Resposta atual: o wg-easy v15 moderno não tem uma palavra-passe predefinida universal
A pergunta de 2024 sobre o CasaOS procurava a palavra-passe predefinida após a instalação do WireGuard Easy. Essa pergunta pertence a uma geração mais antiga do empacotamento do wg-easy. O wg-easy v15 atual começa com uma configuração inicial explícita, na qual cria o seu próprio nome de utilizador e palavra-passe. Não existe uma credencial universal segura, como “admin/admin”, que deva ser publicada ou reutilizada.
Numa instalação nova do v15, crie a sua própria conta
A atual configuração inicial do wg-easy solicita o nome de utilizador, a palavra-passe e a confirmação durante a configuração do utilizador, seguidos das informações do anfitrião e da porta do WireGuard.
Não utilize as instruções antigas sobre PASSWORD ou PASSWORD_HASH no v15
O wg-easy v14 utilizava habitualmente variáveis de ambiente como PASSWORD_HASH. O v15 alterou substancialmente a configuração e o respetivo processo de migração importa a configuração do v14 através do novo processo de configuração. Se copiar para o v15 um ficheiro Compose antigo do CasaOS, as variáveis de autenticação podem ser enganadoras ou não ser suportadas.
As etiquetas de versão do wg-easy alertam os utilizadores para associarem as instruções à versão da imagem e evitarem etiquetas ambíguas.
Verifique primeiro a versão da imagem do contentor
docker inspect wg-easy --format '{.Config.Image}'
docker logs --tail=100 wg-easy
Se estiver no v14, siga o material de migração/autenticação específico do v14. Se estiver no v15, utilize o novo fluxo de configuração. Não altere as definições de autenticação antes de saber qual é a versão principal que está efetivamente em execução.
Fixe uma versão principal em vez de utilizar uma etiqueta latest ambígua
O material atual do wg-easy recomenda uma etiqueta de versão principal, como :15, para que as atualizações permaneçam dentro das versões v15 compatíveis. Isto evita alterações incompatíveis acidentais e torna a implementação no ZimaOS/CasaOS reproduzível.
Proteja a interface Web como uma consola de administração
O painel do wg-easy pode criar e revogar clientes VPN, apresentar códigos QR e expor a configuração dos pares. Mantenha a interface acessível apenas pela LAN/VPN sempre que possível. Se tiver de ser pública, coloque-a atrás de HTTPS e de uma autenticação forte.
O acesso remoto Tailscale é uma alternativa quando apenas precisa de acesso remoto ao NAS, em vez de gerir pessoalmente os pares WireGuard.
Torne persistente /etc/wireguard antes de recriar o contentor
Os exemplos atuais de Compose do wg-easy preservam a configuração do WireGuard. Faça uma cópia de segurança desse estado antes da migração ou recuperação da palavra-passe, para que os pares existentes não se percam simplesmente porque o contentor Web foi substituído.
A cópia de segurança do ZimaOS abrange a camada de recuperação.
Se herdou uma palavra-passe antiga desconhecida
Não procure na Internet uma credencial “predefinida” nem exponha a interface enquanto tenta adivinhar. Identifique a versão da imagem, preserve a configuração, siga o processo de reposição/migração dessa versão e altere a palavra-passe depois de recuperar o acesso.
As chaves WireGuard são mais importantes do que a palavra-passe da interface
A palavra-passe do painel protege a administração, enquanto as chaves privadas dos pares autenticam os clientes VPN. Se os ficheiros de configuração ou códigos QR tiverem sido expostos, alterar apenas a palavra-passe Web não revoga esses pares. Remova e volte a emitir os clientes afetados.
Recupere o acesso sem eliminar todos os pares existentes
Se desconhecer a palavra-passe Web antiga, mas o serviço WireGuard continuar a transportar tráfego, faça uma cópia de segurança da configuração persistente antes de recriar qualquer componente. Uma reposição da palavra-passe ou uma migração do v14 para o v15 não deve transformar-se automaticamente numa reposição das chaves VPN de todos os telemóveis e computadores portáteis. Preserve as definições dos pares existentes, siga o processo de migração correspondente à versão principal e, em seguida, verifique cada cliente depois de criar a nova conta de administrador.
Teste também a VPN a partir do exterior da rede doméstica após qualquer migração de autenticação. Uma página de administração funcional apenas comprova que a interface de gestão está operacional; não comprova que o reencaminhamento UDP, as chaves dos pares, as rotas ou o DNS continuam corretos.
Perguntas frequentes
Qual é a palavra-passe predefinida do wg-easy?
O v15 atual utiliza a criação de uma conta na primeira execução e não tem uma palavra-passe predefinida universal.
O PASSWORD_HASH ainda funciona?
Pertence ao modelo de configuração mais antigo do v14; o v15 utiliza um fluxo de configuração/migração diferente.
Como sei que versão do wg-easy estou a executar?
Inspecione a etiqueta da imagem do contentor e os registos antes de seguir instruções de autenticação específicas da versão.
Devo expor a interface do wg-easy à Internet?
Prefira o acesso apenas pela LAN/VPN. Se for necessária uma exposição pública, utilize HTTPS e uma autenticação forte.
A reposição da palavra-passe da interface revoga os clientes VPN?
Não. As chaves WireGuard dos pares são independentes; revogue e recrie qualquer par cuja configuração tenha sido exposta.
