VPSSAFE
SANSARA7 августа 2026 г.9 мин

WireGuard: разрешённые IP‑адреса — что это и как настроить в 2026 году

Коротко

WireGuard — это современный протокол для создания защищённых туннелей между устройствами. Параметр AllowedIPs (разрешённые IP‑адреса) в конфигурации WireGuard определяет, какие сети и адреса могут проходить через туннель и наоборот. На практике это означает: какие ресурсы будут доступны через ваш личный VPS и какие трафик клиент будет отправлять через защищённый канал. Если вы используете личный V

Что такое разрешённые IP‑адреса в WireGuard и как их правильно настроить на личном VPS SANSARA в 2026 году — инструкция для iPhone, Android, Windows и macOS.

VPSSANSARAгайд

WireGuard — это современный протокол для создания защищённых туннелей между устройствами. Параметр AllowedIPs (разрешённые IP‑адреса) в конфигурации WireGuard определяет, какие сети и адреса могут проходить через туннель и наоборот. На практике это означает: какие ресурсы будут доступны через ваш личный VPS и какие трафик клиент будет отправлять через защищённый канал. Если вы используете личный VPS SANSARA, то разрешённые IP‑адреса настраиваются в клиенте WireGuard на вашем устройстве (iPhone, Android, Windows, macOS), а серверная часть уже готова после регистрации в кабинете SANSARA.

Коротко:

  • AllowedIPs — это список IP‑подсетей, которые клиент может отправлять и получать через туннель WireGuard.
  • Если указать 0.0.0.0/0 (и ::/0 для IPv6), весь интернет‑трафик пойдёт через личный VPS.
  • Если указать только подсеть сервера (например, 10.8.0.0/24), через туннель будет доступна только локальная сеть сервера.
  • В SANSARA клиентский конфиг уже содержит корректные Endpoint и PublicKey сервера; вам остаётся выбрать подходящий режим AllowedIPs.
  • После импорта конфигурации в клиент WireGuard подключение обычно работает сразу; проверьте статус туннеля и доступность ресурсов.
  • Режим разрешённых IP‑адресов можно менять прямо в клиенте без пересоздания сервера на SANSARA.

Что это такое и зачем нужно

Поле AllowedIPs в WireGuard выполняет две функции одновременно:

  • Маршрутизация: система решает, какой трафик отправлять через туннель WireGuard, а какой — через обычный интерфейс.
  • Контроль доступа: сервер принимает пакеты только от тех клиентов, чьи IP‑адреса указаны в его конфигурации как разрешённые.

Этот подход называется cryptokey routing: публичный ключ клиента связывается с определённым набором IP‑адресов, которые он может использовать в туннеле. В результате администратору не нужны сложные правила межсетевого экрана, чтобы разграничить доступ между клиентами.

На клиенте параметр AllowedIPs выглядит как список подсетей через запятую:

  • AllowedIPs = 0.0.0.0/0, ::/0 — весь IPv4 и IPv6‑трафик идёт через туннель.
  • AllowedIPs = 10.8.0.0/24 — через туннель доступна только локальная сеть сервера (например, другие клиенты или внутренние ресурсы).
  • AllowedIPs = 10.8.0.0/24, 192.168.1.0/24 — через туннель доступны подсеть сервера и одна из локальных сетей клиента.

Для большинства пользователей личного VPS SANSARA есть два типичных сценария:

  1. 01Полный туннель (0.0.0.0/0) — весь исходящий трафик с устройства проходит через защищённый канал на вашем личном сервере. Это удобно, если вы хотите, чтобы весь интернет‑трафик шёл через выделенный узел SANSARA.
  2. 02Раздельный туннель (split tunneling) — через туннель идёт только часть трафика (например, доступ к внутренним ресурсам сервера или к определённым сайтам), а остальной трафик — напрямую. Это экономит пропускную способность и снижает задержку для локальных ресурсов.

Как настроить с SANSARA (пошагово)

SANSARA предоставляет личный VPS с предустановленным WireGuard‑сервером. Вам не нужно настраивать сервер вручную через терминал — достаточно получить готовую конфигурацию и импортировать её в клиент.

Шаг 1. Регистрация и выбор узла

  • Зарегистрируйтесь в SANSARA и войдите в кабинет.
  • Выберите локацию узла из доступных стран (более 9 вариантов, включая европейские узлы).
  • Создайте личный VPS «в один клик» — серверная часть WireGuard будет настроена автоматически.

Шаг 2. Получение конфигурации клиента

  • В кабинете SANSARA откройте раздел с подключением WireGuard.
  • Система предложит скачать файл конфигурации (обычно с расширением .conf) или показать его содержимое.
  • В этом файле уже указаны:
  • PrivateKey клиента
  • Address клиента в туннеле (например, 10.8.0.2/24)
  • DNS (если настроен)
  • PublicKey сервера
  • Endpoint сервера (IP и порт)
  • AllowedIPs (часто по умолчанию 0.0.0.0/0, ::/0)

Шаг 3. Импорт в клиент WireGuard

  • Откройте клиент WireGuard на своём устройстве (iPhone, Android, Windows, macOS).
  • Выберите опцию «Импорт из файла» или «Сканировать QR‑код», если SANSARA предоставляет QR‑код.
  • Клиент автоматически заполнит все поля, включая AllowedIPs.

Шаг 4. Настройка разрешённых IP‑адресов

  • После импорта откройте свойства туннеля в клиенте.
  • Найдите поле AllowedIPs и при необходимости измените его:
  • Для полного туннеля оставьте 0.0.0.0/0, ::/0.
  • Для раздельного туннеля укажите только нужные подсети (например, 10.8.0.0/24).
  • Сохраните изменения и активируйте туннель.

Шаг 5. Проверка подключения

  • Убедитесь, что туннель перешёл в состояние Active или «Подключено».
  • Проверьте, что ваш внешний IP‑адрес изменился на IP вашего личного VPS SANSARA (если используется 0.0.0.0/0).
  • Убедитесь, что доступны нужные ресурсы через туннель.

Если что‑то пошло не так, проверьте:

  • Корректность Endpoint (IP и порт сервера).
  • Совпадение PublicKey сервера в клиенте и в кабинете SANSARA.
  • Настройки AllowedIPs — они должны соответствовать вашей цели (полный или раздельный туннель).

Устройства: iPhone, Android, Windows, macOS

WireGuard‑клиенты для популярных платформ поддерживают одинаковые принципы настройки, включая параметр AllowedIPs.

УстройствоКлиентОсобенности настройки AllowedIPs
iPhoneWireGuard (App Store)Импорт через QR‑код или файл; AllowedIPs редактируется в свойствах туннеля.
AndroidWireGuard (Google Play)Аналогично iOS; можно быстро переключать туннели и менять AllowedIPs.
WindowsWireGuard (официальный клиент)Импорт .conf; AllowedIPs в настройках подключения; удобно для split tunneling.
macOSWireGuard (Mac App Store)Поддержка импорта и ручного редактирования; AllowedIPs настраивается в GUI.

На всех платформах после импорта конфигурации от SANSARA достаточно проверить или скорректировать AllowedIPs в соответствии с вашим сценарием:

  • Если вы хотите, чтобы весь трафик шёл через личный VPS, оставьте 0.0.0.0/0, ::/0.
  • Если вам нужен доступ только к внутренним ресурсам сервера, укажите подсеть туннеля (например, 10.8.0.0/24).

Практический чек‑лист

  1. 01Определите цель: решите, нужен ли вам полный туннель (0.0.0.0/0) или раздельный (только часть трафика).
  2. 02Закажите личный VPS в SANSARA: выберите локацию и создайте сервер с готовым WireGuard.
  3. 03Скачайте конфигурацию клиента из кабинета SANSARA (файл или QR‑код).
  4. 04Импортируйте конфиг в клиент WireGuard на своём устройстве.
  5. 05Проверьте AllowedIPs в свойствах туннеля и при необходимости измените список подсетей.
  6. 06Включите туннель и убедитесь, что статус стал «Active».
  7. 07Проверьте IP‑адрес — если используется 0.0.0.0/0, внешний IP должен совпадать с IP вашего узла SANSARA.
  8. 08Протестируйте доступ к нужным ресурсам через туннель.
  9. 09При проблемах сверьте Endpoint и PublicKey с данными в кабинете SANSARA.
  10. 10Используйте Telegram‑бот SANSARA для быстрого доступа к статусу узла и управлению подключением.

FAQ

Что означает 0.0.0.0/0 в AllowedIPs WireGuard?+

Это запись, которая означает «все IPv4‑адреса». Если указать 0.0.0.0/0 (и ::/0 для IPv6), весь интернет‑трафик с устройства будет направляться через туннель WireGuard на ваш личный VPS. Это режим полного туннеля.

Можно ли настроить так, чтобы через туннель шёл только трафик к определённым сайтам, например к Instagram (запрещена в РФ)?+

Да, это называется split tunneling. В AllowedIPs нужно указать только IP‑адреса или подсети, которые должны идти через туннель. Однако для конкретных сайтов (таких как Instagram (запрещена в РФ)) IP‑адреса могут меняться, поэтому надёжнее использовать полный туннель или дополнительные инструменты маршрутизации.

Нужно ли мне лезть в терминал на сервере SANSARA, чтобы поменять AllowedIPs?+

Нет. В SANSARA серверная часть WireGuard уже настроена. Вы меняете AllowedIPs только в клиенте на своём устройстве (телефоне или компьютере). Сервер принимает соединения от вашего клиента по его публичному ключу и разрешённым адресам.

Что делать, если после изменения AllowedIPs некоторые сайты перестали открываться?+

Вероятно, вы слишком ограничили список разрешённых IP‑адресов. Убедитесь, что в AllowedIPs указаны все подсети, которые нужны для доступа к этим сайтам, или временно верните 0.0.0.0/0 для проверки. После этого можно постепенно сужать список, ориентируясь на реальные IP‑адреса ресурсов.

Итог

  • AllowedIPs в WireGuard — это ключевой параметр, который определяет, какой трафик идёт через туннель и какой доступ имеет клиент.
  • С личным VPS SANSARA вам не нужно настраивать сервер вручную: после регистрации вы получаете готовую конфигурацию для импорта в клиент.
  • На клиенте вы можете выбрать режим: полный туннель (0.0.0.0/0) или раздельный (только нужные подсети).
  • Настройка одинакова для iPhone, Android, Windows и macOS — импортируйте конфиг от SANSARA и при необходимости скорректируйте AllowedIPs.
  • После активации туннеля проверьте статус подключения и доступность ресурсов; при проблемах сверьте Endpoint и PublicKey с данными в кабинете SANSARA.

Ещё по теме

CTA · VPSSAFE

Свой VPS — сразу в кабинете

Регистрация на vpssafe.store, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.