WireGuard con Linux
Este tutorial muestra cómo configurar el lado del ISP de la VPN WireGuard en un servidor Linux, después de haber creado la VPN en Cpehub.
Requisitos previos
Marque los elementos a medida que los vaya confirmando; esto es solo un apoyo visual, así que recargar la página los desmarcará de nuevo.
- La VPN ya fue creada en Cpehub (usted tiene los datos del peer: clave pública de Cpehub, endpoint, IPs).
- Un servidor Linux con acceso a las redes internas del ISP (las que Cpehub necesita alcanzar).
- Permiso para instalar paquetes y crear interfaces de red.
1. Instale WireGuard
# Debian / Ubuntu
sudo apt update && sudo apt install -y wireguard
# RHEL / Rocky / AlmaLinux
sudo dnf install -y wireguard-tools
2. Genere el par de claves de su lado
wg genkey | tee privatekey | wg pubkey > publickey
- El contenido de
publickeydebe informarse en el registro de la VPN en Cpehub (lado del ISP). - El
privatekeyqueda solo en su servidor.
3. Cree el archivo de configuración
Cree /etc/wireguard/wg-cpehub.conf:
[Interface]
# Clave privada generada en el paso 2
PrivateKey = <SU_CLAVE_PRIVADA>
# IP de este extremo dentro del túnel (proporcionada por Cpehub)
Address = <IP_DEL_TUNEL_DEL_ISP>/32
[Peer]
# Clave pública de Cpehub (mostrada al crear la VPN)
PublicKey = <CLAVE_PUBLICA_DE_CPEHUB>
# Endpoint de Cpehub (host:puerto)
Endpoint = <ENDPOINT_DE_CPEHUB>:<PUERTO>
# Redes que serán enrutadas por el túnel
AllowedIPs = <RED_DE_CPEHUB>/32
# Mantiene el túnel vivo a través de NAT/firewall
PersistentKeepalive = 25
Los valores entre <...> provienen del registro de la VPN en Cpehub y del paso 2. Ajuste AllowedIPs según las redes que necesiten pasar por el túnel.
4. Levante la interfaz
sudo wg-quick up wg-cpehub
# habilitar en el arranque
sudo systemctl enable wg-quick@wg-cpehub
Para derribarla: sudo wg-quick down wg-cpehub.
5. Verifique
sudo wg show
Debería ver el peer de Cpehub con un latest handshake reciente y tráfico (transfer) en aumento.
6. Enrutamiento hacia las redes internas
Para que Cpehub alcance sus OLTs, el servidor Linux necesita reenviar el tráfico del túnel hacia la red interna:
# habilitar el reenvío de IP
echo 'net.ipv4.ip_forward=1' | sudo tee /etc/sysctl.d/99-wg.conf
sudo sysctl --system
Asegúrese también de que las Redes Remotas informadas en el registro de la VPN en Cpehub incluyan las subredes de sus OLTs.
Probar
En Cpehub, la VPN muestra el estado de conectividad (usando la IP Remota de Prueba que informó al crear la VPN). Si está en línea, está funcionando.
Problemas comunes
| Síntoma | Causa probable | Solución |
|---|---|---|
| Sin handshake | Clave pública incorrecta o endpoint/puerto equivocados | Revise las claves y el Endpoint |
| Handshake OK pero no hace ping a la OLT | Falta ruta / ip_forward / AllowedIPs | Habilite ip_forward y ajuste rutas y AllowedIPs |
| Se cae después de un tiempo | El NAT cierra la sesión | Use PersistentKeepalive = 25 |