Solução da comunidade

Palavra-passe predefinida do wg-easy: o que fazer na v15

A CasaOS user installed an older WireGuard Easy package and could not find a documented default password for the web interface.

Resposta atual: o wg-easy v15 moderno não tem uma palavra-passe predefinida universal

A pergunta de 2024 sobre o CasaOS procurava a palavra-passe predefinida após a instalação do WireGuard Easy. Essa pergunta pertence a uma geração mais antiga do empacotamento do wg-easy. O wg-easy v15 atual começa com uma configuração inicial explícita, na qual cria o seu próprio nome de utilizador e palavra-passe. Não existe uma credencial universal segura, como “admin/admin”, que deva ser publicada ou reutilizada.

Numa instalação nova do v15, crie a sua própria conta

A atual configuração inicial do wg-easy solicita o nome de utilizador, a palavra-passe e a confirmação durante a configuração do utilizador, seguidos das informações do anfitrião e da porta do WireGuard.

Não utilize as instruções antigas sobre PASSWORD ou PASSWORD_HASH no v15

O wg-easy v14 utilizava habitualmente variáveis de ambiente como PASSWORD_HASH. O v15 alterou substancialmente a configuração e o respetivo processo de migração importa a configuração do v14 através do novo processo de configuração. Se copiar para o v15 um ficheiro Compose antigo do CasaOS, as variáveis de autenticação podem ser enganadoras ou não ser suportadas.

As etiquetas de versão do wg-easy alertam os utilizadores para associarem as instruções à versão da imagem e evitarem etiquetas ambíguas.

Verifique primeiro a versão da imagem do contentor

docker inspect wg-easy --format '{.Config.Image}'
docker logs --tail=100 wg-easy

Se estiver no v14, siga o material de migração/autenticação específico do v14. Se estiver no v15, utilize o novo fluxo de configuração. Não altere as definições de autenticação antes de saber qual é a versão principal que está efetivamente em execução.

Fixe uma versão principal em vez de utilizar uma etiqueta latest ambígua

O material atual do wg-easy recomenda uma etiqueta de versão principal, como :15, para que as atualizações permaneçam dentro das versões v15 compatíveis. Isto evita alterações incompatíveis acidentais e torna a implementação no ZimaOS/CasaOS reproduzível.

Proteja a interface Web como uma consola de administração

O painel do wg-easy pode criar e revogar clientes VPN, apresentar códigos QR e expor a configuração dos pares. Mantenha a interface acessível apenas pela LAN/VPN sempre que possível. Se tiver de ser pública, coloque-a atrás de HTTPS e de uma autenticação forte.

O acesso remoto Tailscale é uma alternativa quando apenas precisa de acesso remoto ao NAS, em vez de gerir pessoalmente os pares WireGuard.

Torne persistente /etc/wireguard antes de recriar o contentor

Os exemplos atuais de Compose do wg-easy preservam a configuração do WireGuard. Faça uma cópia de segurança desse estado antes da migração ou recuperação da palavra-passe, para que os pares existentes não se percam simplesmente porque o contentor Web foi substituído.

A cópia de segurança do ZimaOS abrange a camada de recuperação.

Se herdou uma palavra-passe antiga desconhecida

Não procure na Internet uma credencial “predefinida” nem exponha a interface enquanto tenta adivinhar. Identifique a versão da imagem, preserve a configuração, siga o processo de reposição/migração dessa versão e altere a palavra-passe depois de recuperar o acesso.

As chaves WireGuard são mais importantes do que a palavra-passe da interface

A palavra-passe do painel protege a administração, enquanto as chaves privadas dos pares autenticam os clientes VPN. Se os ficheiros de configuração ou códigos QR tiverem sido expostos, alterar apenas a palavra-passe Web não revoga esses pares. Remova e volte a emitir os clientes afetados.

Recupere o acesso sem eliminar todos os pares existentes

Se desconhecer a palavra-passe Web antiga, mas o serviço WireGuard continuar a transportar tráfego, faça uma cópia de segurança da configuração persistente antes de recriar qualquer componente. Uma reposição da palavra-passe ou uma migração do v14 para o v15 não deve transformar-se automaticamente numa reposição das chaves VPN de todos os telemóveis e computadores portáteis. Preserve as definições dos pares existentes, siga o processo de migração correspondente à versão principal e, em seguida, verifique cada cliente depois de criar a nova conta de administrador.

Teste também a VPN a partir do exterior da rede doméstica após qualquer migração de autenticação. Uma página de administração funcional apenas comprova que a interface de gestão está operacional; não comprova que o reencaminhamento UDP, as chaves dos pares, as rotas ou o DNS continuam corretos.

Perguntas frequentes

Qual é a palavra-passe predefinida do wg-easy?

O v15 atual utiliza a criação de uma conta na primeira execução e não tem uma palavra-passe predefinida universal.

O PASSWORD_HASH ainda funciona?

Pertence ao modelo de configuração mais antigo do v14; o v15 utiliza um fluxo de configuração/migração diferente.

Como sei que versão do wg-easy estou a executar?

Inspecione a etiqueta da imagem do contentor e os registos antes de seguir instruções de autenticação específicas da versão.

Devo expor a interface do wg-easy à Internet?

Prefira o acesso apenas pela LAN/VPN. Se for necessária uma exposição pública, utilize HTTPS e uma autenticação forte.

A reposição da palavra-passe da interface revoga os clientes VPN?

Não. As chaves WireGuard dos pares são independentes; revogue e recrie qualquer par cuja configuração tenha sido exposta.