如何在 macOS 和 Linux 上配置 NordLayer WireGuard
使用 WireGuard 工具在 macOS 和 Linux 上设置 NordLayer WireGuard,导入专用网关配置,并验证安全的团队连接。
macOS
Linux
WireGuard
概述
NordLayer WireGuard 是用于企业级 WireGuard 隧道的推荐提供商,提供专用网关和固定月费。本教程介绍在 macOS 和 Linux 上手动设置 WireGuard。你将安装 WireGuard 工具,导入 NordLayer 对等端配置,启动隧道并测试连接。这些步骤适用于任何兼容 WireGuard 的提供商;可将 NordLayer 相关引用替换为你的提供商管理面板。
步骤
- 准备账户和访问权限。 确保你拥有有效的 NordLayer 订阅并能访问管理面板。请管理员创建专用网关,并为每台 macOS 或 Linux 设备生成 WireGuard 对等端配置。你需要
.conf文件和网关端点详细信息。 - 在 macOS 上安装 WireGuard。 打开 Mac App Store,搜索 WireGuard,然后安装官方客户端。或者,如果你使用 Homebrew,可运行
brew install wireguard-tools以使用命令行。对于 GUI,通过 Add Tunnel > Import tunnel(s) from file 导入.conf文件。 - 在 Linux 上安装 WireGuard。 使用你的包管理器:Debian/Ubuntu 上运行
sudo apt install wireguard,Fedora 上运行sudo dnf install wireguard-tools,Arch 上运行sudo pacman -S wireguard-tools。使用wg --version确认安装。 - 放置 NordLayer 配置文件。 在 Linux 上,将 NordLayer
.conf文件移动到/etc/wireguard/并限制权限:sudo mv ~/Downloads/nordlayer-wg.conf /etc/wireguard/nordlayer.conf和sudo chmod 600 /etc/wireguard/nordlayer.conf。在 macOS 上使用wireguard-tools时,你可以使用相同文件夹或用户拥有的路径。 - 检查并调整配置。 在文本编辑器中打开
.conf文件。确认[Interface]部分包含PrivateKey,并可选包含Address和DNS。确认[Peer]部分包含 NordLayer 网关PublicKey、Endpoint和AllowedIPs。对于全隧道,使用AllowedIPs = 0.0.0.0/0, ::/0。对于拆分隧道,仅列出你的内部子网。 - 在 Linux 上启动隧道。 运行
sudo wg-quick up nordlayer(将nordlayer替换为你的配置文件名,不带.conf)。使用sudo wg show检查接口。要开机启用,运行sudo systemctl enable wg-quick@nordlayer。 - 在 macOS 上启动隧道。 在 WireGuard 应用中,选择已导入的 NordLayer 隧道并点击 Activate。如果在终端中使用
wireguard-tools,运行sudo wg-quick up /path/to/nordlayer.conf。批准任何网络权限提示。 - 验证连接和 DNS。 运行
curl ifconfig.me并确认公网 IP 与 NordLayer 网关或专用 IP 匹配。使用nslookup internal.example.com或dig测试内部 DNS。如果 DNS 失败,更新配置中的DNS =行并重启隧道。 - 管理多个网关和团队成员。 如果你的团队使用多个位置,为每个专用网关创建单独的配置。为每台设备分配自己的对等端密钥。在 NordLayer 管理面板中撤销未使用的对等端。对于 macOS,保持隧道名称清晰;对于 Linux,每个网关使用一个配置文件。
- 故障排除。 如果
wg-quick up失败,检查配置路径、权限和Endpoint端口。在 Linux 上使用sudo journalctl -u wg-quick@nordlayer查看日志。如果隧道已启动但流量未路由,检查AllowedIPs和本地防火墙规则。对于握手问题,验证网关公钥和系统时钟。