VPSSAFE
SANSARA7 августа 2026 г.11 мин

WireGuard AllowedIPs: как указать разрешённые IP‑адреса в 2026 году

Коротко

Параметр AllowedIPs в WireGuard определяет, какие IP‑адреса разрешено передавать через туннель и с каких адресов принимать трафик. Это одновременно маршрутизация и фильтр безопасности: клиент отправляет в туннель только тот трафик, чей IP назначения входит в его AllowedIPs, а сервер принимает пакеты только от тех IP‑источников, которые указаны в AllowedIPs для данного пира. С личным VPS SANSARA вы

WireGuard AllowedIPs — что это и как настроить разрешённые IP‑адреса в 2026 году на личном VPS SANSARA: пошаговая инструкция для iPhone, Android, Windows, macOS и типовые сценарии.

VPSSANSARAгайд

Параметр AllowedIPs в WireGuard определяет, какие IP‑адреса разрешено передавать через туннель и с каких адресов принимать трафик. Это одновременно маршрутизация и фильтр безопасности: клиент отправляет в туннель только тот трафик, чей IP назначения входит в его AllowedIPs, а сервер принимает пакеты только от тех IP‑источников, которые указаны в AllowedIPs для данного пира. С личным VPS SANSARA вы получаете готовый серверный конфиг с уже настроенными ключами и IP‑адресами, и вам остаётся только импортировать клиентский профиль в приложение на своём устройстве и при необходимости уточнить список разрешённых подсетей.

Коротко:

  • AllowedIPs — это список IP‑подсетей, которые WireGuard будет отправлять через туннель и принимать от пира.
  • Типичное значение для клиента — 0.0.0.0/0 (весь интернет‑трафик через туннель), для сервера — IP клиента (например, 10.0.0.2/32).
  • В SANSARA серверная часть уже настроена; вы забираете готовый клиентский конфиг из кабинета и импортируете его в WireGuard‑клиент.
  • Если нужно оставить локальный трафик на устройстве (игры, принтер, NAS), добавьте в AllowedIPs исключения вида 0.0.0.0/0, !192.168.1.0/24.
  • После изменения AllowedIPs в клиенте нужно переключить туннель (отключить/включить) или перезапустить службу.
  • Настройка одинакова для iPhone, Android, Windows и macOS — отличается только интерфейс приложения.

Что это такое и зачем нужно

WireGuard использует механизм Cryptokey Routing, который связывает публичный ключ пира с набором разрешённых IP‑адресов — параметром AllowedIPs.

  • На клиенте AllowedIPs работает как таблица маршрутизации: если IP назначения пакета попадает в этот список, пакет шифруется и отправляется через туннель к соответствующему пиру (серверу).
  • На сервере AllowedIPs работает как ACL (список контроля доступа): после расшифровки пакета от пира WireGuard проверяет, совпадает ли IP‑источник с разрешёнными для этого пира адресами; если нет — пакет отбрасывается.

Таким образом, AllowedIPs одновременно:

  • управляет маршрутизацией (куда отправлять трафик),
  • обеспечивает фильтрацию (от кого принимать трафик).

Типичные значения:

  • 0.0.0.0/0 — весь IPv4‑трафик через туннель (классический «весь интернет через сервер»).
  • 10.0.0.2/32 — только один конкретный IP клиента (сервер принимает трафик только с этого адреса).
  • 192.168.1.0/24 — только локальная сеть (например, доступ к домашнему NAS через туннель).
  • Комбинации через запятую: 10.0.0.0/24, 192.168.1.0/24 — несколько подсетей.
  • Исключения через !: 0.0.0.0/0, !192.168.1.0/24 — весь трафик, кроме локальной сети.

Если вы используете личный VPS SANSARA, серверная часть уже настроена с правильными AllowedIPs для каждого клиента. Вам нужно только понимать, как этот параметр работает на стороне вашего устройства, чтобы при необходимости скорректировать маршрутизацию под свои задачи.

Как настроить с SANSARA (пошагово)

SANSARA предоставляет готовый личный VPS с предустановленным WireGuard‑сервером. Вам не нужно вручную генерировать ключи, открывать порты или править конфиги на сервере — всё уже сделано.

Шаг 1. Регистрация и выбор узла

  • Зарегистрируйтесь в SANSARA, выберите тариф и страну размещения (доступно более 9 локаций в Европе и других регионах).
  • После оплаты в кабинете появится ваш выделенный узел с публичным IP и статусом «готов».

Шаг 2. Получение клиентского конфигурационного файла

  • В кабинете SANSARA откройте раздел с настройками подключения.
  • Скачайте файл конфигурации для WireGuard (обычно в формате .conf).

Внутри будут секции [Interface] и [Peer] с уже заполненными:

  • PrivateKey и Address для вашего устройства,
  • PublicKey, Endpoint и AllowedIPs для сервера SANSARA.

Пример клиентского конфига:

`ini [Interface] PrivateKey = <ваш_приватный_ключ> Address = 10.0.0.2/32 DNS = 1.1.1.1

[Peer] PublicKey = <публичный_ключ_сервера_SANSARA> Endpoint = 198.51.100.1:51820 AllowedIPs = 0.0.0.0/0 `

Здесь AllowedIPs = 0.0.0.0/0 означает, что весь IPv4‑трафик с вашего устройства будет идти через туннель на сервер SANSARA.

Шаг 3. Импорт конфига в клиентское приложение

  • На вашем устройстве установите официальное приложение WireGuard:
  • iOS: WireGuard от WireGuard GmbH,
  • Android: WireGuard от WireGuard LLC,
  • Windows: WireGuard от WireGuard LLC,
  • macOS: WireGuard от WireGuard LLC.
  • В приложении выберите «Импорт из файла» или «Добавить туннель из архива» и укажите скачанный .conf.
  • Приложение автоматически заполнит все поля, включая AllowedIPs.

Шаг 4. Проверка подключения

  • Включите туннель в приложении (переведите переключатель в активное состояние).
  • Откройте любой сайт — если страница загружается, туннель работает.
  • Для дополнительной проверки можно зайти на сайт SANSARA и посмотреть статус узла: активные сессии отображаются в реальном времени.

Шаг 5. Корректировка AllowedIPs (если нужно)

Если вы хотите изменить, какой трафик идёт через туннель:

  • Откройте настройки туннеля в клиентском приложении.
  • Найдите поле Allowed IPs (или «Разрешённые IP‑адреса»).
  • Измените значение по своему сценарию (см. таблицу ниже).
  • Сохраните изменения и переключите туннель (выключите/включите).
СценарийРекомендуемое AllowedIPs на клиентеЧто получится
Весь трафик через сервер0.0.0.0/0Весь интернет‑трафик устройства идёт через туннель SANSARA
Только удалённые ресурсы, локальная сеть напрямую0.0.0.0/0, !192.168.1.0/24Интернет — через туннель, домашняя сеть (192.168.1.0/24) — напрямую
Только доступ к серверу и его сетям10.0.0.0/24Через туннель идёт только трафик к подсети сервера, остальное — как обычно
Split‑tunnel для конкретных сайтов198.51.100.0/24, 203.0.113.0/24Через туннель только указанные подсети, остальной интернет — напрямую

После изменения AllowedIPs проверьте, что нужные сайты или сервисы работают ожидаемым образом.

Устройства: iPhone, Android, Windows, macOS

Настройка WireGuard с AllowedIPs на разных ОС почти идентична — отличается только интерфейс приложений.

iPhone

  • Установите приложение WireGuard из App Store.
  • Импортируйте конфиг SANSARA:
  • Через «Добавить туннель» → «Создать из файла конфигурации»,
  • Или через QR‑код, если SANSARA предоставляет его в кабинете.
  • Поле Allowed IPs находится в настройках туннеля, вкладка «Peer».
  • После изменения AllowedIPs переключите туннель в списке.

Android

  • Установите WireGuard из Google Play.
  • Импортируйте конфиг:
  • Нажмите «+» → «Создать из файла»,
  • Или «Сканировать QR‑код».
  • Allowed IPs отображается в свойствах пира (Peer).
  • Для применения изменений отключите и снова включите туннель.

Windows

  • Установите официальное приложение WireGuard.
  • Импортируйте конфиг:
  • Нажмите «Import tunnel(s) from file»,
  • Выберите .conf от SANSARA.
  • Чтобы изменить AllowedIPs:
  • Щёлкните на туннель правой кнопкой → «Edit»,
  • В секции [Peer] измените AllowedIPs = ...,
  • Сохраните и перезапустите туннель (Disconnect → Connect).

macOS

  • Установите WireGuard из Mac App Store.
  • Импортируйте конфигурацию через меню File → Import Tunnel(s) from File.
  • Для правки AllowedIPs откройте туннель в списке, перейдите в «Peer» и измените значение.
  • После сохранения деактивируйте и активируйте туннель заново.

Во всех случаях сам серверный конфиг на VPS SANSARA остаётся неизменным — вы настраиваете только клиентскую сторону.

Практический чек‑лист на 7–10 пунктов

  1. 01Убедитесь, что у вас есть готовый конфиг от SANSARA — файл .conf с заполненными [Interface] и [Peer].
  2. 02Проверьте значение AllowedIPs в клиентском конфиге — по умолчанию обычно 0.0.0.0/0 (весь трафик через туннель).
  3. 03Импортируйте конфиг в официальное приложение WireGuard на своём устройстве (iPhone, Android, Windows, macOS).
  4. 04Включите туннель и проверьте базовую связность — откройте сайт; если грузится, подключение работает.
  5. 05Определите, нужен ли вам split‑tunnel:
  • Если хотите, чтобы локальная сеть, игры или принтер работали напрямую, добавьте исключения через ! в AllowedIPs.
  1. 01Внесите изменения в AllowedIPs в настройках пира:
  • Для полного туннеля: 0.0.0.0/0,
  • Для split‑tunnel: например, 0.0.0.0/0, !192.168.1.0/24.
  1. 01Переключите туннель (отключите/включите) после изменения AllowedIPs, чтобы новые маршруты применились.
  2. 02Проверьте, что локальные ресурсы работают напрямую (если добавляли исключения) — например, доступ к роутеру или NAS.
  3. 03Убедитесь, что интернет‑трафик идёт через сервер SANSARA — проверьте IP на сайте‑чекере; должен отображаться IP вашего VPS.
  4. 04Сохраните рабочий профиль как шаблон для других устройств — можно копировать конфиг с теми же ключами, но разными Address (например, 10.0.0.3/32 для второго устройства).

FAQ

Что означает AllowedIPs = 0.0.0.0/0 в WireGuard?+

Это «все IPv4‑адреса». При таком значении весь интернет‑трафик вашего устройства будет направляться через туннель к серверу SANSARA. На стороне сервера, как правило, настроен соответствующий пир с вашим IP (например, 10.0.0.2/32), чтобы принимать этот трафик.

Как оставить локальную сеть вне туннеля, а интернет пускать через сервер?+

В клиентском AllowedIPs укажите 0.0.0.0/0, !192.168.1.0/24 (если ваша локальная сеть 192.168.1.0/24). Тогда трафик к интернету пойдёт через туннель, а к домашним устройствам — напрямую.

Нужно ли менять AllowedIPs на сервере SANSARA?+

Нет, если вы используете стандартный профиль от SANSARA. Серверная конфигурация уже содержит правильные AllowedIPs для вашего клиента (обычно IP вашего устройства, например 10.0.0.2/32). Вы настраиваете только клиентскую сторону.

После изменения AllowedIPs туннель подключён, но трафик не идёт как ожидалось. Что проверить?+

  • Убедитесь, что переключили туннель (выкл/вкл) после правки.
  • Проверьте синтаксис AllowedIPs: подсети в формате CIDR, через запятую, без лишних пробелов.
  • Посмотрите системные маршруты (на ПК — route print или ip route), чтобы убедиться, что нужные сети направляются через интерфейс WireGuard.

Итог

  • AllowedIPs в WireGuard — это одновременно маршрутизация и фильтр: он определяет, какой трафик отправлять через туннель и от каких IP принимать.
  • С личным VPS SANSARA вы получаете готовый серверный конфиг; ваша задача — импортировать клиентский профиль и при необходимости скорректировать AllowedIPs под свои нужды.
  • Для полного туннеля используйте 0.0.0.0/0, для split‑tunnel — комбинации с исключениями через ! (например, 0.0.0.0/0, !192.168.1.0/24).
  • После изменения AllowedIPs всегда перезапускайте туннель, чтобы новые маршруты вступили в силу.
  • Одинаковая логика настройки работает на iPhone, Android, Windows и macOS — отличаются только интерфейсы приложений.

Ещё по теме

CTA · VPSSAFE

Свой VPS — сразу в кабинете

Регистрация на vpssafe.site, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.