現在の回答:最新の wg-easy v15 に共通のデフォルトパスワードはありません
2024年のCasaOSに関する質問では、WireGuard Easyのインストール後にデフォルトパスワードを尋ねていました。この質問は、より古い世代のwg-easyパッケージを前提としたものです。現在のwg-easy v15では、初回起動時にユーザー名とパスワードを自分で作成する明示的な初回セットアップが始まります。公開または再利用すべき安全な共通の「admin/admin」認証情報はありません。
新規v15インストールでは、自分でアカウントを作成する
現在のwg-easy初回セットアップでは、User Setup中にユーザー名、パスワード、確認用パスワードを入力し、その後ホストとWireGuardポートの情報を設定します。
v15では古いPASSWORDやPASSWORD_HASHの情報を使用しない
wg-easy v14では、PASSWORD_HASHなどの環境変数が一般的に使われていました。v15では設定が大幅に変更され、移行手順では新しいセットアッププロセスを通じてv14の設定をインポートします。数年前のCasaOS Composeファイルをv15にコピーすると、認証関連の変数が誤解を招いたり、サポートされていなかったりする可能性があります。
wg-easyのバージョンタグでは、イメージのバージョンに合わせて手順を選び、曖昧なタグを避けるよう案内しています。
まずコンテナのイメージバージョンを確認する
docker inspect wg-easy --format '{.Config.Image}'
docker logs --tail=100 wg-easy
v14を使用している場合は、v14専用の移行・認証情報に従ってください。v15を使用している場合は、新しいセットアップフローを使用します。実際に稼働しているメジャーバージョンが判明するまで、認証設定を変更しないでください。
曖昧なlatestタグではなく、メジャーバージョンを固定する
現在のwg-easyの資料では、互換性のあるv15リリース内で更新を維持できるよう、:15などのメジャーバージョンタグを推奨しています。これにより、意図しない破壊的変更を避け、ZimaOS/CasaOSへのデプロイを再現可能にできます。
Web UIを管理コンソールとして保護する
wg-easyのダッシュボードでは、VPNクライアントの作成・無効化、QRコードの表示、ピア設定の公開が可能です。可能な限り、UIへのアクセスはLAN/VPN内に限定してください。公開する必要がある場合は、HTTPSと強力な認証を使用してください。
Tailscaleのリモートアクセスは、WireGuardのピアを自分で管理するのではなく、リモートからNASにアクセスするだけでよい場合の代替手段です。
コンテナを再作成する前に/etc/wireguardを永続化する
現在のwg-easy Compose例では、WireGuardの設定を永続化しています。移行やパスワード復旧の前に、その状態をバックアップしてください。そうすれば、Webコンテナを置き換えただけで既存のピアが失われるのを防げます。
ZimaOSのバックアップは、復旧の基盤となります。
引き継いだ古いパスワードが分からない場合
「デフォルト」認証情報をインターネットで探し、推測しながらUIを公開しないでください。イメージのバージョンを確認し、設定を保護したうえで、そのバージョンに対応したリセット・移行手順に従い、アクセスを復旧したらパスワードを変更してください。
UIのパスワードよりWireGuardキーが重要
ダッシュボードのパスワードは管理機能を保護しますが、ピアの秘密鍵はVPNクライアントの認証に使用されます。設定ファイルやQRコードが漏えいした場合、Webパスワードだけを変更しても、そのピアは無効になりません。影響を受けたクライアントを削除して再発行してください。
既存のピアをすべて破棄せずにアクセスを復旧する
古いWebパスワードが分からない一方でWireGuardサービスが通信を処理し続けている場合は、何かを再作成する前に永続化された設定をバックアップしてください。パスワードのリセットやv14からv15への移行が、すべてのスマートフォンやノートパソコンのVPNキーのリセットに自動的につながってはいけません。既存のピア定義を保持し、該当するメジャーバージョンの移行手順に従い、新しい管理者アカウントを作成した後で各クライアントを確認してください。
また、認証の移行後は自宅ネットワークの外部からVPNをテストしてください。管理ページが正常に動作することは、管理UIが健全であることを示すだけで、UDP転送、ピアキー、ルート、DNSが正しいことを証明するものではありません。
よくある質問
wg-easyのデフォルトパスワードは何ですか?
現在のv15では初回起動時にアカウントを作成するため、共通のデフォルトパスワードはありません。
PASSWORD_HASHはまだ使えますか?
これは古いv14の設定方式に属するもので、v15では異なるセットアップ・移行フローを使用します。
使用中のwg-easyのバージョンはどう確認できますか?
バージョン固有の認証手順に従う前に、コンテナのイメージタグとログを確認してください。
wg-easyのUIをインターネットに公開すべきですか?
LAN/VPN内だけでのアクセスを推奨します。公開が必要な場合は、HTTPSと強力な認証を使用してください。
UIのパスワードをリセットするとVPNクライアントは無効になりますか?
いいえ。WireGuardのピアキーは別管理です。設定が漏えいしたピアは無効化して再作成してください。
