1.1 选择供应商:优先选有台湾(或台北)节点的 VPS/云主机商,如 Vultr、AWS(台湾区)、GCP(台湾区)、DigitalOcean 合作伙伴或本地提供商。
1.2 配置推荐:CPU 1-2 核、内存 1-2GB、带宽按用途选 100Mbps 起,系统盘 20GB 足够。购买时在控制台确认允许自定义防火墙/安全组。
2.1 系统选择:推荐使用 Ubuntu 22.04 LTS 或 Debian 12。创建实例后通过 SSH 登录(示例:ssh root@服务器IP)。
2.2 更新系统与用户:执行 apt update && apt upgrade -y;创建非 root 用户并配置 sudo:adduser youruser && usermod -aG sudo youruser;设置 SSH 密钥登录,禁用密码验证。
3.1 主机名与时间:设置主机名:hostnamectl set-hostname tai-vpn;安装并启用 ntp 或 systemd-timesyncd。
3.2 防火墙与安全组:在云控制台开放所需端口(如 WireGuard UDP 51820、Shadowsocks TCP/UDP 8388、管理 SSH 22)。在服务器上使用 ufw 或 iptables 进行二次限制(示例:ufw allow 51820/udp ; ufw allow 22/tcp ; ufw enable)。
4.1 启用 IP 转发:编辑 /etc/sysctl.conf,加一行 net.ipv4.ip_forward=1,然后 sysctl -p。
4.2 NAT 规则(iptables):示例命令(假设外网接口 eth0,VPN 子网 10.10.0.0/24):iptables -t nat -A POSTROUTING -s 10.10.0.0/24 -o eth0 -j MASQUERADE;保存规则:apt install iptables-persistent,并保存。
5.1 安装:apt install wireguard qrencode -y。生成密钥:wg genkey | tee /etc/wireguard/server_private.key; cat /etc/wireguard/server_private.key | wg pubkey > /etc/wireguard/server_public.key。
5.2 配置 /etc/wireguard/wg0.conf 示例:
[Interface] Address = 10.10.0.1/24 ListenPort = 51820 PrivateKey = (server_private)
然后启用并开机启动:systemctl enable wg-quick@wg0 && systemctl start wg-quick@wg0。为客户端生成密钥并在服务器添加 Peer 条目,同时在服务器上继续启用之前的 iptables NAT 规则。
6.1 Shadowsocks-libev(轻量代理):apt install shadowsocks-libev -y;配置 /etc/shadowsocks-libev/config.json: {"server":"0.0.0.0","server_port":8388,"password":"yourpass","method":"chacha20-ietf-poly1305","timeout":300} 然后 systemctl enable --now shadowsocks-libev.service。
6.2 OpenVPN(兼容性广):可使用 openvpn-install 脚本快速部署(注意审查脚本来源),或手动用 easy-rsa 生成 CA、证书,配置 /etc/openvpn/server.conf 并启用。记得推送 DNS 和路由规则并设置 NAT。
7.1 安全加固:安装 fail2ban,配置 SSH 限制;定期更新。7.2 TCP/拥塞算法:开启 BBR:在 /etc/sysctl.conf 添加 net.core.default_qdisc=fq 和 net.ipv4.tcp_congestion_control=bbr,sysctl -p 并确认 lsmod | grep bbr。
7.3 流量监控与限速:可安装 vnstat 或 bmon;如需限速使用 tc 或在云平台配置带宽包。备份配置与客户端证书并记录端口变更。
答:在 WireGuard 客户端配置中设置 AllowedIPs=0.0.0.0/0, ::/0(全局代理)并在 server 配置中通过 DNS 选项推送内部或可信 DNS(如 1.1.1.1 或 8.8.8.8)。同时在服务器端 iptables 添加 NAT 与 MASQUERADE 规则,并在客户端确认系统 DNS 不会被本地解析器强制覆盖。
答:优先在云控制台将必要端口映射/放行并绑定固定公网 IP 或弹性 IP;若端口被占用,可更换服务端端口(例如 WireGuard 改用 51821),并在所有客户端同步更改。为防止单点故障,可配置定期快照或冗余实例。
答:使用 VPN/代理服务需遵守供应商与当地法律法规。商业运营前检查云商服务条款、是否允许转发流量与端口转发。避免用于违法用途,合理限流并保留日志策略以应对合规要求。