WireGuard — рекомендуемый VPN для современных MikroTik на RouterOS 7. Он подходит для удаленного доступа инженера, мобильных клиентов и site-to-site между объектами.

Важные правила

  • WireGuard требует RouterOS 7.
  • allowed-address у peers не должны пересекаться.
  • UDP-порт WireGuard нужно разрешить в input chain до final drop.
  • Для доступа в LAN нужны маршруты и firewall forward правила.

RoadWarrior пример

/interface wireguard add name=wg-sds listen-port=13231
/ip address add address=10.77.0.1/24 interface=wg-sds
/interface wireguard peers add interface=wg-sds public-key="CLIENT_PUBLIC_KEY" allowed-address=10.77.0.2/32 persistent-keepalive=25 comment="Engineer laptop"
/ip firewall filter add chain=input action=accept protocol=udp dst-port=13231 comment="allow WireGuard"
/ip firewall filter add chain=forward action=accept in-interface=wg-sds dst-address=192.168.88.0/24 comment="WG to LAN"

Проверка

/interface wireguard print detail
/interface wireguard peers print detail
/ip firewall filter print stats where comment~"WireGuard|WG"
/ping 10.77.0.2 count=5

Site-to-site логика

Для двух офисов каждый роутер имеет свой WireGuard IP, peer public key другого роутера, allowed-address удаленной LAN и маршрут до этой LAN через WireGuard interface.

/ip route add dst-address=10.20.0.0/24 gateway=wg-sds comment="remote office LAN"

Типичные ошибки

  • оставить одинаковый allowed-address у нескольких peers;
  • открыть UDP port после final drop;
  • не добавить route до удаленной подсети;
  • потерять private key клиента и не иметь возможности восстановить QR/config.