Kendi VPN'inizi Denizaşırı Bir VPS Üzerinde Çalıştırın
Ticari VPN'ler, pazarlama departmanlarının yazdığı bir kayıt tutmama politikasına güvenmenizi ister. Kendi VPS'inizin kaydedeceği tek şey, sizin yapılandırdıklarınızdır. İşte tam WireGuard kurulumu — ve tradeoff'ların dürüst bir listesi.
Neden kendi barındırdığınız, ticari bir VPN'den daha iyidir
Ticari bir VPN'in "kayıt tutmama"sı bir politikadır. Kendi VPS'inizin kayıt tutmaması bir mimaridir. Bu fark, herhangi bir denetim rozetinden daha önemlidir:
- Bir VPN sağlayıcısı tasarım gereği her şeyi görür. Binlerce kullanıcının trafiği, şirketin tamamen kontrol ettiği sunucularda son bulur. Mühürlü bir emir ve sessiz bir kayıt politikası değişikliği sizin için görünmezdir — ve daha önce, adını duyduğunuz sağlayıcılarda yaşandı.
- Kendi VPS'inizde tüm yığını siz kontrol edersiniz. Sizin sshd'niz, sizin diskiniz, sizin WireGuard yapılandırmanız. Misafir sisteminizin içinde hiçbir şey çalıştırmıyoruz ve ağ tarafında hiçbir etkinlik veya bağlantı kaydı tutmuyoruz. VPS'inizin içini göremeyiz; bir VPN şirketi ise tünelinin içini görmekle tanımlanır.
- Yetki alanı sizin lehinize çalışır. Çıkış noktanız, dağıttığınız yerde yaşar — isterseniz gözetim ittifaklarının dışında, barındırma yetki alanının mahkemelerine tabi olarak, bir VPN şirketinin ana ülkesine değil.
Ve dürüst karşı ağırlık: kendi barındırdığınız bir VPN'in yalnızca size ait özel bir IP'si vardır. Web siteleri bunu VPN olarak işaretlemez (gerçek bir yaşam kalitesi yükseltmesi), ancak tüm trafiğiniz tek bir adresi paylaşır — binlerce kişilik bir kalabalığa karışmazsınız. Kalabalık anonimliği gereksinimse Tor kullanın. Güvenilir altyapı gereksinimse, kontrol ettiğiniz bir kutudan daha iyisi yoktur.
Ne inşa ediyoruz
Telefon ve dizüstü → WireGuard tüneli → seçtiğiniz konumda bir SV-Pro → açık internet. Sunucuda NAT ile IPv4 yönlendirme, istemcilerde tam tünel yönlendirme (0.0.0.0/0), DNS 9.9.9.9üzerinden. Örnek sunucu IP'si boyunca: 185.220.101.14 — kendi IP'nizle değiştirin. Temel işletim sistemi Debian 13; kutuyu henüz sağlamlaştırmadıysanız, önce 30 dakikalık kontrol listesini yapın, sonra geri dönün.
Debian 13 üzerinde sunucu kurulumu
Kurulum ve anahtar üretimi
apt update && apt install -y wireguard qrencode
cd /etc/wireguard
umask 077
# server keypair
wg genkey | tee server.key | wg pubkey > server.pub
# one keypair per client device (laptop shown; repeat for phone)
wg genkey | tee laptop.key | wg pubkey > laptop.pub
İstemci anahtarlarını sunucuda üretmek, yapılandırmaları zaten SSH üzerinden aktardığınız için ilk kurulumda kabul edilebilir. Daha sıkı hijyen için, anahtarları her cihazda üretin ve sunucu yapılandırmasına yalnızca genel anahtarları yapıştırın.
wg0.conf yazın
# /etc/wireguard/wg0.conf
[Interface]
Address = 10.10.0.1/24
ListenPort = 51820
PrivateKey = <contents of server.key>
PostUp = iptables -A FORWARD -i wg0 -j ACCEPT; iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -D FORWARD -i wg0 -j ACCEPT; iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE
# laptop
[Peer]
PublicKey = <contents of laptop.pub>
AllowedIPs = 10.10.0.2/32
# phone — repeat the block with 10.10.0.3/32
Uplink arayüz adınızı ip route | grep default ile kontrol edin — VPSRento imajlarında eth0 şeklindedir, ancak sizinki farklıysa MASQUERADE satırlarını ayarlayın.
Yönlendirmeyi etkinleştirin ve başlatın
# turn on IPv4 forwarding, persist across reboots
echo "net.ipv4.ip_forward=1" > /etc/sysctl.d/99-wireguard.conf
sysctl -p /etc/sysctl.d/99-wireguard.conf
# firewall: one UDP port, nothing else
ufw allow 51820/udp comment 'WireGuard'
# bring it up, now and on boot
systemctl enable --now wg-quick@wg0
wg show
wg show arayüzü, dinleme portunu ve eşlerinizi yazdırmalıdır. Henüz el sıkışma satırı yok — bunlar bir istemci bağlandığında görünür.
İstemci yapılandırması
Dizüstü bilgisayarda, laptop.conf:
[Interface]
PrivateKey = <contents of laptop.key>
Address = 10.10.0.2/32
DNS = 9.9.9.9
[Peer]
PublicKey = <contents of server.pub>
AllowedIPs = 0.0.0.0/0, ::/0
Endpoint = 185.220.101.14:51820
PersistentKeepalive = 25
AllowedIPs = 0.0.0.0/0, ::/0 tüm trafiği tünel üzerinden yönlendirir — isterseniz daha sonra bölünmüş tünele geçirebilirsiniz. PersistentKeepalive ev NAT'ı üzerinden yolu canlı tutar. Telefon için hiçbir şey yazmayın: telefonun yapılandırma dosyasını sunucuda oluşturun ve terminalinizde QR kodu olarak görüntüleyin:
# prints a scannable QR in the terminal — scan it with the WireGuard app
qrencode -t ansiutf8 < phone.conf
Etkinleştirin, ardından herhangi bir istemciden doğrulayın: curl ifconfig.me VPS'inizin IP'siyle yanıtlamalı ve bir DNS sızıntı testi 9.9.9.9'in operatörünü göstermeli — ISP'nizi değil.
Performans notları
WireGuard çekirdekte çalışır ve ChaCha20 kullanır — AMD EPYC düğümlerinde tek bir tünel gerçekçi olarak 600–900 Mbps NAT üzerinden, yani CPU'yu zorlamadan çok önce portu doyurur. Asıl kısıt asla şifre değildir; planın bant genişliği koşullarıdır. VPN saf bant genişliğidir: indirdiğiniz her gigabayt bir kez gelen, bir kez de giden olarak sayılır. Ölçülü planlarda bu hesap önemlidir. SV-Pro'da — $19.99/ay, 1 Gbps'de sınırsız — önemli değildir, bu yüzden SV-Pro VPN kurucularına önerdiğimiz plandır. Bir müşteri Amsterdam'daki tek bir SV-Pro üzerinde tüm aile kurulumunu çalıştırıyor ve henüz sınırına ulaşamadı.
Çoklu atlama: Amsterdam'da giriş, Reykjavik'te çıkış
İkinci bir katman için, iki VPS'i farklı yargı bölgelerinde zincirleyin. Giriş düğümü Hollanda'da (size düşük gecikme), iki sunucu arasında WireGuard tüneli, çıkış düğümü İzlanda'da (trafiğinizin kaynaklanmasını istediğiniz yargı bölgesi). Cihazlarınız Amsterdam'da bir uç nokta görür; internet Reykjavik'te bir IP görür; giriş düğümü yalnızca şifreli metin geçtiğini görür. Mekanik olarak az önce yazdığınız yapılandırmaların aynısı, iki kez — giriş düğümünde varsayılan rotası çıkış tüneline işaret eden ikinci bir wg arayüzü. Maliyeti kabaca 40–60ms ek gecikme ve bir $5.99–6.89 VPS daha. Tehdit modelinizin bütçesi olduğunda buna değer; olmadığında süs.
Dürüst sınırlamalar
- Artık operatör sizsiniz. Güncellemeler, anahtar rotasyonu ve çalışma süresi size ait. unattended-upgrades ve sertleştirme kontrol listesi çoğunu kapsar; gerisi Pazar günü ara sıra apt upgrade yapmaktır.
- Bir IP bir kimliktir. Gözlemciler adresinizden çıkan her şeyi ilişkilendirebilir. Önemli olduğunda başka bir konumda yeniden dağıtın — 55 saniye sonra taze bir çıkış ve 40+ kara listeye karşı kontrol edilmiş yeni bir IP'niz olur.
- VPS Tor değildir. Bu kurulum sizi ISP'nizden, düşmanca Wi-Fi'den ve VPN şirketlerinden korur. Tünelin her iki ucunu izleyen devlet düzeyinde bir düşmana karşı zamanlama korelasyonu mevcuttur. Hangi savaşta olduğunuzu bilin.