跳到主内容

WireGuard 一键搭建教程:使用 wg-easy + Docker 部署 VPN 服务端

想快速搭建自己的 WireGuard VPN?这篇教程教你使用 Docker 一键部署 wg-easy,只需 30 分钟即可拥有带网页管理面板的 WireGuard 服务端。涵盖 Ubuntu、Debian 环境安装、Docker 部署、客户端配置、二维码扫码连接、防火墙设置以及常见问题排查,新手也能轻松完成搭建。

GSProber · 主机测评编辑34 阅读
想快速搭建自己的 WireGuard VPN?这篇教程教你使用 Docker 一键部署 wg-easy,只需 30 分…

前言:为什么选 WireGuard + wg-easy?

WireGuard 是近几年最火的 VPN 方案,速度快、配置简单、安全性高,已经进了 Linux 内核。但原版 WireGuard 有个痛点——纯命令行管理客户端太麻烦,加一个设备要敲一堆命令,删一个设备还得编辑配置文件。

wg-easy 完美解决这个问题:一个 Docker 容器就给你搭好 WireGuard 服务端 + 网页管理面板,点两下就能添加/删除设备、扫码连接。30 分钟从零到能用。


你需要准备什么

  • 一台有公网 IP 的 Linux VPS(1 核 512M 内存就够,推荐 Ubuntu 22.04 / Debian 12)
  • 一个域名(可选,但强烈建议,不然客户端配置里填 IP 也行)
  • 会粘贴命令到终端

第一步:环境准备

SSH 连上你的 VPS。先更新系统:

Bash
sudo apt update && sudo apt upgrade -y

安装 Docker(如果还没装):

Bash
curl -fsSL https://get.docker.com | bash
sudo usermod -aG docker $USER

退出 SSH 重连一次,让 docker 权限生效。


第二步:一键部署 wg-easy

创建目录存放配置:

Bash
mkdir -p ~/wg-easy

用一条命令启动:

Bash
docker run -d \
  --name=wg-easy \
  --restart=unless-stopped \
  -e WG_HOST=你的域名或公网IP \
  -e PASSWORD=你的管理面板密码 \
  -e WG_DEFAULT_ADDRESS=10.8.0.x \
  -e WG_DEFAULT_DNS=1.1.1.1 \
  -e WG_ALLOWED_IPS=0.0.0.0/0 \
  -e WG_PERSISTENT_KEEPALIVE=25 \
  -v ~/wg-easy:/etc/wireguard \
  -p 51820:51820/udp \
  -p 51821:51821/tcp \
  --cap-add=NET_ADMIN \
  --cap-add=SYS_MODULE \
  --sysctl="net.ipv4.conf.all.src_valid_mark=1" \
  --sysctl="net.ipv4.ip_forward=1" \
  weejewel/wg-easy

关键参数说明:

参数 说明
WG_HOST 改成你 VPS 的域名或公网 IP
PASSWORD 管理面板登录密码,自己设一个
WG_DEFAULT_DNS 默认 DNS,推荐 1.1.1.1223.5.5.5
WG_ALLOWED_IPS 0.0.0.0/0 即全局代理;如果只要访问内网就改成 10.8.0.0/24

放行防火墙端口:

Bash
sudo ufw allow 51820/udp
sudo ufw allow 51821/tcp

如果你的 VPS 在云厂商那还有安全组(阿里云/腾讯云/AWS 等),去控制台也把 51820/UDP 和 51821/TCP 放开。


第三步:登录管理面板

浏览器打开 http://你的IP:51821,输入刚才设的密码。

你会看到一个干净的管理界面——可以创建客户端、查看已连接设备、一键下载配置文件。


第四步:客户端连接

Windows / macOS

在管理面板点击「新建客户端」,输入设备名称(比如「公司的笔记本」),然后下载 .conf 配置文件。

wireguard.com/install 下载对应系统的 WireGuard 客户端,安装后导入刚才的 .conf,点击连接即可。

iPhone / Android

手机端更方便——管理面板每个客户端旁边有个二维码按钮,点一下,打开手机 WireGuard App,扫码添加,一键连接。

分享给朋友

每人一个独立客户端,互不影响。朋友不用的时候你在面板上点一下「禁用」就行,不用删配置。


第五步:验证是否成功

连接后浏览器打开 ipleak.net,检查显示的 IP 是不是你的 VPS IP。如果是,搞定。


常见问题

连上了但上不了网?

  1. 确认 VPS 开启了 IP 转发:sudo sysctl net.ipv4.ip_forward 应该输出 1
  2. 如果不是,执行 echo "net.ipv4.ip_forward=1" | sudo tee -a /etc/sysctl.conf && sudo sysctl -p
  3. 检查云厂商安全组是否放行了 51820/UDP

速度慢?

  • 试试把客户端配置里的 MTU 改成 1280
  • 换一个离你近的 VPS 机房
  • WG_DEFAULT_DNS 换成 223.5.5.5

面板进不去?

Bash
docker logs wg-easy

看报错。最常见原因:51821 端口没放行,或者有别的程序占用了。


小结

三十分钟,你有了一个带网页管理面板的 WireGuard 服务端。

主机评测如果你经常关注高端 VPS,那大概率听说过 DMIT。这家和很多 VPS 商家最大的不同在于,它并不是单纯的代理销售,…

DMIT怎么样?2026最新DMIT VPS评测:香港CN2 GIA仅39ms,AMD EPYC服务器,香港/东京/洛杉矶

如果你经常关注高端 VPS,那大概率听说过 DMIT。这家和很多 VPS 商家最大的不同在于,它并不是单纯的代理销售,而是拥有自己的 ASN、IP 资源和网络,属于上游运营商之一。目前 DMIT 提供香港、东京、洛杉矶三个数据中心,线路分为 Premium(CN2 GIA)、Eyeball(三网 CMI)和 Tier 1(国际 BGP)三个系列。其中香港 Premium 一直都是国内用户讨论最多的产品,电信双向 CN2 GIA,国内平均延迟约 39ms,整体稳定性和晚高峰表现都属于第一梯队,非常适合建站、远程办公、直播推流、企业应用以及跨境业务。

165 阅读

主机评测最近重新把 ZoroCloud 官网、产品页和下单页面全部核对了一遍,发现很多人以为它只有新加坡住宅双 ISP,其实产…

ZoroCloud怎么样?2026最新测评:住宅双ISP、原生IP、CN2 GIA、9929、CMIN2云服务器与独立服务器选购指南

最近重新把 ZoroCloud 官网、产品页和下单页面全部核对了一遍,发现很多人以为它只有新加坡住宅双 ISP,其实产品线比想象中丰富得多。目前官网公开提供美国、香港、日本、韩国、英国、德国、印尼、马来西亚、新加坡等多个云服务器地区,同时还有美国洛杉矶、香港、日本、韩国、台北、越南、柬埔寨、泰国等独立服务器可选。文章详细整理了各地区套餐、价格、配置、测试 IP、线路类型以及适合的使用场景,并对住宅双 ISP、原生双 ISP、CN2 GIA、9929、CMIN2、4837、BGP 等热门线路进行了对比分析。

294 阅读

主机评测很多朋友都知道 RackNerd 便宜,但官网机房那么多,到底哪个地区值得买?洛杉矶、芝加哥、纽约怎么选?AMD NV…

RackNerd怎么样?2026最新测评:$21.99/年起,KVM+SSD RAID10+1Gbps,附全球机房测速和选购建议

很多朋友都知道 RackNerd 便宜,但官网机房那么多,到底哪个地区值得买?洛杉矶、芝加哥、纽约怎么选?AMD NVMe 和普通 SSD 有什么区别?这次专门核对了 RackNerd 官网、实际订单页面以及官方 Looking Glass 测速入口,并结合各机房线路、性能和流媒体解锁表现,整理出了最新套餐和购买建议。目前最低只要 21.99 美元/年,采用 KVM 虚拟化、Pure SSD RAID10、1Gbps 网络,适合 WordPress 建站、博客、小项目、Docker 服务、测试环境和海外业务。

245 阅读

常见问题

用wg-easy搭建WireGuard需要什么样的VPS配置?

一台有公网IP的Linux VPS即可,1核512M内存已经够用,推荐系统为Ubuntu 22.04或Debian 12;域名可选,没有域名也可以直接用IP填写WG_HOST。

docker run部署wg-easy时需要开放哪些端口?

需要放行51820/UDP(WireGuard隧道端口)和51821/TCP(网页管理面板端口),本地防火墙用ufw allow开放,云厂商安全组也要同步放行这两个端口。

手机怎么连接搭建好的WireGuard?

在wg-easy管理面板(http://你的IP:51821)新建客户端后,点击客户端旁边的二维码按钮,用手机WireGuard App扫码即可一键连接,无需手动填写配置。

连上WireGuard后无法上网怎么办?

先检查VPS是否开启了IP转发(sysctl net.ipv4.ip_forward应输出1),未开启则执行echo "net.ipv4.ip_forward=1" | sudo tee -a /etc/sysctl.conf && sudo sysctl -p;同时确认云厂商安全组已放行51820/UDP端口。速度慢可以尝试把客户端MTU改为1280,或将WG_DEFAULT_DNS换成223.5.5.5。

评价与回复

无需登录;审核通过后公开显示。