VPN dla firm
Jak uruchomić firmowy VPN oparty na WireGuard, dodać użytkowników i urządzenia oraz połączyć serwery w jedną prywatną sieć.
VPN w https://cloud.hostava.pl to prywatna sieć dla Twojego zespołu i serwerów, oparta na WireGuard. Pracownicy łączą się z telefonu lub laptopa, a serwery (także spoza Hostavy) mogą rozmawiać ze sobą po adresach VPN.
Włączenie VPN
- Wejdź w menu VPN.
- Kliknij Włącz VPN. Samo włączenie nic nie kosztuje — płacisz tylko za utworzony serwer VPN w Hostavie (rozliczenie godzinowe z limitem miesięcznym). Użytkownicy, urządzenia i VPN na własnym serwerze są bez opłat.
Panel VPN ma zakładki: Przegląd, Serwery, Użytkownicy, Maszyny, Połączenia i Ustawienia.
Serwer VPN: w Hostavie czy własny
W zakładce Serwery masz dwie możliwości:
- Nowy serwer VPN (serwer w Hostavie) — podajesz nazwę, Lokalizację i Sieć prywatną projektu. Serwer jest gotowy w kilka minut, bez żadnej konfiguracji.
- Dodaj własny serwer — Twój serwer z Linuksem (Ubuntu, Debian, AlmaLinux, Rocky, z systemd). Po kliknięciu Dodaj i pokaż polecenie dostajesz jedno polecenie do uruchomienia jako root. Jest jednorazowe i ważne 24 godziny. Serwer musi mieć otwarty port UDP (domyślnie 51820) i wychodzący dostęp HTTPS. Status zmieni się sam po instalacji.
Wskazówka: Jeśli instalacja serwera w Hostavie się nie powiedzie, na stronie serwera kliknij Ponów instalację — zwykle jedno ponowienie wystarcza.
Na stronie serwera widzisz m.in. Adres dla klientów, Sieć tunelu i liczbę połączonych urządzeń. Możesz tam też wyłączyć serwer (wyłączony nie przyjmuje połączeń) i przypisać go do grupy.
Użytkownicy i urządzenia
- W zakładce Użytkownicy kliknij Dodaj użytkownika, podaj imię i nazwisko oraz opcjonalnie e-mail i grupy.
- Na stronie użytkownika, w sekcji Urządzenia, kliknij Dodaj urządzenie (np. „Telefon”, „Laptop”). Każde urządzenie ma własne klucze, więc mogą działać jednocześnie.
- Przy urządzeniu kliknij przycisk z nazwą serwera VPN. Otworzy się okno z konfiguracją:
- telefon — w aplikacji WireGuard wybierz „+” → „Skanuj kod QR”,
- komputer — kliknij Pobierz plik
.confi zaimportuj go w aplikacji WireGuard.
Uwaga: Plik konfiguracji zawiera klucz prywatny. Przekaż go wyłącznie właścicielowi urządzenia.
W sekcji Dostęp ustawisz też:
- Aktywny — wyłączenie od razu przerywa połączenia na wszystkich serwerach,
- Dostęp ważny do — data wygaśnięcia (przyciski +30 dni, +1 rok, Bez terminu),
- Limit urządzeń — puste oznacza brak limitu.
Grupy dostępu
Grupy decydują, kto łączy się z którym serwerem VPN. Dodasz je w zakładce Użytkownicy, w karcie Grupy dostępu, a serwer przypiszesz do grupy na jego stronie.
- Użytkownik bez grup ma dostęp do wszystkich serwerów VPN.
- Użytkownik z grupami ma dostęp tylko do serwerów z tych grup.
Dostęp do serwerów w sieci prywatnej projektu
Serwer VPN w Hostavie może dać pracownikom dostęp do Twoich serwerów po ich adresach prywatnych — bez instalowania czegokolwiek na tych serwerach.
- Przy tworzeniu serwera VPN wybierz Sieć prywatną projektu (albo zmień ją później na stronie serwera VPN). Zmiana projektu uruchamia serwer VPN ponownie — urządzenia stracą połączenie na około minutę i połączą się same.
- W zakładce Ustawienia włącz Dostęp do sieci prywatnych przez serwer VPN. Bez tego klienci widzą przez VPN tylko internet.
Więcej o sieciach projektów: Sieć prywatna projektu.
Maszyny — serwery w jednej sieci (site-to-site)
Zakładka Maszyny łączy Twoje serwery w jedną prywatną sieć, np. aplikację z bazą w innym projekcie albo u innego dostawcy. Przez VPN idzie tylko ruch do sieci tunelu — reszta ruchu serwera się nie zmienia.
- Wybierz Serwer VPN i opcjonalnie Grupę.
- Twoje serwery w Hostavie — zaznacz uruchomione serwery i kliknij Dołącz zaznaczone. WireGuard zainstaluje się automatycznie, bez restartu.
- Serwery spoza Hostavy — kliknij Dołącz serwer, a potem Pokaż polecenie i uruchom je jako root (jednorazowe, ważne 24 godziny). Klucz prywatny powstaje na serwerze i go nie opuszcza; wystarczy wychodzący ruch UDP do serwera VPN.
Uwaga: Domyślnie urządzenia w VPN nie widzą się nawzajem. Aby maszyny mogły się łączyć, kliknij Pozwól maszynom się łączyć albo w Ustawieniach włącz Użytkownicy i maszyny widzą się nawzajem.
Połączenia, logi i webhooki
- Połączenia — historia sesji z filtrem po użytkowniku, serwerze, stanie i dacie oraz eksport do CSV.
- Ustawienia → Logi połączeń — tryb Pełne, Bez adresów IP albo Wyłączone, okres przechowywania i automatyczne zwalnianie nieużywanych urządzeń. Zawężenie logów usuwa już zapisane dane.
- Webhooki — powiadomienia HTTP POST o zdarzeniach (np. nowy użytkownik, wygaśnięcie dostępu, połączenie) podpisane nagłówkiem
X-Hostava-Signature(HMAC-SHA256). Nieudane doręczenia ponawiamy przez 6 godzin.
Usunięcie serwera VPN
Usunięcie serwera w Hostavie kasuje jego maszynę. Własny serwer zostaje tylko odłączony od panelu — VPN wyłączysz na nim poleceniem:
systemctl disable --now hostava-vpn-agent wg-quick@wg0
Zobacz też: Zapora sieciowa.