Skip to content
intermediate

如何在 macOS 和 Linux 上配置 NordLayer WireGuard

使用 WireGuard 工具在 macOS 和 Linux 上设置 NordLayer WireGuard,导入专用网关配置,并验证安全的团队连接。

macOS Linux WireGuard

概述

NordLayer WireGuard 是用于企业级 WireGuard 隧道的推荐提供商,提供专用网关和固定月费。本教程介绍在 macOS 和 Linux 上手动设置 WireGuard。你将安装 WireGuard 工具,导入 NordLayer 对等端配置,启动隧道并测试连接。这些步骤适用于任何兼容 WireGuard 的提供商;可将 NordLayer 相关引用替换为你的提供商管理面板。

步骤

  1. 准备账户和访问权限。 确保你拥有有效的 NordLayer 订阅并能访问管理面板。请管理员创建专用网关,并为每台 macOS 或 Linux 设备生成 WireGuard 对等端配置。你需要 .conf 文件和网关端点详细信息。
  2. 在 macOS 上安装 WireGuard。 打开 Mac App Store,搜索 WireGuard,然后安装官方客户端。或者,如果你使用 Homebrew,可运行 brew install wireguard-tools 以使用命令行。对于 GUI,通过 Add Tunnel > Import tunnel(s) from file 导入 .conf 文件。
  3. 在 Linux 上安装 WireGuard。 使用你的包管理器:Debian/Ubuntu 上运行 sudo apt install wireguard,Fedora 上运行 sudo dnf install wireguard-tools,Arch 上运行 sudo pacman -S wireguard-tools。使用 wg --version 确认安装。
  4. 放置 NordLayer 配置文件。 在 Linux 上,将 NordLayer .conf 文件移动到 /etc/wireguard/ 并限制权限:sudo mv ~/Downloads/nordlayer-wg.conf /etc/wireguard/nordlayer.conf 和 sudo chmod 600 /etc/wireguard/nordlayer.conf。在 macOS 上使用 wireguard-tools 时,你可以使用相同文件夹或用户拥有的路径。
  5. 检查并调整配置。 在文本编辑器中打开 .conf 文件。确认 [Interface] 部分包含 PrivateKey,并可选包含 Address 和 DNS。确认 [Peer] 部分包含 NordLayer 网关 PublicKey、Endpoint 和 AllowedIPs。对于全隧道,使用 AllowedIPs = 0.0.0.0/0, ::/0。对于拆分隧道,仅列出你的内部子网。
  6. 在 Linux 上启动隧道。 运行 sudo wg-quick up nordlayer(将 nordlayer 替换为你的配置文件名,不带 .conf)。使用 sudo wg show 检查接口。要开机启用,运行 sudo systemctl enable wg-quick@nordlayer。
  7. 在 macOS 上启动隧道。 在 WireGuard 应用中,选择已导入的 NordLayer 隧道并点击 Activate。如果在终端中使用 wireguard-tools,运行 sudo wg-quick up /path/to/nordlayer.conf。批准任何网络权限提示。
  8. 验证连接和 DNS。 运行 curl ifconfig.me 并确认公网 IP 与 NordLayer 网关或专用 IP 匹配。使用 nslookup internal.example.com 或 dig 测试内部 DNS。如果 DNS 失败,更新配置中的 DNS = 行并重启隧道。
  9. 管理多个网关和团队成员。 如果你的团队使用多个位置,为每个专用网关创建单独的配置。为每台设备分配自己的对等端密钥。在 NordLayer 管理面板中撤销未使用的对等端。对于 macOS,保持隧道名称清晰;对于 Linux,每个网关使用一个配置文件。
  10. 故障排除。 如果 wg-quick up 失败,检查配置路径、权限和 Endpoint 端口。在 Linux 上使用 sudo journalctl -u wg-quick@nordlayer 查看日志。如果隧道已启动但流量未路由,检查 AllowedIPs 和本地防火墙规则。对于握手问题,验证网关公钥和系统时钟。