Saltar al contenido principal

WireGuard con Linux

Este tutorial muestra cómo configurar el lado del ISP de la VPN WireGuard en un servidor Linux, después de haber creado la VPN en Cpehub.

Requisitos previos​

Marque los elementos a medida que los vaya confirmando; esto es solo un apoyo visual, así que recargar la página los desmarcará de nuevo.

  • La VPN ya fue creada en Cpehub (usted tiene los datos del peer: clave pública de Cpehub, endpoint, IPs).
  • Un servidor Linux con acceso a las redes internas del ISP (las que Cpehub necesita alcanzar).
  • Permiso para instalar paquetes y crear interfaces de red.

1. Instale WireGuard​

# Debian / Ubuntu
sudo apt update && sudo apt install -y wireguard

# RHEL / Rocky / AlmaLinux
sudo dnf install -y wireguard-tools

2. Genere el par de claves de su lado​

wg genkey | tee privatekey | wg pubkey > publickey
  • El contenido de publickey debe informarse en el registro de la VPN en Cpehub (lado del ISP).
  • El privatekey queda solo en su servidor.

3. Cree el archivo de configuración​

Cree /etc/wireguard/wg-cpehub.conf:

[Interface]
# Clave privada generada en el paso 2
PrivateKey = <SU_CLAVE_PRIVADA>
# IP de este extremo dentro del túnel (proporcionada por Cpehub)
Address = <IP_DEL_TUNEL_DEL_ISP>/32

[Peer]
# Clave pública de Cpehub (mostrada al crear la VPN)
PublicKey = <CLAVE_PUBLICA_DE_CPEHUB>
# Endpoint de Cpehub (host:puerto)
Endpoint = <ENDPOINT_DE_CPEHUB>:<PUERTO>
# Redes que serán enrutadas por el túnel
AllowedIPs = <RED_DE_CPEHUB>/32
# Mantiene el túnel vivo a través de NAT/firewall
PersistentKeepalive = 25
info

Los valores entre <...> provienen del registro de la VPN en Cpehub y del paso 2. Ajuste AllowedIPs según las redes que necesiten pasar por el túnel.

4. Levante la interfaz​

sudo wg-quick up wg-cpehub

# habilitar en el arranque
sudo systemctl enable wg-quick@wg-cpehub

Para derribarla: sudo wg-quick down wg-cpehub.

5. Verifique​

sudo wg show

Debería ver el peer de Cpehub con un latest handshake reciente y tráfico (transfer) en aumento.

6. Enrutamiento hacia las redes internas​

Para que Cpehub alcance sus OLTs, el servidor Linux necesita reenviar el tráfico del túnel hacia la red interna:

# habilitar el reenvío de IP
echo 'net.ipv4.ip_forward=1' | sudo tee /etc/sysctl.d/99-wg.conf
sudo sysctl --system

Asegúrese también de que las Redes Remotas informadas en el registro de la VPN en Cpehub incluyan las subredes de sus OLTs.

Probar​

En Cpehub, la VPN muestra el estado de conectividad (usando la IP Remota de Prueba que informó al crear la VPN). Si está en línea, está funcionando.

Problemas comunes​

SíntomaCausa probableSolución
Sin handshakeClave pública incorrecta o endpoint/puerto equivocadosRevise las claves y el Endpoint
Handshake OK pero no hace ping a la OLTFalta ruta / ip_forward / AllowedIPsHabilite ip_forward y ajuste rutas y AllowedIPs
Se cae después de un tiempoEl NAT cierra la sesiónUse PersistentKeepalive = 25

Vea también​