Porquê WireGuard
O WireGuard é uma VPN moderna, rápida e com muito menos código do que as alternativas antigas, o que a torna mais fácil de manter segura. É a forma recomendada de dar acesso remoto à rede da empresa, em vez de expor o ambiente de trabalho remoto (RDP) ou outros serviços diretamente à internet.
Como instalar no servidor (Ubuntu ou Debian)
- Instale o WireGuard:
sudo apt install wireguard - Guarde o ficheiro gerado em
/etc/wireguard/wg0.confe proteja-o comsudo chmod 600 /etc/wireguard/wg0.conf - Se escolheu passar tráfego pela VPN, ative o encaminhamento: acrescente
net.ipv4.ip_forward=1a/etc/sysctl.confe executesudo sysctl -p - Ligue o serviço:
sudo systemctl enable --now wg-quick@wg0 - Abra a porta UDP escolhida (por omissão 51820) na firewall e, se o servidor estiver atrás de um router, reencaminhe-a para ele
Como ligar os clientes
Instale a aplicação oficial do WireGuard (Windows, macOS, Linux, Android ou iOS). No computador, importe o ficheiro .conf do cliente; no telemóvel, leia o código QR. Cada pessoa deve ter o seu próprio ficheiro: assim, quando alguém sai da empresa, basta remover o respetivo [Peer] do servidor.
Cuidados com as chaves
Os ficheiros gerados contêm chaves privadas. Quem tiver o ficheiro de um cliente entra na sua rede. Envie cada ficheiro diretamente à pessoa, por um canal seguro, e apague as cópias depois de importadas. Para uma VPN em produção, considere ainda limitar no firewall o que os clientes da VPN podem alcançar.
Perguntas frequentes
As chaves são geradas de forma segura?
Sim. São pares de chaves Curve25519 gerados no seu navegador com o gerador aleatório criptográfico do sistema, através da biblioteca TweetNaCl. Nada é enviado para a Fuse.
Qual a diferença entre todo o tráfego e só a rede da empresa?
Com todo o tráfego, a navegação na internet também passa pelo servidor, o que protege quem trabalha em redes Wi-Fi públicas. Com só a rede da empresa, apenas o acesso a servidores e partilhas internas passa pela VPN, o que poupa largura de banda.
Posso usar estes ficheiros num router com WireGuard?
Sim. Muitos routers e firewalls, como OPNsense, pfSense, MikroTik ou os routers mais recentes, suportam WireGuard. Use as chaves e endereços gerados nos campos equivalentes do equipamento.
O que são as chaves pré-partilhadas?
Uma camada extra de segurança simétrica entre o servidor e cada cliente, recomendada pelo WireGuard como proteção adicional para o futuro.