WireGuard, çoğu kişinin ilk denemesi gereken protokol. Küçük, Wi-Fi ile mobil veri arasında geçerken neredeyse anında yeniden bağlanıyor ve tüm yapılandırma on beş satırlık bir metne sığıyor. Bu rehber işin mekaniğini anlatıyor: yapılandırmayı her platforma aktarmak, birkaç sunucuyu hazır tutup iki dokunuşla geçmek, dosyayı okuyabilmek ve "bağlanmıyor" mesajlarının neredeyse tamamını oluşturan üç arızayı çözmek.
Buradan özel VPN aldıysanız WireGuard tüneliniz sipariş sayfanızda hazır bekliyor. Ödemeden sonra aldığınız sekiz karakterli sihirli kodla (AB12-CDEF gibi görünür) açın. Hesap ve şifre yok; bu aynı zamanda sipariş sayfasına dönmenin tek yolunun o kod olduğu anlamına geliyor, o yüzden sekmeyi kapatmadan bir yere kaydedin. Aynı kod, aynı siparişte alınan UK Numara veya seyahat veri paketi için de aynı sayfayı açar.
Önce resmi uygulamayı kurun
Yeniden paketlenmiş bir uygulamayı değil, resmi WireGuard istemcisini kullanın. Referans uygulama, açık kaynak ve kendi hesap katmanını eklemiyor.
- iPhone ve iPad: App Store'da WireGuard Development Team tarafından yayımlanan "WireGuard".
- Android: Google Play'de "WireGuard" veya Google'sız telefon kullanıyorsanız F-Droid'deki aynı uygulama. İkisi de aynı kaynaktan derleniyor.
- Windows ve macOS: wireguard.com üzerindeki kurulum dosyaları. macOS'ta App Store sürümü aynı istemci ve kendini güncelliyor, genelde daha kolay yol o.
- Linux: dağıtımınızdaki
wireguard-toolspaketi, ardından dosyaylawg-quick up.
İlk tünel açılışında uygulama VPN yapılandırması ekleme izni ister. O uyarı uygulamanın değil işletim sisteminin ve kaçınılmaz: bir VPN trafiği yönlendirmek için ağ profili kurmak zorunda.
İki içe aktarma yolu: QR ve dosya
Her WireGuard istemcisi aynı yapılandırmayı iki biçimde kabul ediyor. Kurduğunuz cihaza uyanı seçin.
Telefonlar için QR okutma
Sipariş sayfanızı bilgisayarda açın ki QR ikinci bir ekranda dursun, sonra telefonda WireGuard'ı açıp artı düğmesine dokunun, QR kodundan oluştur deyin ve kamerayı QR'a tutun. Uygulama tünele bir ad soracak. Adı "VPN" değil konum olsun; sonunda birkaç tane olacak ve VPN 1 ile VPN 4 arası bir liste kimsenin işine yaramıyor.
QR'ı okuduğunuz ekranın kendisinden okutmaya çalışmayın. Tek cihazınız telefonsa .conf dosyasını indirip aşağıdaki dosya yolunu izleyin.
Her yerde çalışan dosya aktarımı
.conf dosyasını sipariş sayfanızdan indirin, sonra:
- iOS: Dosyalar'a kaydedin, WireGuard'ı açın, artı, dosyadan veya arşivden oluştur, dosyayı seçin.
- Android: artı, dosyadan veya arşivden içe aktar. Birkaç tünelin zip'i hepsini tek seferde alır.
- Windows: sol altta dosyadan tünel içe aktar ya da dosyayı doğrudan pencereye sürükleyin.
- macOS: sol alttaki artı, sonra dosyadan tünel içe aktar.
Dosyaya bir parola gibi davranın. İçinde özel anahtar var ve dosya kimdeyse bağlantınızı kullanabilir. İçe aktardıktan sonra indirilenler klasöründen silin.
Yapılandırmadaki her satır ne anlama geliyor
Bir WireGuard yapılandırması iki bloktan oluşuyor. [Interface] sizin tarafınızı, [Peer] sunucuyu tarif ediyor. Bağlanmak için hiçbirini anlamanız gerekmiyor ama satırların ne yaptığını bilmek sorun çözmeyi tahminden okumaya çeviriyor.
| Satır | Blok | Ne yapar |
|---|---|---|
PrivateKey | Interface | Gizli anahtarınız. Dosyayı veya ekran görüntüsünü asla paylaşmayın. |
Address | Interface | Tünelin içinde cihazınızın taşıdığı özel IP. Genel adresiniz değil. |
DNS | Interface | Tünel açıkken kullanılan çözümleyici; ad sorguları operatörünüze sızmasın diye. |
MTU | Interface | Tünelin göndereceği en büyük paket boyutu. Elle düzenlenmeye değer tek satır. |
PublicKey | Peer | Sunucunun kimliği. Yanlışsa el sıkışma sessizce reddedilir. |
PresharedKey | Peer | El sıkışmanın üstüne eklenen isteğe bağlı simetrik anahtar. |
AllowedIPs | Peer | Tünele hangi trafiğin gireceği. 0.0.0.0/0, ::/0 her şey demek. |
Endpoint | Peer | Cihazınızın paket gönderdiği sunucu adresi ve UDP portu. |
PersistentKeepalive | Peer | Yönlendiriciler ve mobil ağlar yolu kapatmasın diye birkaç saniyede bir küçük paket yollar. |
Günlük davranışı bunlardan ikisi belirliyor. AllowedIPs değeri 0.0.0.0/0, ::/0 ise tam tünel: her bağlantı VPN'den geçer. Daha dar değerler bölünmüş tünel oluşturur, yalnızca bazı aralıklar tünele girer. PersistentKeepalive ise mobil ağın boşta duran tüneli sessizce düşürmesini engelliyor; "çalışıyor ama on dakika sonra duruyor" şikâyeti çoğu zaman sunucu değil keepalive sorunudur.
Birkaç tünel tutmak ve aralarında geçmek
Tek hesap listelediğimiz her sunucuda, onlarca ülkede çalışıyor, yani tek tünelle kalmanın bir sebebi yok. Üç dört tane aktarın: hız için yakın bir tanesi, görünmek istediğiniz ülkede bir tanesi ve ağ tuhaflaştığında yedek olarak bambaşka bir yerde bir tanesi.
Her WireGuard istemcisi aynı anda tek tüneli açık tutuyor. İkincisini açmak birincisini otomatik kapatıyor, yani geçiş tek anahtar. Platform notları:
- iOS ve Android: tünel listesi ana ekran. Yeniden adlandırmak veya silmek için uzun basın. Android'de son kullanılan tünel için hızlı ayarlar kutucuğu ekleyebilirsiniz.
- Windows: tüneller solda listeleniyor. Uygulama sistem tepsisinde de durduğu için pencere açmadan geçebilirsiniz.
- macOS: menü çubuğu simgesi tüm tünelleri listeliyor, geçiş her yerden iki tık.
Her tünele şehri ve protokolü söyleyen bir ad verin, örneğin "Berlin WG". OpenVPN profilleri de kurulu olduğunda kendinize teşekkür edeceksiniz.
İsteğe bağlı ve her zaman açık
Her platform farklı miktarda otomasyon sunuyor ve isimler can sıkıcı biçimde farklı.
| Platform | Özellik | Nerede |
|---|---|---|
| iOS ve macOS | On-Demand: Wi-Fi'da, mobil veride veya adı verilen ağlar dışında her yerde otomatik açılma | WireGuard uygulamasında tüneli düzenleyin, On-Demand bölümü |
| Android | Her zaman açık VPN ve VPN olmadan bağlantıları engelle | Sistem Ayarları, Ağ, VPN, WireGuard yanındaki dişli |
| Windows | Tünelsiz trafiği engelle; AllowedIPs her şeyi kapsadığında geçerli bir kill switch | WireGuard uygulamasında tüneli düzenleyin |
| Linux | Arayüz için wg-quick servisini etkinleştirin, açılışta gelsin | systemd, wg-quick@ birimi |
iOS'taki istisna listesi gerçekten işe yarayan özellik. Ev Wi-Fi'nizi istisna olarak ekleyin, tünel başka her yerde kendiliğinden açılsın ve siz hiç düşünmeyin. Android'de bağlantının koptuğu ile geri geldiği saniyeler arasında trafiğin dışarı sızmasını asıl engelleyen şey "VPN olmadan bağlantıları engelle". Sizin için önemliyse açın, ama tünel kapalıyken telefonun hiç internetinin olmayacağını bilerek açın.
Sorun giderme, denenmesi gereken sırayla
Hiç el sıkışma yok
Uygulama tüneli açık gösteriyor ama "son el sıkışma" hiç görünmüyor ve trafik akmıyor. Bu, paketlerinizin uç noktaya ulaşmadığı veya yanıtın dönmediği anlamına geliyor. Şu sırayla ilerleyin:
- Cihaz saatini kontrol edin. WireGuard el sıkışması zaman damgası taşıyor. Saati fena hâlde yanlış olan telefon veya bilgisayar reddediliyor. Tarih ve saati otomatiğe alın.
- Başka bir ağ deneyin. Wi-Fi'dan mobil veriye geçin. Mobil veride bağlanıyorsa engelleyen Wi-Fi ağıdır ve yapılandırmayı ne kadar düzenlerseniz düzenleyin değişmez.
- Başka bir sunucu deneyin. Bir uç nokta sizin güzergâhınızdan erişilemez olabilir, diğerleri gayet iyi çalışırken. Birkaç tüneli tam da bunun için aktardınız.
- Aynı yapılandırmayı iki yerde çalıştırmadığınızdan emin olun. WireGuard sizi cihazdan değil anahtardan tanıyor. Aynı tünel iki cihazda birden açıksa sunucu o anahtar için en son el sıkışmayı izliyor ve iki bağlantı da düzensiz davranıyor. Her cihaz için ayrı yapılandırma kullanın.
- Dosyayı yeniden aktarın. Ekran görüntüsünden elle kopyalanan yapılandırmada anahtar genelde bozuluyor. Yeniden yazmak yerine dosyayı içe aktarın.
Hiçbir sunucuda el sıkışma olmuyorsa sihirli kodunuzla desteğe yazmanın zamanı odur. İade politikamız sorun giderme sonrası hiçbir sunucuda bağlanmayan hizmeti kapsıyor. Tek bir yavaş sunucuyu kapsamıyor, çünkü onun çözümü sunucu değiştirmek.
Bağlandı ama siteler açılmıyor
El sıkışma başarılı, IP kontrolü VPN konumunu gösteriyor ama adlar çözülmüyor. Bu neredeyse her zaman DNS.
- Yapılandırmada
DNSsatırı olduğundan emin olun. Yoksa cihaz eski çözümleyicisini kullanmaya devam eder; bu hem sorgularınızı sızdırır hem de tünel içinde sık sık çalışmaz. - Android'de sistem ayarlarındaki Özel DNS ayarına bakın. Belirli bir sunucu adına ayarlıysa tünelin çözümleyicisiyle çakışabilir. Otomatik veya Kapalı yapıp tekrar deneyin.
- macOS ve Windows'ta DNS ayarını değiştirdikten sonra bir kez bağlantıyı kesip yeniden kurun. İkisi de agresif önbellekliyor.
- Evde ağ düzeyinde reklam engelleyici kullanıyorsanız 53 numaralı portu araya girip tabloyu karıştırıyor olabilir. Elemek için mobil veride test edin.
Bağlandı ama büyük sayfalar ve indirmeler takılıyor
Bu MTU sorunu ve üçü içinde en çok yanlış teşhis edileni. Belirtisi çok net: el sıkışma çalışıyor, küçük istekler geçiyor, sonra büyük bir indirme veya çok bileşenli bir sayfa asılı kalıp zaman aşımına uğruyor. Bazı mobil ağlar ve bazı ev bağlantıları trafiğinizi fazladan bir katmana sarıyor ve her pakette WireGuard'ın varsaydığından daha az yer kalıyor.
Çözüm tek satır. Tüneli düzenleyip [Interface] içinde MTU değerini düşürün. Hiç değer yoksa önce 1420, sonra 1380, sonra 1280 deneyin. Her değişiklikten sonra yeniden bağlanın. Düşük değerler biraz hızdan götürüyor ve 1280 IPv6 için güvenli taban, o yüzden en dibe inmek yerine çalışan ilk değerde durun.
Ağ UDP'yi tümüyle engelliyor
WireGuard yalnızca UDP konuşuyor. TCP kipi yok ve böyle bir kip yaratan bir ayar da yok. Bazı kurumsal ağlar, bazı üniversite ağları, bazı otel portalları ve bazı operatörler yalnızca 80 ve 443 portlarında TCP'ye izin veriyor. O ağlarda WireGuard, tünel nasıl yapılandırılırsa yapılandırılsın çalışamaz.
Bunun yerine, sırayla:
- OpenVPN, TCP 443 üzerinden. Sipariş sayfanızda
.ovpnprofilleri hem UDP hem TCP olarak duruyor. 443 portundaki TCP olan, port düzeyinde sıradan bir şifreli web bağlantısı gibi görünüyor ve kısıtlı kurumsal ağların çoğu için bu yetiyor. WireGuard'dan yavaş, ama böyle bir ağda bu takas mantıklı. - VLESS. Ağ yalnızca port filtrelemekle kalmayıp trafiği inceliyorsa, TLS içine gizlenmiş bir VLESS akışı denenecek sonraki şey. Bu daha uzun bir konu ve kendi uygulamaları var, ayrı rehberi burada: WireGuard engellendiğinde VLESS.
eSIM ile ilgili unutulmaması gereken tek şey
eSIM kurarken VPN'i kapatın. eSIM profilinin indirilmesi operatöre doğrudan ulaşmak zorunda ve araya giren bir tünel, kurulumun "Etkinleştiriliyor" ekranında asılı kalmasının bilinen sebeplerinden. Önce eSIM'i kurun, sinyal geldiğini görün, sonra tüneli açın. VPN ile eSIM'in tek sipariş sayfasında geldiği paket için de aynısı geçerli.
Şimdi ne yapmalı
Tüneliniz çalışıyorsa şimdi iki küçük şey yapın ve ileride kötü bir akşamdan kurtulun. İkinci ve üçüncü sunucuyu da aktarın ki geçiş bir projeye değil bir anahtara dönüşsün, sihirli kodunuzu da altı ay sonra hâlâ elinizde olacak bir yere kaydedin; sipariş sayfanıza dönmenin tek yolu o ve kurtarılacak bir hesap yok.
Hâlâ karar aşamasındaysanız VPN sayfası nelerin teslim edildiğini ve 7 ile 365 gün arası plan sürelerini listeliyor, durum sayfası ise mevcut siparişi sihirli kodla açıyor. Bir şey bozulduğu için değil bir ağ sizi engellediği için buradaysanız doğrudan VLESS rehberine geçin; derin paket incelemesinin neye baktığını ve hangi sırayla ne denemek gerektiğini orada anlatıyoruz.
