Kā iestatīt WireGuard VPN uz MikroTik
Ko WireGuard uz MikroTik tev dod
WireGuard ir moderns, ātrs VPN protokols, kas iebūvēts RouterOS 7. Izveidojot wireguard mikrotik tuneli, attālinātie darbinieki, klēpjdatori un telefoni var droši piekļūt biroja tīklam, un tas var savienot arī divas atrašanās vietas. Tas patērē mazāk CPU nekā IPsec vai OpenVPN, atjaunojas uzreiz un ir pietiekami kompakts, lai to auditētu. Šī pamācība izveido road-warrior serveri, kuram pieslēdzas viena klienta ierīce.
Pirms sāc
- RouterOS 7.1 vai jaunāks. RouterOS 6 WireGuard nav pieejams.
- Publiska IP adrese vai stabils DNS nosaukums uz maršrutētāja WAN saskarnes.
- WinBox, WebFig vai SSH terminālis. Visas komandas zemāk ir CLI.
1. solis. Izveido WireGuard saskarni
Maršrutētājs pats automātiski ģenerē savu atslēgu pāri. Izvēlies UDP portu un vēlāk atver to Firewall.
/interface/wireguard add name=wg-vpn listen-port=51820 /interface/wireguard print
Komandas print izvade parāda saskarnes publisko atslēgu. Nokopē to; tā būs nepieciešama klientam.
2. solis. Piešķir tunelim IP diapazonu
Piešķir apakštīklu, kas nepārklājas ar tavu LAN. Šeit maršrutētājs ir 10.10.0.1, un klienti atrodas 10.10.0.0/24.
/ip/address add address=10.10.0.1/24 interface=wg-vpn
3. solis. Atver Firewall
Atļauj WireGuard UDP portu input ķēdē. Novieto šo noteikumu virs jebkuriem drop noteikumiem.
/ip/firewall/filter add chain=input protocol=udp dst-port=51820 \ action=accept comment="Allow WireGuard"
4. solis. Pievieno klientu kā peer
Vispirms klientā ģenerē atslēgu pāri; WireGuard lietotne to izdara par tevi. Ielīmē tā publisko atslēgu šeit un rezervē vienu adresi tuneļa apakštīklā.
/interface/wireguard/peers add interface=wg-vpn \ public-key="CLIENT_PUBLIC_KEY_HERE" \ allowed-address=10.10.0.2/32
5. solis. Ļauj klientiem sasniegt internetu un LAN
Pilnam tunelim iestati masquerade trafikam, kas iziet caur WAN (šeit ether1), un pārliecinies, ka klientu apakštīklu var maršrutēt uz tavu LAN.
/ip/firewall/nat add chain=srcnat out-interface=ether1 \ src-address=10.10.0.0/24 action=masquerade
6. solis. Konfigurē klientu
Telefonā vai klēpjdatorā izveido tuneli ar šīm vērtībām. Endpoint ir tava maršrutētāja publiskā IP vai DNS nosaukums un ports no 1. soļa.
[Interface] PrivateKey = CLIENT_PRIVATE_KEY Address = 10.10.0.2/32 DNS = 1.1.1.1 [Peer] PublicKey = ROUTER_PUBLIC_KEY Endpoint = tavs-marsrutetajs.piemers.lv:51820 AllowedIPs = 0.0.0.0/0 PersistentKeepalive = 25
Iestati AllowedIPs tikai uz savu LAN apakštīklu (piemēram, 192.168.88.0/24), ja vēlies sadalītu tuneli, nevis maršrutēt visu trafiku.
Problēmu novēršana
- Nav handshake: pārbaudi Firewall noteikumu secību un vai UDP ports ir sasniedzams no ārpuses.
- Handshake ir, bet nav trafika:
allowed-addressmaršrutētājā unAllowedIPsklientā jāsakrīt ar tuneļa IP adresēm. - Aiz CGNAT: klientam vajag
PersistentKeepalive, un maršrutētājam joprojām vajag sasniedzamu publisko adresi.
Kopsavilkums
Izveido saskarni, piešķir tai IP, atver vienu UDP portu, pievieno vienu peer katrai ierīcei un iestati masquerade pilnam tunelim. Katrai ierīcei atstāj savu atslēgu un savu /32, lai vari atsaukt vienu, neaiztiekot pārējās. CloudHosting Rīgas datu centrā piedāvā MikroTik CHR virtuālos maršrutētājus, ja vēlies to būvēt uz mitināta maršrutētāja, nevis uz vietējās aparatūras.
Gatavs sākt?
Palaid dažās minūtēs vai aprunājies ar inženieri par piemērotāko risinājumu.