WireGuard — рекомендуемый VPN для современных MikroTik на RouterOS 7. Он подходит для удаленного доступа инженера, мобильных клиентов и site-to-site между объектами.
Важные правила
- WireGuard требует RouterOS 7.
allowed-addressу peers не должны пересекаться.- UDP-порт WireGuard нужно разрешить в input chain до final drop.
- Для доступа в LAN нужны маршруты и firewall forward правила.
RoadWarrior пример
/interface wireguard add name=wg-sds listen-port=13231
/ip address add address=10.77.0.1/24 interface=wg-sds
/interface wireguard peers add interface=wg-sds public-key="CLIENT_PUBLIC_KEY" allowed-address=10.77.0.2/32 persistent-keepalive=25 comment="Engineer laptop"
/ip firewall filter add chain=input action=accept protocol=udp dst-port=13231 comment="allow WireGuard"
/ip firewall filter add chain=forward action=accept in-interface=wg-sds dst-address=192.168.88.0/24 comment="WG to LAN"
Проверка
/interface wireguard print detail
/interface wireguard peers print detail
/ip firewall filter print stats where comment~"WireGuard|WG"
/ping 10.77.0.2 count=5
Site-to-site логика
Для двух офисов каждый роутер имеет свой WireGuard IP, peer public key другого роутера, allowed-address удаленной LAN и маршрут до этой LAN через WireGuard interface.
/ip route add dst-address=10.20.0.0/24 gateway=wg-sds comment="remote office LAN"
Типичные ошибки
- оставить одинаковый
allowed-addressу нескольких peers; - открыть UDP port после final drop;
- не добавить route до удаленной подсети;
- потерять private key клиента и не иметь возможности восстановить QR/config.