Saltar al contenido principal

WireGuard con Linux

Este tutorial muestra cómo configurar el lado del ISP de la VPN WireGuard en un servidor Linux, después de haber creado la VPN en Cpehub.

Requisitos previos

Marque los elementos a medida que los vaya confirmando; esto es solo un apoyo visual, así que recargar la página los desmarcará de nuevo.

  • La VPN ya fue creada en Cpehub (usted tiene los datos del peer: clave pública de Cpehub, endpoint, IPs).
  • Un servidor Linux con acceso a las redes internas del ISP (las que Cpehub necesita alcanzar).
  • Permiso para instalar paquetes y crear interfaces de red.

1. Instale WireGuard

# Debian / Ubuntu
sudo apt update && sudo apt install -y wireguard

# RHEL / Rocky / AlmaLinux
sudo dnf install -y wireguard-tools

2. Genere el par de claves de su lado

wg genkey | tee privatekey | wg pubkey > publickey
  • El contenido de publickey debe informarse en el registro de la VPN en Cpehub (lado del ISP).
  • El privatekey queda solo en su servidor.

3. Cree el archivo de configuración

Cree /etc/wireguard/wg-cpehub.conf:

[Interface]
# Clave privada generada en el paso 2
PrivateKey = <SU_CLAVE_PRIVADA>
# IP de este extremo dentro del túnel (proporcionada por Cpehub)
Address = <IP_DEL_TUNEL_DEL_ISP>/32

[Peer]
# Clave pública de Cpehub (mostrada al crear la VPN)
PublicKey = <CLAVE_PUBLICA_DE_CPEHUB>
# Endpoint de Cpehub (host:puerto)
Endpoint = <ENDPOINT_DE_CPEHUB>:<PUERTO>
# Redes que serán enrutadas por el túnel
AllowedIPs = <RED_DE_CPEHUB>/32
# Mantiene el túnel vivo a través de NAT/firewall
PersistentKeepalive = 25
info

Los valores entre <...> provienen del registro de la VPN en Cpehub y del paso 2. Ajuste AllowedIPs según las redes que necesiten pasar por el túnel.

4. Levante la interfaz

sudo wg-quick up wg-cpehub

# habilitar en el arranque
sudo systemctl enable wg-quick@wg-cpehub

Para derribarla: sudo wg-quick down wg-cpehub.

5. Verifique

sudo wg show

Debería ver el peer de Cpehub con un latest handshake reciente y tráfico (transfer) en aumento.

6. Enrutamiento hacia las redes internas

Para que Cpehub alcance sus OLTs, el servidor Linux necesita reenviar el tráfico del túnel hacia la red interna:

# habilitar el reenvío de IP
echo 'net.ipv4.ip_forward=1' | sudo tee /etc/sysctl.d/99-wg.conf
sudo sysctl --system

Asegúrese también de que las Redes Remotas informadas en el registro de la VPN en Cpehub incluyan las subredes de sus OLTs.

Probar

En Cpehub, la VPN muestra el estado de conectividad (usando la IP Remota de Prueba que informó al crear la VPN). Si está en línea, está funcionando.

Problemas comunes

SíntomaCausa probableSolución
Sin handshakeClave pública incorrecta o endpoint/puerto equivocadosRevise las claves y el Endpoint
Handshake OK pero no hace ping a la OLTFalta ruta / ip_forward / AllowedIPsHabilite ip_forward y ajuste rutas y AllowedIPs
Se cae después de un tiempoEl NAT cierra la sesiónUse PersistentKeepalive = 25

Vea también