Phantom-WG
Phantom-WG, kendi sunucunuzda WireGuard VPN altyapısı kurmanızı ve yönetmenizi sağlayan modüler bir araçtır. Temel VPN yönetiminin ötesinde; sansüre dayanıklı bağlantılar, çok katmanlı şifreleme ve gelişmiş gizlilik senaryoları sunar.
Phantom-WG Modern, bu vizyonun container-native implementasyonudur. Tüm bileşenler Docker yapısı içerisinde çalışır ve host sistemden izole edilir:
- Userspace WireGuard — Go FFI bridge ile container-scoped TUN device. Kernel modülü gerektirmez, host'un network namespace'ine dokunmaz.
- nftables netlink FFI — Rust backend doğrudan kernel ile konuşur. Subprocess çağrısı yoktur, firewall kuralları programatik olarak yönetilir.
- SQLite State Persistence — Tüm state SQLite veritabanlarında tutulur. Crash sonrası daemon restart yeterlidir — kernel state DB'den yeniden oluşturulur.
- Dual-Stack IPv6 — Host'ta IPv6 olmasa bile container içinde IPv6 subnet atanır, tünel içinde trafik taşınabilir.
-
Container İzolasyonu —
NET_ADMIN+NET_RAWyeterlidir. WireGuard arayüzleri container namespace içerisinde yaşar.SYS_ADMIN,privilegedveyahostnetwork mode gibi host güvenliğini zayıflatan konfigürasyonlar kullanılmaz.
Nereden başlayacağınızı mı arıyorsunuz? Hızlı Başlangıç Rehberi ile sunucu hazırlama sürecinden Phantom-WG ve Phantom-Frontmatter kurulum ve konfigürasyonuna kadar bölümlü bir video eşliğinde uygulamalı olarak izleyin.
Topoloji
Üç container, Docker Compose ile yönetilir. Yönetim trafiği TLS + JWT kimlik doğrulamadan geçer, WireGuard trafiği doğrudan daemon'a ulaşır.
|
Bileşen
|
Görev
|
|---|---|
| nginx | TLS sonlandırma, React SPA (Statik Derlenmiş Dosyalar), Reverse Proxy Yapılandırması |
| auth-service | Kapsamlı Kimlik Doğrulama (Authentication) Sistemi, UDS üzerinden daemon'a API proxy |
| daemon | Userspace WireGuard (Go FFI), nftables firewall (Rust FFI), İstemci ve Tünel yönetimi, Veritabanları |
Temel Özellikler
Bridge Mimarisi
Daemon, sistem düzeyindeki işlemleri iki native bridge aracılığıyla gerçekleştirir. Python iş mantığını yönetir, bridge'ler kernel ile doğrudan iletişim kurar.
|
Bridge
|
Dil
|
Sorumluluk
|
|---|---|---|
| wireguard-go-bridge | Go | Userspace WireGuard, TUN device, IPC state persistence |
| firewall-bridge | Rust | nftables kural grupları, policy routing, preset sistemi |
Multihop Exit Routing
Trafiğinizi harici bir WireGuard VPN sunucusu üzerinden aktarmak için exit tünelinizi tanımlayabilirsiniz. IPv4 ve IPv6 tünelleri eş zamanlı olarak desteklenir.
IPv6 Dual-Stack
IPv6 desteği tüm katmanlarda — firewall kuralları, policy routing, masquerade ve multihop
preset'leri family: 10 (AF_INET6) ile çalışır. Host'ta IPv6 adresi olmadan da
container içinden IPv6 tünel trafiği taşınabilir.
Crash Recovery
Servis başlatıldığında kernel state (nftables kuralları, routing policy'leri) SQLite durum veritabanlarından yeniden oluşturulur. Beklenmeyen kapanma sonrası veri kaybı yaşanmaz.
Kurulum, yapılandırma, yönetim komutları ve güncelleme mekanizması için Kurulum ve Güncelleme sayfasına bakın.