WireGuard 配置教程:客户端导入配置与各平台入口
WireGuard 配置的核心是一个文本文件,分接口和对端两段,由服务提供方给你。客户端侧要做的是用官方应用导入它、核对几个关键字段、启用隧道,再自己验证出口。私钥属于你的设备,不要外传。
WireGuard 的配置和订阅式节点最大的不同是:它没有“链接”这回事,你拿到的是一个文本文件,把它交给客户端,隧道就按里面写的建起来。这篇 WireGuard 配置教程只讲客户端侧:文件里每段在说什么、官方应用怎么导入、怎么验证、哪里容易出问题。配置内容由服务提供方给出,服务端搭建不在讨论范围。
先看懂配置文件:两段,各说一件事
WireGuard 的配置文件按官方快速上手页的写法,分为描述本机的接口段,和描述对端的对端段。你不需要自己写,但需要知道每一行为什么在那里:
| 位置 | 常见字段 | 在说什么 |
|---|---|---|
| 接口段 | 私钥 | 本机设备的身份,只属于你 |
| 接口段 | 隧道内地址 | 本机在虚拟网卡上使用的地址 |
| 接口段 | DNS(可选) | 隧道启用后使用的解析服务器 |
| 对端段 | 公钥 | 对方的身份,用来互相认证 |
| 对端段 | 允许的地址段 | 哪些目的地的流量要送进隧道 |
| 对端段 | 连接地址(端点) | 对方的地址和端口 |
| 对端段 | 保活间隔(可选) | 周期性发送保活包,常见于位于 NAT 之后的设备 |
字段名称和写法以 快速上手 为准。协议为什么用密钥对认证,见 WireGuard 协议,本文不展开。
允许的地址段是最该看懂的一行
很多“导入成功却不通”或“全部流量都走了隧道”的问题,都和这一行有关。它的作用是:目的地在这些地址段里的流量,会被送进这条隧道。
- 写得很宽,意味着绝大部分流量都会走隧道。
- 写得很窄,只有指定网段的流量走隧道,其他照常走本地网络。
所以拿到配置后,先看这一行,弄清楚这份配置想让哪些流量过隧道,再对照你的使用目的。如果你只想让部分网站走隧道,WireGuard 本身的模型不是按域名分流的,那更适合交给带规则的客户端,见 Clash 规则怎么写。
wireguard客户端:官方应用在各平台的入口
官方安装页列出了各平台的获取方式,入口集中在 WireGuard 安装页。站点称它覆盖 Windows、macOS、Linux、iOS 和 Android 等平台,具体每个平台是商店、安装包还是系统自带,以那一页为准。几点原则:
- 只认官方站点给出的入口,别下载转载站的“修改版”。
- 应用商店的页面,以商店里发布者信息和官方站点链接的一致性为准。
- 来路不明的安装包不要装,原因见 破解版客户端的风险。
站内档案见 WireGuard 客户端档案,各平台官方入口汇总在 下载导航。
wireguard windows 的导入思路:从文件到隧道
电脑上的官方应用通常支持从文件导入隧道。思路是通用的,菜单名称随版本变化,以应用内说明和官方页面为准:
- 把服务提供方给的配置文件保存到本机一个你找得到的位置。
- 打开官方应用,选择导入隧道,指向这个文件。
- 导入后在列表里能看到隧道,核对名称与内容。
- 启用隧道,状态变为已启用。
- 按下一节的方法验证。
导入成功后,原始文件里含有私钥,保存位置要谨慎:不要放在网盘共享目录里,不要通过聊天软件转发。
手机上的导入:文件、扫码,两种常见路径
手机上的官方应用常见的导入方式是从文件导入,或扫描服务提供方给的二维码。二维码里的内容就是配置本身,所以同样要当作敏感信息对待:不要拍照发到群里,不要截图保存在云相册里。
扫码或选文件之后,应用会让你给隧道起个名字,名字随意,但要能认出来。启用时系统会请求添加 VPN 配置的授权,这是正常流程。
导入之后,怎么自己确认隧道真的在工作
别只看开关。按这几步:
- 状态:应用里隧道显示为启用,并且有数据收发的计数在变化。
- 出口:用 IP 与 DNS 检测 看出口地址,确认和不开隧道时不同。
- 解析:同时看 DNS 的走向,见 DNS 泄漏。
- 目标:打开你真正要用的应用或网站。
任何一步不对,都回到“允许的地址段”和“DNS 字段”上找原因,通常比重装应用更快。
连不上、没流量、网速异常:按现象查
| 现象 | 常见原因 | 先做什么 |
|---|---|---|
| 启用了但没有数据 | 对端地址、端口错误,或网络不放行 UDP | 核对端点,换网络对比 |
| 能连但网页打不开 | 允许的地址段或 DNS 设置不当 | 看这两行,询问提供方 |
| 过一阵就断 | 位于 NAT 之后,缺少保活 | 询问是否应设置保活间隔 |
| 导入时报格式错误 | 文件被编辑器改坏 | 重新取得原始文件,避免用富文本软件打开 |
官方的已知限制页明确写到不支持 TCP 隧道,数据只走 UDP,所以网络对 UDP 的态度直接决定能不能连。相关概念见 QUIC 词条 里对 UDP 的说明。更完整的症状排查入口是 梯子连不上怎么办。
WireGuard 配置的安全习惯
- 私钥所在的整份文件,当作密码对待。
- 给他人排错时,先遮掉私钥再发。
- 换了设备或怀疑泄露,向服务提供方重新申请配置,而不是继续使用旧文件。
- 不使用来路不明的共享配置,风险见 共享账号的风险。
下一步:先看清配置,再选工具
按这份 WireGuard 配置教程的顺序:先读懂两段字段,尤其是允许的地址段;再去 下载导航 找官方应用;导入后用出口检测验证。如果你更需要按规则分流,或你的订阅里本来就是代理类协议,先读 代理协议怎么选 再决定用哪类工具。
这篇没有覆盖的
- 配置内容由服务提供方给出,本文不教服务端搭建,也不教如何生成或分发对端密钥。
- 各平台应用的菜单名称和上架情况会变化,入口以官方安装页为准,本文不写固定的点击路径。
- 梯子岛没有任何 WireGuard 线路的速度或稳定性数据,也不判断某份配置是否可靠。
本文引用的官方来源
- WireGuard 官网(www.wireguard.com)
- WireGuard 官方下载入口(www.wireguard.com)
- WireGuard 快速入门(www.wireguard.com)
- 已知限制(www.wireguard.com)
以上链接均为官方页面,梯子岛在 2026-10-10 核对过;个别网站会拦截自动化访问,用浏览器直接打开即可。平台规则可能随时调整,以官方页面当前内容为准。
WireGuard 配置常见问题
WireGuard 配置文件长什么样?
它是一个纯文本文件,通常以 conf 为扩展名,分为描述本机的接口部分和描述对端的对端部分。接口部分有你的私钥和隧道内地址,对端部分有对方公钥、允许进入隧道的地址段和对方的连接地址。具体字段以官方快速上手页为准。
私钥可以发给别人吗?
不可以。私钥是你这台设备的身份,泄露后别人可以冒用它。把配置文件发给他人排错时,先把私钥那一行遮掉。服务提供方如果要求你把私钥发给他们,要多留一个心眼,核实对方为什么需要。
导入后连不上,先查什么?
先确认配置文件完整、没有被复制漏行,再看对端地址和端口是否正确。WireGuard 只通过 UDP 收发数据,所在网络如果不放行 UDP,隧道就建立不起来,换一条网络对比一下可以帮你判断。
一份配置能同时用在两台设备上吗?
通常不建议。一份配置对应一组密钥身份,两台设备同时使用同一份,容易互相干扰。需要多台设备时,应向服务提供方分别申请各自的配置。具体政策以提供方的说明为准。
WireGuard 能像订阅那样自动更新吗?
官方应用以导入配置文件为主,没有订阅机制的说明。配置变了要重新拿到新文件再导入。部分第三方客户端可能有自己的处理方式,以那款软件的文档为准,梯子岛没有逐款核实。
接着读
- 协议 · WireGuard 是什么?WireGuard 协议与代理类协议的区别
- 客户端 · WireGuard 客户端是什么?官方客户端与协议的关系
- 协议 · 代理协议怎么选?按场景与客户端倒推,不按名气选
- 指南 · VPN 梯子是什么?VPN、梯子与代理的区别
- 术语 · QUIC是什么意思
- 协议 · TUIC 协议是什么?QUIC 系代理协议的特点