaja konfiguratsioonifaili sisu, nagu on kirjeldatud sammus 4.2.1.
Järgmisena valime Putty terminalis hiire parema nupuga konfiguratsiooniteksti, pärast valimist kopeeritakse see automaatselt lõikepuhvrisse.

5.2.3. Konfiguratsiooni kopeerimine kohalikku konfiguratsioonifaili
Vaatame tagasi meie varem töölaual loodud tekstifaili ja kleepime sinna lõikekonfiguratsiooni tekst.

5.2.4. Kohaliku konfiguratsioonifaili salvestamine
Salvesta fail, millel on laiend .conf (antud juhul nimega london.conf)

5.2.5. Kohaliku konfiguratsioonifaili importimine
Seejärel tuleb importida konfiguratsioonifail programmi TunSafe.

5.2.6. VPN-ühenduse loomine
Valige see konfiguratsioonifail ja ühenduge, vajutades nuppu Connect.

6. Ühenduse edukuse kontrollimine
VPN-tunneli kaudu ühenduse edukuse kontrollimiseks avage brauser ja minge saidile

Kuvatud IP-aadress peaks ühtima sellega, mille saime etapis 2.2.3.
Kui see nii on, töötab VPN-tunnel edukalt.
Linuxi terminalis saate oma IP-aadressi kontrollida, sisestades käsu:
curl http://zx2c4.com/ipVõi võite lihtsalt minna pornhub'i, kui olete Kasahstanis.
Allikas: habr.com





