Skip to content
intermediate

Cara Mengonfigurasi NordLayer WireGuard di iPhone dan Android

Panduan praktis untuk mengimpor tunnel NordLayer WireGuard ke perangkat iOS dan Android, memverifikasi handshake dan alamat keluar, serta memperbaiki masalah khusus seluler yang memutus koneksi WireGuard.

iOS Android WireGuard Privasi/Anonimitas

Ikhtisar

NordLayer WireGuard menyediakan tunnel WireGuard kelas bisnis melalui gateway khusus dengan penagihan bulanan tetap, cocok untuk tim yang membutuhkan beberapa staf terhubung dari ponsel dan tablet alih-alih dari laptop terkelola. Karena WireGuard adalah protokol standar, alur kerja seluler tetap sama apakah tunnel Anda berasal dari NordLayer atau penyedia lain yang mendukung WireGuard: Anda mengimpor konfigurasi peer, mengaktifkan tunnel, dan memastikan lalu lintas benar-benar keluar melalui gateway.

Tutorial ini membahas klien WireGuard resmi di iOS dan Android, metode impor yang didukung setiap platform, serta langkah verifikasi dan pemecahan masalah yang menangkap kegagalan seluler paling umum.

Prasyarat

  • Seat atau akun NordLayer aktif yang diterbitkan oleh administrator organisasi Anda, dengan peer WireGuard yang dibuat untuk perangkat khusus ini.
  • Detail tunnel: kunci privat antarmuka, alamat tunnel, resolver DNS, kunci publik gateway, dan endpoint gateway (host dan port UDP).
  • Kode QR atau file .conf yang disediakan oleh pengelola gateway.
  • Klien WireGuard resmi yang diinstal dari App Store atau Google Play.
  • Izin untuk menambahkan konfigurasi VPN ke perangkat. Pada ponsel yang dikelola MDM, hal ini mungkin diblokir sampai administrator Anda menyetujuinya.

Fungsi setiap bidang

Bidang Contoh Tujuan
PrivateKey string base64 Mengidentifikasi perangkat ini ke gateway. Jangan pernah membagikannya.
Address 10.8.0.14/32 IP tunnel yang ditetapkan untuk perangkat ini.
DNS 10.8.0.1 Resolver yang dapat dijangkau melalui tunnel.
PublicKey string base64 Kunci gateway, digunakan untuk mengenkripsi lalu lintas ke gateway.
Endpoint gateway.example.com:51820 Tempat perangkat mengirim paket handshake.
AllowedIPs 0.0.0.0/0, ::/0 atau 10.8.0.0/24 Lalu lintas mana yang dirutekan ke dalam tunnel.

Templat tunnel dalam bentuk .conf terlihat seperti ini:

[Interface]
PrivateKey = <this-device-private-key>
Address = 10.8.0.14/32
DNS = 10.8.0.1

[Peer]
PublicKey = <gateway-public-key>
AllowedIPs = 0.0.0.0/0, ::/0
Endpoint = <gateway-host>:51820
PersistentKeepalive = 25

Setel AllowedIPs ke 0.0.0.0/0, ::/0 untuk merutekan semua lalu lintas melalui gateway, atau hanya ke subnet internal jika administrator Anda menginginkan split tunnel. PersistentKeepalive sebesar 25 adalah pilihan umum di jaringan seluler karena jika tidak, NAT operator akan memutus sesi idle.

Langkah-langkah

  1. Pastikan tunnel ditujukan untuk perangkat ini. Setiap ponsel harus memiliki pasangan kunci peer sendiri. Mengimpor konfigurasi yang sama pada dua perangkat menyebabkan handshake menjadi tidak stabil dan terputus pada keduanya.
  2. Instal klien WireGuard resmi. Di iOS, cari WireGuard di App Store dan instal aplikasi yang diterbitkan oleh WireGuard Development Team. Di Android, instal aplikasi yang setara dari Google Play. Hindari klien VPN pihak ketiga yang hanya membundel WireGuard.
  3. Impor di iOS. Buka aplikasi, ketuk tombol plus, lalu pilih Create from QR code dan pindai kode yang diberikan administrator Anda, atau pilih Create from file or archive dan pilih file .conf dari Files. Beri nama tunnel yang mudah dikenali seperti NordLayer-Gateway-EU, ketuk Save, dan setujui prompt sistem untuk menambahkan konfigurasi VPN.
  4. Impor di Android. Buka aplikasi, ketuk tombol plus, lalu pilih Scan from QR code atau Import from file or archive. Pilih file .conf di pemilih file, izinkan aplikasi menambahkan profil VPN, dan konfirmasi nama tunnel.
  5. Tinjau pengaturan yang diimpor sebelum terhubung. Buka entri tunnel dan periksa apakah Endpoint, AllowedIPs, dan DNS cocok dengan yang diberikan administrator Anda. Kode QR yang terpotong atau file usang adalah penyebab paling umum tunnel yang tidak pernah menyelesaikan handshake.
  6. Hubungkan tunnel. Alihkan tombol di samping tunnel. Status harus berubah menjadi Active dalam beberapa detik, dan OS akan menampilkan indikator VPN di bilah status.
  7. Verifikasi handshake dan alamat keluar. Gunakan pemeriksaan di bagian berikutnya. Jangan menganggap tunnel berfungsi hanya karena tombolnya menyala.
  8. Siapkan perilaku on-demand, jika sesuai. Di iOS, buka tunnel, ketuk Edit, dan aktifkan On-Demand dengan aturan yang sesuai untuk perangkat. Di Android, gunakan pengaturan sistem di Settings → Network & internet → VPN → WireGuard untuk mengaktifkan Always-on VPN dan opsional Block connections without VPN. Ketersediaan opsi ini bervariasi menurut versi OS dan kebijakan MDM.
  9. Uji tunnel di Wi-Fi dan seluler. Jaringan seluler sering memblokir atau membatasi UDP, sehingga tunnel yang berfungsi di Wi-Fi kantor mungkin gagal di jaringan operator.
  10. Simpan dan rotasi konfigurasi. Simpan salinan offline .conf di pengelola kata sandi atau vault terenkripsi, dan hapus peer lama dari gateway setelah perangkat tidak digunakan. Rotasi kunci jika ponsel hilang.

Memverifikasi tunnel

Aplikasi WireGuard adalah diagnostik paling andal di seluler. Buka tunnel aktif dan periksa Latest handshake dan penghitung transfer:

  • Latest handshake harus menunjukkan nilai dalam dua menit terakhir saat tunnel idle dengan keepalive diaktifkan.
  • Transfer harus menunjukkan byte yang diterima dan dikirim meningkat saat Anda menjelajah.
  • Handshake yang tetap Never berarti perangkat tidak dapat menjangkau endpoint, bukan berarti tunnel terhubung tetapi idle.

Untuk memastikan alamat mana yang dilihat internet, kunjungi halaman echo IP di browser ponsel dan bandingkan hasilnya dengan alamat yang diharapkan administrator Anda untuk gateway khusus tersebut. Jika Anda memiliki laptop di gateway yang sama, Anda dapat mengonfirmasi nilai yang diharapkan terlebih dahulu:

# Jalankan dari perangkat yang sudah menggunakan gateway yang sama.
# Apa pun yang dicetak ini adalah alamat yang juga harus dilaporkan oleh ponsel di gateway yang sama.
curl -s https://ifconfig.me

Keluaran yang diharapkan adalah satu alamat IP tanpa teks tambahan:

203.0.113.42

Karena NordLayer menggunakan gateway khusus alih-alih kumpulan bersama, alamat tersebut harus tetap stabil antar sesi, yang berguna ketika layanan internal atau mitra memasukkan IP tertentu ke allowlist.

Pemecahan masalah

Gejala Kemungkinan penyebab Perbaikan
Status menunjukkan terhubung, handshake tetap Never UDP diblokir oleh operator seluler atau captive portal Beralih ke jaringan lain, putuskan dari captive portal, atau minta administrator Anda untuk gateway di port berbeda
Handshake selesai, tidak ada situs yang dimuat DNS tidak dapat dijangkau melalui tunnel, atau AllowedIPs salah konfigurasi Pastikan resolver berada di dalam tunnel secara topologis; impor ulang konfigurasi baru
Alat internal berfungsi, situs publik tidak Split tunnel dengan AllowedIPs terbatas pada subnet internal Perilaku yang diharapkan; tambahkan 0.0.0.0/0, ::/0 hanya jika perutean full-tunnel memang diinginkan
Berfungsi di Wi-Fi, gagal di seluler NAT operator atau pemfilteran UDP Aktifkan PersistentKeepalive = 25, coba lagi, dan uji dari operator berbeda jika perlu
Tunnel terputus setelah beberapa menit idle Tidak ada keepalive, atau manajemen baterai OS yang agresif Setel keepalive, dan kecualikan aplikasi WireGuard dari optimisasi baterai di Android
Dua perangkat saling memutuskan Kunci peer yang sama diimpor pada keduanya Minta peer terpisah per perangkat dari administrator Anda
Impor gagal atau aplikasi melaporkan kunci tidak valid Kode QR terpotong atau file .conf rusak Minta ulang konfigurasi dan impor dari file alih-alih kode QR
Baterai terkuras secara signifikan Aturan on-demand membuat tunnel tetap aktif di setiap jaringan Persempit aturan on-demand ke jaringan yang tidak tepercaya, atau gunakan split tunnel jika kebijakan mengizinkan

Ringkasan

  • WireGuard di iOS dan Android mengikuti alur standar impor-lalu-verifikasi; NordLayer menyediakan detail tunnel, dan klien resmi melakukan sisanya.
  • Selalu impor konfigurasi yang ditujukan untuk satu perangkat tersebut, dan jangan pernah menggunakan ulang satu kunci peer di dua ponsel.
  • Anggap penghitung handshake, bukan tombol on/off, sebagai bukti bahwa tunnel berfungsi.
  • Setel PersistentKeepalive = 25 pada perangkat seluler agar NAT operator tidak diam-diam mematikan sesi idle.
  • Uji di seluler maupun Wi-Fi, dan simpan salinan offline konfigurasi agar ponsel yang hilang atau terhapus dapat diganti dengan cepat.