Për çfarë?
Me rritjen e censurimit të internetit nga regjime autoritare, po bllokohen gjithnjë e më shumë resurse dhe faqe të dobishme në internet, duke përfshirë ato me informacion teknik.
Kështu, bëhet e pamundur të përdorim internetin në mënyrë të plotë dhe cënohet e drejta themelore për lirinë e fjalës, e cila është e garantuar në .
Artikulli 19
Ădo njeri ka tĂ« drejtĂ« pĂ«r lirinĂ« e besimeve dhe pĂ«r shprehjen e lirĂ« tĂ« saj; kjo e drejtĂ« pĂ«rfshin lirinĂ« pĂ«r tĂ« mbajtur pa pengesa besimet e tij dhe lirinĂ« pĂ«r tĂ« kĂ«rkuar, marrĂ« dhe shpĂ«rndarĂ« informacion dhe ide pĂ«rmes çdo mjeti dhe pavarĂ«sisht nga kufijtĂ« shtetĂ«rorĂ«.
Në këtë udhesë, ne do të ndërtojmë, në 6 hapa, një bazuar në teknologjinë , në infrastrukturën Cloud (AWS), duke përdorur një llogari falas (për 12 muaj), në një instancë (makinë virtuale) të menaxhuar nga .
Kam përpjekur ta bëj këtë udhëzues sa më miqësor për ata që janë të largët nga IT. E vetmja gjë që kërkohet është këmbëngulja në ritmin e hapat të përshkruar më poshtë.
Shënim
- AWS ofron me një afat prej 12 muajsh, me një kufizim prej 15 gigabajt trafik çdo muaj.
- Versioni më i fundit i këtij udhëzuesi ndodhet në
Hapat
- Regjistrimi i një llogarie falas AWS
- Krijimi i një instancës AWS
- Lidhja me instancën AWS
- Konfigurimi i Wireguard
- Konfigurimi i klientëve VPN
- Kontrollimi i saktësisë së instalimit VPN
Linqe të dobishme
1. Regjistrimi i llogarisë AWS
Për regjistrimin e një llogarie falas AWS kërkohet një numër telefoni real dhe një kartë krediti të vlefshme Visa ose Mastercard. Rekomandoj të përdorni karta virtuale që ofrohen falas nga ose . Për të verifikuar vlefshmërinë e kartës, gjatë regjistrimit tërhiqet 1$, i cili më pas kthehet.
1.1. Hapja e konsolës së menaxhimit AWS
Duhet të hapni shfletuesin dhe të shkoni në adresën:
Klikoni nĂ« butonin âRegjistrohuâ

1.2. Plotësimi i të dhënave personale
PlotĂ«soni tĂ« dhĂ«nat dhe klikoni nĂ« butonin âVazhdoâ

1.3. Plotësimi i të dhënave kontaktuese
Plotësoni të dhënat kontaktuese.

1.4. Shënimi i informacionit të pagesës.
Numri i kartës, data e skadencës dhe emri i zotëruesit të kartës.

1.5. Konfirmimi i llogarisë
Në këtë hap konfirmohet numri i telefonit dhe rrjedha e 1$ nga karta e pagesës. Një kod 4-shifror shfaqet në ekranin e kompjuterit dhe një telefonatë nga Amazon merret në numrin e dhënë. Gjatë telefonatës, duhet të jepni kodin e treguar në ekran.

1.6. Zgjedhja e planit tarifor.
Zgjidhni - Plani Bazë (falas)

1.7. Hyrja në konsolën e menaxhimit

1.8. Zgjedhja e vendndodhjes së qendrës së të dhënave

1.8.1. Testimi i shpejtësisë
Para se të zgjidhni qendrën e të dhënave, rekomandohet të testoni përmes shpejtësisë së aksesit në qendrat më të afërta të të dhënave, në lokacionin tim rezultati është ky:
- Singapor

- Paris

- Frankfurt

- Stokholmi

- Londër

Qendra e të dhënave në Londër ka rezultuar më e shpejtë. Prandaj, e zgjodha për konfigurim të mëtejshëm.
2. Krijimi i instancës AWS
2.1 Krijimi i një makine virtuale
2.1.1. Zgjedhja e tipit të instancës
Instanca t2.micro është zgjedhur si parazgjedhje, dhe kjo është ajo që na nevojitet, thjesht klikoni butonin Të Dhënat e Konfigurimit të Instancës

2.1.2. Konfigurimi i parametrave të instancës
Më vonë ne do të lidhemi me instancën tonë me një IP publike të përhershme, kështu që në këtë hap ne çaktivizojmë caktimin automatik të IP publike dhe klikojmë butonin Të Shtohet Ruajtja

2.1.3. Lidheni me ruajtjen
Specifikoni madhĂ«sinĂ« e âdiskut tĂ« ngurtĂ«â. PĂ«r qĂ«llimet tona, 16 gigabajt Ă«shtĂ« e mjaftueshme, dhe klikoni butonin TĂ« Shtohet Etiketat

2.1.4. Konfigurimi i etiketave
NĂ«se do tĂ« krijonim disa instanca, do tâi gruponim ato me etiketa pĂ«r tĂ« lehtĂ«suar administrimin. NĂ« kĂ«tĂ« rast, kjo funksionalitet Ă«shtĂ« e tepĂ«rt, kĂ«shtu qĂ« klikoni direkt butonin TĂ« Konfiguroni Grupin e SigurisĂ«

2.1.5. Hapja e porteve
NĂ« kĂ«tĂ« hap ne konfigurojmĂ« firewalle-n, duke hapur portet e nevojshme. Grupi i hapur i porteve quhet âGrupi i SigurisĂ«â (Security Group). Ne duhet tĂ« krijojmĂ« njĂ« grup tĂ« ri sigurie, t'i japim njĂ« emĂ«r, pĂ«rshkrim, dhe tĂ« shtojmĂ« portin UDP (Rregulli UDP i Personalizuar), nĂ« fushĂ«n e Numrit tĂ« Portit duhet tĂ« caktojmĂ« numrin e portit, nga diapazoni 49152â65535. NĂ« kĂ«tĂ« rast, kam zgjedhur numrin e portit 54321.

Pas plotësimit të të dhënave të nevojshme, klikoni në butonin Rishiko dhe Lansimi
2.1.6. Shikimi i të gjitha rregullimeve
Në këtë faqe shfaqen të gjitha rregullimet e instancës tonë, kontrolloni nëse të gjitha rregullimet janë në rregull dhe klikoni butonin Nisni

2.1.7. Krijimi i çelësave të aksesit
Më pas shfaqet një dritare dialogu që ofron mundësinë për të krijuar ose për të shtuar një çelës SSH ekzistues, me të cilin më vonë do të lidhemi në mënyrë remote me instancën tonë. Zgjidhim opsionin «Create a new key pair» për të krijuar një çelës të ri. Jepni emrin e tij dhe klikoni në butonin Download Key Pair, për të shkarkuar çelësat e krijuar. Ruani ato në një vend të sigurt në diskun e kompjuterit tuaj lokal. Pasi të keni shkarkuar, klikoni në butonin Launch Instances

2.1.7.1. Ruajtja e çelësave të aksesit
Këtu tregohet faza e ruajtjes së çelësave të krijuar nga hapi i mëparshëm. Pasi të kemi klikuar butonin Download Key Pair, çelësi ruhet në formën e një skedari certifikate me zgjerimin *.pem. Në këtë rast, i kam dhënë emrin wireguard-awskey.pem

2.1.8. Pamja e rezultateve të krijimit të instancës
Më pas shohim një mesazh se instanca e sapokrijuar ka startuar me sukses. Mund të kalojmë në listën e instancave tona duke klikuar në butonin View instances

2.2. Krijimi i një adrese IP të jashtme
2.2.1. Themelimi i krijimit të një adrese IP të jashtme
Tani na nevojitet të krijojmë një adresë IP të përhershme të jashtme, përmes së cilës do të lidhemi me serverin tonë VPN. Për këtë, në panelin e navigimit në pjesën e majtë të ekranit, nevojitet të zgjidhni opcionin Elastic IPs në kategorinë NETWORK & SECURITY dhe të klikoni butonin Allocate new address

2.2.2. Konfigurimi i krijimit të adresës IP të jashtme
Në hapin tjetër, duhet të sigurohemi që të jetë e aktivizuar opsioni Amazon pool (aktivizuar si parazgjedhje), dhe klikoni në butonin Allocate

2.2.3. Pamja e rezultateve të krijimit të adresës IP të jashtme
Në ekranin e ardhshëm do të shfaqet adresa jonë e jashtme IP. Rekomandohet ta mbani mend, ose më mirë ta shkruani. Ajo do të na nevojitet edhe më vonë gjatë konfigurimit dhe përdorimit të serverit VPN. Në këtë udhëzues, si shembull po përdor adresën IP 4.3.2.1. Pasi ta kemi shkruar adresën, klikojmë në butonin Close

2.2.4. Lista e adresave IP të jashtme
Më pas na hapet lista e adresave tona të publike IP të përhershme (elastike IP).

2.2.5. Caktimi i adresës IP të jashtme për instancën
Në këtë listë, ne zgjidhim adresën IP që kemi marrë, dhe klikojmë me butonin e djathtë të miut për të hapur menunë e rënë. Në të, zgjidhni opsionin Associate address, për ta caktuar atë instancës së krijuar më parë.

2.2.6. Konfigurimi i caktimit të adresës IP të jashtme
Në hapin tjetër, zgjidhni instancën tonë nga lista e rënë dhe klikoni butonin Associate

2.2.7. Pamja e rezultateve të caktimit të adresës IP të jashtme
Pas kësaj, mund të shohim se instanca jonë është e lidhur me adresën IP të përhershme publike dhe adresën e saj private IP.

Tani mund të lidhemi me instancën tonë të sapokrijuar nga jashtë, përmes kompjuterit tonë përmes SSH.
3. Lidhja me instancën AWS
â Ă«shtĂ« njĂ« protokoll i sigurt pĂ«r menaxhimin e mjeteve kompjuterike nga distanca.
3.1. Lidhja përmes SSH nga kompjuteri me Windows
Për t'u lidhur nga një kompjuter me Windows, duhet së pari të shkarkoni dhe instaloni programin .
3.1.1. Importimi i çelësit privat për Putty
3.1.1.1. Pas instalimit të Putty, duhet të nisni utilitarin PuTTYgen që vjen me të, për të importuar çelësin e certifikatës në formatin PEM, në një format të përshtatshëm për përdorim në programin Putty. Për këtë, në menunë e sipërme, zgjidhni opsionin Conversions->Import Key

3.1.1.2. Zgjedhja e çelësit AWS në formatin PEM
Më pas, zgjidhni çelësin që ne e ruajtëm më parë në hapin 2.1.7.1, në rastin tonë emri i tij është wireguard-awskey.pem

3.1.1.3. Caktimi i parametrave të importit të çelësit
Në këtë hap, duhet të tregoni një koment për këtë çelës (përshkrim) dhe të caktoni një fjalëkalim për siguri dhe konfirmimin e saj. Ajo do të kërkohet në çdo lidhje. Kështu ne e mbrojmë çelësin me fjalëkalim nga përdorimi i paautorizuar. Fjalëkalimi mund të mos caktuar, por kjo është më pak e sigurt, në rast se çelësi i bie në duar të tjetrit. Pas kësaj, klikoni butonin Save private key

3.1.1.4. Ruajtja e çelësit të importuar
Shfaqet një dritare dialogu për ruajtjen e skedarit, dhe ne e ruajmë çelësin tonë privat në formën e një skedari me zgjerimin .ppk, të përshtatshëm për përdorim në programin Putty.
Jepni emrin e çelësit (në rastin tonë wireguard-awskey.ppk) dhe klikoni butonin Ruaj.

3.1.2. Krijimi dhe konfigurimi i lidhjes në Putty
3.1.2.1. Krijimi i lidhjes
Hapni programin Putty, zgjidhni kategorinë Session (e hapur si parazgjedhje) dhe në fushën Host Name shkruani adresën IP publike të serverit tonë, e cila e morëm në hapin 2.2.3. Në fushën Saved Session shkruani një emër të rastësishëm për lidhjen tonë (në rastin tim wireguard-aws-london), dhe pastaj klikoni butonin Ruaj për të ruajtur ndryshimet që kemi bërë.

3.1.2.2. Konfigurimi i autologimit të përdoruesit
MĂ« pas nĂ« kategorinĂ« Connection, zgjidhni nĂ«ntĂ« kategori Data dhe nĂ« fushĂ«n Auto-login username shkruani emrin e pĂ«rdoruesit ubuntu â ky Ă«shtĂ« pĂ«rdoruesi standard i instancĂ«s nĂ« AWS me Ubuntu.

3.1.2.3. Zgjedhja e çelësit privat për lidhjen përmes SSH
Pastaj kaloni në nëntë kategori Connection/SSH/Auth dhe pranë fushës Skeda e çelësit privat për autentifikim kliko te butoni Shfleto⊠për të zgjedhur skedarin me çelësin e certifikatës.

3.1.2.4. Hapja e çelësit të importuar
Shenojmë çelësin e importuar më parë në hapin 3.1.1.4, në këtë rast është skedari wireguard-awskey.ppk, dhe klikoni butonin Hap.

3.1.2.5. Ruajtja e cilësimeve dhe fillimi i lidhjes
Pas kthimit nĂ« faqen e kategorisĂ« Session kliko pĂ«rsĂ«ri butonin Ruaj, pĂ«r tĂ« ruajtur ndryshimet qĂ« bĂ«mĂ« mĂ« parĂ« nĂ« hapat (3.1.2.2 â 3.1.2.4). Dhe pastaj klikoni butonin E hapur pĂ«r tĂ« hapur lidhjen e krijuar dhe tĂ« konfiguruar nga ne pĂ«rmes SSH.

3.1.2.7. Konfigurimi i besimit midis hosteve
Në hapin tjetër, në përpjekjen e parë për t'u lidhur, na shfaqet një paralajmërim, nuk kemi konfigurim besimi midis dy kompjuterëve, dhe pyetet nëse duam t'i besojmë kompjuterit të largët. Do klikohet butoni Po, duke e shtuar atë në listën e hosteve të besuar.

3.1.2.8. Futja e fjalëkalimit për qasje në çelës
Pas kësaj hapet një dritare terminali, ku kërkohet fjalëkalimi për çelësin, nëse e keni vendosur më parë në hapin 3.1.1.3. Kur futni fjalëkalimin, nuk ndodhin asnjë veprim në ekran. Nëse ka ndodhur ndonjë gabim, mund të përdorni çelësin Backspace.

3.1.2.9. Mesazhi i mirëseardhjes për lidhjen e suksesshme
Pas futjes me sukses të fjalëkalimit, ne shohim në terminal tekstin e mirëseardhjes, i cili tregon se sistemi i largët është gati për të përmbushur komandat tona.

4. Konfigurimi i serverit Wireguard
Udhëzimi më aktual për instalimin dhe përdorimin e Wireguard me ndihmën e skripteve të përshkruara më poshtë mund të shihet në depo:
4.1. Instalimi i Wireguard
Në terminal futni komanda e mëposhtme (mund të kopjoni në clipboard dhe t'i ngjishni në terminal duke përdorur klikimin e djathtë të mausit):
4.1.1. Klonimi i depozitës
Klonojmë depozitën me skriptet e instalimit të Wireguard
git clone https://github.com/pprometey/wireguard_aws.git wireguard_aws4.1.2. Shkonte në katalogun e skripteve
Shkonte në katalogun me depozitën e klonuar
cd wireguard_aws4.1.3. Ekzekutimi i skriptit të fillimit
Ekzekuto skriptin e instalimit të Wireguard ndërmjet administratorit (përdoruesit root)
sudo ./initial.shGjatë procesit të instalimit do të kërkohen disa të dhëna të caktuara të nevojshme për konfigurimin e Wireguard
4.1.3.1. Futja e pikës së lidhjes
Futni adresën IP të jashtme dhe portin e hapur të serverit Wireguard. Adresa IP e jashtme e serverit e kemi marrë në hapin 2.2.3, ndërsa porti u hap në hapin 2.1.5. I shenoni ato pa hapësira, duke i ndarë me një dypik, për shembull 4.3.2.1:54321, dhe më pas shtypni çelësin Enter
Shembuj i daljes:
Futni pikën e lidhjes (ip e jashtme dhe portin) në formatin [ipv4:port] (p.sh. 4.3.2.1:54321): 4.3.2.1:543214.1.3.2. Futja e adresës IP të brendshme
Futni adresën IP të serverit Wireguard në subnetin VPN të mbrojtur, nëse nuk e dini se çfarë është, thjesht shtypni çelësin Enter për të vendosur vlerën e paracaktuar (10.50.0.1)
Shembuj i daljes:
Futni adresën e serverit në subnetin VPN (format CIDR) ([ENTER] vendos në parazgjedhjen: 10.50.0.1):4.1.3.3. Përcaktimi i serverit DNS
Futni adresën IP të serverit DNS, ose thjesht shtypni çelësin Enter për të vendosur vlerën e paracaktuar 1.1.1.1 (DNS publik i Cloudflare)
Shembuj i daljes:
Futni adresën e IP të serverit DNS (format CIDR) ([ENTER] vendos në parazgjedhjen: 1.1.1.1):4.1.3.4. Përcaktimi i ndërfaqes WAN
Më pas kërkohet të futni emrin e ndërfaqes së jashtme të rrjetit, e cila do të përgjohet nga ndërfaqja e brendshme të rrjetit VPN. Thjesht shtypni Enter për të vendosur vlerën e paracaktuar për AWS (eth0)
Shembuj i daljes:
Futni emrin e ndërfaqes së rrjetit WAN ([ENTER] vendos në parazgjedhjen: eth0):4.1.3.5. Përcaktimi i emrit të klientit
Futni emrin e përdoruesit të VPN. Problemi është se serveri i VPN Wireguard nuk mund të nisë derisa të jetë shtuar të paktën një klient. Në këtë rast, kam futur emrin Alex@mobile
Shembuj i daljes:
Futni emrin e përdoruesit VPN: Alex@mobilePas kësaj, në ekran duhet të shfaqet një kod QR me konfigurimin e klientit të sapo shtuar, i cili duhet të skanohet me klientin mobil Wireguard në Android ose iOS, për ta konfiguruar atë. Po ashtu, nën kodin QR do të shfaqet teksti i skedarit të konfigurimit në rastin e konfigurimit manual të klientëve. Si të bëhet kjo do të përmendet më poshtë.

4.2. Shtimi i një përdoruesi të ri VPN
Për të shtuar një përdorues të ri, është e nevojshme të ekzekutoni skriptin në terminal add-client.sh
sudo ./add-client.shSkripti kërkon emrin e përdoruesit:
Shembuj i daljes:
Futni emrin e përdoruesit VPN: Po ashtu, emri i përdoruesit mund të jepet si një parametër skripti (në këtë rast Alex@mobile):
sudo ./add-client.sh Alex@mobileSi rezultat i ekzekutimit tĂ« skriptit, nĂ« katalogun me emrin e klientit nĂ« rrugĂ«n /etc/wireguard/clients/{ĐĐŒŃĐĐ»ĐžĐ”ĐœŃа} do tĂ« krijohet njĂ« skedar me konfigurimin e klientit /etc/wireguard/clients/{ĐĐŒŃĐĐ»ĐžĐ”ĐœŃа}/{ĐĐŒŃĐĐ»ĐžĐ”ĐœŃа}.conf, dhe nĂ« ekranin e terminalit do tĂ« shfaqet njĂ« kod QR pĂ«r konfigurimin e klientĂ«ve mobil dhe pĂ«rmbajtja e skedarit tĂ« konfigurimit.
4.2.1. Skedari i konfigurimit të përdoruesit
Të shihni përmbajtjen e skedarit .conf, për konfigurimin manual të klientit, mund të përdorni komandën cat
sudo cat /etc/wireguard/clients/Alex@mobile/Alex@mobile.confrezultati i ekzekutimit:
[Interface]
PrivateKey = oDMWr0toPVCvgKt5oncLLRfHRit+jbzT5cshNUi8zlM=
Address = 10.50.0.2/32
DNS = 1.1.1.1
[Peer]
PublicKey = mLnd+mul15U0EP6jCH5MRhIAjsfKYuIU/j5ml8Z2SEk=
PresharedKey = wjXdcf8CG29Scmnl5D97N46PhVn1jecioaXjdvrEkAc=
AllowedIPs = 0.0.0.0/0, ::/0
Endpoint = 4.3.2.1:54321Përshkrimi i skedarit të konfigurimit të klientit:
[Interface]
PrivateKey = ĂelĂ«si privat i klientit
Address = Adresa IP e klientit
DNS = DNS-i i përdorur nga klienti
[Peer]
PublicKey = ĂelĂ«si publik i serverit
PresharedKey = ĂelĂ«si i pĂ«rbashkĂ«t mes serverit dhe klientit
AllowedIPs = Adresat e lejuara për lidhje (të gjitha - 0.0.0.0/0, ::/0)
Endpoint = Adresa IP dhe porta për lidhje4.2.2. Kodi QR i konfigurimit të klientit
TĂ« shfaqim nĂ« ekranin e ŃĐ”ŃĐŒĐžĐœĐ°Đ»ŃKodi QR tĂ« konfigurimit pĂ«r klientin e krijuar mĂ« parĂ«, mund tĂ« pĂ«rdorim komandĂ«n qrencode -t ansiutf8 (nĂ« kĂ«tĂ« shembull pĂ«rdoret klienti me emrin Alex@mobile):
sudo cat /etc/wireguard/clients/Alex@mobile/Alex@mobile.conf | qrencode -t ansiutf85. Konfigurimi i klientëve VPN
5.1. Konfigurimi i klientit mobile Android
Klienti zyrtar Wireguard për Android mund të
Pas kësaj, duhet të importoni konfigurimin duke lexuar kodin QR me konfigurimin e klientit (shiko pika 4.2.2) dhe t'i jepni emrin:

Pas importit të suksesshëm të konfigurimit, mund të aktivizoni tunelin VPN. Një ikonë do të shfaqet në panelin e sistemit Android për të treguar lidhjen e suksesshme.

5.2. Konfigurimi i klientit Windows
Fillimisht Ă«shtĂ« e nevojshme tĂ« shkarkoni dhe instaloni programin â ky Ă«shtĂ« klienti Wireguard pĂ«r Windows.
5.2.1. Krijimi i skedarit të konfigurimit për importim
Me klikim të djathtën krijoni një skedë teksti në desktop.

5.2.2. Kopjimi i përmbajtjes së skedarit të konfigurimit nga serveri
Më pas, kthehemi në terminalin Putty dhe shfaqim përmbajtjen e skedarit të konfigurimit të përdoruesit përkatës, siç është përshkruar në hapin 4.2.1.
Pastaj, me klikim të djathtën, selektoni tekstin e konfigurimit në terminalin Putty, dhe pas përfundimit të selektimit, ai do të kopjohet automatikisht në clipboard.

5.2.3. Kopjimi i konfigurimit në skedarin lokal të konfigurimit
Pas kësaj kthehemi në skedarin tekstual që krijuam më parë në desktop dhe e ngjisim tekstin e konfigurimit nga clipboard.

5.2.4. Ruajtja e skedarit lokal të konfigurimit
Ruani skedarin me zgjerimin .conf (në këtë rast me emrin london.conf)

5.2.5. Importimi i skedarit lokal të konfigurimit
Më pas, duhet të importoni skedarin e konfigurimit në programin TunSafe.

5.2.6. Vendosja e lidhjes VPN
Zgjidhni këtë skedar konfigurimi dhe lidhuni duke klikuar butonin. Connect.

6. Kontrolli i suksesit të lidhjes
Për të kontrolluar suksesin e lidhjes përmes tunelit VPN, duhet të hapni shfletuesin dhe të kaloni në faqe

Adresa IP e shfaqur duhet të jetë e njëjtë me atë që morëm në hapin 2.2.3.
Nëse është kështu, atëherë tuneli VPN funksionon me sukses.
Nga terminali në Linux mund të kontrolloni adresën tuaj IP duke shtypur komandën:
curl http://zx2c4.com/ipOse mund të shkoni thjesht në porn hub, nëse jeni në Kazakistan.
Burimi: habr.com





