- Önkoşullar ve varsayımlar
- Ağ tasarımı ve adresleme
- Mimari seçimi: tek düğümlü veya çok düğümlü (bölge tabanlı)
- Temel yapılandırma örneği (sunucu ve istemci)
- Güvenlik Duvarı, NAT ve Çekirdek Ayarları
- Ölçeklenebilirlik ve Yük Dengeleme / Yüksek Erişilebilirlik Çözümleri
- Sunucu boyutu (tahmini)
- Kullanıcı Yönetimi ve Otomasyonu (Sağlama)
- İzleme, kayıt tutma ve performans testi
- Güvenlik, anahtarlama ve erişim politikaları
- Yedekleme ve kurtarma
- Test ve Doğrulama
- Alım satımcılar, oyuncular ve yapay zeka/DevOps ekipleri için pratik ipuçları
- Pratik örnek: bölgesel bölümleme ve GeoDNS
- Bu uygulamada altyapımızı kullanmanın faydaları
- Özet ve son noktalar
- Arayın ve bir plan seçin.
- Sıkça Sorulan Sorular
Önkoşullar ve varsayımlar
Bu pratik ve teknik kılavuzda, WireGuard'ı nasıl uygulayacağımızı anlatacağız. 500 eş zamanlı kullanıcı Adım adım açıklayacağız. Aşağıdakiler varsayılan değerler olarak kabul edilmiştir:
- Kullanıcıların coğrafi dağılımı: Birden fazla bölgede dağıtım olasılığı; Kullanıcılara yakın konumların kullanılması önerisi (85'ten fazla mevcut konum arasından).
- Sunucu işletim sistemi: Ubuntu 22.04 / Debian 12 / CentOS 8 Veya çekirdeğinde WireGuard modülünü destekleyen yeni dağıtımlar.
- Donanım gereksinimleri: Gerekli veri aktarım hızına bağlı olarak (ayrıntılar "Sunucu Boyutu" bölümünde).
Ağ tasarımı ve adresleme
500 kullanıcıya hizmet verebilecek yeterli bir adres aralığı dikkate alınmalıdır. Dahili adresleme önerisi:
- WireGuard iç ağı: 10.10.0.0/23 (kapasite ~510 sunucu; 500 kullanıcı için uygundur)
- Bu ağdaki özel sunucu IP adresi: 10.10.0.1
- Müşterilerin adresleri: Her istemcinin /32'lik bir aralığı vardır (örneğin 10.10.0.2 ile 10.10.1.254 arası).
/23 kullanmanın avantajları: Basit dahili yönlendirme ve ~510 sunucuya kadar ölçeklenebilirlik. Daha fazla büyüme öngörüyorsanız /22 veya bölgesel bölme kullanın.
Mimari seçimi: tek düğümlü veya çok düğümlü (bölge tabanlı)
1) Tek Ağ Geçidi Düzenlemesi
- Uygun olanlar: Coğrafi olarak belirli bölgelerde yaşayan kullanıcılar, düşük ila orta düzeyde trafik tüketimi.
- Avantajları: Uygulaması ve yönetimi kolay.
- Dezavantajları: Tek hata noktası; dağınık kullanıcılarla yapılan alım satım/oyun işlemleri için uygun olmayabilir.
2) Çoklu düğüm düzenlemesi (Bölgeye dayalı çoklu ağ geçitleri)
Bu model, dağıtık kullanıcılar, düşük ping gereksinimleri, hata toleransı ve DDoS koruması için uygundur.
- Uygulama: Kullanıcılara yakın konumlarda (örneğin Avrupa, Amerika, Asya) birden fazla WireGuard sunucusu. Her sunucu belirli bir adres aralığı veya paylaşılan /16'nın bölümlerini sağlayabilir.
- Yönlendirme: Kullanıcıyı en yakın ağ geçidine bağlamak için Akıllı DNS veya GeoDNS kullanılabilir. Tek tip adresleme ve yüksek kullanılabilirlik için Anycast + BGP kullanılabilir.
- Ölçeklenebilirlik Örneği: 500 kullanıcıyı üç sunucuya 200/150/150 şeklinde dağıtıyoruz.
Temel yapılandırma örneği (sunucu ve istemci)
Anahtar ve örnek sunucu ve istemci yapılandırma dosyalarını oluşturma adımları:
sudo apt install wireguard-tools
umask 077
wg genkey | tee server_private.key | wg pubkey > server_public.key
wg genkey | tee client1_private.key | wg pubkey > client1_public.keyÖrnek sunucu dosyası: /etc/wireguard/wg0.conf
[Interface]
Address = 10.10.0.1/23
ListenPort = 51820
PrivateKey = <SERVER_PRIVATE_KEY>
PostUp = sysctl -w net.ipv4.ip_forward=1; iptables -t nat -A POSTROUTING -s 10.10.0.0/23 -o eth0 -j MASQUERADE
PostDown = iptables -t nat -D POSTROUTING -s 10.10.0.0/23 -o eth0 -j MASQUERADE
# Per-client peers go below
# [Peer]
# PublicKey = <CLIENT_PUBLIC_KEY>
# AllowedIPs = 10.10.0.2/32Örnek istemci dosyası (client1.conf):
[Interface]
PrivateKey = <CLIENT_PRIVATE_KEY>
Address = 10.10.0.2/23
DNS = 1.1.1.1
[Peer]
PublicKey = <SERVER_PUBLIC_KEY>
Endpoint = vpn.example.com:51820
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25Önemli noktalar: Müşteri Adresi Sunucuda /32 olarak listelenmelidir, ancak istemci dosyasında /23 veya /32 olabilir. Değer PersistentKeepalive=25 NAT kullanan veya mobil cihaz kullanan istemciler için önerilir.
Güvenlik Duvarı, NAT ve Çekirdek Ayarları
Yönlendirmeyi, NAT'ı ve ağ kurallarını etkinleştirmek için temel ayarlar:
sudo sysctl -w net.ipv4.ip_forward=1
# To persist:
# echo "net.ipv4.ip_forward=1" >> /etc/sysctl.confÖrnek ayarlar ile nftables:
sudo nft add table nat
sudo nft 'add chain nat postrouting { type nat hook postrouting priority 100 ; }'
sudo nft add rule nat postrouting ip saddr 10.10.0.0/23 oifname "eth0" masqueradeWireGuard için UDP portunu açın:
iptables -A INPUT -p udp --dport 51820 -j ACCEPT
# Or use nftables equivalent rulesMTU ve Parçalanma:
- WireGuard'ın varsayılan MTU değeri genellikle şöyledir: 1420 Veya 1280 Yüksek işlem yüküne sahip yollarda parçalanmayı önlemek için.
- İstemci tarafında MTU ayarı:
MTU = 1420Veya emirleip link set mtu 1420 dev wg0.
Yük Boşaltma ve Ağ Ayarlaması:
# Example: disable offloading for testing (use with caution)
sudo ethtool -K eth0 gro off gso off tx offÖlçeklenebilirlik ve Yük Dengeleme / Yüksek Erişilebilirlik Çözümleri
Coğrafi olarak dağılmış ve düşük ping süresine ihtiyaç duyan 500 kullanıcı için aşağıdaki çözümler önerilir:
- Kullanıcı bölümü Farklı konumlardaki birden fazla ağ geçidinde.
- Anycast + BGP: Trafiği en yakın Geçide yönlendirmek için birden fazla bölgeden halka açık bir adres duyurusu yapın.
- Yerel HA: Veri merkezindeki iki WireGuard sunucusu arasında yüzen IP için Keepalived (VRRP) kullanılması.
- UDP için yük dengeleme: Seçenekler arasında DNS tabanlı yük dengeleme, Anycast BGP veya UDP destekli donanım tabanlı yük dengeleyiciler ve L4 UDP proxy'li bulut hizmetleri yer almaktadır.
Sunucu boyutu (tahmini)
- Işık modu: Her biri 2 sanal işlemciye ve 4 GB RAM'e sahip olan ağ geçitleri, düşük trafikli ortamlarda yüzlerce istemciye hizmet verebilir.
- Yüksek verim modu: Orta düzeyde kullanımda olan her 100-200 kullanıcı için 4-8 sanal işlemci (vCPU) ve 1-10 Gbps ağ kartı (NIC) gereklidir. Dağınık 500 kullanıcı için, 10 Gbps ağ kartlarına ve uygun işlemcilere (8-16 sanal işlemci) sahip birden fazla ağ geçidi kullanılması önerilir.
- DDoS Koruması: DDoS saldırılarıyla başa çıkmanız gerekiyorsa, özel DDoS karşıtı sunucular ve Anycast tasarımını kullanın.
Kullanıcı Yönetimi ve Otomasyonu (Sağlama)
500 adet anahtar ve yapılandırma dosyasını yönetmek otomasyon gerektirir. Seçenekler ve araçlar:
- Hazır araçlar: wg-easy, wg-access-server, headscale veya wgctrl kütüphaneleri ve özel komut dosyaları kullanılarak.
- Kod Olarak Altyapı: Ansible/Terraform kullanarak Ağ Geçitleri ve Güvenlik Duvarı Rolleri dağıtma.
- Veritabanı: PostgreSQL/MySQL'de PublicKey, son erişim zamanı, özel IP adresi ve politikaların güncel tutulması.
- API: Dosya oluşturma ve indirme, ayrıca tuş işlemlerini iptal etme/döndürme.
- Kasa: Sunucu özel anahtarlarının güvenli bir şekilde saklanması (örneğin Hashicorp Vault).
Kullanıcı ekleme ve kaldırma için basit bir komut dosyası örneği:
CLIENT_IP=10.10.0.2
CLIENT_PUB=$(cat client1_public.key)
wg set wg0 peer $CLIENT_PUB allowed-ips $CLIENT_IP/32
# To revoke:
# wg set wg0 peer $CLIENT_PUB removeİzleme, kayıt tutma ve performans testi
İzleme ve test için önerilen araçlar ve yöntemler:
- Ölçütler: Prometheus + node_exporter + wireguard_exporter ve Grafana kontrol paneli ile el sıkışma ve işlem hacmi görüntüleniyor.
- Paket analizi: Trafik incelemesi için tcpdump ve tshark araçları kullanılabilir.
- Veri aktarım hızı testi: İstemci ve ağ geçidi arasında iperf3 komutu çalıştırılıyor.
- Gecikme testi: Özellikle yatırımcılar ve oyuncular için ping ve traceroute.
- Tokalaşmayı kontrol edin: sudo wg show wg0 handshakes
Güvenlik, anahtarlama ve erişim politikaları
500 kullanıcılı bir dağıtım için temel güvenlik ipuçları:
- Anahtar saklama: Sunucu özel anahtarlarını kısıtlı erişimle (umask 077) saklayın.
- Tuş rotasyonu: Anahtarların 6-12 ayda bir veya şüphe duyulması halinde daha erken değiştirilmesi gerekir.
- En az erişim ilkesi: İzin verilen IP adreslerini yalnızca gerekli ağlarla sınırlandırın.
- Kayıt Tutma ve Denetim: Bağlantı olaylarını kaydetmek ve gizlilik politikasına uygun olarak kayıtları tutmak.
- Yapılandırma dosyası kimlik doğrulaması: Yapılandırma dosyalarını indirmek için MFA/Portal veya SSO kullanın.
Yedekleme ve kurtarma
Önemli yedekleme ve kurtarma ipuçları:
- Sunucunun özel anahtarının şifreleme ile yedeklenmesi (Vault veya KMS).
- Kullanıcı → IP ve Genel Anahtar eşleştirmesinin belgelendirilmesi.
- Hızlı bir şekilde eski anahtarların iptal edilmesi ve yeni anahtarların verilmesi için bir kurtarma süreci tanımlayın.
Test ve Doğrulama
Tam kullanıma sunulmadan önce önerilen test senaryoları:
- 20-50 istemciyle bir test ağ geçidi kurun ve bir yük testi çalıştırın (iperf3).
- Çok düğümlü bir mimaride ağ geçidi kesintisini test etme ve kullanıcı geçişini kontrol etme.
- DDoS saldırısı simülasyonu ve DDoS önleme ile Anycast yönlendirme performansının değerlendirilmesi.
Alım satımcılar, oyuncular ve yapay zeka/DevOps ekipleri için pratik ipuçları
Ticaret: Ping ve istikrar çok önemlidir; Ağ Geçidini işlem piyasasına en yakın konuma yerleştirin ve düşük gecikmeli işlem VPS'leri kullanın.
Oyuncular: Parçalanmayı önlemek için yakın bir konum seçmek ve uygun MTU'yu ayarlamak çok önemlidir.
Yapay Zeka/Render: WireGuard, GPU kümelerine güvenli erişim için uygundur, ancak büyük hacimli veri transferleri için WAN optimizasyonlu çözümler kullanmak daha iyidir.
DevOps: CI/CD ortamları, bulut sunucuları ve dahili ağlar arasında güvenli bağlantı için WireGuard kullanılması önerilir.
Pratik örnek: bölgesel bölümleme ve GeoDNS
Bölgesel bölünme örneği:
- eu.example.com (Frankfurt)
- us.example.com (Amerika Birleşik Devletleri)
- ap.example.com (Asya)
GeoDNS veya coğrafi yönlendirme özelliğine sahip CDN DNS kullanmak, istemcileri en yakın ağ geçidine yönlendirir ve ping süresini azaltır.
Bu uygulamada altyapımızı kullanmanın faydaları
- Erişim 85'ten fazla küresel lokasyon Ağ geçidini kullanıcılara yakın bir yere yerleştirmek.
- Yetenek BGP ve Anycast Trafiği dağıtmak ve ev erişilebilirliğini artırmak.
- Sunucular DDoS Saldırılarına Karşı Koruma Ağ geçitlerini korumak için.
- Sunduğumuz sunucu türleri: VPS alım satım sunucuları, VPS oyun sunucuları, yüksek performanslı bulut sunucuları ve grafik sunucuları.
Özet ve son noktalar
Özet: 500 kullanıcı için en iyi yaklaşım, yükü birden fazla bölgesel ağ geçidine dağıtmaktır; 10.10.0.0/23 ağına sahip her ağ geçidi, kullanıcıların bir kısmına hizmet verebilir ve GeoDNS/Anycast ile performans ve istikrar artırılabilir.
Yapılandırma oluşturma, anahtar yönetimi ve izleme işlemlerinin otomasyonu şarttır. Tam uygulama öncesinde yük testi ve MTU/fwd/iptables kontrolleri de gereklidir.
Arayın ve bir plan seçin.
Profesyonel bir kurulum, ağ tasarımı desteği, 85'ten fazla lokasyonda dağıtım, DDoS saldırılarına karşı koruma sağlayan sunucular ve doğru planı (Ticari VPS, Oyun VPS, Yüksek Performanslı Bulut Sunucu) seçme konusunda tavsiye almak için daha fazla bilgi ve hizmet seçeneğini inceleyebilir ve ihtiyaçlarınıza göre özel bir mimari ve maliyet tahmini hazırlamak üzere destek ekibiyle iletişime geçebilirsiniz.









