WireGuard 配置教程:客户端导入配置与各平台入口

先说结论

WireGuard 配置的核心是一个文本文件,分接口和对端两段,由服务提供方给你。客户端侧要做的是用官方应用导入它、核对几个关键字段、启用隧道,再自己验证出口。私钥属于你的设备,不要外传。

WireGuard 的配置和订阅式节点最大的不同是:它没有“链接”这回事,你拿到的是一个文本文件,把它交给客户端,隧道就按里面写的建起来。这篇 WireGuard 配置教程只讲客户端侧:文件里每段在说什么、官方应用怎么导入、怎么验证、哪里容易出问题。配置内容由服务提供方给出,服务端搭建不在讨论范围。

先看懂配置文件:两段,各说一件事

WireGuard 的配置文件按官方快速上手页的写法,分为描述本机的接口段,和描述对端的对端段。你不需要自己写,但需要知道每一行为什么在那里:

位置 常见字段 在说什么
接口段 私钥 本机设备的身份,只属于你
接口段 隧道内地址 本机在虚拟网卡上使用的地址
接口段 DNS(可选) 隧道启用后使用的解析服务器
对端段 公钥 对方的身份,用来互相认证
对端段 允许的地址段 哪些目的地的流量要送进隧道
对端段 连接地址(端点) 对方的地址和端口
对端段 保活间隔(可选) 周期性发送保活包,常见于位于 NAT 之后的设备

字段名称和写法以 快速上手 为准。协议为什么用密钥对认证,见 WireGuard 协议,本文不展开。

允许的地址段是最该看懂的一行

很多“导入成功却不通”或“全部流量都走了隧道”的问题,都和这一行有关。它的作用是:目的地在这些地址段里的流量,会被送进这条隧道。

  • 写得很宽,意味着绝大部分流量都会走隧道。
  • 写得很窄,只有指定网段的流量走隧道,其他照常走本地网络。

所以拿到配置后,先看这一行,弄清楚这份配置想让哪些流量过隧道,再对照你的使用目的。如果你只想让部分网站走隧道,WireGuard 本身的模型不是按域名分流的,那更适合交给带规则的客户端,见 Clash 规则怎么写。

wireguard客户端:官方应用在各平台的入口

官方安装页列出了各平台的获取方式,入口集中在 WireGuard 安装页。站点称它覆盖 Windows、macOS、Linux、iOS 和 Android 等平台,具体每个平台是商店、安装包还是系统自带,以那一页为准。几点原则:

  1. 只认官方站点给出的入口,别下载转载站的“修改版”。
  2. 应用商店的页面,以商店里发布者信息和官方站点链接的一致性为准。
  3. 来路不明的安装包不要装,原因见 破解版客户端的风险。

站内档案见 WireGuard 客户端档案,各平台官方入口汇总在 下载导航。

wireguard windows 的导入思路:从文件到隧道

电脑上的官方应用通常支持从文件导入隧道。思路是通用的,菜单名称随版本变化,以应用内说明和官方页面为准:

  1. 把服务提供方给的配置文件保存到本机一个你找得到的位置。
  2. 打开官方应用,选择导入隧道,指向这个文件。
  3. 导入后在列表里能看到隧道,核对名称与内容。
  4. 启用隧道,状态变为已启用。
  5. 按下一节的方法验证。

导入成功后,原始文件里含有私钥,保存位置要谨慎:不要放在网盘共享目录里,不要通过聊天软件转发。

手机上的导入:文件、扫码,两种常见路径

手机上的官方应用常见的导入方式是从文件导入,或扫描服务提供方给的二维码。二维码里的内容就是配置本身,所以同样要当作敏感信息对待:不要拍照发到群里,不要截图保存在云相册里。

扫码或选文件之后,应用会让你给隧道起个名字,名字随意,但要能认出来。启用时系统会请求添加 VPN 配置的授权,这是正常流程。

导入之后,怎么自己确认隧道真的在工作

别只看开关。按这几步:

  • 状态:应用里隧道显示为启用,并且有数据收发的计数在变化。
  • 出口:用 IP 与 DNS 检测 看出口地址,确认和不开隧道时不同。
  • 解析:同时看 DNS 的走向,见 DNS 泄漏。
  • 目标:打开你真正要用的应用或网站。

任何一步不对,都回到“允许的地址段”和“DNS 字段”上找原因,通常比重装应用更快。

连不上、没流量、网速异常:按现象查

现象 常见原因 先做什么
启用了但没有数据 对端地址、端口错误,或网络不放行 UDP 核对端点,换网络对比
能连但网页打不开 允许的地址段或 DNS 设置不当 看这两行,询问提供方
过一阵就断 位于 NAT 之后,缺少保活 询问是否应设置保活间隔
导入时报格式错误 文件被编辑器改坏 重新取得原始文件,避免用富文本软件打开

官方的已知限制页明确写到不支持 TCP 隧道,数据只走 UDP,所以网络对 UDP 的态度直接决定能不能连。相关概念见 QUIC 词条 里对 UDP 的说明。更完整的症状排查入口是 梯子连不上怎么办。

WireGuard 配置的安全习惯

  • 私钥所在的整份文件,当作密码对待。
  • 给他人排错时,先遮掉私钥再发。
  • 换了设备或怀疑泄露,向服务提供方重新申请配置,而不是继续使用旧文件。
  • 不使用来路不明的共享配置,风险见 共享账号的风险。

下一步:先看清配置,再选工具

按这份 WireGuard 配置教程的顺序:先读懂两段字段,尤其是允许的地址段;再去 下载导航 找官方应用;导入后用出口检测验证。如果你更需要按规则分流,或你的订阅里本来就是代理类协议,先读 代理协议怎么选 再决定用哪类工具。

这篇没有覆盖的

  • 配置内容由服务提供方给出,本文不教服务端搭建,也不教如何生成或分发对端密钥。
  • 各平台应用的菜单名称和上架情况会变化,入口以官方安装页为准,本文不写固定的点击路径。
  • 梯子岛没有任何 WireGuard 线路的速度或稳定性数据,也不判断某份配置是否可靠。

本文引用的官方来源

  1. WireGuard 官网(www.wireguard.com)
  2. WireGuard 官方下载入口(www.wireguard.com)
  3. WireGuard 快速入门(www.wireguard.com)
  4. 已知限制(www.wireguard.com)

以上链接均为官方页面,梯子岛在 2026-10-10 核对过;个别网站会拦截自动化访问,用浏览器直接打开即可。平台规则可能随时调整,以官方页面当前内容为准。

WireGuard 配置常见问题

WireGuard 配置文件长什么样?

它是一个纯文本文件,通常以 conf 为扩展名,分为描述本机的接口部分和描述对端的对端部分。接口部分有你的私钥和隧道内地址,对端部分有对方公钥、允许进入隧道的地址段和对方的连接地址。具体字段以官方快速上手页为准。

私钥可以发给别人吗?

不可以。私钥是你这台设备的身份,泄露后别人可以冒用它。把配置文件发给他人排错时,先把私钥那一行遮掉。服务提供方如果要求你把私钥发给他们,要多留一个心眼,核实对方为什么需要。

导入后连不上,先查什么?

先确认配置文件完整、没有被复制漏行,再看对端地址和端口是否正确。WireGuard 只通过 UDP 收发数据,所在网络如果不放行 UDP,隧道就建立不起来,换一条网络对比一下可以帮你判断。

一份配置能同时用在两台设备上吗?

通常不建议。一份配置对应一组密钥身份,两台设备同时使用同一份,容易互相干扰。需要多台设备时,应向服务提供方分别申请各自的配置。具体政策以提供方的说明为准。

WireGuard 能像订阅那样自动更新吗?

官方应用以导入配置文件为主,没有订阅机制的说明。配置变了要重新拿到新文件再导入。部分第三方客户端可能有自己的处理方式,以那款软件的文档为准,梯子岛没有逐款核实。

接着读

文中出现的术语

接下来去哪儿?

找官方入口去网址导航,想核对仓库和版本看GitHub 项目导航;需要现成的机场,机场目录收了 28 家的价格与线路资料,性价比机场、便宜机场、VPN 机场分别有专项页。