🔑Schlüssel & Konfiguration
🧮Schlüsselpaare auf Curve25519
wg genkey | tee privatekey | wg pubkey > publickey – nur im Browser. Der öffentliche Schlüssel ist das Ergebnis der Skalarmultiplikation des privaten Schlüssels mit dem Basispunkt u = 9.📄Aufbau einer wg0.conf
Eigener privater Curve25519-Schlüssel (32 Byte, Base64 = 44 Zeichen). Wird nie weitergegeben.
UDP-Port, auf dem gelauscht wird (üblich 51820). Fehlt er, wählt WireGuard einen zufälligen Port – typisch für Clients.
Tunnel-IP(s) des eigenen Interfaces. Kein WireGuard-Begriff, sondern eine Erweiterung von wg-quick (setzt ip address add).
Ebenfalls wg-quick: DNS-Server für die Dauer des Tunnels; MTU sonst automatisch (Standard 1420).
Identität der Gegenseite. Nur Pakete, die mit dem passenden Schlüssel authentisiert sind, werden akzeptiert.
Zwei Rollen: ausgehend eine Routing-Tabelle (welche Ziele gehen an diesen Peer), eingehend ein Filter (welche Quell-IPs dieser Peer benutzen darf).
Öffentliche ip:port der Gegenseite. Nur auf der Seite nötig, die den ersten Handshake startet; danach aktualisiert sich der Endpoint durch Roaming selbst.
Sendet alle n Sekunden ein leeres Paket (32 Byte), damit NAT-Einträge offen bleiben. Standard: aus. Häufiger Wert hinter NAT: 25.
Optionaler symmetrischer 256-Bit-Schlüssel, der in den Handshake gemischt wird (psk2) – zusätzliche Schicht gegen künftige Quantencomputer.
ListenPort, den die anderen per Endpoint ansprechen.