WGDashboard сделал в 2023 году ровно то, что нужно было большинству: веб-интерфейс перед файлом конфигурации wg, QR-код для телефона и никогда не редактируй peer’ы вручную через SSH. В 2026 году потолок становится видно. WGDashboard управляет одним WireGuard сервером за раз, каждый ящик рассматривается как отдельный остров, и нет LDAP, нет SSO, нет MFA и нет механизма политик. Одобрение peer’ов — ручное, TLS все еще требует reverse proxy перед Flask приложением, и нет встроенного представления о том, кто с кем общается между двумя серверами. Это нормально для одного домашнего туннеля и болезненно для чего-то с более чем несколькими пользователями или больше чем одной локацией.
Мы протестировали семь альтернатив WGDashboard на Windows, macOS и Linux. Список сохраняет предпосылку “самоуправляемый WireGuard” и добавляет вещи, которые WGDashboard решил не включать: управление несколькими серверами, mesh маршрутизация, интеграция provider’ов идентичности и нативные десктопные клиенты, которые работают с QR-кодом без вспомогательного приложения.
Быстрое сравнение
| App | Лучше всего для | Бесплатный план | Начальная цена | Выделяющаяся функция |
|---|---|---|---|---|
| wg-easy | Одиночный самоуправляемый администратор, который хочет WGDashboard, только проще | Free, AGPL-3.0 | Free | Один Docker контейнер, QR-коды в один клик, админ панель на порту 51821 |
| wg-portal | Администраторы с LDAP или OIDC и несколькими WG интерфейсами | Free, MIT | Free | Синхронизация пользователей LDAP и OIDC, конфигурация для каждого интерфейса, бинарник Go или Docker |
| Firezone | Небольшие команды, которым нужны SSO и политики для каждого пользователя | Free Starter (self-hosted) | Team plans quoted per user | Механизм политик, SSO с Okta и Entra, WireGuard 2.0 core |
| DefGuard | Homelabs, которые хотят SSO, MFA и нативный клиент | Free, Apache 2.0 | Free | Yubikey, TOTP и passkeys встроены, выделенный клиент для Windows, macOS, Linux |
| Netmaker | Любой, кто хочет WireGuard mesh вместо hub-and-spoke | Free Community edition | Netmaker Pro от примерно $20/мес | Mesh ядра WireGuard с автоматическим обнаружением peer’ов и NAT traversal |
| Netbird | Команды, которые хотят Tailscale на своем оборудовании | Free Cloud tier and free self-host | Business tier from around $6/user/mo | Zero-config mesh, нативные клиенты на каждом ОС, SSO |
| Headscale | Пользователи Tailscale, которые хотят владеть control plane | Free, BSD-3 | Free | Drop-in замена для серверу управления Tailscale, официальные клиенты все еще работают |
Почему люди уходят от WGDashboard
Жалобы скучные в хорошем смысле. Здесь ничего “WGDashboard это плохо”; каждый пункт — стена, на которую люди натыкаются после нескольких недель.
- Один сервер, один dashboard. WGDashboard управляет интерфейсами
wgна хосте, на котором он работает. Два ящика означают две логина, две резервные копии и никакого общего представления о peer’ах. - Нет SSO или MFA. Аутентификация — это один пароль администратора, сохраненный в файле конфигурации. Добавление коллеги означает поделиться этим паролем или расположить сайт перед отдельным proxy аутентификации.
- Ручное одобрение peer’ов. Новый peer становится конфигом, который администратор генерирует, скачивает и отправляет. Самообслуживание регистрации через provider идентичности не часть этой модели.
- TLS это домашнее задание. Flask сервер поставляется с простым HTTP. Получение настоящего сертификата означает поместить Caddy, Nginx или Traefik впереди и помнить о продлении.
- Только hub-and-spoke. Каждый peer маршрутизируется через хост WGDashboard. Mesh где два ноутбука в одном кафе Wi-Fi общаются напрямую вне области действия.
Семь альтернатив
wg-easy: Самый простой самоуправляемый WireGuard UI
wg-easy — проект, который большинство пользователей WGDashboard пробуют первым. Один Docker контейнер дает вам WireGuard сервер, админ панель на порту 51821, модальное окно QR для каждого peer’а и графики трафика для каждого клиента. В 15й строке релиза добавили одноразовые пароли, поддержку PSK и кастомный DNS для каждого клиента. Все еще работает на Raspberry Pi 3 без жалоб.
Где это несовершенно: wg-easy — это single-instance и single-admin. Нет LDAP, нет OIDC и нет концепции ролей пользователей. Несколько серверов означает несколько контейнеров с несколькими паролями.
Цены:
- Free: Все, AGPL-3.0
- Paid: Нет
- vs WGDashboard: Такая же область, более чистый UX, быстрее развернуть, не нужен reverse proxy для админ панели
Миграция от WGDashboard: Экспортируйте существующую конфигурацию интерфейса WireGuard и вставьте ее в свежий том wg-easy, или начните заново и переиздайте QR-коды вашим peer’ам. Оба инструмента используют один и тот же базовый инструмент wg, поэтому туннели ведут себя идентично.
Загрузить: github.com/wg-easy/wg-easy · Docker Hub
Итоговая линия: Правильный выбор для администратора homelab’а, который хочет опыт WGDashboard с меньшей фрикцией. Пропустите, если второй сервер или второй администратор где-то на дорожной карте.
wg-portal: Лучший drop-in с LDAP и OIDC
wg-portal — это переписанный на Go WireGuard admin сервис, направленный прямо на людей, которые натолкнулись на потолок WGDashboard. Он управляет несколькими интерфейсами WireGuard на одном хосте, синхронизирует пользователей из LDAP или OIDC, поставляет REST API и позволяет каждому пользователю залогиниться для получения своих конфигов и QR-кодов. Версия 2 добавила правильную модель разрешений, путь входа WebAuthn и переписанный UI.
Где это несовершенно: wg-portal всё ещё hub-and-spoke по дизайну. Он заменяет frontend администратора, не топологию WireGuard, поэтому peer’ы по-прежнему маршрутизируются через сервер.
Цены:
- Free: Все, MIT
- Paid: Нет
- vs WGDashboard: Тот же footprint, LDAP и OIDC включены, поддержка multi-interface, настоящее самообслуживание пользователей
Миграция от WGDashboard: Направьте wg-portal на существующие интерфейсы WireGuard во время первого запуска и он импортирует peer’ы в свою собственную базу данных. Дайте пользователям ссылку для входа, привязанную к их LDAP аккаунту и позвольте им получить свою конфигурацию со страницы профиля.
Загрузить: github.com/h44z/wg-portal · Docker image
Итоговая линия: Правильный выбор, когда боль это “нам нужны SSO и второй интерфейс” а не “нам нужен полный mesh”. Пропустите, если вам нужен механизм политик для всей компании или правила доступа для каждого приложения.
Firezone: Лучший когда SSO и политики в точке
Firezone переделалась в 2024 году вокруг ядра WireGuard 2.0, механизма политик и интеграции provider’а идентичности как первоклассных примитивов. Текущий релиз поставляет gateways, ресурсы и группы: администратор определяет какая группа идентичности может достичь какой ресурс, и клиенты на каждом ОС берут это через control plane основанный на Rust. Firezone — это то, что ожидает предприятие, когда кто-то говорит “самоуправляемый VPN”.
Где это несовершенно: Кривая обучения реальна. Концепции вроде ресурсов, сайтов и gateways стоят того при десяти пользователях и перебор в один. Полированный управляемый уровень — это платный продукт; самоуправление возможно, но требует чтения Docker Compose.
Цены:
- Free: Starter self-hosted уровень, один сайт, неограниченные пользователи
- Paid: Team и Enterprise планы на управляемом сервисе, цена за пользователя
- vs WGDashboard: Другая категория. Firezone — это продукт управления доступом управляемый политиками; WGDashboard — это генератор конфига
Миграция от WGDashboard: Нет прямого импорта. Разверните Firezone, добавьте gateway, определите ваши ресурсы (подсети или имена хостов) и пригласите пользователей через ваш provider идентичности. Peer’ы установят клиент Firezone вместо импорта файла .conf, поэтому QR-коды больше не часть цикла.
Загрузить: firezone.dev · GitHub
Итоговая линия: Правильный выбор для небольшой компании, которая хочет SSO, доступ для каждого ресурса и настоящий аудит трейл. Пропустите, если цель — один сервер и одна семья.
DefGuard: Лучший бесплатный стек с MFA и нативными клиентами
DefGuard — это менеджер WireGuard на Rust, который рассматривает MFA как default вместо add-on. Yubikey, TOTP и passkeys встроены, админ панель общается с вашим provider идентичности по OpenID и есть нативный клиент для Windows, macOS и Linux, который обрабатывает регистрацию без просьбы пользователю импортировать конфигурацию. Релиз 1.4 добавил Kubernetes развертывания и более чистую gateway модель.
Где это несовершенно: Проект моложе, чем wg-portal или Firezone. Некоторые интеграции, особенно граничные случаи вокруг split DNS и IPv6 маршрутизации, все еще отстают на Windows.
Цены:
- Free: Все, Apache 2.0
- Paid: Enterprise контракты поддержки через мейнтейнеров
- vs WGDashboard: MFA, нативные клиенты, SSO и правильный поток регистрации, все без подписки
Миграция от WGDashboard: Разверните DefGuard ядро с Docker Compose, направьте его на ваш provider идентичности и развернайте desktop клиент для peer’ов. Старые файлы .conf могут быть импортированы в клиент один раз, но самообслуживание регистрации через OIDC — предполагаемый путь.
Загрузить: defguard.net · GitHub
Итоговая линия: Правильный выбор, когда ответ на “как пользователи регистрируются” должен быть ссылка для входа, не вложение письма. Пропустите, если desktop клиент не приветствуется на машинах пользователя.
Netmaker: Лучший когда ответ это mesh, не hub
Netmaker полностью отбрасывает предположение hub-and-spoke. Он строит mesh WireGuard через всё, что вы регистрируете, использует ядро WireGuard для скорости и обрабатывает NAT traversal лёгким relay. Homelab с тремя сайтами и ноутбуком может быть одной плоской сетью за один вечер. Ветка 0.30 затянула ACL engine и добавила remote access gateways которые общаются с телефонами через стандартный клиент WireGuard.
Где это несовершенно: Netmaker Community edition — это бесплатный продукт; multi-tenant, SSO и metrics живут в Netmaker Pro. Некоторые функции сдвигаются между двумя уровнями между релизами, поэтому прочитайте доки для версии которую вы развертываете.
Цены:
- Free: Community edition, self-hosted, неограниченные ноды
- Paid: Netmaker Pro от примерно $20/мес за control plane SaaS и дополнительные функции
- vs WGDashboard: Mesh вместо hub, node самообслуживание через токен, один control plane для многих локаций
Миграция от WGDashboard: Зарегистрируйте каждую машину в Netmaker с CLI и позвольте ему генерировать свои собственные ключи. Старые peer’ы WGDashboard продолжают работать, пока вы не выключите сервер; нет дня принудительного переключения, поэтому оба могут сосуществовать во время недели миграции.
Загрузить: netmaker.io · GitHub
Итоговая линия: Правильный выбор когда три сервера в трех data centers должны выглядеть как одна LAN. Пропустите, если топология действительно один hub с несколькими телефонами.
Netbird: Лучший Tailscale на своем оборудовании
Netbird — это то, что большинство людей описывает как “Tailscale, но open-source и self-hostable”. Он строит mesh WireGuard, использует NAT traversal через STUN и TURN, синхронизирует пользователей из любого OIDC provider’а и поставляет нативные клиенты для Windows, macOS, Linux, Android и iOS. Линия 0.40 добавила SSH правила доступа, posture checks (версия OS, наличие работающей EDR) и группы маршрутизации на основе DNS.
Где это несовершенно: Самоуправление полным стеком (management, signal, relay, coturn) — это больше движущихся частей, чем один контейнер wg-easy. Netbird Cloud убирает установку, ценой доверия третьей стороне control plane.
Цены:
- Free: Netbird Cloud бесплатный уровень для личного использования и self-hosted без ограничения мест
- Paid: Business уровень от примерно $6/user/мес на Cloud
- vs WGDashboard: Mesh, нативные клиенты, SSO и правила posture, ценой запуска (или оплаты) больше сервисов
Миграция от WGDashboard: Установите Netbird agent на каждый peer и зарегистрируйте их с ключом установки или логином SSO. Конфиги WGDashboard не импортируются, но телефоны, которым вы дали QR, так же просто подключить во второй раз.
Загрузить: netbird.io · GitHub
Итоговая линия: Правильный выбор для небольшой команды, которая хочет эргономику Tailscale без control plane Tailscale. Пропустите, если один сайт с потоком QR — это действительно всё, что вам нужно.
Headscale: Лучший если вы уже знаете Tailscale
Headscale — это BSD-лицензированная open-source реализация сервера координации Tailscale. Направьте официальные клиенты Tailscale (которые сами open-source) на экземпляр Headscale и mesh работает точно как платный продукт, без данных, которые покидают оборудование, которое вы контролируете. Ветка 0.24 поймала новейшую версию протокола клиента и добавила первоклассную поддержку OIDC.
Где это несовершенно: Headscale заменяет только control plane. Построение админ UI, запуск DERP relay или проводка webhook автоматизации — это на вас или на community проектах. Нет первоклассного веб dashboard на паритете с консолью админа Tailscale.
Цены:
- Free: Все, BSD-3
- Paid: Ничего от проекта
- vs WGDashboard: Другая форма задачи. Headscale дает вам Tailscale-style mesh с self-hosted control; WGDashboard — это редактор конфига для одного сервера
Миграция от WGDashboard: Не прямая замена. Установите Headscale на маленький сервер, установите официальный клиент Tailscale на каждый peer и зарегистрируйте их против вашего namespace Headscale. Старые конфиги WireGuard остаются действительными на их старом сервере, пока вы его не выключите.
Загрузить: headscale.net · GitHub
Итоговая линия: Правильный выбор когда вам понравился Tailscale и вы только когда-либо хотели запустить координатор сами. Пропустите, если цель остаться близким к простому WireGuard.
Как выбрать
Выберите wg-easy если вы хотите WGDashboard снова с меньшим количеством острых краёв. Он остается внутри модели single-server и делает эту модель хорошо.
Выберите wg-portal когда предел WGDashboard, который болит — это “нет LDAP”. Это самый короткий путь к SSO на админ панели WireGuard без изменения топологии.
Выберите Firezone если развертывание имеет реальных пользователей, реальные группы и реальную причину сказать “эта группа достигает этот ресурс”. Механизм политик зарабатывает свое место мимо горстки людей.
Выберите DefGuard если MFA не опционально и вам нужен нативный desktop клиент без платежа кому-либо. Поддержка Yubikey и passkey — это действительно бесплатный вариант, который большинство его коллег берут плату.
Выберите Netmaker когда сеть хочет быть mesh. Multi-site homelabs и небольшие компании с больше чем одним офисом — это где это светит.
Выберите Netbird когда mental model, который вам нужен это Tailscale, но оборудование должно быть вашим. Нативные клиенты на каждом ОС делают onboarding логин, не гайд установки.
Выберите Headscale если вы уже знаете Tailscale и предпочтете владеть control plane вместо того, чтобы платить за него. Опыт клиента не тронут.
Оставайтесь на WGDashboard если один сервер, один администратор и QR код для телефона — это вся область. Daemon все еще работает и UI все еще поставляет QR коды; это просто больше не единственный хороший ответ.
FAQ
wg-easy действительно проще чем WGDashboard?
Для первого раза self-hoster’а, да. wg-easy это одна Docker команда, пароль при первой загрузке и модальное окно QR которое показывается рядом с каждым peer’ом. WGDashboard все ещё требует Python окружения или его собственного контейнера, Flask reverse proxy для TLS и ручная инициализация интерфейса WireGuard.
Какая альтернатива WGDashboard поддерживает LDAP или SSO?
wg-portal, Firezone, DefGuard и Netbird все поддерживают LDAP или OIDC из коробки. Netmaker предлагает SSO в своем Pro уровне. Headscale поддерживает OIDC через его файл конфига. wg-easy нет.
Эти инструменты работают на Windows и macOS?
Все семь развертываемы на любом из трех desktop ОС через Docker Desktop или Colima. DefGuard и Netbird также поставляют нативные desktop клиенты для peer машин, которые часто причина почему люди их выбирают.
Какой лучше для mesh установки вместо hub-and-spoke?
Netmaker, Netbird и Headscale все строят mesh где peer’ы общаются напрямую когда сеть позволяет. Firezone основан на сайтах вместо mesh. wg-easy, wg-portal и DefGuard сохраняют классическую hub топологию.
Альтернативы все ещё выдают QR коды для телефонных клиентов?
wg-easy, wg-portal, DefGuard и gateway remote access Netmaker все генерируют QR коды которые стандартное приложение WireGuard mobile может импортировать. Firezone, Netbird и Headscale ожидают их собственного клиента на телефоне (или клиента Tailscale для Headscale), поэтому QR коды не часть потока регистрации.
Какой лучший для строгого no-logs установки?
Любой из self-hosted вариантов дает вам полный контроль над тем, что логируется. DefGuard и Headscale поставляют самую маленькую поверхность telemetry по умолчанию и нет behaviour phone-home. Netbird Cloud и Netmaker Pro действительно отправляют метаданные их SaaS control plane, поэтому self-host если это важно.