Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    v7.1[STABLE] rb951G: wireguard для маршрутизации всего трафика через VPN.

    v7.1[STABLE] rb951G: wireguard для маршрутизации всего трафика через VPN.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    v7.1[STABLE] rb951G: wireguard для маршрутизации всего трафика через VPN., RouterOS
     
    zoltix
    Guest
    #1
    0
    12.12.2021 18:53:00
    Привет! С самого утра пытался настроить свой старый rb951G с WireGuard, чтобы весь трафик шёл через VPN. Сначала сделал полный сброс и обновил роутер до версии 7.1 (stable). Вот конфигурационный файл от провайдера:

    [Interface]
    PrivateKey = Privxxxxxxxxxxxxxx  
    Address = 192.168.140.2/32  
    DNS = 109.236.87.2, 23.237.56.98  

    [Peer]
    PublicKey = PubXXXXXXXXXX  
    AllowedIPs = 0.0.0.0/0  
    Endpoint = 62.X.X.X:443  

    Затем в Winbox настроил интерфейс для WireGuard (перевёл это в скрипт):

    /interface wireguard add listen-port=13231 mtu=1420 name=wireguard1 listen-port=13231 private-key=Privxxxxxxxxxxxxxx  
    /interface wireguard peers add allowed-address=0.0.0.0/0 interface=wireguard1 public-key=PubXXXXXXXXXX endpoint=62.X.X.X:443 enpointport=443  

    Интерфейс вроде настроен правильно и работает, но новый IP не появляется в выводе /ip address print.  
    DHCP клиент: снял галочки «use dns peer» и «use dns ntp», также пробовал менять значение «Default route Distance».  
    DNS: настроил статический DNS от Google (8.8.8.8 и 8.8.4.4), в IP адресах сделал так:  
    /add address=192.168.140.2/32 interface=wireguard1 network=192.168.140.2  

    Пробовал два варианта:  
    - Менял в /interface list интерфейс с wan на wireguard1 — не работает.  
    - В firewall - NAT создал правило с маскарадингом на выход через wireguard1 и отключил старое.  
    - В firewall - FILTER создал 3 правила: принять весь входящий, исходящий и форвард.  
    - Создал новый маршрут 0.0.0.0/0 через wireguard1.  

    Всё это не работает.  

    Можешь помочь настроить VPN-клиент WireGuard так, чтобы весь трафик шёл через VPN?  

    Заранее спасибо!
     
     
     
    anav
    Guest
    #2
    0
    26.12.2021 22:05:00
    Пока без комментариев,  исполнительская привилегия, да и пятая поправка, всё такое.
     
     
     
    thund3r
    Guest
    #3
    0
    03.03.2022 02:33:00
    @Sob Я попробовал эту настройку на Router OS 7.1.1, но она не работает. С обеих сторон пингуются адреса 192.168.140.2 и 192.168.140.1, но маршрутизация остальных адресов не работает. Можешь уточнить? Нужно ли настраивать WAN или интерфейс Wireguard в правиле NAT masquerade? Обязательно ли NAT должен быть на сервере Wireguard?

    Конфигурация сервера Wireguard (debian):

    [Interface]
    Address = 192.168.140.1/24  
    DNS = 1.1.1.1  
    PrivateKey =  
    ListenPort = 51820  
    PostUp = iptables -A FORWARD -i %i -j ACCEPT; iptables -A FORWARD -o %i -j ACCEPT; iptables -t nat -A POSTROUTING -o ens5 -j MASQUERADE  
    PostDown = iptables -D FORWARD -i %i -j ACCEPT; iptables -D FORWARD -o %i -j ACCEPT; iptables -t nat -D POSTROUTING -o ens5 -j MASQUERADE  

    [Peer]
    #Peer #1  
    PublicKey =  
    PresharedKey =  
    AllowedIPs = 192.168.140.2/24, 172.16.0.0/16
     
     
     
    Sob
    Guest
    #4
    0
    03.03.2022 03:56:00
    Если сервер думает, что у клиента только один адрес (то есть у него нет маршрута к локальной сети клиента), тогда нужно настроить srcnat/masquerade на интерфейсе WG клиента. Но в твоей конфигурации, судя по всему, маршрут есть, поэтому это не обязательно. Если сервер тоже под твоим контролем, там тоже понадобится srcnat/masquerade для исходящего трафика (если только у тебя нет достаточно публичных адресов, чтобы выделить клиенту отдельный).
     
     
     
    thund3r
    Guest
    #5
    0
    03.03.2022 10:40:00
    @sol Спасибо за ответ! Странно. Вот схема моей сети, не понимаю, почему моя картинка не отображается? https://pasteboard.co/z7yxq65vpXp3.png

    Я запустил твою конфигурацию со скриптом, который запускается при старте DHCP-клиента, и вот какие маршруты у меня есть:

    # /etc/wireguard
    # iptables -L -v -n

    Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
    pkts bytes target     prot opt in     out     source               destination        

    Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
    pkts bytes target     prot opt in     out     source               destination        
       0     0 ACCEPT     all  --  wg0    *       0.0.0.0/0            0.0.0.0/0          
       0     0 ACCEPT     all  --  *      wg0     0.0.0.0/0            0.0.0.0/0          

    Chain OUTPUT (policy ACCEPT 0 packets, 0 bytes)
    pkts bytes target     prot opt in     out     source               destination        

    # /etc/wireguard
    # iptables -t nat -L -v -n

    Chain PREROUTING (policy ACCEPT 0 packets, 0 bytes)
    pkts bytes target     prot opt in     out     source               destination        

    Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
    pkts bytes target     prot opt in     out     source               destination        

    Chain POSTROUTING (policy ACCEPT 0 packets, 0 bytes)
    pkts bytes target     prot opt in     out     source               destination        
      89  6865 MASQUERADE  all  --  *      ens5    0.0.0.0/0            0.0.0.0/0          

    Chain OUTPUT (policy ACCEPT 0 packets, 0 bytes)
    pkts bytes target     prot opt in     out     source               destination        

    Конфигурация Wireguard сервера

    Interface  
    Address = 192.168.100.1/24  
    DNS = 1.1.1.1  
    PrivateKey =  
    ListenPort = 51820  
    PostUp   = iptables -A FORWARD -i %i -j ACCEPT; iptables -A FORWARD -o %i -j ACCEPT; iptables -t nat -A POSTROUTING -o ens5 -j MASQUERADE  
    PostDown = iptables -D FORWARD -i %i -j ACCEPT; iptables -D FORWARD -o %i -j ACCEPT; iptables -t nat -D POSTROUTING -o ens5  -j MASQUERADE  

    Peer  
    #Peer #1  
    PublicKey =  
    PresharedKey =  
    AllowedIPs = 192.168.100.2/24, 172.16.0.0/16  

    Таблица маршрутизации на роутере Mikrotik  

    > ip route print  
    Flags: D - DYNAMIC; A - ACTIVE; c, s, d, y - COPY; + - ECMP  
    Columns: DST-ADDRESS, GATEWAY, DISTANCE  

    #      DST-ADDRESS       GATEWAY          DISTANCE  
    0  As+ 0.0.0.0/0         aws-wg                  1  
    ;;; wgserver  
    1  As  5.5.5.5/32    3.3.3.3         1  
     DAc  3.3.3.0/23  ether1                  0  
     DAc  172.16.1.0/24     bridge                  0  
     DAc  192.168.100.0/24  aws-wg                  0  

    Также я добавил интерфейс aws-wg в список WAN-интерфейсов.  
    Открыл весь входящий, исходящий и форвардный трафик на Mikrotik.  
    Пробовал и с настройками NAT, и без, как на сервере, так и на роутере.  

    Что у меня получилось пропинговать:  
    - wg сервер ↔ wg клиент (192.168.100.1 ↔ 192.168.100.2)  
    - рабочая станция ↔ wg сервер (172.16.1.10 ↔ 192.168.100.1)  
    - wg сервер → интернет (192.168.100.1 → 1.1.1.1)  

    А что не пингуется:  
    - 172.16.1.1 (192.168.100.1) - 1.1.1.1  
    - рабочая станция 172.16.1.10 - 1.1.1.1
     
     
     
    404Network
    Guest
    #6
    0
    03.03.2022 11:50:00
    Чтобы мне было понятно. Эта версия wireguard не прокидывает некоторых участников локальной сети через туннель wireguard, а создаёт туннель для WAN-соединения? Я предполагаю, что это устройство должно находиться за основным роутером, или я ошибаюсь? (то есть, изначально нужен обычный интернет без изысков)… Если да, то какие плюсы и минусы у создания такого туннеля с этой функцией/маршрутом?
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры