wireguard vps
プライベートVPNおよびプロキシエンドポイント
商用VPNは、誰か他のサーバーであり、誰か他のロギングポリシーです。自分で実行すると、誰も共有しないエンドポイント、誰も燃やしていないアドレス、マーケティングページから継承したのではなく意図的に選んだ法域が得られます。WireGuardは2コアマシンでギガビットリンクを簡単に飽和させます。
この構成の理由
PULSEで十分です: WireGuardはCPU的には安価で、ボトルネックはシリコンではなくアップリンクです。法域が目的ならチューリッヒ、レイキャビク、キシナウを選択; レイテンシが目的なら最寄りを選択してください。
当社がデプロイする構成
サイジング
WireGuardはカーネルサイドで安価です。1つのPULSEコアは約1-2 Gbit/sのChaCha20-Poly1305を処理し、50ユーザーのチームVPNはめったに300 Mbit/sを超えません。2コアと2 GBが正直な出発点です。ギガビットを飽和させるか、数百のトンネルを終了する場合のみ4コアにしてください。RAMはほとんど重要ではありません – ピアにはキロバイトかかります。代わりに、ピーク時の同時スループットと、必要な出口法域の数でサイズを決めます。それぞれが別のボックスだからです。
出口の所有
商用VPNでは、何千人もの見知らぬ人と共有する出口を使うことになり、彼らの行動があなたの評判になります。自社サーバーでは、あなたのトラフィックだけが送信元となる単一のアドレスが得られます。これはアクセスには良いですが、群衆の中での匿名性には悪いことであり、意識的に取るべきトレードオフです。実際的な結果:PTRを制御でき、再構築後も静的アドレスを保持でき、指定したサブネットのみがトンネルを通過するスプリットルーティングを実行できます。また、ログ取得の決定も所有します。journaldとファイアウォールを、渡したくないものは何も記録しないように設定してください。
管轄区域の選択
出口国が、トラフィックに適用される法律と到達可能なコンテンツを決定します。意図的に選択してください。CrestVPSは33か国36都市で運営しているため、出口はフランクフルトと同じくらい簡単にチューリッヒ、ストックホルム、シンガポールに置くことができ、価格はどこでも同じ形状です。KYC不要ということは、サインアップはメールアドレスだけで、身分証明書は一切要求されません。サーバーが法律から自由になるという意味ではありません。各マシンは指定された国にあり、その管轄からの有効な法的プロセスには応じられ、ボリュームは透明性レポートで年に2回公開されます。
問題点
- MTUを1500のままにする。WireGuardはIPv4で60バイト、IPv6で80バイトのオーバーヘッドを追加します。インターフェイスを1420以下に設定するか、大きなTLSフローがブラックホールになり、pingは成功します。
- IPv6を忘れる。ホストにはv6アドレスがありますが、トンネルはv4のみを運び、クライアントはトンネル外で静かにv6を優先します。両方のファミリをルーティングするか、クライアントでv6を無効にします。
- すべてのユーザーを1つの出口IPで終了する。共有出口は、チームが日常的に使用するサイトからのCAPTCHAとブロックを引き付けます。重い自動化を独自のアドレスに分割し、人間のトラフィックをクリーンに保ちます。
マシンを調整
- アドレスとトランジット — IPv6 /48委譲 · €3
- その他 — No-log recursive resolver + DoH · 含む
- ストレージと暗号化 — LUKS2 full-disk encryption · €5