多部手機電腦點樣管 WireGuard?WGDashboard 易用背後嘅安全界線
3C 產品

多部手機電腦點樣管 WireGuard?WGDashboard 易用背後嘅安全界線

圖片:via XDA Developers — https://www.xda-developers.com/managing-wireguard-across-devices-nightmare-this-changes-everything/
TechLab 編輯部(譯)·

自架介面包辦派 IP、QR code 同撤銷 peer,管理頁就千祈唔好直接開出街

WireGuard 點解愈多裝置愈難搞

出街用公共 Wi-Fi 或流動數據連返屋企 NAS、Home Assistant 同相片庫,WireGuard 一向係乾淨又可靠嘅做法。不過每加一部手機、平板或電腦,都要整 key pair、揀隧道 IP、更新 server 設定,再將 config 搬去部機。呢啲麻煩其實係設計取向:WireGuard 官方刻意將 key 分發同推送設定留畀其他工具處理。XDA 作者 Dhruv Bhutani 今次介紹嘅 WGDashboard,就係補返呢層日常管理。

WGDashboard 官方介面,集中顯示多個 WireGuard 設定同裝置狀態

圖片:WGDashboard 官方文件

加裝置快咗,IP 同路由仍然要識睇

WGDashboard 係 Apache 2.0 授權嘅自架工具,可以接手現有 WireGuard config。新增 peer 時,介面會產生 key、揀第一個可用 IP,再提供完整 config 同 QR code,手機用 WireGuard app 掃一下就匯入到。每部裝置有名、有流量同最後 handshake 資料,搵失聯裝置亦直觀好多。不過自動派 IP 只係減少撞位;Endpoint Allowed IPs 設成屋企網段係 split tunnel,設成 0.0.0.0/0, ::/0 就會將全機流量送返 VPN,兩者效果差好遠。官方 peer 指南亦有分開講清楚。

一部機一條 key,唔好重用 QR code

最穩陣嘅做法係每部實體裝置各自一個 peer,名稱寫到一眼認得,例如「Pixel 10」同「工作 MacBook」。手機唔見咗,就喺 server 停用或刪除舊 peer,再畀新機開另一條 key;管理頁冇辦法遙距抹走失機入面已保存嘅 private key。將同一張 QR code 掃入幾部機,日後就分唔出邊部仍然可信,撤銷時亦要一刀切。QR code 本身包含完整 client config,影低、放上同步相簿或者經普通電郵轉寄,都等同多製作一份 VPN 鎖匙。

管理頁權限最高,亦最要小心

WGDashboard 可以讀寫 WireGuard 設定、產生 private key 同停用裝置,管理帳戶一失守,成個 VPN 信任邊界都會跟住失守。官方安裝文件仍列出預設帳戶同密碼都係 admin,介面預設用 HTTP port 10086;裝好第一件事要改密碼,管理頁只綁喺 LAN 或 VPN 入面,唔好直接做 port forwarding。而且官方喺 2026 年 3 月披露過嚴重漏洞,可畀未登入攻擊者存取 host 檔案系統。截至 8 月 3 日最新版係 v4.3.3,公開部署緊 v4.2.x 或之後版本嘅用家,官方都叫佢哋立即更新。release 公告仍然保留呢個警告。

備份要包埋 key,亦要當密碼庫咁保管

WGDashboard 由 v4.1.0 起有 WireGuard config 備份同還原功能,改壞設定或者誤刪 interface 時幾實用。不過介面入面嘅備份唔應當成全機備份:視乎安裝方法,仍要另行保存 /etc/wireguard、WGDashboard 設定、資料庫或 Docker volume,升級前亦要做一次。備份檔通常含有 private key,應加密後放離線位置,權限收窄,跟住實際試一次還原;淨係見到排程成功,未證明災難時真係開得返條隧道。官方更新紀錄只承諾 WireGuard config 嘅備份及還原,其他部署資料要自己照顧。

WGDashboard、Tailscale 同 NetBird 點揀

得幾部固定裝置,而且屋企有可連入嘅 public IP 或已處理好 port forwarding,原生 WireGuard 最少活動零件;嫌手動 config 煩,WGDashboard 會係自然升級,現有官方 WireGuard app 都可以照用。不過佢維持單一 WireGuard server 架構,唔會自動處理 CGNAT、跨裝置身份、細緻存取政策或 relay。Tailscale 同 NetBird 處理另一層次:兩者用 control plane 分發 public key、路由同政策,亦會幫手穿 NAT,直連失敗時可改經加密 relay。代價係控制服務會掌握裝置 IP、系統版本、公鑰等 metadata;Tailscale 官方架構文件有列明收集範圍。NetBird 可以完整自架,但要營運公開 domain、TLS、管理服務同 relay,成本明顯高過一個 WGDashboard container。NetBird 自架指南亦反映咗呢套架構嘅規模。

邊類人最啱用

如果你已經有一條穩定 WireGuard 隧道,只係開始記唔住十部裝置邊條 key 打邊條,WGDashboard 幾對症下藥。裝好之後最值得做嘅三件事係改預設密碼、限制管理頁入口,同逐部裝置開獨立 peer。至於經常遇上 CGNAT、要幫屋企人開帳戶,或者想按身份限制邊部機睇到邊個服務,Tailscale 或 NetBird 會少行好多網絡設定彎路。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook