MikroTik WireGuard Site-to-Site VPN — полная настройка (пошагово)
Routics
0:00 / 0:00
MikroTik WireGuard Site-to-Site VPN — полная настройка (пошагово)
541 просмотр · 2 мес. назад
Routics
35 подписчиков
541 просмотр · 2 мес. назад
Создайте VPN-соединение между двумя маршрутизаторами MikroTik с помощью WireGuard (RouterOS v7) и обеспечьте безопасный обмен данными между двумя сетями — подробная пошаговая настройка, точные команды приведены ниже.
Я настроил WireGuard на обоих маршрутизаторах MikroTik с нуля: интерфейсы, узлы, маршрут к удаленной локальной сети и брандмауэр — затем выполнил пинг с ПК на одном сайте на ПК на другом, через зашифрованный туннель. Реалистичная настройка: только ОДНОМУ маршрутизатору нужен публичный IP-адрес; другой просто обращается к нему (за NAT или динамическим IP-адресом все в порядке). Дополнительная подсеть туннеля не требуется. Работает на физическом оборудовании MikroTik и на CHR.
⏱️ Разделы
00:00 Две сети, которые не могут взаимодействовать — и решение
00:47 План и адресация
01:28 Маршрутизатор 1 — создание интерфейса WireGuard
01:46 Маршрутизатор 2 — создание интерфейса WireGuard
02:00 Добавление пиров
03:00 Маршрутизация в удаленную локальную сеть
03:39 Открытие брандмауэра
04:04 Проверка рукопожатия
04:17 Реальная проверка: PC1 → PC2
🛠️ Все команды
Настройте под свою сеть: публичный IP-адрес маршрутизатора 1 или имя хоста DDNS, ваши собственные подсети локальной сети,
порт WireGuard (здесь 13231 — любой порт подойдет, если обе стороны совпадают), и замените реальный открытый ключ каждого маршрутизатора с помощью команды «wireguard print».
Базовая адресация + маршрут по умолчанию
/ip/address add address=192.168.10.1/24 interface=ether1 ;# Маршрутизатор 1 LAN
/ip/address add address=200.9.9.2/24 interface=ether3 ;# Маршрутизатор 1 WAN (публичный)
/ip/route add dst-address=0.0.0.0/0 gateway=200.9.9.1
/ip/address add address=192.168.20.1/24 interface=ether1 ;# Маршрутизатор 2 LAN
/ip/address add address=100.1.1.2/24 interface=ether3 ;# Маршрутизатор 2 WAN
/ip/route add dst-address=0.0.0.0/0 gateway=100.1.1.1
Маршрутизатор 1 — интерфейс WireGuard (публичная сторона, (слушает)
/interface/wireguard add listen-port=13231 name=wg-s2s
/interface/wireguard print
Маршрутизатор 2 — интерфейс WireGuard (устанавливает соединение)
/interface/wireguard add name=wg-s2s
/interface/wireguard print
Маршрутизатор 1 — добавить Маршрутизатор 2 в качестве пира (без конечной точки — Маршрутизатор 1 просто слушает)
/interface/wireguard/peers add interface=wg-s2s public-key="R2_PUBLIC_KEY" \
allowed-address=192.168.20.0/24
/ip/route add dst-address=192.168.20.0/24 gateway=wg-s2s
Маршрутизатор 2 — добавить Маршрутизатор 1 в качестве пира (требуется конечная точка + keepalive)
/interface/wireguard/peers add interface=wg-s2s public-key="R1_PUBLIC_KEY" \
endpoint-address=200.9.9.2 endpoint-port=13231 \
allowed-address=192.168.10.0/24 persistent-keepalive=25s
/ip/route add dst-address=192.168.10.0/24 gateway=wg-s2s
Брандмауэр — порт WireGuard нужно открыть только на маршрутизаторе 1 (ответы маршрутизатора 2 возвращаются как установленные)
/ip/firewall/filter add chain=input action=accept protocol=udp dst-port=13231 \
comment="Allow WireGuard" place-before=0
Брандмауэр — на обоих маршрутизаторах разрешить обмен данными между двумя локальными сетями через туннель
/ip/firewall/filter add chain=forward action=accept src-address=192.168.10.0/24 dst-address=192.168.20.0/24
/ip/firewall/filter add chain=forward action=accept src-address=192.168.20.0/24 dst-address=192.168.10.0/24
Проверка
/interface/wireguard/peers print # поиск недавнего последнего рукопожатия + увеличение rx/tx
ping 192.168.20.100 # с PC1 на PC2, через туннель
#mikrotik #wireguard #vpn #routeros #networkingopportunity