WireGuard 是大多数人应该首先尝试的协议。它体积小,在 Wi-Fi 与移动数据之间切换时几乎瞬间重连,整份配置只有十几行文本。这篇指南讲的是实际操作:把配置装到各个平台上,备好几台服务器让切换只需两下点击,读懂配置文件,以及修复几乎能解释全部"连不上"消息的三类故障。
如果你在这里购买了私有 VPN,WireGuard 隧道就在你的订单页上等着。用付款后拿到的八位魔法码打开它(形如 AB12-CDEF)。这里没有账户也没有密码,这同时意味着魔法码是回到订单页的唯一途径,所以关闭标签页之前先把它存好。同一个码也能打开同一笔订单里的 英国号码或旅行流量套餐。
先装官方客户端
请使用官方 WireGuard 客户端,不要用二次打包的版本。它是参考实现,开源,并且不会额外加一层自己的账户体系。
- iPhone 和 iPad:App Store 里由 WireGuard Development Team 发布的 "WireGuard"。
- Android:Google Play 里的 "WireGuard",或者如果你的手机不装 Google 服务,就用 F-Droid 上的同一个应用。两者由同一份源码构建。
- Windows 和 macOS:wireguard.com 上的安装包。macOS 上 App Store 版是同一个客户端并且会自动更新,通常更省事。
- Linux:发行版自带的
wireguard-tools,然后用配置文件执行wg-quick up。
第一次启用隧道时,应用会请求添加 VPN 配置的权限。那个弹窗来自操作系统而不是应用,而且无法绕过:VPN 必须安装一份网络配置才能接管你的流量。
两条导入路径:扫码与文件
所有 WireGuard 客户端都接受同一份配置的两种形态。挑与设备相符的那种。
手机用扫码
在电脑上打开订单页,让二维码显示在另一块屏幕上,然后在手机上打开 WireGuard,点加号,选择从二维码创建,把摄像头对准它。应用会让你给隧道起名。用地点命名,别叫 "VPN",因为你最终会有好几条,而一份从 VPN 1 排到 VPN 4 的列表对谁都没用。
不要从你正在阅读它的那块屏幕上扫码。如果手机是你唯一的设备,改为下载 .conf 文件,走下面的文件路径。
文件导入,各平台通用
从订单页下载 .conf 文件,然后:
- iOS:存到"文件"应用,打开 WireGuard,点加号,从文件或压缩包创建,选中它。
- Android:点加号,从文件或压缩包导入。包含多条隧道的 zip 可以一次全部导入。
- Windows:左下角的从文件导入隧道,或者直接把文件拖到窗口里。
- macOS:左下角加号,然后从文件导入隧道。
把这个文件当密码对待。它里面有私钥,谁拿到都能用你的连接。导入之后请从下载文件夹里删掉。
配置里每一行的含义
WireGuard 配置分两块。[Interface] 描述你这一端,[Peer] 描述服务器。连上并不需要理解这些,但知道每行的作用能把排障从猜测变成阅读。
| 字段 | 所在块 | 作用 |
|---|---|---|
PrivateKey | Interface | 你的私钥。文件和它的截图都绝不要外传。 |
Address | Interface | 隧道内部分配给你设备的私有 IP,不是你的公网地址。 |
DNS | Interface | 隧道开启时使用的解析器,避免域名查询泄漏给运营商。 |
MTU | Interface | 隧道发送的最大包长。唯一值得手工修改的一行。 |
PublicKey | Peer | 服务器的身份。写错的话握手会被静默拒绝。 |
PresharedKey | Peer | 叠加在握手之上的可选对称密钥。 |
AllowedIPs | Peer | 哪些流量走进隧道。0.0.0.0/0, ::/0 表示全部。 |
Endpoint | Peer | 设备发包的目标服务器地址与 UDP 端口。 |
PersistentKeepalive | Peer | 每隔几秒发一个极小的包,让路由器和移动网络保持通路。 |
其中两项决定日常表现。AllowedIPs 设为 0.0.0.0/0, ::/0 是全局模式:所有连接都走 VPN。更窄的取值形成分流,只有部分网段进隧道。PersistentKeepalive 则阻止移动网络悄悄掐掉空闲隧道,所以"能用但十分钟后就断"往往是 keepalive 的问题,而不是服务器的问题。
保存多条隧道并随时切换
一个账号在我们列出的每一台服务器上都能用,覆盖数十个国家,所以没有理由只留一条隧道。导入三四条:一条就近用于速度,一条位于你需要出现的国家,再来一条完全在别处,作为网络出问题时的备用。
每个 WireGuard 客户端同一时刻只保持一条隧道激活。启用第二条会自动关闭第一条,所以切换就是一个开关。各平台的实用提示:
- iOS 和 Android:隧道列表就是主界面。长按可以重命名或删除。Android 上还可以添加一个快捷设置磁贴,用于最近使用的隧道。
- Windows:隧道列在左侧。应用也常驻托盘,不打开窗口就能切换。
- macOS:菜单栏图标里列出全部隧道,任何位置两次点击即可切换。
给每条隧道起一个包含城市和协议的名字,比如 "Berlin WG"。等你把 OpenVPN 配置也装上时,你会感谢自己。
按需连接与始终开启
各平台提供的自动化程度不同,名字也差别得让人头疼。
| 平台 | 功能 | 位置 |
|---|---|---|
| iOS 与 macOS | On-Demand:在 Wi-Fi 下、蜂窝下或除指定网络之外自动启用 | 在 WireGuard 应用里编辑隧道,On-Demand 区域 |
| Android | 始终开启的 VPN,以及"阻止不使用 VPN 的连接" | 系统设置,网络,VPN,WireGuard 旁的齿轮 |
| Windows | 阻止隧道外流量,在 AllowedIPs 覆盖全部时生效的断网保护 | 在 WireGuard 应用里编辑隧道 |
| Linux | 为该接口启用 wg-quick 服务,使其开机自启 | systemd 的 wg-quick@ 单元 |
iOS 的例外网络列表是真正好用的功能。把家里的 Wi-Fi 加为排除网络,隧道就会在其他所有地方自动开启,你完全不用惦记。在 Android 上,真正能在断线到重连之间的那几秒里挡住流量外泄的是"阻止不使用 VPN 的连接"。如果你在意这一点就打开它,同时要明白:隧道断开期间手机将完全没有网络。
排障顺序
完全没有握手
应用显示隧道已激活,但"最近握手"始终不出现,也没有流量。这说明你的数据包没有到达端点,或者回包没有返回。按顺序排查:
- 检查设备时钟。WireGuard 握手带有时间戳。时钟严重偏离的手机或电脑会被拒绝。把日期与时间设为自动。
- 换一个网络试。从 Wi-Fi 切到移动数据。如果移动数据能连上,那就是这个 Wi-Fi 在拦截,改多少遍配置也没用。
- 换一台服务器试。某个端点可能从你的线路无法到达,而其他的都正常。这正是你要导入多条隧道的原因。
- 确认没有同时跑同一份配置。WireGuard 通过密钥识别你,而不是设备。同一条隧道在两台设备上同时激活时,服务器对该密钥的路由会跟着最后一次握手走,两边的连接都会飘忽不定。每台设备用各自的配置。
- 重新导入文件。照着截图手敲的配置,密钥基本都会敲错。请导入文件,不要重打。
如果在所有服务器上都握不上手,这时候就该带着魔法码联系客服。我们的退款政策覆盖排障之后在任何服务器上都连不上的情况,但不覆盖某一台服务器慢,因为那种情况的解法是换一台。
连上了,但网站打不开
握手成功,IP 查询显示 VPN 所在地,但域名解析不了。这几乎总是 DNS。
- 确认配置里有
DNS这一行。没有的话设备会继续用原来的解析器,既泄漏你的查询,也常常在隧道里根本用不了。 - 在 Android 上检查系统设置里的私人 DNS。如果指定了具体主机名,可能与隧道的解析器冲突。改成自动或关闭后重试。
- 在 macOS 和 Windows 上,改完 DNS 设置后断开再重连一次。两者的缓存都很顽固。
- 如果你家里有网络级广告拦截,它可能在拦 53 端口,把情况搅乱了。用移动数据测试来排除。
连上了,但大页面和下载卡住
这是 MTU 问题,也是三者中最常被误判的一个。症状很具体:握手正常,小请求都过,然后大文件下载或元素很多的页面卡住并最终超时。有些移动网络和有些家庭宽带会给你的流量再包一层,使每个数据包里的可用空间比 WireGuard 假设的更少。
解法只有一行。编辑隧道,在 [Interface] 里把 MTU 调低。原本没有这个值就先试 1420,再试 1380,然后 1280,每改一次都重连。数值越低吞吐会略有损失,1280 是 IPv6 的安全下限,所以在第一个能用的值上停下,不要直接降到底。
网络完全封掉 UDP
WireGuard 只走 UDP。它没有 TCP 模式,也没有任何配置能造出一个。有些企业网、校园网、酒店门户网络和移动运营商只放行 80 与 443 端口上的 TCP。在这些网络里,无论隧道怎么配,WireGuard 都无法工作。
替代方案,按顺序:
- OpenVPN over TCP 443。你的订单页同时提供 UDP 与 TCP 版本的
.ovpn配置。443 端口上的 TCP 版本在端口层面看起来就像一个普通的加密网页连接,这对多数严格的企业网络已经够用。它比 WireGuard 慢,但在这种网络里这笔交换是划算的。 - VLESS。如果网络不只是过滤端口,而是在检查流量本身,那么下一步该试的是包在 TLS 里的 VLESS。这是个更长的话题,有自己的客户端,也有单独一篇指南:WireGuard 被封时该试什么。
关于 eSIM 的一点提醒
安装 eSIM 时请关闭 VPN。eSIM 配置文件的下载必须直接抵达运营商,中间横着一条隧道是安装卡在"正在激活"的常见原因。先装 eSIM,确认有信号,再把隧道打开。VPN 与 eSIM 出现在同一个订单页的组合套餐同理。
接下来该做什么
如果隧道已经通了,现在做两件小事,替以后的自己省掉一个糟糕的晚上。再导入第二、第三台服务器,让切换变成一个开关而不是一项工程;把魔法码存到六个月后仍然找得到的地方,因为那是回到订单页的唯一途径,也没有账户可以找回。
如果你还在考虑,VPN 页面列出了交付内容和 7 到 365 天的各档时长,状态页可以用魔法码打开已有订单。如果你来这里不是因为哪里坏了,而是因为网络在挡你,可以直接跳到 VLESS 指南。
