Перейти к содержимому

MikroTik WireGuard Site-to-Site VPN — полная настройка (пошагово)

Routics

0:00 / 0:00

MikroTik WireGuard Site-to-Site VPN — полная настройка (пошагово)

541 просмотр · 2 мес. назад
Routics
35 подписчиков
541 просмотр · 2 мес. назад
Создайте VPN-соединение между двумя маршрутизаторами MikroTik с помощью WireGuard (RouterOS v7) и обеспечьте безопасный обмен данными между двумя сетями — подробная пошаговая настройка, точные команды приведены ниже. Я настроил WireGuard на обоих маршрутизаторах MikroTik с нуля: интерфейсы, узлы, маршрут к удаленной локальной сети и брандмауэр — затем выполнил пинг с ПК на одном сайте на ПК на другом, через зашифрованный туннель. Реалистичная настройка: только ОДНОМУ маршрутизатору нужен публичный IP-адрес; другой просто обращается к нему (за NAT или динамическим IP-адресом все в порядке). Дополнительная подсеть туннеля не требуется. Работает на физическом оборудовании MikroTik и на CHR. ⏱️ Разделы 00:00 Две сети, которые не могут взаимодействовать — и решение 00:47 План и адресация 01:28 Маршрутизатор 1 — создание интерфейса WireGuard 01:46 Маршрутизатор 2 — создание интерфейса WireGuard 02:00 Добавление пиров 03:00 Маршрутизация в удаленную локальную сеть 03:39 Открытие брандмауэра 04:04 Проверка рукопожатия 04:17 Реальная проверка: PC1 → PC2 🛠️ Все команды Настройте под свою сеть: публичный IP-адрес маршрутизатора 1 или имя хоста DDNS, ваши собственные подсети локальной сети, порт WireGuard (здесь 13231 — любой порт подойдет, если обе стороны совпадают), и замените реальный открытый ключ каждого маршрутизатора с помощью команды «wireguard print». Базовая адресация + маршрут по умолчанию /ip/address add address=192.168.10.1/24 interface=ether1 ;# Маршрутизатор 1 LAN /ip/address add address=200.9.9.2/24 interface=ether3 ;# Маршрутизатор 1 WAN (публичный) /ip/route add dst-address=0.0.0.0/0 gateway=200.9.9.1 /ip/address add address=192.168.20.1/24 interface=ether1 ;# Маршрутизатор 2 LAN /ip/address add address=100.1.1.2/24 interface=ether3 ;# Маршрутизатор 2 WAN /ip/route add dst-address=0.0.0.0/0 gateway=100.1.1.1 Маршрутизатор 1 — интерфейс WireGuard (публичная сторона, (слушает) /interface/wireguard add listen-port=13231 name=wg-s2s /interface/wireguard print Маршрутизатор 2 — интерфейс WireGuard (устанавливает соединение) /interface/wireguard add name=wg-s2s /interface/wireguard print Маршрутизатор 1 — добавить Маршрутизатор 2 в качестве пира (без конечной точки — Маршрутизатор 1 просто слушает) /interface/wireguard/peers add interface=wg-s2s public-key="R2_PUBLIC_KEY" \ allowed-address=192.168.20.0/24 /ip/route add dst-address=192.168.20.0/24 gateway=wg-s2s Маршрутизатор 2 — добавить Маршрутизатор 1 в качестве пира (требуется конечная точка + keepalive) /interface/wireguard/peers add interface=wg-s2s public-key="R1_PUBLIC_KEY" \ endpoint-address=200.9.9.2 endpoint-port=13231 \ allowed-address=192.168.10.0/24 persistent-keepalive=25s /ip/route add dst-address=192.168.10.0/24 gateway=wg-s2s Брандмауэр — порт WireGuard нужно открыть только на маршрутизаторе 1 (ответы маршрутизатора 2 возвращаются как установленные) /ip/firewall/filter add chain=input action=accept protocol=udp dst-port=13231 \ comment="Allow WireGuard" place-before=0 Брандмауэр — на обоих маршрутизаторах разрешить обмен данными между двумя локальными сетями через туннель /ip/firewall/filter add chain=forward action=accept src-address=192.168.10.0/24 dst-address=192.168.20.0/24 /ip/firewall/filter add chain=forward action=accept src-address=192.168.20.0/24 dst-address=192.168.10.0/24 Проверка /interface/wireguard/peers print # поиск недавнего последнего рукопожатия + увеличение rx/tx ping 192.168.20.100 # с PC1 на PC2, через туннель #mikrotik #wireguard #vpn #routeros #networkingopportunity