開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


WireGuard 已連線但無法上網時,「已連線」只代表某個介面狀態,並不等於互聯網端到端路徑已經可用。先證明一般網絡正常,再追蹤一個固定測試目標如何經過路由選擇、peer 選擇、轉送、位址轉換、回程及 DNS,便可避免用 DNS 變更掩蓋路由錯誤。
完整 VPN 指南涵蓋整個連線流程;本文只處理 WireGuard 介面已啟用、但互聯網目標不可用的情況。
關鍵要點
- 修改前,以 IP 及名稱各記錄一個失敗目標。
AllowedIPs同時參與系統路由及 peer 選擇,並非純粹的存取清單。[3]- IPv4、IPv6 與 DNS 可以使用不同路徑,必須分開核實。
- 全隧道客戶端亦依賴閘道轉送、NAT 或明確回程路由,以及防火牆狀態。
- 找到首個不成立的假設便暫停,只改一個可還原變數;結果不變就還原。
介面啟用僅證明系統接受設定。latest handshake 更新證明雙方剛完成身份驗證;計數只表示曾收發加密封包。任何一項都不能證明目前要求選中正確 peer、通過閘道、收到回應並返回 App。
wg 可顯示 peer 公鑰、端點、允許位址、最近握手及累計傳輸量。[2]請把每項當作獨立證據,而不是一個綠色狀態。WireGuard 的 cryptokey routing 以目的位址選擇出站 peer,並限制接收 peer 只能聲明獲分配的來源位址。[3]wg-quick 亦可由 AllowedIPs 建立作業系統路由,並特別處理預設路由。[1]介面存在時,路由仍可缺失、被更明確的路由遮蓋、進入另一策略表或選錯 peer。
| 觀察 | 已證明 | 尚未證明 |
|---|---|---|
| 介面已啟用 | 本機介面建立完成 | peer 驗證與路由 |
| 握手時間更新 | 雙方最近互相驗證 | 測試封包會選用該 peer |
| 只有 TX 增長 | 本機送出加密封包 | 對端接收、轉送及回程 |
| 只有 RX 增長 | peer 可傳入部分數據 | 目前要求走對路由 |
| TX、RX 同時增長 | 隧道有雙向數據 | DNS 與最終應用程式正常 |
| IP 可用、名稱失敗 | 至少一條 IP 路徑可用 | 解析器選擇與 DNS 可達性 |
透過受支援方式暫停隧道,在同一實體網絡檢查登入門戶、一個已知 IPv4 位址、一個已知 IPv6 位址及穩定名稱解析,並確認系統時間。一般網絡本身失效時,應先修復或更換網絡,不能以削弱隧道補救。
選取你獲准測試的固定目標,記錄位址、協議及時間。Ping 沒有回應不代表所有流量失敗;網頁要求、名稱查詢和路由查詢回答不同問題。有邊界的連線測試說明如何保留這些差異。
保存原有介面設定、有效路由、策略規則、解析器狀態及計數,作為還原依據。分享證據前移除私鑰、PSK、完整設定、帳戶識別資料及無關瀏覽資料。若一般網絡失敗,或你無權檢查裝置與閘道,便應停止。
查詢作業系統對這個確切目標所選的介面、下一跳、來源位址與路由表;名稱解析後,亦要逐一檢查所有返回的位址族,不能由介面圖示推斷路徑。
全隧道設定應涵蓋預期 IPv4,以及設定承諾支援時的 IPv6。分流設定則只把指定私有網絡或服務前綴送入 WireGuard。若公網流量本來設計為留在隧道外,公網 IP 不變可以是正確結果;可參閱連線後 IP 不變的判斷。
把有效路由與所選 peer 的 AllowedIPs 對照。AllowedIPs 專題解釋前綴重疊;此處只需判斷目標是否命中唯一預期 peer,還是被較窄路由、另一 peer、本機子網、策略規則或排除項搶先配對。
使用 wg-quick 時,路由通常由允許位址推導,而預設路由可能透過策略路由和防火牆標記實現,而不是在主路由表中明顯取代預設路由。[1]請檢查平台的實際狀態,不要假定 0.0.0.0/0 必定出現在某張熟悉的路由表。
在此停止:當路由指向預期隧道以外,或選中了錯誤的 peer 時,只透過受支援的設定修正這一條路由或 peer 映射,重試一次;如路由結果不變,便還原。
先以記錄好的數字 IP 測試,再查詢目前解析器,逐一測試返回的 IPv4 與 IPv6 位址。IP 成功而名稱失敗時,優先檢查解析器位址、可達性、搜尋尾碼、快取,以及該解析器應位於隧道內還是隧道外。
解析器可能經 IPv4 可達,而應用程式卻優先使用一個無法到達的 IPv6 答案。它亦可能由介面輔助工具安裝,卻被按域名或按介面的解析器政策覆蓋。請記錄為該查詢名稱實際選中的解析器,而不只是設定檔內寫的位址。
不要以在受管理設定檔中寫入任意公共解析器來「修正」症狀。這可能洩漏查詢、破壞內部名稱,或違反網絡政策。任何臨時而獲准的比較之後,都要還原原本的解析器。
針對明確 IPv4、IPv6 目標,分別記錄路由、來源位址、TX/RX 增量及結果。IPv4 經隧道而 IPv6 留在實體介面、沒有路由或到達不轉送 IPv6 的閘道,是常見的半可用狀態;相反情況亦會發生。
若設定要涵蓋雙棧,兩種位址族均須具備客戶端路由、peer 允許前綴、伺服器轉送、防火牆與回程。IPv4 閘道常用 NAT,但並非必須;上游知道如何返回客戶端前綴時,純路由設計也可運作。IPv6 一般使用路由,不應以位址轉換掩蓋回程缺失。
如服務或設定只承諾涵蓋一種位址族,不要為另一種憑空編造涵蓋範圍。按產品或管理員的文件化政策防止非預期洩漏,並把缺少的位址族作為設定需求交上級處理,而不是臨時拼湊系統層面的規則。
客戶端封包進入 WireGuard 後,閘道仍要把它轉送至互聯網。確認相關位址族和介面方向已啟用轉送,再確定設計使用來源 NAT、路由客戶端前綴或其他明確回程方法。
NAT 設計須確認規則命中實際客戶端前綴與出口介面;過時介面名稱、舊前綴或錯誤位址族,可令握手保持正常而回應無法返回。路由設計則須確認上游路由器有一條經閘道返回 WireGuard 客戶端網段的路由。
不要只因某個教學用了全局 masquerade 規則便照搬。它可能掩蓋原本設計的路由方案、影響無關流量,並令之後的診斷更困難。只作與文件化拓撲相符、範圍最小而獲授權的更改。
客戶端 TX 增長而伺服器 WireGuard RX 不動,應檢查外層路徑、端點及 peer 映射,不是先改閘道 NAT。伺服器 RX 增長但出口沒有封包,應檢查轉送與防火牆。要求已送出但沒有回應,應檢查目標、上游、轉換狀態與過濾;回應到達伺服器而客戶端 RX 不動,則檢查返回 peer、允許來源前綴及隧道防火牆。
有狀態防火牆可以容許握手,卻因轉送流量經過不同鏈或方向而拒絕數據。只比較與所記錄探測相關的窄範圍規則計數。不要關閉整個防火牆;臨時的大範圍放行既改變風險界線,亦會破壞「究竟是哪條規則起作用」的證據。
本機防火牆同樣重要。封包可能已經由 WireGuard 返回,卻在到達應用程式前被拒絕。把介面計數與獲准的本機擷取或規則計數對照,然後立即還原任何測試規則。
修正首個已證明的問題後,重複同一 IP 要求、DNS 查詢及應用程式要求,再次確認路由、來源位址與新鮮 TX/RX 增量。若雙棧在範圍內,再測另一位址族。
還原所有未能解釋結果的臨時 MTU、路由、DNS、防火牆及策略規則。只有變更屬於受支援的持久設定,而且影響已被理解時才保留。小型要求成功而較大傳輸仍停頓時,應改用 WireGuard MTU 排查,不要繼續改路由。
託管客戶端可以為這份清單的第一步提供快速對照。在同一部裝置上安裝 AethoVPN,開啟全局模式連線,然後開啟一個已知可用的網站:如果它能載入,而你自己的 WireGuard peer 顯示已連線卻無法上網,即表示裝置網絡堆疊和接入網絡都正常,故障在你的 peer 的路由、DNS、轉發或 NAT。如果兩者都失敗,先查本地網絡或防火牆,再處理 peer。該 App 文件說明的是連線狀態和全局模式開關,而不是原始 WireGuard 設定、peer 表或閘道規則,所以更深入的步驟仍由管理你伺服器的人負責。可下載適用於你平台的客戶端來做這項對照測試。
會。部分介面或 App 以「已連線」表示設定及介面已啟用。最近握手時間與新鮮傳輸增量要另外查看。
AllowedIPs 有 0.0.0.0/0 就保證可以上網嗎?不保證。它可令 peer 配對全部 IPv4 目標並建立路由,但轉送、防火牆、來源處理、回程和 DNS 仍須有效。
此模式首先指向 DNS 選擇或可達性。先檢查實際解析器、所有返回位址與按介面 DNS 政策,再考慮隧道路由。
兩種位址族有獨立路由、允許前綴、轉送、防火牆及回程。一個成功結果不能代表另一條路徑。
不一定。NAT 常用於私有 IPv4 客戶端位址;若上游具備返回客戶端前綴的正確路由,純路由設計亦可運作。
不應這樣做。使用路由查詢、介面計數及窄規則計數;關閉整套防火牆既擴大風險,也會破壞定位規則的證據。
探針進入正確 peer 並雙向返回後停止。僅域名失敗轉查 DNS;僅大封包失敗轉查 MTU;身份驗證不是最新則診斷握手。
免責聲明:本文只提供一般技術疑難排解資訊。只在你獲准管理的系統上更改路由、轉送、NAT 和防火牆政策,並保留還原途徑。
來源:
Sources checked 2026 年 9 月 12 日。
延伸閱讀:
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。