如何在家搭建属于自己的VPN服务器

按顺序完成以下步骤,搭建一台能让你从任何地方安全访问家庭网络的VPN服务器。

  1. 先弄清楚为什么需要自己的VPN服务器

    自建家庭VPN可以让你在咖啡馆或机场等公共Wi-Fi环境下,通过家庭网络安全地连接互联网,也可以在外出时访问家里NAS、家庭摄像头等使用私有IP的设备。与通过境外服务器伪装所在地的商业VPN不同,家庭VPN服务器本质上只是一条通往自己家庭网络的通道。

  2. 选择服务器软件,例如WireGuard

    开源VPN协议WireGuard配置相对简单、速度快,被广泛用于个人家庭VPN服务器。部分路由器的固件已内置WireGuard服务器功能;如果你的路由器没有,也可以单独在树莓派、家庭服务器或NAS上安装。

  3. 确认公网IP,或设置DDNS

    要从外部连接回家,需要一个始终能找到你家的稳定地址。如果你的运营商没有分配固定公网IP(大多数家庭宽带都是如此),DDNS(动态域名解析)服务可以让你注册一个域名,即使IP地址变化,也能始终通过同一个地址访问。

  4. 在路由器上转发VPN端口

    WireGuard默认使用UDP 51820端口。在路由器管理界面的端口转发设置中,把这个端口指向将要运行VPN服务器的设备的私有IP地址。

  5. 配置服务器并为每台设备生成连接信息

    安装服务器软件后,先为服务器本身生成一对私钥和公钥,然后为每台需要连接的设备(手机、笔记本电脑等)分别生成独立的密钥对和配置文件(或二维码)。

  6. 从外部测试连接

    把手机从Wi-Fi切换到移动数据网络,然后用刚才生成的配置尝试通过VPN应用连接。连接后如果在IP查询网站上看到的是家庭宽带的公网IP,就说明配置成功。

  7. 必须遵守的安全注意事项

    搭建家庭VPN服务器,相当于为家庭网络打开了一扇门。请始终保持服务器软件为最新版本,删除不再使用的设备的密钥,同时也建议顺手修改路由器的默认管理员密码。

配合DDNS和固定内网IP会更顺畅

如果希望即使公网IP变化,服务器也能通过同一个域名访问,建议配合本指南一起设置DDNS。同时给服务器主机在局域网内分配一个固定的私有IP,也能避免每次重启后端口转发失效。

与其他VPN协议的比较

WireGuard并不是唯一的选择。OpenVPN和IPsec/IKEv2历史更久、经过更充分的审查、支持的设备也更广泛,但通常速度稍慢、配置也更复杂。WireGuard代码量小、握手速度快,因此成为自建VPN的常见首选,但根据路由器或设备的支持情况,其他协议仍是有效的选择。

常见问题

如果处于双重NAT环境,会影响端口转发吗?

会。如果运营商的调制解调器本身已经做了一层NAT,而你在它后面又接了一台自己的路由器,那么仅在自己的路由器上设置端口转发,外部可能仍然无法连接进来。把自己的路由器设为桥接模式,让它不再执行自己的NAT,通常可以解决这个问题。

家庭VPN服务器真的比商业VPN服务更安全吗?

由于服务器由你自己掌控,不需要再信任某家商业VPN提供商,这是它的优势;但相应地,服务器的安全维护(更新、密钥管理等)责任也落在了你自己身上。另外它并不适合用来伪装境外IP,请记住它本质上只是一条通往自己家庭网络的通道。