WireGuard: разрешённые IP‑адреса — что это и как настроить в 2026 году
Коротко
WireGuard — это современный протокол для создания защищённых туннелей между устройствами. Параметр AllowedIPs (разрешённые IP‑адреса) в конфигурации WireGuard определяет, какие сети и адреса могут проходить через туннель и наоборот. На практике это означает: какие ресурсы будут доступны через ваш личный VPS и какие трафик клиент будет отправлять через защищённый канал. Если вы используете личный V
Что такое разрешённые IP‑адреса в WireGuard и как их правильно настроить на личном VPS SANSARA в 2026 году — инструкция для iPhone, Android, Windows и macOS.
WireGuard — это современный протокол для создания защищённых туннелей между устройствами. Параметр AllowedIPs (разрешённые IP‑адреса) в конфигурации WireGuard определяет, какие сети и адреса могут проходить через туннель и наоборот. На практике это означает: какие ресурсы будут доступны через ваш личный VPS и какие трафик клиент будет отправлять через защищённый канал. Если вы используете личный VPS SANSARA, то разрешённые IP‑адреса настраиваются в клиенте WireGuard на вашем устройстве (iPhone, Android, Windows, macOS), а серверная часть уже готова после регистрации в кабинете SANSARA.
Коротко:
- AllowedIPs — это список IP‑подсетей, которые клиент может отправлять и получать через туннель WireGuard.
- Если указать 0.0.0.0/0 (и ::/0 для IPv6), весь интернет‑трафик пойдёт через личный VPS.
- Если указать только подсеть сервера (например, 10.8.0.0/24), через туннель будет доступна только локальная сеть сервера.
- В SANSARA клиентский конфиг уже содержит корректные Endpoint и PublicKey сервера; вам остаётся выбрать подходящий режим AllowedIPs.
- После импорта конфигурации в клиент WireGuard подключение обычно работает сразу; проверьте статус туннеля и доступность ресурсов.
- Режим разрешённых IP‑адресов можно менять прямо в клиенте без пересоздания сервера на SANSARA.
Что это такое и зачем нужно
Поле AllowedIPs в WireGuard выполняет две функции одновременно:
- Маршрутизация: система решает, какой трафик отправлять через туннель WireGuard, а какой — через обычный интерфейс.
- Контроль доступа: сервер принимает пакеты только от тех клиентов, чьи IP‑адреса указаны в его конфигурации как разрешённые.
Этот подход называется cryptokey routing: публичный ключ клиента связывается с определённым набором IP‑адресов, которые он может использовать в туннеле. В результате администратору не нужны сложные правила межсетевого экрана, чтобы разграничить доступ между клиентами.
На клиенте параметр AllowedIPs выглядит как список подсетей через запятую:
- AllowedIPs = 0.0.0.0/0, ::/0 — весь IPv4 и IPv6‑трафик идёт через туннель.
- AllowedIPs = 10.8.0.0/24 — через туннель доступна только локальная сеть сервера (например, другие клиенты или внутренние ресурсы).
- AllowedIPs = 10.8.0.0/24, 192.168.1.0/24 — через туннель доступны подсеть сервера и одна из локальных сетей клиента.
Для большинства пользователей личного VPS SANSARA есть два типичных сценария:
- 01Полный туннель (0.0.0.0/0) — весь исходящий трафик с устройства проходит через защищённый канал на вашем личном сервере. Это удобно, если вы хотите, чтобы весь интернет‑трафик шёл через выделенный узел SANSARA.
- 02Раздельный туннель (split tunneling) — через туннель идёт только часть трафика (например, доступ к внутренним ресурсам сервера или к определённым сайтам), а остальной трафик — напрямую. Это экономит пропускную способность и снижает задержку для локальных ресурсов.
Как настроить с SANSARA (пошагово)
SANSARA предоставляет личный VPS с предустановленным WireGuard‑сервером. Вам не нужно настраивать сервер вручную через терминал — достаточно получить готовую конфигурацию и импортировать её в клиент.
Шаг 1. Регистрация и выбор узла
- Зарегистрируйтесь в SANSARA и войдите в кабинет.
- Выберите локацию узла из доступных стран (более 9 вариантов, включая европейские узлы).
- Создайте личный VPS «в один клик» — серверная часть WireGuard будет настроена автоматически.
Шаг 2. Получение конфигурации клиента
- В кабинете SANSARA откройте раздел с подключением WireGuard.
- Система предложит скачать файл конфигурации (обычно с расширением .conf) или показать его содержимое.
- В этом файле уже указаны:
- PrivateKey клиента
- Address клиента в туннеле (например, 10.8.0.2/24)
- DNS (если настроен)
- PublicKey сервера
- Endpoint сервера (IP и порт)
- AllowedIPs (часто по умолчанию 0.0.0.0/0, ::/0)
Шаг 3. Импорт в клиент WireGuard
- Откройте клиент WireGuard на своём устройстве (iPhone, Android, Windows, macOS).
- Выберите опцию «Импорт из файла» или «Сканировать QR‑код», если SANSARA предоставляет QR‑код.
- Клиент автоматически заполнит все поля, включая AllowedIPs.
Шаг 4. Настройка разрешённых IP‑адресов
- После импорта откройте свойства туннеля в клиенте.
- Найдите поле AllowedIPs и при необходимости измените его:
- Для полного туннеля оставьте 0.0.0.0/0, ::/0.
- Для раздельного туннеля укажите только нужные подсети (например, 10.8.0.0/24).
- Сохраните изменения и активируйте туннель.
Шаг 5. Проверка подключения
- Убедитесь, что туннель перешёл в состояние Active или «Подключено».
- Проверьте, что ваш внешний IP‑адрес изменился на IP вашего личного VPS SANSARA (если используется 0.0.0.0/0).
- Убедитесь, что доступны нужные ресурсы через туннель.
Если что‑то пошло не так, проверьте:
- Корректность Endpoint (IP и порт сервера).
- Совпадение PublicKey сервера в клиенте и в кабинете SANSARA.
- Настройки AllowedIPs — они должны соответствовать вашей цели (полный или раздельный туннель).
Устройства: iPhone, Android, Windows, macOS
WireGuard‑клиенты для популярных платформ поддерживают одинаковые принципы настройки, включая параметр AllowedIPs.
| Устройство | Клиент | Особенности настройки AllowedIPs |
|---|---|---|
| iPhone | WireGuard (App Store) | Импорт через QR‑код или файл; AllowedIPs редактируется в свойствах туннеля. |
| Android | WireGuard (Google Play) | Аналогично iOS; можно быстро переключать туннели и менять AllowedIPs. |
| Windows | WireGuard (официальный клиент) | Импорт .conf; AllowedIPs в настройках подключения; удобно для split tunneling. |
| macOS | WireGuard (Mac App Store) | Поддержка импорта и ручного редактирования; AllowedIPs настраивается в GUI. |
На всех платформах после импорта конфигурации от SANSARA достаточно проверить или скорректировать AllowedIPs в соответствии с вашим сценарием:
- Если вы хотите, чтобы весь трафик шёл через личный VPS, оставьте 0.0.0.0/0, ::/0.
- Если вам нужен доступ только к внутренним ресурсам сервера, укажите подсеть туннеля (например, 10.8.0.0/24).
Практический чек‑лист
- 01Определите цель: решите, нужен ли вам полный туннель (0.0.0.0/0) или раздельный (только часть трафика).
- 02Закажите личный VPS в SANSARA: выберите локацию и создайте сервер с готовым WireGuard.
- 03Скачайте конфигурацию клиента из кабинета SANSARA (файл или QR‑код).
- 04Импортируйте конфиг в клиент WireGuard на своём устройстве.
- 05Проверьте AllowedIPs в свойствах туннеля и при необходимости измените список подсетей.
- 06Включите туннель и убедитесь, что статус стал «Active».
- 07Проверьте IP‑адрес — если используется 0.0.0.0/0, внешний IP должен совпадать с IP вашего узла SANSARA.
- 08Протестируйте доступ к нужным ресурсам через туннель.
- 09При проблемах сверьте Endpoint и PublicKey с данными в кабинете SANSARA.
- 10Используйте Telegram‑бот SANSARA для быстрого доступа к статусу узла и управлению подключением.
FAQ
Что означает 0.0.0.0/0 в AllowedIPs WireGuard?+
Это запись, которая означает «все IPv4‑адреса». Если указать 0.0.0.0/0 (и ::/0 для IPv6), весь интернет‑трафик с устройства будет направляться через туннель WireGuard на ваш личный VPS. Это режим полного туннеля.
Можно ли настроить так, чтобы через туннель шёл только трафик к определённым сайтам, например к Instagram (запрещена в РФ)?+
Да, это называется split tunneling. В AllowedIPs нужно указать только IP‑адреса или подсети, которые должны идти через туннель. Однако для конкретных сайтов (таких как Instagram (запрещена в РФ)) IP‑адреса могут меняться, поэтому надёжнее использовать полный туннель или дополнительные инструменты маршрутизации.
Нужно ли мне лезть в терминал на сервере SANSARA, чтобы поменять AllowedIPs?+
Нет. В SANSARA серверная часть WireGuard уже настроена. Вы меняете AllowedIPs только в клиенте на своём устройстве (телефоне или компьютере). Сервер принимает соединения от вашего клиента по его публичному ключу и разрешённым адресам.
Что делать, если после изменения AllowedIPs некоторые сайты перестали открываться?+
Вероятно, вы слишком ограничили список разрешённых IP‑адресов. Убедитесь, что в AllowedIPs указаны все подсети, которые нужны для доступа к этим сайтам, или временно верните 0.0.0.0/0 для проверки. После этого можно постепенно сужать список, ориентируясь на реальные IP‑адреса ресурсов.
Итог
- AllowedIPs в WireGuard — это ключевой параметр, который определяет, какой трафик идёт через туннель и какой доступ имеет клиент.
- С личным VPS SANSARA вам не нужно настраивать сервер вручную: после регистрации вы получаете готовую конфигурацию для импорта в клиент.
- На клиенте вы можете выбрать режим: полный туннель (0.0.0.0/0) или раздельный (только нужные подсети).
- Настройка одинакова для iPhone, Android, Windows и macOS — импортируйте конфиг от SANSARA и при необходимости скорректируйте AllowedIPs.
- После активации туннеля проверьте статус подключения и доступность ресурсов; при проблемах сверьте Endpoint и PublicKey с данными в кабинете SANSARA.
Ещё по теме
Читайте также
CTA · VPSSAFE
Свой VPS — сразу в кабинете
Регистрация на vpssafe.store, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.