WireGuard 连不上,
先判断卡在哪一步。
配置检查能发现格式问题。实际连接还需要两端密钥、网络和服务器配置配合。以下顺序可避免反复修改与故障无关的字段。
1. 先看有没有握手
Linux 服务器可使用下面的只读命令查看接口状态:
sudo wg show检查 latest handshake 与流量计数。不要把 wg showconf 或包含私钥的完整输出发到公开社区。
- 核对客户端 Endpoint 的域名/IP 和 UDP 端口。
- 确认服务器运行,云安全组与主机防火墙允许对应 UDP 端口。
- 每一端填写的是另一端的公钥;私钥只留在自己的设备。
2. 握手正常,再查隧道内 IP
握手成功只说明两端完成了密钥认证。确认隧道 Address 唯一、没有冲突,且 AllowedIPs 覆盖对端目标地址。AllowedIPs 同时影响发往该远端的路由选择和接收源地址的允许范围。
3. 隧道能通,但不能访问互联网
先区分你要连接私人网段,还是让互联网流量经服务器转发。对于后一种用途,服务端需要开启对应 IP 转发,并有正确的 NAT 或回程路由。0.0.0.0/0 对应 IPv4 默认路由,::/0 对应 IPv6 默认路由;添加它们不会自动完成服务器端配置。
4. IP 能通,域名不通,再查 DNS
确认 DNS 服务器能够通过当前路由访问。wg-quick 的 DNS 字段依赖本机 DNS 配置机制;手机客户端也可能采用各自的系统处理方式。只靠修改 Endpoint 域名无法解决所有 DNS 问题。
5. 断续或部分网页打不开
结合外层网络、IPv6 和隧道开销排查 MTU。省略 MTU 时,wg-quick 可自动推导;不要假定一个固定值适合所有线路。对需要维持 NAT 映射的设备,评估 PersistentKeepalive。官方常用示例为 25 秒,0 或 off 关闭;多数用户无需开启。
配置工具能检查到哪里?
当前工具检查密钥编码、CIDR、Endpoint、端口、Keepalive、部分 wg-quick 字段及重复项。它不会连接你的服务器,不验证密钥配对,也不执行系统脚本。
参考文档
更新于 2026-10-05。Wirehaven 是独立工具,与 WireGuard 官方无关联。