Communityoplossing

Standaardwachtwoord van wg-easy: wat te doen in v15

A CasaOS user installed an older WireGuard Easy package and could not find a documented default password for the web interface.

Huidig antwoord: Modern wg-easy v15 heeft geen universeel standaardwachtwoord

De CasaOS-vraag uit 2024 ging over het standaardwachtwoord na het installeren van WireGuard Easy. Die vraag heeft betrekking op een oudere generatie van het wg-easy-pakket. Het huidige wg-easy v15 begint met een expliciete configuratie bij het eerste gebruik, waarbij je zelf de gebruikersnaam en het wachtwoord aanmaakt. Er bestaat geen veilig universeel “admin/admin”-account dat gepubliceerd of opnieuw gebruikt moet worden.

Maak bij een nieuwe v15-installatie je eigen account aan

De huidige eerste configuratie van wg-easy vraagt tijdens User Setup om een gebruikersnaam, wachtwoord en bevestiging, gevolgd door informatie over de host en WireGuard-poort.

Gebruik geen oude adviezen over PASSWORD of PASSWORD_HASH met v15

wg-easy v14 gebruikte vaak omgevingsvariabelen zoals PASSWORD_HASH. In v15 is de configuratie ingrijpend gewijzigd en wordt de v14-configuratie via het nieuwe configuratieproces geïmporteerd. Als je een jarenoud CasaOS Compose-bestand naar v15 kopieert, kunnen authenticatievariabelen misleidend of niet-ondersteund zijn.

De versietags van wg-easy waarschuwen gebruikers om instructies af te stemmen op de imageversie en ambigue tags te vermijden.

Controleer eerst de versie van de containerimage

docker inspect wg-easy --format '{.Config.Image}'
docker logs --tail=100 wg-easy

Gebruik je v14, volg dan de migratie- en authenticatiedocumentatie voor v14. Gebruik je v15, volg dan de nieuwe configuratieprocedure. Wijzig de authenticatie-instellingen pas nadat je de daadwerkelijk actieve hoofdversie hebt vastgesteld.

Leg een hoofdversie vast in plaats van een ambigue latest-tag te gebruiken

De huidige wg-easy-documentatie raadt een tag voor een hoofdversie aan, zoals :15, zodat updates binnen compatibele v15-releases blijven. Zo voorkom je onbedoelde wijzigingen die voor compatibiliteitsproblemen zorgen en blijft je ZimaOS/CasaOS-implementatie reproduceerbaar.

Bescherm de webinterface alsof het een beheerdersconsole is

Het wg-easy-dashboard kan VPN-clients aanmaken en intrekken, QR-codes weergeven en peerconfiguraties tonen. Houd de interface waar mogelijk alleen toegankelijk via het LAN of VPN. Als de interface openbaar moet zijn, plaats deze dan achter HTTPS en gebruik sterke authenticatie.

Externe toegang via Tailscale is een alternatief als je alleen externe NAS-toegang nodig hebt en niet zelf WireGuard-peers wilt beheren.

Bewaar /etc/wireguard voordat je de container opnieuw aanmaakt

De huidige wg-easy Compose-voorbeelden slaan de WireGuard-configuratie persistent op. Maak vóór een migratie of wachtwoordherstel een back-up van die gegevens, zodat bestaande peers niet verloren gaan alleen omdat de webcontainer wordt vervangen.

De ZimaOS-back-up biedt de hersteloptie.

Als je een oud, onbekend wachtwoord hebt geërfd

Zoek niet op internet naar een “standaard”-account en stel de interface niet bloot terwijl je wachtwoorden uitprobeert. Controleer de imageversie, bewaar de configuratie, volg de reset- of migratieprocedure voor die versie en wijzig het wachtwoord zodra de toegang is hersteld.

WireGuard-sleutels zijn belangrijker dan het wachtwoord van de interface

Het dashboardwachtwoord beschermt het beheer, terwijl de privésleutels van peers VPN-clients authenticeren. Als configuratiebestanden of QR-codes zijn blootgesteld, worden die peers niet ingetrokken door alleen het webwachtwoord te wijzigen. Verwijder de getroffen clients en maak ze opnieuw aan.

Herstel de toegang zonder alle bestaande peers weg te gooien

Als je het oude webwachtwoord niet kent maar de WireGuard-service nog verkeer verwerkt, maak dan een back-up van de persistente configuratie voordat je iets opnieuw aanmaakt. Een wachtwoordreset of migratie van v14 naar v15 mag niet automatisch veranderen in een reset van de VPN-sleutels voor elke telefoon en laptop. Behoud de bestaande peerdefinities, volg het migratieproces voor de juiste hoofdversie en controleer vervolgens elke client nadat het nieuwe beheerdersaccount is aangemaakt.

Test de VPN na elke authenticatiemigratie ook van buiten het thuisnetwerk. Een werkende beheerpagina bewijst alleen dat de beheerinterface gezond is; het bewijst niet dat UDP-doorsturing, peersleutels, routes of DNS nog correct werken.

Veelgestelde vragen

Wat is het standaardwachtwoord van wg-easy?

Het huidige v15 gebruikt het aanmaken van een account bij het eerste gebruik en heeft geen universeel standaardwachtwoord.

Werkt PASSWORD_HASH nog?

Dit hoort bij het oudere configuratiemodel van v14; v15 gebruikt een andere configuratie- en migratieprocedure.

Hoe weet ik welke wg-easy-versie ik gebruik?

Controleer de tag van de containerimage en de logs voordat je versiegebonden instructies voor authenticatie volgt.

Moet ik de wg-easy-interface openbaar maken op internet?

Geef bij voorkeur alleen toegang via het LAN of VPN. Als openbare toegang noodzakelijk is, gebruik dan HTTPS en sterke authenticatie.

Worden VPN-clients ingetrokken als ik het wachtwoord van de interface reset?

Nee. WireGuard-peersleutels staan los hiervan; trek elke peer waarvan de configuratie is blootgesteld in en maak deze opnieuw aan.