Быстрый старт VPN Обновлено 7 мин Android, iOS, Windows, macOS

Как подключить MikroTik к WireGuard серверу: пошаговая инструкция

В этой статье вы узнаете, как настроить WireGuard на устройстве MikroTik для подключения к удаленному серверу. Описаны все этапы: от генерации ключей до проверки работы туннеля.

MikroTikWireGuardVPN настройкамаршрутизациятуннельRouterOS
Содержание
КороткоДля подключения MikroTik к WireGuard необходимо создать интерфейс WireGuard, сгенерировать ключи, добавить peer с публичным ключом сервера и настроить маршрутизацию. Проверьте соединение командой ping.

Введение

WireGuard — это современный протокол VPN, который отличается высокой производительностью, простотой настройки и современной криптографией. Подключение MikroTik к WireGuard серверу позволяет организовать защищённый туннель для всего трафика или отдельных подсетей. В этой инструкции мы рассмотрим настройку на RouterOS 7 (рекомендуемая версия) и затронем моменты, важные для стабильной работы.

Подготовка и требования

Перед началом убедитесь, что:

  • У вас есть доступ к роутеру MikroTik через WinBox, WebFig или SSH.
  • На роутере установлена RouterOS версии 7.1 или новее (WireGuard поддерживается начиная с 7.1).
  • У вас есть данные для подключения к WireGuard серверу: его публичный ключ, IP-адрес и порт, а также разрешённые подсети (AllowedIPs).
  • Сервер WireGuard настроен и ожидает подключения.

Генерация ключей на MikroTik

Для работы WireGuard необходима пара ключей: приватный и публичный. На MikroTik их можно создать через терминал:

/interface wireguard generate-seed

Команда выведет строку (seed), которую нужно сохранить. Затем создайте приватный ключ:

/interface wireguard private-key from-seed="ваш_сид"

Публичный ключ вычисляется из приватного:

/interface wireguard public-key from-private-key="ваш_приватный_ключ"

Сохраните оба ключа. Публичный ключ нужно будет передать администратору WireGuard сервера.

Создание интерфейса WireGuard

В меню WireGuard создайте новый интерфейс:

  • Интерфейсы → WireGuard → Добавить
  • Введите произвольное имя (например, wg1).
  • Укажите приватный ключ, сгенерированный ранее.
  • Порт оставьте по умолчанию 13231 или укажите тот, который разрешён на сервере.
  • MTU чаще всего оставляют 1420 (или согласуйте с сервером).

После создания интерфейс появится в списке. Не забудьте включить его, установив флаг «Enabled».

Настройка пира (сервера)

Теперь добавьте пира, который представляет сервер:

  • В том же окне WireGuard перейдите на вкладку «Peers» и нажмите «Add».
  • В поле «Public Key» вставьте публичный ключ сервера.
  • В поле «Allowed Address» укажите подсети, которые будут маршрутизироваться через туннель. Обычно это 0.0.0.0/0 для всего трафика или конкретная подсеть сервера.
  • В поле «Endpoint» укажите IP-адрес и порт сервера (например, 203.0.113.5:51820).
  • Если сервер использует persistent keepalive, поставьте галочку и задайте интервал (обычно 25 секунд).
  • Остальные поля оставьте пустыми.

После добавления пира, интерфейс WireGuard автоматически попытается установить соединение.

Настройка маршрутизации и NAT

Чтобы трафик клиентов шёл через туннель, нужно добавить маршрут:

/ip route add dst-address=0.0.0.0/0 gateway=wg1

Если туннель нужен только для определённых подсетей, замените 0.0.0.0/0 на нужные сети. Для доступа к интернету через сервер потребуется настроить NAT на стороне сервера, на MikroTik это обычно не требуется.

Также для избежания асимметричной маршрутизации (если трафик идёт и через обычный шлюз, и через VPN) убедитесь, что default route через WireGuard имеет больший distance (например, 2), а основной шлюз — distance 1.

Проверка подключения

После настройки проверьте состояние туннеля:

/interface wireguard print

Если колонка «Running» показывает «yes», значит интерфейс активен. Выполните ping до адреса внутри сети сервера (например, 10.0.0.1). Если ping проходит — туннель работает.

Также можно проверить, что трафик идёт через WireGuard, используя трассировку:

/tool traceroute 8.8.8.8

Первый hop должен быть адресом интерфейса WireGuard (внутренним IP туннеля).

Частые проблемы и их решение

  • Соединение не устанавливается: проверьте, что на сервере добавлен ваш публичный ключ и разрешён ваш IP. Убедитесь, что порт (UDP) открыт в файрволе MikroTik и на сервере.
  • Трафик не идёт через туннель: проверьте маршруты — возможно, default route не указывает на WireGuard. Также проверьте AllowedIPs — они должны соответствовать маршрутизируемым сетям.
  • Пакеты теряются или высокий пинг: попробуйте уменьшить MTU до 1400 или 1380. Также проверьте, нет ли конфликта с другими VPN-туннелями.

Мини-чеклист

  • Убедитесь, что RouterOS версии 7.1 или выше
  • Сгенерируйте приватный и публичный ключи
  • Создайте интерфейс WireGuard с приватным ключом
  • Добавьте peer с публичным ключом сервера и endpoint
  • Настройте маршрут для направления трафика через туннель
  • Проверьте состояние интерфейса и выполните ping

Частые ошибки

  • Неверно указан публичный ключ сервера: он должен быть скопирован без лишних символов
  • Порт WireGuard заблокирован файрволом: добавьте правило для разрешения UDP порта
  • Отсутствует маршрут по умолчанию или AllowedIPs не покрывают нужные сети
  • Не включён интерфейс WireGuard (флаг Enabled)
  • Используется версия RouterOS без поддержки WireGuard (ниже 7.1)

Источники и документация

FAQ

Что делать, если MikroTik не подключается к WireGuard серверу?

Проверьте, что на сервере добавлен ваш публичный ключ и разрешён ваш IP-адрес. Убедитесь, что порт UDP (обычно 51820) не блокируется файрволом. Также проверьте правильность endpoint и наличие маршрута.

Можно ли использовать один интерфейс WireGuard для нескольких пиров?

Да, один интерфейс WireGuard может иметь несколько пиров. Для каждого пира настраивается отдельный peer с разными ключами и AllowedIPs. Это удобно для подключения к нескольким серверам.

Хотите перейти сразу к рабочему доступу?

Если сценарий уже ясен и не хочется проходить все шаги вручную, оформите доступ и проверьте подключение на своем устройстве.

Получить доступ

Дальше по теме

Связанные статьи