WireGuard VPS
私有VPN和代理端点
商业VPN是别人的服务器,带有别人的日志政策。运行你自己的服务器,给你一个无人共享的端点,一个无人烧过的地址,以及一个你刻意选择而非从营销页面继承的司法管辖区。在两核机器上的WireGuard可以轻松饱和千兆链路。
为什么这个配置
PULSE绰绰有余:WireGuard在CPU方面成本低,瓶颈是上行链路,而不是硅片。如果司法管辖区是关键,选择苏黎世、雷克雅未克或基希讷乌;如果延迟是关键,选择最近的。
我们会部署什么
规模确定
WireGuard是内核态的,成本低。一个PULSE核心可以移动约1-2 Gbit/s的ChaCha20-Poly1305,而一个50用户的团队VPN很少峰值超过300 Mbit/s。两个核心和2 GB是诚实的起点。只有当你饱和千兆链路或终止数百个隧道时,才需要四个核心。内存几乎无关紧要——一个对等体只需几KB。相反,根据峰值并发吞吐量以及你需要多少出口司法管辖区来调整大小,因为每个都是独立的服务器。
拥有出口
商业 VPN 给你一个与成千上万陌生人共享的出口,他们的行为成为你的声誉。你自己的服务器给你一个只流出你流量的地址。这对访问更好,但在人群中匿名性较差,这是要有意识地做出的权衡。实际后果:你控制 PTR,可以在重建时持有静态地址,并且可以进行拆分路由,只让命名的子网通过隧道。你也拥有日志决定。设置 journald 和防火墙,记录你不想交出的内容。
选择司法管辖区
出口国家决定适用哪个法律以及你能访问哪些内容。要刻意选择。CrestVPS 在 33 个国家运营 36 个城市,所以出口可以像法兰克福一样容易地设在苏黎世、斯德哥尔摩或新加坡,价格在任何地方都一样。无 KYC 意味着注册只需一个电子邮件地址,从不请求身份证件。这并不意味着服务器不受法律约束。每台机器位于指定国家,来自该司法管辖区的有效法律程序会得到答复,并且数量在透明度报告中每年发布两次。
常见问题
- 将MTU留在1500。WireGuard在IPv4上增加60字节开销,在IPv6上增加80字节。将接口设置为1420或更低,否则大型TLS流会黑洞化,而ping却成功。
- 忘记IPv6。主机有v6地址,隧道只承载v4,客户端在隧道外悄悄偏好v6。路由两个家族或禁用客户端的v6。
- 在单个出口IP上终止所有用户。共享出口会吸引CAPTCHA和你团队日常使用的网站的封锁。将繁重的自动化拆分到其自己的地址,并保持人类流量干净。
调整配置
- 地址和传输 — IPv6 /48 delegation · €3
- 其他所有选项 — 无日志递归解析器,支持 DoH · 包含
- 存储和加密 — LUKS2 full-disk encryption · €5