Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Wireguard — не удаётся получить доступ к компьютерам в другой локальной сети

    Wireguard — не удаётся получить доступ к компьютерам в другой локальной сети

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Wireguard — не удаётся получить доступ к компьютерам в другой локальной сети, RouterOS
     
    letsroute
    Guest
    #1
    0
    23.01.2021 01:43:00
    Топология: Fios Router → ПК / устройства (192.168.1.X)  
    Fios Router → 4011 Router 7.1beta3 (192.168.1.X - WAN порт 1) → Ноутбук (192.168.88.X - LAN порт 2) / 4011 (192.168.88.1 - LAN)  
    *Fios Router подключён к порту 1 (WAN) на 4011, в то время как ноутбук подключён к порту 2 (LAN) на 4011. Fios Router раздаёт DHCP в подсети 192.168.1.X, а 4011 — в подсети 192.168.88.X.

    Wireguard: VPN-провайдер — Mullvad. Использовал следующую конфигурацию, которую они предоставили, немного отредактировал (спасибо redskilldough за оригинальный пост по настройке):  
    [Interface]
    PrivateKey = aaaabbbb  
    Address = 10.1.1.1/32, aaaa:bbbb:cccc::1:23ab/128  
    DNS = 1.1.1.1  

    [Peer]
    PublicKey = zzzzyyyy  
    AllowedIPs = 0.0.0.0/0, ::0/0  
    Endpoint = 2.2.2.2:3333  

    Я сделал следующие шаги для настройки Wireguard на 4011:  
    Wireguard → New Interface. Оставил настройки по умолчанию и добавил private key (aaaabbbb) из файла конфигурации → Apply → OK  
    Wireguard → Peers → Добавил public key (zzzzyyyy), endpoint: 2222, порт endpoint: 3333, allowed address (allowedips): 0.0.0.0/0 → Apply → OK  
    *В конфиге указано 0.0.0.0/0 для Allowed Address, думаю, это значит, что все клиенты могут использовать VPN?  

    IP → Address → New Address → Адрес=10.1.1.1/32 (с интерфейса), Интерфейс=wireguard → Apply → OK  
    *В данный момент у меня в списке адресов wireguard (10.1.1.1), ether1 (адрес=192.168.1.85/24, сеть=192.168.1.0) и bridge (адрес=192.168.88.1/24, сеть=192.168.88.0).  

    IP → Firewall → NAT вкладка → Add → Chain=scrnat, Out. Interface=wireguard, action=masquerade → Apply → OK  
    *Я понимаю, что masquerade позволяет всему трафику клиентов проходить через VPN.  

    Terminal → /routing table add name=mullvad  
    *Точно не уверен, как это работает, кажется, это нововведение в ROS 7?  

    IP → Firewall → Mangle → Chain=prerouting, Source Address=192.168.88.X (ноутбук), Action=mark routing, New Routing Mark=mullvad  
    Это просто помечает весь трафик, идущий с ноутбука, как трафик «mullvad», и следующий шаг маршрутизирует этот трафик через VPN?  

    Terminal:  
    /ip route add dst-address=0.0.0.0/0 gateway=wireguard1@main routing-table=mullvad  
    Моё понимание этого маршрута — что весь трафик пойдёт через wireguard. Также отключил fasttrack, так как он только замедляет всё до черепашьей скорости.

    Проблема: весь трафик маршрутизируется через wireguard для указанного IP (ноутбук), но при этом ноутбук не может получить доступ к ПК в WAN. Без настройки wireguard всё работает отлично, что логично, учитывая маршруты. Пробовал добавлять маршруты по-разному — безуспешно, буду признателен за помощь!

    EDIT: Похоже, если настроить новый mangle, я могу получить доступ к другой LAN:  
    IP → Firewall → Mangle → chain=prerouting, src address: 192.168.88.X (ноутбук), dst address: 192.168.1.0/24, action=mark routing, new routing mark=main  
    — это правильное решение?
     
     
     
    daddyfix
    Guest
    #2
    0
    13.03.2021 20:36:00
    Используйте это для подключения двух сетей (клиенты Wireguard и локальная сеть). Стандартный порт сервера Wireguard — 51820.

    /ip firewall nat add chain=dstnat dst-port=<интернет порт> action=dst-nat protocol=udp to-addresses=<IP сервера Wireguard> to-ports=51820
     
     
     
    AnAnAs
    Guest
    #3
    0
    07.07.2021 15:48:00
    Привет, да, у меня такие же проблемы, решения не могу найти. Один клиент работает нормально, но как только появляется второй Peer, первый перестаёт работать. Почему?
     
     
     
    mducharme
    Guest
    #4
    0
    07.07.2021 16:38:00
    Это потому, что Wireguard использует allowed-addresses, чтобы определить, какому пиру отправлять пакет. Если адрес, который вы пингете, находится в диапазоне allowed-addresses пира 1, пакет отправится пирy 1. Если он в allowed-addresses пира 2 — отправится пирy 2. В вашем случае вы некорректно продублировали allowed-addresses для обоих пиров, так что они совпадают. В итоге маршрутизатор не знает, какому пиру отправлять пакет, и ваш пинг, скорее всего, уходит не тому пиру или просто отбрасывается, потому что подходит под нескольких пиров.

    По сути вы назначили весь /24 и пиру 1, и пиру 2 одновременно. Маловероятно, что вашему клиенту-роадворри требуется 253 IP-адреса — скорее всего, ему вполне хватит одного. Поэтому стоит уменьшить размер allowed-addresses, настроенный на MikroTik, до /32 для каждого пира (менять маску подсети под IP-адресом не нужно, только allowed-addresses).
     
     
     
    AnAnAs
    Guest
    #5
    0
    07.07.2021 19:48:00
    Очень хорошо, я попробую сегодня вечером. Это странно, потому что я делаю точно такую же настройку на сервере WireGuard, установленном на Ubuntu. Там у меня получилось настроить обмен данными между клиентами.
     
     
     
    AnAnAs
    Guest
    #6
    0
    07.07.2021 21:03:00
    Отлично, работает! Спасибо, mducharme!!
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры