VPS'inizde WireGuard VPN Nasıl Kurulur
ApexVPS ekibi tarafından yazıldı • Son güncelleme: Temmuz 2026 • 9 dk okuma
Bu WireGuard VPS kurulum eğitimi, Ubuntu veya Debian sunucusunda kendi özel, hızlı ve modern VPN'inizi nasıl oluşturacağınızı gösterir. WireGuard, Linux çekirdeğine gömülü hafif bir VPN protokolüdür, bu nedenle OpenVPN veya IPsec'ten çok daha basittir ve yine de güçlü, güncel şifreleme sunar. Sonunda çalışan bir sunucunuz, en az bir bağlı istemciniz ve kendi şifreli tüneliniz üzerinde tam kontrolünüz olacak—üçüncü taraf VPN aboneliği gerekmez.
WireGuard'ı kendi makinenizde çalıştırmak, trafiğin kalabalık bir tüketici VPN uç noktasında değil, kiraladığınız donanımda sonlandığı anlamına gelir. Özel bir kutunun bunun için neden daha iyi bir temel olduğuna daha derin bir bakış istiyorsanız, başlamadan önce kişisel bir VPN için VPS seçme rehberimizi okuyun.
Başlamadan önce ihtiyacınız olanlar
- WireGuard çekirdek modülüne sahip bir VPS, Ubuntu 20.04+ veya Debian 11+ çalıştıran (ikisi de bununla birlikte gelir).
- SSH üzerinden root veya sudo erişimi. Aşağıdaki her komut
sudokullanabileceğinizi varsayar. - Sunucunun genel IP adresi ve varsayılan ağ arabiriminin adı.
- UDP bağlantı noktası 51820 erişilebilir — WireGuard varsayılanı. Bunu güvenlik duvarında açacaksınız.
Bir VPN için istikrarlı, çekişmesiz bir uç nokta önemlidir, bu nedenle gerçekten adanmış kaynaklar, aşırı satılmış paylaşımlı barındırmadan daha iyidir. ApexVPS Business ve Enterprise planlarında adanmış bir IPv4 mevcuttur ve tünelinize başka kimseyle paylaşılmayan bir adres verir.
Adım 1: Sistemi güncelleyin ve WireGuard'ı kurun
Paket dizinini yenileyerek ve WireGuard kullanıcı alanı araçlarını kurarak başlayın. Modern bir çekirdekte ihtiyacınız olan tek paket budur.
sudo apt update
sudo apt install wireguard -y
Bu, wg ve wg-quick komutlarını kurar; anahtarları, arabirimleri ve yapılandırmayı yöneten iki komut. Kurulumu wg --version ile doğrulayabilirsiniz.
Adım 2: Sunucu anahtarlarını oluşturun
WireGuard, tıpkı SSH gibi, eşleri genel/özel anahtar çiftiyle doğrular. Yapılandırma dizinine geçin, dosya izinlerini umask ile sıkılaştırın ve anahtarları tek adımda oluşturun.
cd /etc/wireguard
umask 077
wg genkey | sudo tee server_private.key | wg pubkey | sudo tee server_public.key
umask 077 satırı, özel anahtarın yalnızca root tarafından okunabilir olmasını sağlar. İki değeri yazdırın, böylece sonraki yapılandırmaya yapıştırabilirsiniz.
sudo cat /etc/wireguard/server_private.key
sudo cat /etc/wireguard/server_public.key
Özel anahtarı gizli tutun. Anahtara sahip olan herkes sunucunuzun kimliğine bürünebilir.
Adım 3: Sunucu yapılandırmasını oluşturun (wg0.conf)
Sunucu arayüzü tek bir dosyada açıklanır: /etc/wireguard/wg0.conf. Bunu tercih ettiğiniz düzenleyiciyle oluşturun:
sudo nano /etc/wireguard/wg0.conf
Aşağıdaki bloğu yapıştırın, <SERVER_PRIVATE_KEY> yerine Adım 2'deki özel anahtarı ve eth0 yerine gerçek arayüz adınızı (farklıysa) yazın.
[Interface]
Address = 10.8.0.1/24
ListenPort = 51820
PrivateKey = <SERVER_PRIVATE_KEY>
PostUp = iptables -A FORWARD -i wg0 -j ACCEPT; iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -D FORWARD -i wg0 -j ACCEPT; iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE
Burada 10.8.0.1/24 özel VPN alt ağı, 51820/udp dinleme portu ve PostUp/PostDown kuralları NAT ekleyip kaldırarak istemci trafiğinin sunucunun genel arayüzünden maskeleme yaparak geçmesini sağlar. Arayüz adınızı bulmak için şunu çalıştırın:
ip route list default
Çıktıda dev sonrasındaki kelime (genellikle eth0, ens3 veya enp1s0) yukarıdaki iki güvenlik duvarı satırında kullanılacak arayüzdür.
Adım 4: IP iletmeyi ve NAT'ı etkinleştirin
Linux varsayılan olarak paketleri arayüzler arasında yönlendirmez, bu nedenle çekirdeğe iletmeyi yapması söylenmelidir. Bunu kalıcı olarak sysctl drop-in dosyasıyla etkinleştirin.
echo 'net.ipv4.ip_forward = 1' | sudo tee /etc/sysctl.d/99-wireguard.conf
sudo sysctl -p /etc/sysctl.d/99-wireguard.conf
Ayrıca IPv6'yı tünel üzerinden yönlendiriyorsanız, aynı dosyaya net.ipv6.conf.all.forwarding = 1 ekleyin. MASQUERADE kuralı NAT'ı kendisi halleder, böylece iletme açıldığında yönlendirme yolu tamamlanır.
Güvenlik duvarı portunu açın
WireGuard UDP portuna izin verin. ufw kullanıyorsanız şunu çalıştırın ve kendinizi kilitlememek için SSH'in açık kaldığından emin olun.
sudo ufw allow 51820/udp
sudo ufw allow OpenSSH
sudo ufw enable
Kuralları ufw yerine doğrudan iptables ile yönetiyorsanız, PostUp satırları zaten iletme ve NAT kurallarını ekler; yalnızca gelen UDP 51820'nin herhangi bir ana bilgisayar güvenlik duvarı veya sağlayıcı güvenlik grubu tarafından izin verildiğinden emin olmanız gerekir.
Adım 5: WireGuard'ı systemd ile başlatın
wg-quick bir systemd hizmet şablonuyla gelir, böylece tüneli şimdi başlatabilir ve yeniden başlatmanın ardından otomatik olarak geri gelmesini sağlayabilirsiniz.
sudo systemctl enable --now wg-quick@wg0
sudo systemctl status wg-quick@wg0
enable --now bayrağı hem arayüzü başlatır hem de önyüklemede başlatılacak şekilde ayarlar. Hızlı bir kontrol, arayüzün açık olduğunu doğrular:
sudo wg show
Genel anahtarınızı ve dinleme portunuzu içeren bir wg0 arayüzü görmelisiniz. Henüz eş yok — bu bir sonraki adım.
Adım 6: Bir istemci (eş) ekleyin
Bağlanan her cihaz, kendi anahtar çiftine sahip bir eştir. İlk istemciniz için bir anahtar çifti oluşturun:
wg genkey | sudo tee client1_private.key | wg pubkey | sudo tee client1_public.key
Şimdi istemciyi sunucuya kaydedin. /etc/wireguard/wg0.conf dosyasına [Peer] bloğu ekleyin, istemcinin genel anahtarını ve VPN alt ağındaki sonraki boş adresi kullanın.
[Peer]
PublicKey = <CLIENT1_PUBLIC_KEY>
AllowedIPs = 10.8.0.2/32
Arayüzü yeniden yükleyin, böylece yeni eş etkili olur:
sudo systemctl restart wg-quick@wg0
Tüneli kapatmayı tercih etmiyor musunuz? Eşi yeniden başlatmadan sıcak ekleyebilirsiniz:
sudo wg set wg0 peer <CLIENT1_PUBLIC_KEY> allowed-ips 10.8.0.2/32
Adım 7: İstemci yapılandırmasını ve QR kod oluşturun
Sunucuda, istemci yapılandırma dosyasını oluşturun. Bu dosya, cihazın (dizüstü veya telefon) yükleyeceği dosyadır. Yer tutucuları istemcinin özel anahtarı, sunucunun genel anahtarı ve genel IP adresiyle değiştirin.
[Interface]
PrivateKey = <CLIENT1_PRIVATE_KEY>
Address = 10.8.0.2/24
DNS = 1.1.1.1
[Peer]
PublicKey = <SERVER_PUBLIC_KEY>
Endpoint = <SERVER_PUBLIC_IP>:51820
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
AllowedIPs = 0.0.0.0/0, ::/0 ayarı, istemcinin tüm trafiğini tünel üzerinden yönlendirir — klasik tam VPN davranışı. PersistentKeepalive = 25 bağlantıyı NAT ve güvenlik duvarları aracılığıyla canlı tutar. Bunu client1.conf olarak kaydedin.
Masaüstü için, client1.conf dosyasını makineye kopyalayın ve resmi WireGuard istemcisine aktarın. Telefon için, dosyayı doğrudan terminalde taranabilir QR kod olarak oluşturun:
sudo apt install qrencode -y
qrencode -t ansiutf8 < client1.conf
Android veya iOS'ta WireGuard uygulamasını açın, "Tünel Ekle" ve ardından "QR Koddan Tara" seçeneğini seçin; tünel saniyeler içinde içe aktarılır. Resmi uygulamalar ve istemcilerin tümü wireguard.com adresinden bağlantılıdır.
Adım 8: Tüneli doğrulayın
İstemcide tüneli etkinleştirin, ardından sunucuda el sıkışmayı doğrulayın. Sağlıklı bir bağlantı, güncel bir el sıkışma ve artan aktarım sayaçları gösterir.
sudo wg show
Eşinizin altında bir latest handshake zaman damgası ve sıfırdan farklı transfer değerleri arayın. Son olarak, istemciden genel IP adresinizin artık sunucunun IP'si olduğunu doğrulayın:
curl ifconfig.me
Bu, VPS adresini döndürürse, trafiğiniz tünelden akıyor demektir ve WireGuard VPS kurulumu tamamlanmıştır. Daha fazla cihaz eklemek için Adım 6 ve 7'yi yeni bir anahtar çifti ve 10.8.0.0/24 aralığındaki bir sonraki adresle tekrarlayın.
Kurulamayan bağlantının sorun giderme
wg show hiçbir zaman el sıkışma bildirmezse, olağan şüphelileri sırayla kontrol edin. Önce, bağlantı noktasının gerçekten açık olduğundan emin olun: başka bir makineden nc -uzv <SERVER_PUBLIC_IP> 51820 çalıştırın ve sağlayıcınızın güvenlik grubunun veya güvenlik duvarının yalnızca TCP değil, gelen UDP 51820'ye izin verdiğini kontrol edin. İkinci olarak, IP yönlendirmenin sysctl net.ipv4.ip_forward ile gerçekten etkinleştirildiğinden emin olun — 1 döndürmesi gerekir. Üçüncü olarak, PostUp NAT kuralındaki arabirim adının ip route list default çıktısıyla eşleştiğini kontrol edin; uyumsuzluk, trafiğin kimlik doğrulaması yapmasına ancak internete asla ulaşmamasının en yaygın nedenidir. Son olarak, anahtarların yer değiştirmediğini doğrulayın: sunucu yapılandırması sunucunun özel anahtarını ve istemcinin genel anahtarını tutar, istemci yapılandırması ise bu düzenlemeyi yansıtır. Yanlış yerleştirilmiş bir anahtar, el sıkışmayı sessizce engeller.
WireGuard için doğru VPS'i seçme
WireGuard'ın kendisi küçüktür — protokol CPU'yu zar zor etkiler — bu nedenle giriş seviyesi bir plan bile kişisel bir VPN'i rahatça çalıştırır. Deneyimi şekillendiren asıl şey ağdır: bant genişliği, bölgenize gecikme ve IP'nin size ait olup olmadığı. ApexVPS, 39 konumda gerçekten adanmış vCPU, RAM ve NVMe depolama üzerinde çalışır ve büyük bölgelerde düşük gecikme sunar, böylece verim, gürültülü komşular altında sarkmak yerine öngörülebilir kalır.
Tünelin sabit, paylaşılmayan bir adreste yaşamasını istiyorsanız, İş ve Kurumsal planlara adanmış bir IPv4 dahildir. Ve mahremiyet, bir VPN'i kendi kendine barındırmanın tüm amacı olma eğiliminde olduğundan, nasıl kaydolduğunuzu belirtmekte fayda var: ApexVPS, yalnızca e-posta ile kaydolma ve OxaPay aracılığıyla yalnızca kripto ile ödeme kabul eden ve Bitcoin, Ethereum, USDT ve 30'dan fazla kripto para birimini kabul eden bir KYC'siz VPS'dir — ad, adres, kredi kartı veya banka hesabı gerekmez.
Sıkça sorulan sorular
Bir VPS üzerinde WireGuard kurmak zor mu?
Hayır. WireGuard küçük, okunabilir bir yapılandırma dosyası ve birkaç standart komut kullanır. Yeni bir Ubuntu veya Debian VPS'de yaklaşık on ila on beş dakika içinde kurabilir, anahtarlar üretebilir, wg0.conf yazabilir ve ilk istemcinizi bağlayabilirsiniz.
Bir WireGuard VPN için adanmış bir IP gerekli mi?
Adanmış bir IP kesinlikle gerekli değildir, ancak tünelinize diğer müşterilerle paylaşılmayan sabit bir uç nokta verir. ApexVPS'de İş planına adanmış bir IPv4, Kurumsal plana iki IPv4 dahildir.
Hangi Ubuntu ve Debian sürümleri WireGuard'ı destekliyor?
WireGuard, Linux çekirdeğine 5.6 sürümünden itibaren yerleşiktir, bu nedenle Ubuntu 20.04 ve sonrası ile Debian 11 ve sonrası onu kutudan çıkarır. Yalnızca kullanıcı alanı araçlarını apt ile kurmanız gerekir.
Aynı sunucuyu telefonumda kullanabilir miyim?
Evet. Telefon için ikinci bir eş ekleyin, bir istemci yapılandırması oluşturun ve qrencode ile QR kodu olarak işleyin. Android ve iOS için resmi WireGuard uygulamaları kodu tarar ve anında bağlanır.
Kredi kartı olmadan VPS için ödeme yapabilir miyim?
Evet. ApexVPS ödemesi yalnızca kripto ile yapılır ve Bitcoin, Ethereum, USDT ve 30'dan fazla kripto para birimini kabul eder. Kayıt, erişim ayrıntılarını göndermemiz için yalnızca bir e-posta ister — ad, adres veya kimlik gerekmez.