Geri

Uygulama değil yapılandırma isteyenler için: router sahipleri, GrapheneOS kullanıcıları, ev laboratuvarı işletenler ve daha önce .conf okumuş herkes.

WireGuard VPN yapılandırması

Ağdaki her sunucu için gerçek .conf dosyaları ve QR kodları, tek hesapta. İçlerinde ne var, nasıl aktarılır ve ters giden tek şey nasıl düzeltilir.

Kripto
  • Her sunucu için gerçek .conf dosyaları ve QR kodları, tescilli bir uygulama değil
  • Tek hesap her sunucuyu ve üç protokolü kapsar, aynı anda beş cihaz
  • Tam tünel için AllowedIPs 0.0.0.0/0, bölünmüş tünel için daha dar bir aralık
  • Kill switch bir platform özelliğidir: Windows’ta gerçek bir tane var, Android’de her zaman açık VPN ile, iOS’ta yok
  • Takılan el sıkışma genelde engellenmiş UDP’dir; yarıda asılan sayfalar genelde MTU’dur
  • Kripto ödeme, hesap ve e-posta yok, otomatik yenileme yok, ağda kayıt tutulmaz
hesap yokayarlar sipariş sayfanızda

Bir WireGuard yapılandırması yaklaşık on iki satırlık bir metin dosyasıdır. Tünel kurmak için gereken her şeyi içerir; bu yüzden bir sağlayıcı uygulamasındaki hesabın asla olamayacağı kadar taşınabilirdir: aynı dosya resmi WireGuard istemcisinde, bir router’da, bir konteynerde ya da bir NetworkManager profiline yapıştırıldığında çalışır.

Biz uygulama değil, yapılandırma satıyoruz. Kripto ödemesinden sonra sipariş sayfanız ağdaki her sunucuyu listeler ve her biri size bir QR kodu ile bir .conf indirmesi verir. Tek hesap, aynı anda beş bağlantı, sunucu ya da cihaz başına ek ücret yok.

Sayfanın geri kalanı bizden alsanız da almasanız da işinize yarayan kısım: dosyadaki her satır ne yapar, iOS, Android, Windows, macOS ve Linux’ta aktarım nasıl farklılaşır, bunların her birinde kill switch gerçekte nedir ve hiç tamamlanmayan bir el sıkışma nasıl teşhis edilir.

.conf dosyasının içinde satır satır ne var

Dosyanın iki bloğu vardır. Interface bloğu tünelin sizin ucunuzu anlatır. PrivateKey sizin sırrınızdır ve dosyada asla paylaşılmaması gereken tek şeydir: sunucu açısından o anahtara sahip olan sizsinizdir. Address, VPN ağı içinde tünelin size verdiği iç adrestir; genellikle /32 sonekli tek bir adrestir, yani yalnızca size aittir ve yönlendirdiğiniz bir aralık değildir.

Interface bloğundaki DNS, tünel açıkken işletim sistemine hangi çözücüyü kullanacağını söyler. DNS sızıntısını engelleyen satır budur; çünkü o olmadan cihazınız yerel ağın çözücüsüne sormaya devam eder ve trafik şifreli olsa bile sorgularınız ziyaret ettiğiniz her alan adını ele verir. MTU ise yolun varsayılan 1420’den küçük bir paket boyu gerektirdiği yerde belirir ve mobil ağlarda ve bazı otel hatlarında en sık yapılan elle düzeltmedir.

Peer bloğu sunucuyu anlatır. PublicKey sunucuyu tanımlar ve istemcinizin doğru makineyle konuştuğunu bilmesini sağlar. Varsa PresharedKey, normal el sıkışmanın üzerine simetrik bir katman ekler; isteğe bağlıdır ve esas olarak anahtar değişimine yönelik gelecekteki saldırılara karşı bir sigortadır. Endpoint, istemcinizin paket gönderdiği sunucu adresi ve UDP portudur.

AllowedIPs en çok yanlış okunan satırdır. Bir güvenlik duvarı kuralı değil, bir yönlendirme kararıdır: hangi hedeflerin tünelden geçeceğini listeler. 0.0.0.0/0 ve ::/0 olarak ayarlandığında her şey demektir ve tam VPN için istediğiniz budur. Daha dar bir aralık verildiğinde bölünmüş tünel olur ve yalnızca o hedefler VPN’i kullanır. Genellikle 25 olan PersistentKeepalive, 25 saniyede bir küçük bir paket göndererek NAT yapan bir router’ın eşleşmeyi unutup gelen trafiği sessizce kesmesini engeller.

Platform platform QR mı, dosya mı

iOS ve iPadOS: resmi WireGuard uygulamasını kurun, Tünel ekle ve QR kodundan oluştur’u seçip sipariş sayfanızdaki QR’ı okutun. Telefonda anahtar yazmaktan çok daha hızlıdır. Dosyayı önce Dosyalar’a kaydedip dosyadan oluştur seçeneğiyle .conf aktarmak da çalışır. iOS bir VPN yapılandırması eklemek için izin ister; bu normaldir ve gereklidir.

Android: resmi WireGuard uygulamasında aynı iki yol vardır ve kolay olanı QR’dır. Google’sız bir telefonda uygulamayı Play Store yerine F-Droid’den kurun. Uygulama bazlı tünelleme kullanıyorsanız uygulama belirli programları tünelin içine alıp dışında bırakmanıza izin verir; bu istemcinin özelliğidir, yapılandırma dosyasının değil.

Windows: resmi WireGuard istemcisi .conf dosyasını Tünel Ekle ve dosya seçici ile ya da dosyayı pencereye sürükleyerek alır. QR kodu okumaz, o yüzden dosyayı indirin. İstemci kendini bir servis olarak kurar, böylece tünel makineyle birlikte başlayacak şekilde ayarlanabilir.

macOS: App Store’daki WireGuard uygulaması .conf dosyasını aynı şekilde alır; WireGuard’ı Homebrew ile kurduysanız wg-quick üzerinden komut satırı yolu da vardır. App Store sürümü sistem uzantısı olarak çalışır ve ilk seferde VPN izni ister.

Linux: .conf dosyasını /etc/wireguard/ altına vpn.conf gibi bir adla koyun, yalnızca root okuyabilsin, sonra wg-quick up vpn ile kaldırın, wg-quick down vpn ile indirin. Dosya adını taşıyan systemd birimiyle açılışta etkinleştirin. Grafik bir anahtar tercih ederseniz GNOME ve KDE de ağ ayarlarından .conf içe aktarabilir.

Birden çok tünel tutmak ve anında geçiş

Bir WireGuard istemcisi tek bir bağlantı değil, bir tünel listesidir ve birden fazlasını almak hiçbir şeye mal olmaz. Farkı yaratan pratik alışkanlık şu: satın aldığınız gün bir değil üç dört sunucu aktarın. Günlük kullanım için yakın bir sunucu, ilki yoğunken ikinci bir yakın sunucu ve farklı bir çıkış ülkesi gerektiğinde başka bir bölgeden bir tane.

Geçiş anında olur çünkü müzakere edilecek bir oturum yoktur. WireGuard’da OpenVPN’deki gibi oturum açma ya da bağlanma aşaması yoktur: istemci ilk şifreli paketini gönderir ve tünel ya bir saniye içinde çalışır ya çalışmaz. Farklı bir tüneli etkinleştirmek, tüm resmi istemcilerde mevcut olanı devre dışı bırakır.

Bunu önceden yapmanın sebebi şu: geçemediğiniz bir ağ, aynı zamanda yapılandırma indiremediğiniz bir ağdır. Sipariş sayfanız çalışan bir bağlantı ister. Her şey yolundayken hepsini aktarmak, kötü bir ağı sorun olmaktan çıkarıp iki saniyelik bir geçişe indirger.

Ağdaki tüm sunucular aynı hesapta ve aynı beş eşzamanlı bağlantı sınırındadır, yani on tünel tutup birini kullanmak hiçbir maliyet yaratmaz.

Kill switch, platform platform ve dürüstçe

Kill switch, tünel düştüğünde trafiğin sızmak yerine durması demektir. WireGuard protokolünde böyle bir özellik yoktur ve hiçbir yapılandırma dosyası tek başına bunu yaratamaz. Var olan şey bir platform özelliğidir ve her platformda farklıdır; kill switch’i evrenselmiş gibi anlatan sağlayıcılara şüpheyle yaklaşın.

Windows: resmi istemcide gerçek bir tane var. Tünel ayarlarında AllowedIPs 0.0.0.0/0 olduğunda "Block untunneled traffic" seçeneği açılır ve tünel dışındaki her şeyi düşüren güvenlik duvarı kuralları kurar. Yerleşik seçeneklerin en güçlüsü budur.

Android: istemcinin kendisinde kill switch yok, ama Android’de var. Sistem VPN ayarlarında WireGuard uygulaması için Her zaman açık VPN ile VPN olmadan bağlantıları engelle seçeneklerini açın. Bu sistem düzeyinde bir garantidir ve yeniden başlatmalarda korunur.

iOS: gerçek bir kill switch yok. İsteğe bağlı kurallar tüneli otomatik geri getirebilir ve bu gerçek durumların çoğunu kapatır, ama ağ değişimleri sırasında trafiğin tünel dışına çıkabildiği kısa bir pencere vardır. Standart iOS’ta mutlak kill switch iddia eden abartıyordur.

macOS ve Linux: ikisinde de yerleşik olarak yok. Linux’ta dürüst cevap güvenlik duvarı kurallarıdır: yalnızca WireGuard arayüzünden çıkan trafiğe ve uç nokta adresine izin veren bir nftables ya da iptables politikası, veya bu kuralları tünelle birlikte kuran ve kaldıran wg-quick PostUp ve PostDown satırları. macOS’ta pratik karşılıklar uygulama içindeki isteğe bağlı kurallar ya da üçüncü taraf bir güvenlik duvarıdır.

El sıkışma hiç tamamlanmadığında

Belirti hep aynıdır: tünel etkin görünür, istemci gönderilen baytları gösterir ama alınan bayt sıfır ya da sıfıra yakındır ve son el sıkışma zamanı hiç güncellenmez. WireGuard tasarımı gereği sessizdir ve size hata vermez, dolayısıyla teşhis eleme yoluyla yapılır.

Engellenmiş UDP açık ara en yaygın sebeptir. WireGuard yalnızca UDP kullanır; otel, havalimanı, kurumsal ve kampüs ağları çoğu zaman yalnızca 80 ve 443 portlarında TCP’ye izin verir. Bunu düzelten bir WireGuard ayarı yoktur, çünkü protokol TCP üzerinde çalışamaz. Cevap, aynı hesapta ve aynı sipariş sayfasında bulunan 443 portundaki TCP OpenVPN’e geçmek, o da engelliyse VLESS’i denemektir.

MTU ikinci sebeptir ve görüntüsü farklıdır: el sıkışma tamamlanır, küçük şeyler çalışır, ama sayfalar yarıda asılır ve büyük indirmeler takılır. Bu parçalanmadır. Interface bloğundaki MTU satırını 1380’e düşürün, hâlâ takılıyorsa 1280’i deneyin. Bu, mobil ağlarda ve ek bir kapsülleme katmanı olan her yolda ortaya çıkar.

DNS üçüncüsüdür. Tünel açıksa ve bir IP adresi cevap veriyor ama hiçbir alan adı çözülmüyorsa DNS satırı eksiktir, platform onu yok sayıyordur ya da bir özel DNS ayarı üzerine yazıyordur. Android’de sistem ayarlarındaki Özel DNS’in tünel dışında bir çözücüyü dayatmadığından emin olun.

Yazmadan önce bakılacak iki küçük şey daha: fena hâlde yanlış bir cihaz saati el sıkışmayı bozabilir ve aynı anahtarlarla farklı adlar altında iki kez aktarılmış bir yapılandırma, iki tünel de açıkken kafa karıştırıcı davranışlar üretebilir. Hiçbiri yardımcı olmazsa sunucu adı ve gördüklerinizle destek ekibine yazın; birlikte çalıştıktan sonra hizmet hiçbir sunucuda bağlanmıyorsa iade edilir.

Yapılandırmanın etrafında hesap size ne verir

Ağdaki her sunucu bir WireGuard yapılandırması sunar ve ağ onlarca ülkeye yayılır. Aynı hesap OpenVPN ve VLESS de taşır; yukarıdaki arıza yolunu teorik olmaktan çıkarıp uygulanabilir kılan da budur: UDP engellendiğinde alternatif zaten sizde.

Aynı anda beş cihaz bağlanabilir. Bant genişliği ölçülmez, portlar 1 Gbps’tir ve P2P sessizce kısılmaz, serbesttir. Planlar 7 ile 365 gün arasındadır, fiyatlandırma /vpn/ üzerinde plan bazındadır ve hiçbir şey otomatik yenilenmez. Uzatma, aynı sipariş sayfasında ikinci bir ödemedir ve yeni süre mevcut bitiş tarihinin üzerine eklenir.

Ödeme yalnızca kripto ile, Monero dahil; hesap yok, e-posta yok, kimlik kontrolü yok. Ağ kayıt tutmaz: kaynak IP adresleri ve bağlantı zaman damgaları saklanmaz, sunucular RAM’den çalışır ve yeniden başlatma makineyi siler. Bu, kontrol ettiğimiz şeyin tarifidir; VPN’in birini izlenemez yaptığı iddiası değildir.

Bu sayfaya ait bir uyarı, çünkü insanlar buna takılıyor: eSIM kurarken VPN’i kapatın. eSIM indirmesinin operatöre doğrudan ulaşması gerekir ve araya giren bir tünel, kurulmayan bir profilin en yaygın sebebidir.

WireGuard yapılandırmasını aktarın ve çalıştığını doğrulayın

  1. 1

    Önce resmi istemciyi kurun

    WireGuard’ı App Store, F-Droid, Google Play ya da wireguard.com üzerinden alın; Linux’ta wireguard-tools paketini kurun. Bunu hâlâ çalışan bir bağlantınız varken yapın.

  2. 2

    Sipariş sayfanızı açın

    Sekiz karakterlik sihirli kodunuzu girin. Her sunucu, bir QR kodu ve bir .conf indirmesiyle birlikte listelenir.

  3. 3

    Mobilde QR okutun, masaüstünde dosyayı indirin

    iOS ve Android’de QR kodundan oluştur seçeneğini kullanın. Windows, macOS ve Linux’ta .conf dosyasını indirip aktarın, çünkü o istemciler QR okumaz.

  4. 4

    Bağlanmadan önce AllowedIPs satırına bakın

    Cihazın tamamını kapsayan bir VPN için 0.0.0.0/0 ve ::/0 olmalıdır. Bizimki zaten böyle ayarlıdır; daha dar bir aralığa çevirirseniz bölünmüş tünel seçmiş olursunuz ve yalnızca o hedefler tünelden geçer.

  5. 5

    Etkinleştirin ve doğrulayın

    Tüneli açın, sonra herhangi bir IP sorgulama sayfasında görünen adresinizi kontrol edin ve DNS’inizin hâlâ yereldeki olmadığını doğrulayın. Alınan baytların artması, el sıkışmanın başarılı olduğunun işaretidir.

  6. 6

    Şimdi iki üç sunucu daha aktarın

    Yakında ikinci bir sunucu ve başka bir bölgeden bir tane. Sonradan bir ağ huysuzlaştığında geçiş anlık olur ve sipariş sayfanıza çalışmayan bir bağlantıdan ulaşmaya çalışmazsınız.

Sorular ve cevaplar

WireGuard .conf dosyasında tam olarak ne var?

PrivateKey’inizi, iç Address’inizi, bir DNS satırını ve bazen MTU’yu içeren bir Interface bloğu ile sunucu PublicKey’ini, isteğe bağlı PresharedKey’i, Endpoint adresi ve portunu, AllowedIPs’i ve genellikle PersistentKeepalive 25’i içeren bir Peer bloğu. Tünelin tamamı budur: kullanıcı adı yok, parola yok, oturum yok.

Aynı yapılandırmayı birkaç cihazda kullanabilir miyim?

Kullanmamak daha iyi. Yapılandırma bir anahtar çiftidir ve aynı anahtarı iki cihazdan aynı anda kullanmak, sunucunun oturumu ikisi arasında gidip gelmesine yol açar. Sipariş sayfanızda sunucu başına bir yapılandırma var ve hesap beş eşzamanlı bağlantıya izin veriyor; her cihaza kendi tünel kaydını verin.

WireGuard’da kill switch var mı?

Protokolde yok. Windows’ta resmi istemci "Block untunneled traffic" sunar ve bu gerçek bir kill switch’tir. Android’de aynı etkiyi sistem ayarlarındaki Her zaman açık VPN ile VPN olmadan bağlantıları engelle seçeneği verir. iOS’ta gerçek bir kill switch yoktur; Linux’ta ise PostUp ve PostDown içindeki güvenlik duvarı kurallarıyla kendiniz kurarsınız.

Tünelim etkin ama hiçbir şey yüklenmiyor, önce neye bakayım?

Alınan bayt sayacına ve son el sıkışma zamanına bakın. Alınan sıfırda kalıyorsa o ağda UDP büyük olasılıkla engellenmiştir ve 443 portundaki TCP OpenVPN’e geçmelisiniz. El sıkışma başarılı olduğu hâlde sayfalar yarıda asılıyorsa MTU’yu 1380’e, sonra 1280’e düşürün.

VPN çalışıyor ama DNS neden sızıyor?

Çünkü DNS, yönlendirmeden ayrı ayarlanır. Interface bloğunda DNS satırının bulunduğundan ve cihazda hiçbir şeyin onu geçersiz kılmadığından emin olun, özellikle Android’deki Özel DNS ayarı ve kurumsal bir profilin dayattığı çözücüler. O satır olmadan trafik şifrelidir ama sorgularınız ziyaret ettiğiniz her siteyi yine de adlandırır.

Yapılandırmayı router’a koyabilir miyim?

Router WireGuard destekliyorsa evet; OpenWrt, OPNsense, pfSense, MikroTik ve bazı fabrika yazılımları destekler. Aynı değerleri elle girin ya da yazılımın izin verdiği yerde dosyayı aktarın. Router tüneli beş bağlantınızdan birini kullanır ve arkasındaki tüm cihazları kapsar.

PersistentKeepalive ne işe yarar?

Sizinle sunucu arasındaki NAT cihazlarının eşleşmeyi açık tutması için 25 saniyede bir küçük bir paket gönderir. Onsuz tünel birkaç dakikalık hareketsizlikten sonra sessizleşebilir ve siz bir şey göndermedikçe gelen paketler durur. Aksini gerektiren bir sebebiniz yoksa açık bırakın.

Planı uzatırsam yeni yapılandırma alır mıyım?

Hayır, aynı yapılandırmalar çalışmaya devam eder. Uzatma yeni süreyi mevcut bitiş tarihinizin üzerine ekler ve kimlik bilgileri değişmez. Daha fazla süre istediğinizde sipariş sayfasını aynı sihirli kodla açın.

eSIM kurarken VPN açık kalmalı mı?

Hayır, kapatın. eSIM indirmesinin operatöre doğrudan ulaşması gerekir; araya giren bir VPN tüneli, özel aktarma ya da özel DNS ayarı, eSIM profilinin kurulmamasının en yaygın sebebidir. Profil cihaza indikten sonra tekrar açın.

Diğer konular

İlgili rehberler

WireGuard VPN yapılandırması

Ağdaki her sunucu için gerçek .conf dosyaları ve QR kodları, tek hesapta. İçlerinde ne var, nasıl aktarılır ve ters giden tek şey nasıl düzeltilir.

VPN planlarını gör