论家宽+vps的最佳访问
本文转载于9090社区,帖子链接:https://qq9090.top/thread-611448-1-1.html
作者: 星芒 时间: 2026-8-23 00:54目前有2个自己的vps,然后家庭宽带有公,有多个移动端。
目前组网是使用wg的一个实例完成,核心节点是家宽,同时vps和家宽及移动设备可以相互访问。
计划改如下组网:
1、两台vps和家宽使用一个wg实例互联,且隔离vps之间的访问,毕竟vps的失落风险比较高且难发现。
2、移动端和家宽使用另一个wg实例互联,不做隔离
3、移动端访问vps通过家宽中转,其实也就是nat,然后允许vps的wg网段
家宽——wg1——vps1、vps2;vps1≠vps2,只allow 对应endpoint ip。
移动——wg2——家宽——wg1-nat——vps1、vps2;allow 对应endpoint ip 和 vps的wg网段。
因为使用了nat,vps就无法反向访问了。同时了为了保证移动设备与某台主vps互联,在单独建立wg3,确保数据为加密。
作者: 浦口刘亦菲 时间: 2026-8-23 21:40
我更推荐:
WG-Server:家宽连接两台VPS,禁止VPS横向访问。
WG-Mobile:移动端连接家宽,移动设备互信。
WG-Mobile → WG-Server:纯路由,不做NAT;防火墙禁止VPS主动进入移动区。
WG-Direct:仅主VPS和指定移动端,作为家宽离线时的备用直连或端到端通道。
所有 Peer 使用独立密钥和唯一 /32。
家宽和每台VPS都设置本机防火墙,形成双层限制。
作者: OutDate 时间: 2026-8-23 22:59
家宽要随时和VPS互联干嘛呢,不是听说家宽转发VPS容易被运营商封吗。
我的VPS就整成节点,家里路由连接节点给局域网内设备用,以前也给转发外部用的,后来听人讲这样不好,就取消了。
作者: 星芒 时间: 2026-8-24 11:53
浦口刘亦菲 发表于 2026-8-23 21:40
我更推荐:
WG-Server:家宽连接两台VPS,禁止VPS横向访问。
目前是使用类似这个方案了。
wg-s:连接vps,然后主节点家宽做了禁止横向,开通了nat,保证lan到vps,但是vps不能主动到lan。
wg-m:链接移动端,路由模式,保证移动端到lan,然后还是基于nat到vps
wg-v:做在主vps上,用来做防止c和v的封锁,可以应急使用,走cf,直连,不通其他任何,vps上做个针对mg-v的iptables nat
每个端点不同加密密钥,三个实例三个密钥,7台设备7个密钥。
以上保证了最大的隔离,因为经历过vps失陷了。缺点还是有,就是利用lan nat到vps的会话还没失效的时候被侵入,但是在家宽防火墙上做个状态防火墙就可以完全屏蔽
作者: 星芒 时间: 2026-8-24 11:57
OutDate 发表于 2026-8-23 22:59
家宽要随时和VPS互联干嘛呢,不是听说家宽转发VPS容易被运营商封吗。
我的VPS就整成节点,家里路由连接节点 ...
是因为vps里有些服务只提供给内网接口。比如vps做权威dns的时候,如果开放公网接口会很惨,但是只通过wg的内网来就干净很多,对于公网来说这个vps就只有查询dns,没有提供任何dns服务。
当然还有其他的作用,不过使用wg链接vps做流量转发,而且遇到大流量高并发,确实容易被墙,但是不做机场只是自用,我目前只遇到一次,还是被超售的其他vps给连累了。
作者: 卖艺不卖身 时间: 2026-8-24 13:54
我都用tailscale联网,使用acl控制权限。
移动端啥也不装,安卓没有隐私。
作者: 星芒 时间: 2026-8-24 13:54
星芒 发表于 2026-8-24 11:57
是因为vps里有些服务只提供给内网接口。比如vps做权威dns的时候,如果开放公网接口会很惨,但是只通过wg ...
不提供V6,但是线路给的比较好,全天稳定140-160,几乎无丢包。
作者: 星芒 时间: 2026-8-24 14:08
卖艺不卖身 发表于 2026-8-24 13:54
我都用tailscale联网,使用acl控制权限。
移动端啥也不装,安卓没有隐私。
现在哪有隐私可言。方案只在现阶段是不是合适自己的场景。就我个人来说,我已经根据自己不同的需求更换了至少3套方案,目前这个第四套正在调改中
作者: angeleon 时间: 2026-8-28 15:51
可以用frp
本文转载于9090社区,帖子链接:https://qq9090.top/thread-611448-1-1.html