Solución de la comunidad

Contraseña predeterminada de wg-easy: qué hacer en la v15

A CasaOS user installed an older WireGuard Easy package and could not find a documented default password for the web interface.

Respuesta actual: wg-easy moderno v15 no tiene una contraseña predeterminada universal

La pregunta de CasaOS de 2024 solicitaba la contraseña predeterminada después de instalar WireGuard Easy. Esa pregunta corresponde a una generación anterior del empaquetado de wg-easy. El wg-easy v15 actual comienza con una configuración inicial explícita en la que tú creas el nombre de usuario y la contraseña. No existe una credencial universal y segura de «admin/admin» que deba publicarse o reutilizarse.

En una instalación nueva de v15, crea tu propia cuenta

La configuración inicial de wg-easy actual solicita el nombre de usuario, la contraseña y su confirmación durante la configuración del usuario, y después la información del host y del puerto de WireGuard.

No uses los consejos antiguos sobre PASSWORD o PASSWORD_HASH en v15

wg-easy v14 solía usar variables de entorno como PASSWORD_HASH. La v15 cambió considerablemente la configuración y su proceso de migración importa la configuración de v14 mediante el nuevo proceso de configuración. Si copias en v15 un archivo Compose de CasaOS de hace años, las variables de autenticación pueden resultar engañosas o no ser compatibles.

Las etiquetas de versión de wg-easy advierten a los usuarios que deben hacer coincidir las instrucciones con la versión de la imagen y evitar etiquetas ambiguas.

Comprueba primero la versión de la imagen del contenedor

docker inspect wg-easy --format '{.Config.Image}'
docker logs --tail=100 wg-easy

Si usas la v14, sigue el material específico de migración y autenticación de la v14. Si usas la v15, utiliza el nuevo proceso de configuración. No cambies la configuración de autenticación hasta conocer la versión principal que se está ejecutando realmente.

Fija una versión principal en lugar de usar una etiqueta latest ambigua

El material actual de wg-easy recomienda una etiqueta de versión principal, como :15, para que las actualizaciones se mantengan dentro de versiones v15 compatibles. Esto evita cambios accidentales incompatibles y hace reproducible tu despliegue de ZimaOS/CasaOS.

Protege la interfaz web como una consola de administración

El panel de wg-easy puede crear y revocar clientes VPN, mostrar códigos QR y exponer la configuración de los pares. Mantén la interfaz disponible solo para la LAN/VPN siempre que sea posible. Si debe ser pública, colócala detrás de HTTPS y una autenticación sólida.

El acceso remoto de Tailscale es una alternativa cuando solo necesitas acceder remotamente al NAS, en lugar de administrar tú mismo los pares de WireGuard.

Conserva /etc/wireguard antes de volver a crear el contenedor

Los ejemplos actuales de Compose para wg-easy conservan la configuración de WireGuard. Haz una copia de seguridad de ese estado antes de la migración o la recuperación de la contraseña para que los pares existentes no se pierdan simplemente porque se sustituya el contenedor web.

La copia de seguridad de ZimaOS cubre la capa de recuperación.

Si heredaste una contraseña antigua desconocida

No busques en internet una credencial «predeterminada» ni expongas la interfaz mientras haces pruebas. Identifica la versión de la imagen, conserva la configuración, sigue el proceso de restablecimiento o migración correspondiente a esa versión y cambia la contraseña después de recuperar el acceso.

Las claves de WireGuard importan más que la contraseña de la interfaz

La contraseña del panel protege la administración, mientras que las claves privadas de los pares autentican a los clientes VPN. Si se han expuesto archivos de configuración o códigos QR, cambiar únicamente la contraseña web no revoca esos pares. Elimina y vuelve a emitir los clientes afectados.

Recupera el acceso sin descartar todos los pares existentes

Si desconoces la contraseña web antigua pero el servicio de WireGuard sigue transmitiendo tráfico, haz una copia de seguridad de la configuración persistente antes de volver a crear cualquier elemento. Un restablecimiento de contraseña o una migración de v14 a v15 no debería convertirse automáticamente en un restablecimiento de las claves VPN de todos los teléfonos y portátiles. Conserva las definiciones de los pares existentes, sigue el proceso de migración correspondiente a la versión principal y verifica después cada cliente una vez creada la nueva cuenta de administración.

También debes probar la VPN desde fuera de la red doméstica después de cualquier migración de autenticación. Que la página de administración funcione solo demuestra que la interfaz de gestión está operativa; no demuestra que el reenvío UDP, las claves de los pares, las rutas o el DNS sigan configurados correctamente.

Preguntas frecuentes

¿Cuál es la contraseña predeterminada de wg-easy?

La v15 actual utiliza la creación de una cuenta durante la primera ejecución y no tiene una contraseña predeterminada universal.

¿PASSWORD_HASH sigue funcionando?

Pertenece al modelo de configuración antiguo de la v14; la v15 utiliza un proceso de configuración y migración diferente.

¿Cómo sé qué versión de wg-easy estoy ejecutando?

Inspecciona la etiqueta de la imagen del contenedor y los registros antes de seguir instrucciones de autenticación específicas de una versión.

¿Debería exponer la interfaz de wg-easy a internet?

Prefiere el acceso exclusivo desde la LAN/VPN. Si es necesario exponerla públicamente, utiliza HTTPS y una autenticación sólida.

¿Restablecer la contraseña de la interfaz revocará los clientes VPN?

No. Las claves de los pares de WireGuard son independientes; revoca y vuelve a crear cualquier par cuya configuración se haya expuesto.