WireGuard AllowedIPs: как указать разрешённые IP‑адреса в 2026 году
Коротко
Параметр AllowedIPs в WireGuard определяет, какие IP‑адреса разрешено передавать через туннель и с каких адресов принимать трафик. Это одновременно маршрутизация и фильтр безопасности: клиент отправляет в туннель только тот трафик, чей IP назначения входит в его AllowedIPs, а сервер принимает пакеты только от тех IP‑источников, которые указаны в AllowedIPs для данного пира. С личным VPS SANSARA вы
WireGuard AllowedIPs — что это и как настроить разрешённые IP‑адреса в 2026 году на личном VPS SANSARA: пошаговая инструкция для iPhone, Android, Windows, macOS и типовые сценарии.
Параметр AllowedIPs в WireGuard определяет, какие IP‑адреса разрешено передавать через туннель и с каких адресов принимать трафик. Это одновременно маршрутизация и фильтр безопасности: клиент отправляет в туннель только тот трафик, чей IP назначения входит в его AllowedIPs, а сервер принимает пакеты только от тех IP‑источников, которые указаны в AllowedIPs для данного пира. С личным VPS SANSARA вы получаете готовый серверный конфиг с уже настроенными ключами и IP‑адресами, и вам остаётся только импортировать клиентский профиль в приложение на своём устройстве и при необходимости уточнить список разрешённых подсетей.
Коротко:
- AllowedIPs — это список IP‑подсетей, которые WireGuard будет отправлять через туннель и принимать от пира.
- Типичное значение для клиента — 0.0.0.0/0 (весь интернет‑трафик через туннель), для сервера — IP клиента (например, 10.0.0.2/32).
- В SANSARA серверная часть уже настроена; вы забираете готовый клиентский конфиг из кабинета и импортируете его в WireGuard‑клиент.
- Если нужно оставить локальный трафик на устройстве (игры, принтер, NAS), добавьте в AllowedIPs исключения вида 0.0.0.0/0, !192.168.1.0/24.
- После изменения AllowedIPs в клиенте нужно переключить туннель (отключить/включить) или перезапустить службу.
- Настройка одинакова для iPhone, Android, Windows и macOS — отличается только интерфейс приложения.
Что это такое и зачем нужно
WireGuard использует механизм Cryptokey Routing, который связывает публичный ключ пира с набором разрешённых IP‑адресов — параметром AllowedIPs.
- На клиенте AllowedIPs работает как таблица маршрутизации: если IP назначения пакета попадает в этот список, пакет шифруется и отправляется через туннель к соответствующему пиру (серверу).
- На сервере AllowedIPs работает как ACL (список контроля доступа): после расшифровки пакета от пира WireGuard проверяет, совпадает ли IP‑источник с разрешёнными для этого пира адресами; если нет — пакет отбрасывается.
Таким образом, AllowedIPs одновременно:
- управляет маршрутизацией (куда отправлять трафик),
- обеспечивает фильтрацию (от кого принимать трафик).
Типичные значения:
- 0.0.0.0/0 — весь IPv4‑трафик через туннель (классический «весь интернет через сервер»).
- 10.0.0.2/32 — только один конкретный IP клиента (сервер принимает трафик только с этого адреса).
- 192.168.1.0/24 — только локальная сеть (например, доступ к домашнему NAS через туннель).
- Комбинации через запятую: 10.0.0.0/24, 192.168.1.0/24 — несколько подсетей.
- Исключения через !: 0.0.0.0/0, !192.168.1.0/24 — весь трафик, кроме локальной сети.
Если вы используете личный VPS SANSARA, серверная часть уже настроена с правильными AllowedIPs для каждого клиента. Вам нужно только понимать, как этот параметр работает на стороне вашего устройства, чтобы при необходимости скорректировать маршрутизацию под свои задачи.
Как настроить с SANSARA (пошагово)
SANSARA предоставляет готовый личный VPS с предустановленным WireGuard‑сервером. Вам не нужно вручную генерировать ключи, открывать порты или править конфиги на сервере — всё уже сделано.
Шаг 1. Регистрация и выбор узла
- Зарегистрируйтесь в SANSARA, выберите тариф и страну размещения (доступно более 9 локаций в Европе и других регионах).
- После оплаты в кабинете появится ваш выделенный узел с публичным IP и статусом «готов».
Шаг 2. Получение клиентского конфигурационного файла
- В кабинете SANSARA откройте раздел с настройками подключения.
- Скачайте файл конфигурации для WireGuard (обычно в формате .conf).
Внутри будут секции [Interface] и [Peer] с уже заполненными:
- PrivateKey и Address для вашего устройства,
- PublicKey, Endpoint и AllowedIPs для сервера SANSARA.
Пример клиентского конфига:
`ini [Interface] PrivateKey = <ваш_приватный_ключ> Address = 10.0.0.2/32 DNS = 1.1.1.1
[Peer] PublicKey = <публичный_ключ_сервера_SANSARA> Endpoint = 198.51.100.1:51820 AllowedIPs = 0.0.0.0/0 `
Здесь AllowedIPs = 0.0.0.0/0 означает, что весь IPv4‑трафик с вашего устройства будет идти через туннель на сервер SANSARA.
Шаг 3. Импорт конфига в клиентское приложение
- На вашем устройстве установите официальное приложение WireGuard:
- iOS: WireGuard от WireGuard GmbH,
- Android: WireGuard от WireGuard LLC,
- Windows: WireGuard от WireGuard LLC,
- macOS: WireGuard от WireGuard LLC.
- В приложении выберите «Импорт из файла» или «Добавить туннель из архива» и укажите скачанный .conf.
- Приложение автоматически заполнит все поля, включая AllowedIPs.
Шаг 4. Проверка подключения
- Включите туннель в приложении (переведите переключатель в активное состояние).
- Откройте любой сайт — если страница загружается, туннель работает.
- Для дополнительной проверки можно зайти на сайт SANSARA и посмотреть статус узла: активные сессии отображаются в реальном времени.
Шаг 5. Корректировка AllowedIPs (если нужно)
Если вы хотите изменить, какой трафик идёт через туннель:
- Откройте настройки туннеля в клиентском приложении.
- Найдите поле Allowed IPs (или «Разрешённые IP‑адреса»).
- Измените значение по своему сценарию (см. таблицу ниже).
- Сохраните изменения и переключите туннель (выключите/включите).
| Сценарий | Рекомендуемое AllowedIPs на клиенте | Что получится |
|---|---|---|
| Весь трафик через сервер | 0.0.0.0/0 | Весь интернет‑трафик устройства идёт через туннель SANSARA |
| Только удалённые ресурсы, локальная сеть напрямую | 0.0.0.0/0, !192.168.1.0/24 | Интернет — через туннель, домашняя сеть (192.168.1.0/24) — напрямую |
| Только доступ к серверу и его сетям | 10.0.0.0/24 | Через туннель идёт только трафик к подсети сервера, остальное — как обычно |
| Split‑tunnel для конкретных сайтов | 198.51.100.0/24, 203.0.113.0/24 | Через туннель только указанные подсети, остальной интернет — напрямую |
После изменения AllowedIPs проверьте, что нужные сайты или сервисы работают ожидаемым образом.
Устройства: iPhone, Android, Windows, macOS
Настройка WireGuard с AllowedIPs на разных ОС почти идентична — отличается только интерфейс приложений.
iPhone
- Установите приложение WireGuard из App Store.
- Импортируйте конфиг SANSARA:
- Через «Добавить туннель» → «Создать из файла конфигурации»,
- Или через QR‑код, если SANSARA предоставляет его в кабинете.
- Поле Allowed IPs находится в настройках туннеля, вкладка «Peer».
- После изменения AllowedIPs переключите туннель в списке.
Android
- Установите WireGuard из Google Play.
- Импортируйте конфиг:
- Нажмите «+» → «Создать из файла»,
- Или «Сканировать QR‑код».
- Allowed IPs отображается в свойствах пира (Peer).
- Для применения изменений отключите и снова включите туннель.
Windows
- Установите официальное приложение WireGuard.
- Импортируйте конфиг:
- Нажмите «Import tunnel(s) from file»,
- Выберите .conf от SANSARA.
- Чтобы изменить AllowedIPs:
- Щёлкните на туннель правой кнопкой → «Edit»,
- В секции [Peer] измените AllowedIPs = ...,
- Сохраните и перезапустите туннель (Disconnect → Connect).
macOS
- Установите WireGuard из Mac App Store.
- Импортируйте конфигурацию через меню File → Import Tunnel(s) from File.
- Для правки AllowedIPs откройте туннель в списке, перейдите в «Peer» и измените значение.
- После сохранения деактивируйте и активируйте туннель заново.
Во всех случаях сам серверный конфиг на VPS SANSARA остаётся неизменным — вы настраиваете только клиентскую сторону.
Практический чек‑лист на 7–10 пунктов
- 01Убедитесь, что у вас есть готовый конфиг от SANSARA — файл .conf с заполненными [Interface] и [Peer].
- 02Проверьте значение AllowedIPs в клиентском конфиге — по умолчанию обычно 0.0.0.0/0 (весь трафик через туннель).
- 03Импортируйте конфиг в официальное приложение WireGuard на своём устройстве (iPhone, Android, Windows, macOS).
- 04Включите туннель и проверьте базовую связность — откройте сайт; если грузится, подключение работает.
- 05Определите, нужен ли вам split‑tunnel:
- Если хотите, чтобы локальная сеть, игры или принтер работали напрямую, добавьте исключения через ! в AllowedIPs.
- 01Внесите изменения в AllowedIPs в настройках пира:
- Для полного туннеля: 0.0.0.0/0,
- Для split‑tunnel: например, 0.0.0.0/0, !192.168.1.0/24.
- 01Переключите туннель (отключите/включите) после изменения AllowedIPs, чтобы новые маршруты применились.
- 02Проверьте, что локальные ресурсы работают напрямую (если добавляли исключения) — например, доступ к роутеру или NAS.
- 03Убедитесь, что интернет‑трафик идёт через сервер SANSARA — проверьте IP на сайте‑чекере; должен отображаться IP вашего VPS.
- 04Сохраните рабочий профиль как шаблон для других устройств — можно копировать конфиг с теми же ключами, но разными Address (например, 10.0.0.3/32 для второго устройства).
FAQ
Что означает AllowedIPs = 0.0.0.0/0 в WireGuard?+
Это «все IPv4‑адреса». При таком значении весь интернет‑трафик вашего устройства будет направляться через туннель к серверу SANSARA. На стороне сервера, как правило, настроен соответствующий пир с вашим IP (например, 10.0.0.2/32), чтобы принимать этот трафик.
Как оставить локальную сеть вне туннеля, а интернет пускать через сервер?+
В клиентском AllowedIPs укажите 0.0.0.0/0, !192.168.1.0/24 (если ваша локальная сеть 192.168.1.0/24). Тогда трафик к интернету пойдёт через туннель, а к домашним устройствам — напрямую.
Нужно ли менять AllowedIPs на сервере SANSARA?+
Нет, если вы используете стандартный профиль от SANSARA. Серверная конфигурация уже содержит правильные AllowedIPs для вашего клиента (обычно IP вашего устройства, например 10.0.0.2/32). Вы настраиваете только клиентскую сторону.
После изменения AllowedIPs туннель подключён, но трафик не идёт как ожидалось. Что проверить?+
- Убедитесь, что переключили туннель (выкл/вкл) после правки.
- Проверьте синтаксис AllowedIPs: подсети в формате CIDR, через запятую, без лишних пробелов.
- Посмотрите системные маршруты (на ПК — route print или ip route), чтобы убедиться, что нужные сети направляются через интерфейс WireGuard.
Итог
- AllowedIPs в WireGuard — это одновременно маршрутизация и фильтр: он определяет, какой трафик отправлять через туннель и от каких IP принимать.
- С личным VPS SANSARA вы получаете готовый серверный конфиг; ваша задача — импортировать клиентский профиль и при необходимости скорректировать AllowedIPs под свои нужды.
- Для полного туннеля используйте 0.0.0.0/0, для split‑tunnel — комбинации с исключениями через ! (например, 0.0.0.0/0, !192.168.1.0/24).
- После изменения AllowedIPs всегда перезапускайте туннель, чтобы новые маршруты вступили в силу.
- Одинаковая логика настройки работает на iPhone, Android, Windows и macOS — отличаются только интерфейсы приложений.
Ещё по теме
Читайте также
CTA · VPSSAFE
Свой VPS — сразу в кабинете
Регистрация на vpssafe.site, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.