Rozwiązanie społecznościowe

Domyślne hasło wg-easy: co zrobić w wersji v15

A CasaOS user installed an older WireGuard Easy package and could not find a documented default password for the web interface.

Aktualna odpowiedź: nowoczesny wg-easy v15 nie ma uniwersalnego domyślnego hasła

Pytanie z 2024 roku dotyczące CasaOS dotyczyło domyślnego hasła po zainstalowaniu WireGuard Easy. Odnosiło się ono do starszej generacji pakietu wg-easy. Obecny wg-easy v15 rozpoczyna działanie od jawnej konfiguracji przy pierwszym uruchomieniu, podczas której samodzielnie tworzysz nazwę użytkownika i hasło. Nie istnieją bezpieczne, uniwersalne dane logowania „admin/admin”, które można publikować lub ponownie wykorzystywać.

Podczas nowej instalacji v15 utwórz własne konto

Obecna pierwsza konfiguracja wg-easy prosi podczas konfiguracji użytkownika o nazwę użytkownika, hasło i jego potwierdzenie, a następnie o informacje dotyczące hosta i portu WireGuard.

Nie używaj starych porad dotyczących PASSWORD ani PASSWORD_HASH w v15

wg-easy v14 często korzystał ze zmiennych środowiskowych, takich jak PASSWORD_HASH. W v15 konfiguracja została znacznie zmieniona, a ścieżka migracji importuje konfigurację v14 za pośrednictwem nowego procesu konfiguracji. Jeśli skopiujesz do v15 kilkuletni plik Compose z CasaOS, zmienne uwierzytelniania mogą być mylące lub nieobsługiwane.

Znaczniki wersji wg-easy ostrzegają użytkowników, aby dopasowywali instrukcje do wersji obrazu i unikali niejednoznacznych znaczników.

Najpierw sprawdź wersję obrazu kontenera

docker inspect wg-easy --format '{.Config.Image}'
docker logs --tail=100 wg-easy

Jeśli używasz v14, skorzystaj z materiałów dotyczących migracji i uwierzytelniania właściwych dla v14. Jeśli używasz v15, zastosuj nowy proces konfiguracji. Nie zmieniaj ustawień uwierzytelniania, dopóki nie ustalisz faktycznie uruchomionej głównej wersji.

Przypnij główną wersję zamiast używać niejednoznacznego znacznika latest

Obecne materiały dotyczące wg-easy zalecają znacznik głównej wersji, taki jak :15, aby aktualizacje pozostawały w zgodnych wydaniach v15. Pozwala to uniknąć przypadkowych zmian powodujących niezgodności i zapewnia powtarzalność wdrożenia w ZimaOS/CasaOS.

Chroń interfejs WWW jak konsolę administratora

Panel wg-easy może tworzyć i unieważniać klientów VPN, wyświetlać kody QR oraz udostępniać konfigurację peerów. W miarę możliwości ogranicz dostęp do interfejsu tylko do sieci LAN/VPN. Jeśli musi być publicznie dostępny, umieść go za HTTPS i zastosuj silne uwierzytelnianie.

Zdalny dostęp Tailscale jest alternatywą, jeśli potrzebujesz jedynie zdalnego dostępu do NAS-a, a nie samodzielnego zarządzania peerami WireGuard.

Utrwalaj /etc/wireguard przed ponownym utworzeniem kontenera

Obecne przykłady Compose dla wg-easy utrwalają konfigurację WireGuard. Przed migracją lub odzyskiwaniem hasła wykonaj kopię zapasową tego stanu, aby istniejące peery nie zostały utracone tylko dlatego, że kontener WWW został zastąpiony.

Kopia zapasowa ZimaOS obejmuje warstwę odzyskiwania.

Jeśli odziedziczyłeś nieznane stare hasło

Nie szukaj w internecie „domyślnych” danych logowania i nie wystawiaj interfejsu publicznie podczas zgadywania. Ustal wersję obrazu, zachowaj konfigurację, zastosuj procedurę resetowania lub migracji właściwą dla tej wersji, a po odzyskaniu dostępu zmień hasło.

Klucze WireGuard są ważniejsze niż hasło do interfejsu

Hasło do panelu chroni administrację, natomiast prywatne klucze peerów uwierzytelniają klientów VPN. Jeśli pliki konfiguracyjne lub kody QR zostały ujawnione, sama zmiana hasła do interfejsu WWW nie unieważni tych peerów. Usuń i utwórz ponownie klientów, których to dotyczy.

Odzyskaj dostęp bez usuwania wszystkich istniejących peerów

Jeśli nie znasz starego hasła do interfejsu WWW, ale usługa WireGuard nadal przesyła ruch, przed ponownym utworzeniem czegokolwiek wykonaj kopię zapasową utrwalonej konfiguracji. Reset hasła lub migracja z v14 do v15 nie powinny automatycznie oznaczać resetowania kluczy VPN dla każdego telefonu i laptopa. Zachowaj istniejące definicje peerów, zastosuj proces migracji właściwy dla danej głównej wersji, a następnie sprawdź każdego klienta po utworzeniu nowego konta administratora.

Po każdej migracji uwierzytelniania przetestuj także VPN spoza domowej sieci. Działająca strona administracyjna potwierdza jedynie poprawne działanie interfejsu zarządzania; nie oznacza, że przekierowanie UDP, klucze peerów, trasy lub DNS nadal są prawidłowe.

FAQ

Jakie jest domyślne hasło wg-easy?

Obecny v15 korzysta z tworzenia konta przy pierwszym uruchomieniu i nie ma uniwersalnego domyślnego hasła.

Czy PASSWORD_HASH nadal działa?

Należy do starszego modelu konfiguracji v14; v15 korzysta z innego procesu konfiguracji i migracji.

Skąd mam wiedzieć, której wersji wg-easy używam?

Przed zastosowaniem instrukcji uwierzytelniania właściwych dla danej wersji sprawdź znacznik obrazu kontenera i logi.

Czy powinienem wystawiać interfejs wg-easy do internetu?

Preferowany jest dostęp wyłącznie z sieci LAN/VPN. Jeśli publiczny dostęp jest konieczny, użyj HTTPS i silnego uwierzytelniania.

Czy reset hasła do interfejsu unieważni klientów VPN?

Nie. Klucze WireGuard peerów są niezależne; unieważnij i utwórz ponownie każdego peera, którego konfiguracja została ujawniona.