WireGuard AllowedIPs 怎么填?
AllowedIPs 不只是“允许访问哪些 IP”。在发送方向,它决定哪些目标地址交给这个 Peer;在接收方向,它也用于判断这个 Peer 可以使用哪些源地址。客户端与服务端因此常常写得不一样。
客户端:所有 IPv4 流量走隧道
[Peer]
AllowedIPs = 0.0.0.0/00.0.0.0/0 覆盖全部 IPv4 地址。只有在服务器与客户端都正确支持 IPv6 转发时,才考虑同时加入 ::/0。仅添加默认路由不会自动完成服务端的 IP 转发、NAT 或 DNS 配置。
客户端:只访问公司或家庭局域网
[Peer]
AllowedIPs = 10.20.0.0/16, 192.168.50.0/24这种分流写法只把列出的网段送入隧道,其余互联网流量仍从本地网络出去。填写前确认远端真实网段,并避免与客户端所在局域网重叠;两边都使用 192.168.1.0/24 是常见冲突。
服务端:为每个客户端分配唯一地址
[Peer]
PublicKey = <客户端公钥>
AllowedIPs = 10.44.0.2/32普通远程接入场景中,服务端每个 Peer 通常填写该客户端唯一的隧道地址,并使用 /32 精确匹配单个 IPv4 地址。不要给多个 Peer 配置相同或重叠的地址范围,否则路由选择会产生冲突。
三个容易误判的问题
- 已经握手但网页打不开:继续检查服务端 IP 转发、NAT/回程路由和 DNS,不能只改 AllowedIPs。
- 只有部分网段能通:核对目标网段是否真的被覆盖,以及操作系统是否安装了预期路由。
- 多个 Peer 行为异常:检查服务端各 Peer 的 AllowedIPs 是否重叠,并确认每个客户端 Address 唯一。
用本地配置检查工具检查 AllowedIPs · 继续阅读完整排障顺序
参考文档
更新于 2026-10-05。示例地址仅用于说明,不能直接替代你的实际网络规划。