🛡️ 海思盒子 WireGuard 远程组网手册
本指南将手把手教你如何通过 WireGuard,将你的海思机顶盒与云服务器(如甲骨文云 OCI、阿里云、腾讯云等)连接成一个私有的安全内网。
💡 核心概念轻松懂
- 私钥 (Private Key):相当于你的“家门钥匙”,绝对不能给别人。
- 公钥 (Public Key):相当于你的“家门牌号”或“锁”,需要交给对方。
- 互换公钥:盒子的配置里要填服务器的公钥,服务器的配置里要填盒子的公钥。
准备工作
- 一台安装了本系统的海思机顶盒。(重点,只支持64位系统hi3798mv200/mv300)
- 一台拥有公网 IP 的云服务器(Ubuntu 20.04/22.04 推荐)。
- 云服务器后台防火墙(安全组)必须放行 UDP 51820 端口。
第一步:在盒子上安装工具
连接盒子的 SSH,直接输入以下命令:
apt update
apt install wireguard-histb -y
注:本系统内置了专用驱动包,不会像原版 Ubuntu 那样导致内核冲突,请放心安装。
第二步:生成身份信息(钥匙对)
为了方便,我们直接在盒子上把服务器和盒子的钥匙都生成出来。
# 进入配置目录
cd /etc/wireguard
# 允许当前目录操作
umask 077
# 生成盒子的钥匙
wg genkey | tee box_private.key | wg pubkey > box_public.key
# 生成服务器的钥匙
wg genkey | tee server_private.key | wg pubkey > server_public.key
# 查看你的钥匙
echo "--- 盒子私钥 ---"; cat box_private.key
echo "--- 盒子公钥 ---"; cat box_public.key
echo "--- 服务器私钥 ---"; cat server_private.key
echo "--- 服务器公钥 ---"; cat server_public.key
📢 请拿小本本记下这四串字符,或者不要关闭窗口。
第三步:配置云服务器(服务端)
登录你的云服务器,安装工具:sudo apt install wireguard -y。
创建并编辑配置文件:sudo nano /etc/wireguard/wg0.conf。
复制以下内容并修改:
[Interface]
# 服务器自己的私钥
PrivateKey = <这里填写刚才生成的服务器私钥>
# 服务器在内网的地址
Address = 10.0.0.1/24
# 监听端口
ListenPort = 51820
[Peer]
# 盒子的公钥
PublicKey = <这里填写刚才生成的盒子公钥>
# 允许盒子访问的内网地址
AllowedIPs = 10.0.0.2/32
保存退出(Ctrl+O,回车,Ctrl+X)。
启动服务:
sudo wg-quick up wg0
# 设置开机自启
sudo systemctl enable wg-quick@wg0
第四步:配置海思盒子(客户端)
回到盒子的 SSH,创建配置文件:nano /etc/wireguard/wg0.conf。
复制以下内容并修改:
[Interface]
# 盒子自己的私钥
PrivateKey = <这里填写刚才生成的盒子私钥>
# 盒子在内网的地址
Address = 10.0.0.2/24
[Peer]
# 服务器的公钥
PublicKey = <这里填写刚才生成的服务器公钥>
# 服务器的公网IP和端口
Endpoint = <你的云服务器公网IP>:51820
# 允许通过的IP段(10.0.0.0/24表示整个内网)
AllowedIPs = 10.0.0.0/24
# 保持连接(每25秒发一次心跳包,防止掉线)
PersistentKeepalive = 25
保存退出。
第五步:启动与测试
在盒子上启动连接:
wg-quick up wg0
查看状态:
输入 wg show。
成功标志:看到 latest handshake(最近一次握手)显示在几秒前,且有 transfer 流量产生。
互 Ping 测试:
在盒子上输入:ping 10.0.0.1(测试通往服务器)。
在服务器输入:ping 10.0.0.2(测试通往盒子)。
设置开机自启:
盒子测试没问题后,输入:
systemctl enable wg-quick@wg0
❓ 常见问题排查(用户必看)
- Ping 不通?
- 检查云服务器后台(阿里云/OCI/腾讯云)的“安全组”或“防火墙”是否放行了 UDP 协议的 51820 端口。
- 检查盒子的时间是否正确(输入
date 查看),时间不对会导致握手失败。
- 报错 "Required key not available"?
说明你尝试 Ping 的 IP 不在 AllowedIPs 范围内,请检查配置里的子网掩码(建议统一用 /24)。
- 连上后盒子无法上网?
本指南配置的是“内网互通”。如果你希望盒子所有流量都走服务器,请将盒子的 AllowedIPs 改为 0.0.0.0/0,但注意这需要服务器开启流量转发(IP Forwarding)。
🎉 恭喜!你已成功打通了海思盒子与云端的专属通道!