Wg-admin: Giao diện web nhẹ nhàng quản lý WireGuard mà không phá vỡ cấu hình sẵn có
Wg-admin là công cụ mã nguồn mở cung cấp giao diện web tập trung để quản lý WireGuard trên máy chủ đã hoạt động. Công cụ này đọc trực tiếp các tệp cấu hình trong /etc/wireguard, không thay thế wg-quick hay viết lại các quy tắc PostUp/NAT, đồng thời áp dụng thay đổi bằng wg syncconf để tránh gián đoạn kết nối. Đây là giải pháp hữu ích cho quản trị viên muốn quản lý peer một cách trực quan mà vẫn giữ nguyên hệ thống VPN đang tin cậy.

Wg-admin: Giao diện web quản lý WireGuard không làm gián đoạn cấu hình máy chủ
Wg-admin là một công cụ mã nguồn mở mới, cung cấp giao diện web nhẹ nhàng cho phép quản trị viên thêm, sửa, xóa peer trên máy chủ WireGuard đã hoạt động mà không cần thay thế toàn bộ hệ thống. Thay vì "chiếm quyền sở hữu" tunnel VPN như nhiều bảng điều khiển khác, wg-admin đọc trực tiếp cấu hình hiện có trong /etc/wireguard, áp dụng thay đổi bằng wg syncconf để tránh làm rớt interface, và có cơ chế sao lưu an toàn trước khi ghi đè tệp tin.
Giao diện quản lý wg-admin
Vấn đề mà wg-admin giải quyết
Hầu hết các bảng quản trị WireGuard hiện nay đều muốn "sở hữu" tunnel: chúng tạo cấu hình mới, tiếp quản wg-quick, và buộc người dùng phải làm quen lại với bố cục của chúng. Điều này gây khó khăn cho những quản trị viên đã có sẵn một hệ thống VPN hoạt động ổn định và chỉ cần một công cụ hỗ trợ quản lý peer hằng ngày.
Dự án này hoạt động theo hướng ngược lại. Nó được cài đặt trên máy chủ đã có VPN hoạt động, giữ nguyên các khóa [Interface], routing hooks, và các peer đã tồn tại. Người dùng chỉ cần một giao diện web có bảo vệ mật khẩu để quản lý peer — đặt tên, tải tệp client, quét mã QR, theo dõi handshake — mà không cần thay thế thiết lập máy chủ đang tin cậy.
Các tính năng chính
- Kế thừa cấu hình trực tiếp: Mọi tệp
*.conftrong/etc/wireguardđều được liệt kê và quản lý ngay tại vị trí đó. - Áp dụng không gián đoạn: Ghi tệp cấu hình, sau đó dùng
wg syncconfkhi interface đang chạy (không làm rớt mạng). - Vòng đời peer đầy đủ: Thêm, đổi tên, chỉnh sửa, xoay khóa và xóa peer dễ dàng.
- Hỗ trợ client: Tải xuống tệp
.confvà mã QR cho các peer được tạo hoặc xoay khóa từ giao diện.
Điểm đáng chú ý: WireGuard không bao giờ lưu khóa riêng tư của client trên máy chủ. Do đó, tệp tải xuống và mã QR chỉ khả dụng cho các peer được tạo mới hoặc xoay khóa trong chính giao diện wg-admin, không áp dụng cho peer đã tồn tại trước đó.
- Trạng thái trực tiếp: Hiển thị thời gian handshake cuối cùng, dung lượng truyền và endpoint từ lệnh
wg. - An toàn khi ghi đầu tiên: Bản sao lưu được lưu tại
/var/lib/wg-admin/backups/trước khi tệp cấu hình bị thay đổi. - Mặc định chạy local: Ứng dụng bind vào
127.0.0.1; có thể đặt Caddy hoặc nginx phía trước với TLS nếu cần truy cập từ xa.
Yêu cầu hệ thống và cài đặt
Để sử dụng wg-admin, bạn cần:
- Linux với Python 3.11 trở lên
- wireguard-tools (lệnh
wg) để lấy trạng thái và áp dụng cấu hình - Quyền root hoặc quyền truy cập tương đương vào
/etc/wireguardvàCAP_NET_ADMIN
Cài đặt trên máy chủ đã chạy WireGuard rất đơn giản:
git clone https://github.com/logimaxx/wg-admin.git
cd wg-admin
sudo ./install.sh
Sau đó truy cập http://127.0.0.1:8080 và thiết lập mật khẩu quản trị. Mọi tệp *.conf trong /etc/wireguard sẽ được liệt kê và quản lý ngay tại chỗ.
Để gỡ cài đặt dịch vụ (cấu hình WireGuard không bị ảnh hưởng):
sudo ./uninstall.sh
Cấu hình mặc định
Các thiết lập mặc định nằm trong /etc/wg-admin.env:
WG_ADMIN_HOST=127.0.0.1
WG_ADMIN_PORT=8080
WG_ADMIN_CONFIG_DIR=/etc/wireguard
WG_ADMIN_STATE_DIR=/var/lib/wg-admin
Lời khuyên từ nhà phát triển là nên giữ dịch vụ hoạt động trên localhost và đặt reverse proxy có TLS phía trước nếu cần người khác truy cập.
Về nhà phát triển
Wg-admin được phát triển và duy trì bởi Sergiu Voicu, đồng sáng lập LogiMaxx Systems — một công ty dịch vụ CNTT chuyên về giám sát, tự động hóa vận hành và phần mềm sản xuất. Dự án được phát hành theo giấy phép MIT và hoan nghênh mọi đóng góp từ cộng đồng qua GitHub.
Với các quản trị viên hệ thống tại Việt Nam đang vận hành WireGuard, wg-admin là một lựa chọn đáng cân nhắc khi cần một giải pháp quản lý peer trực quan, tôn trọng cấu hình sẵn có và hạn chế tối đa rủi ro gián đoạn dịch vụ.