Visas sistēmas darbojas Tavs IP: 216.73.217.116 info@cloudhosting.lv +371 66 66 29 69 Klientu zona

← Visi jautājumi

Kā iestatīt WireGuard VPN uz MikroTik

Ko WireGuard uz MikroTik tev dod

WireGuard ir moderns, ātrs VPN protokols, kas iebūvēts RouterOS 7. Izveidojot wireguard mikrotik tuneli, attālinātie darbinieki, klēpjdatori un telefoni var droši piekļūt biroja tīklam, un tas var savienot arī divas atrašanās vietas. Tas patērē mazāk CPU nekā IPsec vai OpenVPN, atjaunojas uzreiz un ir pietiekami kompakts, lai to auditētu. Šī pamācība izveido road-warrior serveri, kuram pieslēdzas viena klienta ierīce.

Pirms sāc

  • RouterOS 7.1 vai jaunāks. RouterOS 6 WireGuard nav pieejams.
  • Publiska IP adrese vai stabils DNS nosaukums uz maršrutētāja WAN saskarnes.
  • WinBox, WebFig vai SSH terminālis. Visas komandas zemāk ir CLI.

1. solis. Izveido WireGuard saskarni

Maršrutētājs pats automātiski ģenerē savu atslēgu pāri. Izvēlies UDP portu un vēlāk atver to Firewall.

/interface/wireguard add name=wg-vpn listen-port=51820
/interface/wireguard print

Komandas print izvade parāda saskarnes publisko atslēgu. Nokopē to; tā būs nepieciešama klientam.

2. solis. Piešķir tunelim IP diapazonu

Piešķir apakštīklu, kas nepārklājas ar tavu LAN. Šeit maršrutētājs ir 10.10.0.1, un klienti atrodas 10.10.0.0/24.

/ip/address add address=10.10.0.1/24 interface=wg-vpn

3. solis. Atver Firewall

Atļauj WireGuard UDP portu input ķēdē. Novieto šo noteikumu virs jebkuriem drop noteikumiem.

/ip/firewall/filter add chain=input protocol=udp dst-port=51820 \
  action=accept comment="Allow WireGuard"

4. solis. Pievieno klientu kā peer

Vispirms klientā ģenerē atslēgu pāri; WireGuard lietotne to izdara par tevi. Ielīmē tā publisko atslēgu šeit un rezervē vienu adresi tuneļa apakštīklā.

/interface/wireguard/peers add interface=wg-vpn \
  public-key="CLIENT_PUBLIC_KEY_HERE" \
  allowed-address=10.10.0.2/32

5. solis. Ļauj klientiem sasniegt internetu un LAN

Pilnam tunelim iestati masquerade trafikam, kas iziet caur WAN (šeit ether1), un pārliecinies, ka klientu apakštīklu var maršrutēt uz tavu LAN.

/ip/firewall/nat add chain=srcnat out-interface=ether1 \
  src-address=10.10.0.0/24 action=masquerade

6. solis. Konfigurē klientu

Telefonā vai klēpjdatorā izveido tuneli ar šīm vērtībām. Endpoint ir tava maršrutētāja publiskā IP vai DNS nosaukums un ports no 1. soļa.

[Interface]
PrivateKey = CLIENT_PRIVATE_KEY
Address = 10.10.0.2/32
DNS = 1.1.1.1

[Peer]
PublicKey = ROUTER_PUBLIC_KEY
Endpoint = tavs-marsrutetajs.piemers.lv:51820
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25

Iestati AllowedIPs tikai uz savu LAN apakštīklu (piemēram, 192.168.88.0/24), ja vēlies sadalītu tuneli, nevis maršrutēt visu trafiku.

Problēmu novēršana

  • Nav handshake: pārbaudi Firewall noteikumu secību un vai UDP ports ir sasniedzams no ārpuses.
  • Handshake ir, bet nav trafika: allowed-address maršrutētājā un AllowedIPs klientā jāsakrīt ar tuneļa IP adresēm.
  • Aiz CGNAT: klientam vajag PersistentKeepalive, un maršrutētājam joprojām vajag sasniedzamu publisko adresi.

Kopsavilkums

Izveido saskarni, piešķir tai IP, atver vienu UDP portu, pievieno vienu peer katrai ierīcei un iestati masquerade pilnam tunelim. Katrai ierīcei atstāj savu atslēgu un savu /32, lai vari atsaukt vienu, neaiztiekot pārējās. CloudHosting Rīgas datu centrā piedāvā MikroTik CHR virtuālos maršrutētājus, ja vēlies to būvēt uz mitināta maršrutētāja, nevis uz vietējās aparatūras.

Gribi, lai to darām mēs?
MikroTik CHR. RouterOS kā VPS, ar WinBox un BGP.
Uzzināt vairāk

Gatavs sākt?

Palaid dažās minūtēs vai aprunājies ar inženieri par piemērotāko risinājumu.