В WireGuard AllowedIPs одновременно определяет маршруты и адреса, разрешённые от peer. Ошибка может отправить весь интернет-трафик в туннель или оставить домашнюю сеть недоступной.
Перед запуском
Выберите отдельную VPN-подсеть, например 10.44.0.0/24, и не пересекайте её с домашними/офисными сетями. UDP-порт WireGuard — единственное, что нужно открыть наружу. Панели homelab остаются в LAN.
На сервере включите IPv4 forwarding и добавьте firewall-правила только между VPN и нужной LAN-подсетью. Маскарадинг нужен, если LAN-роутер не знает маршрут обратно к VPN.
Клиент
Для доступа только к дому:
[Peer]
PublicKey = SERVER_PUBLIC_KEY
Endpoint = vpn.example.ru:51820
AllowedIPs = 10.44.0.0/24, 192.168.1.0/24
PersistentKeepalive = 25
0.0.0.0/0, ::/0 означает full tunnel. Добавляйте его только намеренно и вместе с DNS/IPv6 правилами.
Проверка
Смотрите wg show: свежий handshake ещё не гарантирует маршрутизацию. Проверьте VPN-IP сервера, LAN-сервис и DNS. С внешней сети убедитесь, что панели не открыты напрямую. Каждый пользователь получает отдельный ключ; потерянное устройство удаляется как отдельный peer.
Официальные источники