Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Вопросы по Wireguard

    Вопросы по Wireguard

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Вопросы по Wireguard, RouterOS
     
    Newbienoob
    Guest
    #1
    0
    05.01.2023 17:17:00
    Всем привет! У меня проблема с созданием того, что для большинства из вас — пустяк, но из-за моего недостаточного опыта мне это даётся не так просто. Я решил сделать схему/топологию, чтобы показать, как я планировал реализовать свою задумку. (Смотрите приложенную схему перед тем, как читать дальше).

    Создан и работает туннель Wireguard.

    Вопрос 1: Должен ли MTU Wireguard между сервером и клиентами быть 1420? (Просто «да» или «нет» — достаточно.)

    Вопрос 2: Каждый раз при перезагрузке клиента на туннеле WG туннель не поднимается автоматически. Почему так?

    Вопрос 3: Моя задача — направлять весь трафик из DHCP-пула Wifi-клиентов через WG-сервер (интернет-шлюз). Каким должен быть мой шлюз: IP удалённого WG-сервера, локальный IP WG-клиента, IP WLAN или IP bridge1? А какой должен быть IP DNS?

    Вопрос 4: Какие основные правила нужно прописать, чтобы весь трафик и протоколы проходили через туннель? Сейчас у меня проблемы с HTTPS-сайтами, Teams и иногда Webex.

    В приложении (client.config.txt) вы найдёте мою конфигурацию. Всё это — много проб и ошибок, так что если заметите что-то лишнее или неправильное, исправьте, пожалуйста.

    Спасибо, что прочитали.
     
     
     
    Newbienoob
    Guest
    #2
    0
    27.01.2023 19:31:00
    Мне абсолютно невозможно заставить Microsoft Teams работать с настройками wireguard по умолчанию. Чтобы Teams работал корректно, нужно открыть TCP-порты 80 и 443 с клиентов в интернет, а также UDP-порты с 3478 по 3481 тоже с клиентов в интернет. TCP-порты нужны для подключения к веб-контенту, например, SharePoint Online, Exchange Online и сервисам чата Teams. Хотелось бы получить помощь с настройкой, это делается через Filter Rules или NAT? Есть идеи?
     
     
     
    Njumaen
    Guest
    #3
    0
    27.01.2023 20:05:00
    Wireguard не хранит состояние. Туннель становится активным при отправке первого пакета. Решение: настроить периодический пинг при запуске системы.
     
     
     
    anav
    Guest
    #4
    0
    27.01.2023 20:08:00
    Нужно, по возможности, чтобы настройки MTU клиента и сервера совпадали. Если вы подключаетесь к стороннему провайдеру, они обычно предоставляют свои значения MTU, и лучше попытаться их использовать. В вашем случае, похоже, идет соединение с другим устройством MT.

    Прежде всего, дайте интерфейсу WireGuard уникальный адрес, который НЕ совпадает с вашим локальным адресом.

    Например:  
    10.10.1.1/24 на сервере, network=10.10.1.0  
    10.10.1.2/24 на клиенте, network=10.10.1.0  

    Зачем вашему бриджу нужен адрес, если вы уже даете адрес WLAN? Либо подключите WLAN к бриджу, либо не используйте бридж вообще!  

    Вам стоит выложить обе конфигурации, иначе невозможно оценить и разобраться в настройках правильно.  

    Похоже, что весь трафик бриджа должен проходить через туннель... Этот роутер выходит напрямую в интернет? У вас не хватает правил фильтрации... Отсутствуют таблицы и маршрутизация... Пропущен маршрут...
     
     
     
    Newbienoob
    Guest
    #5
    0
    28.01.2023 11:32:00
    Верно, у меня одинаковый MTU с обеих сторон. Всё уже сделано согласно схеме из OP. Потому что я где-то в форумах читал, что чтобы получить IP WLAN, нужно назначить IP на мосту из-за требований MT (нельзя иметь IP у slave-интерфейса или что-то в этом роде). В приложении конфигурация сервера. server_config.txt (2.42 KB)
     
     
     
    anav
    Guest
    #6
    0
    28.01.2023 16:43:00
    Нужно посмотреть конфигурации wg как на клиенте, так и на сервере…
     
     
     
    Newbienoob
    Guest
    #7
    0
    05.02.2023 14:59:00
    Привет! Клиент находится вверху в OP, а конфигурация сервера — внизу.
     
     
     
    anav
    Guest
    #8
    0
    05.02.2023 15:24:00
    Клиентская сторона  
    (1) Адреса/подсети  
    a. Подсеть Wireguard должна быть отдельной и отличаться.  
    b. Адрес wlan1 — это бессмысленная запись, так как он уже подключен к мосту как порт моста, и на мосте задана функция DHCP. Сначала исправь эти моменты.  

    (2) Правила фаервола отсутствуют и не помогают.  

    (3) Первые два маршрута для меня не имеют смысла.  

    (4) Нет необходимости делать source NAT для Wireguard, так как трафик идёт на другое устройство MT под твоим контролем (где можно определить разрешённые IP из подсети клиентской LAN). Другое правило source NAT выглядит немного странно — убери часть с ICMP.  

    (5) Зачем включен UPnP??  

    (6) Есть ли на роутере какие-то другие подсети? Спрашиваю потому, что как администратор роутера (один из IP в подсети) должен иметь доступ к настройкам роутера, если весь твой трафик перенаправляется через туннель Wireguard???
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры