Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Проблема с Wireguard — подключено, но трафика нет

    Проблема с Wireguard — подключено, но трафика нет

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Проблема с Wireguard — подключено, но трафика нет, RouterOS
     
    sfrolund
    Guest
    #1
    0
    27.09.2024 14:09:00
    Привет, нужна помощь. Сегодня я использую IPSEC, но хочу перейти на Wireguard. Wireguard уже поднят и работает, но я не могу выполнить ping до удалённого клиента из LAN.

    [admin@MikroTik Office] > ping 172.16.46.200
    SEQ HOST                  SIZE TTL TIME       STATUS  
    0   172.16.46.200         56   63  57ms13us  
    1   172.16.46.200         56   63  47ms526us  
    2   172.16.46.200         56   63  50ms886us  
    3   172.16.46.200         56   63  53ms574us  
    sent=4 received=4 packet-loss=0% min-rtt=47ms526us avg-rtt=52ms249us max-rtt=57ms13us

    C:\Users\sfrol>ping 172.16.46.200  
    Отправка запросов на 172.16.46.200 с 32 байтами данных:  
    Превышен интервал ожидания для запроса.  
    Превышен интервал ожидания для запроса.  
    Превышен интервал ожидания для запроса.  
    Превышен интервал ожидания для запроса.

    Статистика Ping для 172.16.46.200:  
    Пакетов: отправлено = 4, получено = 0, потеряно = 4 (100% потерь)  

    remoteoffice.txt (6.75 KB)  
    office.txt (6.52 KB)
     
     
     
    sfrolund
    Guest
    #2
    0
    24.10.2024 23:37:00
    Привет! У меня всё ещё проблемы, между двумя локальными сетями по-прежнему нет соединения. office_new.txt (7.73 KB) remoteoffice_new.txt (6.46 KB)
     
     
     
    anav
    Guest
    #3
    0
    25.10.2024 12:50:00
    Пока ты не определишься с WireGuard, прогресса не будет. Кто у тебя в роутере — peer SERVER для рукопожатия, а кто CLIENT? Ты ограничиваешь WireGuard одним эффективным пользователем (/30) — ЗАЧЕМ??? Это снижает твои возможности как администратора на обоих роутерах: ты не сможешь подключаться к ним с разных устройств — ноутбука, смартфона, планшета и так далее. Или админ отвечает только за удалённый роутер? Тогда хотя бы посмотри на /29, там порядка 6 хостов. Убедись, что в настройках обнаружения интернета стоит NONE, иначе могут возникнуть проблемы.

    Будем исходить из того, что домашний роутер — главный.

    Главный роутер  
    /interface wireguard add listen-port=15677 mtu=1420 name=WG-Home  
    /interface wireguard peers add allowed-address=10.20.30.2/29,172.16.46.0/24 interface=WG-Home public-key="KEY" comment="remote router"  
    /ip address add address=172.16.45.1/24 comment=defconf interface=bridge network=172.16.45.0  
    /ip address add address=10.20.30.1/29 interface=WG-Home network=10.20.30.0  
    /ip firewall filter add action=accept chain=input comment=WireGuard dst-port=15677 protocol=udp  
    /ip firewall filter add action=accept chain=forward comment="relay traffic from admin" in-interface=WG-Home out-interface=WG-Home  

    Примечание: это позволит тебе как администратору подключаться peer-to-peer к домашнему роутеру, а уже оттуда — к удалённому роутеру для любых нужд!

    По остальным правилам файрвола серьёзных проблем не вижу, кроме путаницы с порядком правил. Убери беспорядок: держи правила входящего трафика вместе, правила маршрутизации — вместе. Ошибки и неверный порядок станет видно гораздо яснее. Например, у тебя куча правил в цепочке forward идут раньше стандартных правил fasttrack и accept established related — так лучше не делать.

    Последний момент:  
    обязательно поправь список интерфейсов:  
    /interface list member add comment=defconf interface=ether1 list=WAN  
    /interface list member add comment=defconf interface=bridge list=LAN  
    /interface list member add interface=WG-Home list=LAN  

    Удалённый роутер  
    /interface wireguard add listen-port=13231 mtu=1420 name=WG-Perstorp private-key="KEY"  
    /interface wireguard peers add allowed-address=10.20.30.0/29,172.16.45.0/24 endpoint-address=xxxx.sn.mynetname.net endpoint-port=15677 interface=WG-Perstorp name=Home persistent-keepalive=35s public-key="KEY"  
    /ip address add address=172.16.46.1/24 comment=defconf interface=bridge network=172.16.46.0  
    /ip address add address=10.20.30.2/29 interface=WG-Perstorp network=10.20.30.0  

    (правило input chain с портом 13231 можно уже убрать).

    ++++++++++++++++++++++++++++++++++++++++++++++++++++++++

    Как только настроим WireGuard, тебе нужно будет привести безопасность в порядок, чтобы она действительно работала, а не была широко открыта внутри сети.
     
     
     
    sfrolund
    Guest
    #4
    0
    31.10.2024 14:20:00
    Извините, но я что-то упускаю? У меня всё еще нет связи между двумя LAN-сетями. Wireguard запущен, но между Home (основным роутером) и Perstorp (удалённым роутером) пинга нет.
     
     
     
    anav
    Guest
    #5
    0
    31.10.2024 14:55:00
    Пожалуйста, выложите последние версии каждого устройства. Внимание: если вы не внесли рекомендованные изменения, я не буду отвечать дальше. Если вы не ответите на заданные вопросы, я также не буду дальше отвечать.
     
     
     
    sfrolund
    Guest
    #6
    0
    31.10.2024 23:03:00
    Если я что-то неправильно понял, пожалуйста, извините. Я стараюсь делать именно так, как вы написали.  
    Home = версия: 7.16.1 (стабильная)  
    Perstorp = версия: 7.16 (стабильная)  
    Какой роутер является пирами-сервером для рукопожатия = Главный роутер (Home)  
    Какой роутер является пирами-клиентом для рукопожатия = Perstorp
     
     
     
    anav
    Guest
    #7
    0
    31.10.2024 23:25:00
    Как и просили, пожалуйста, выложите последние конфигурации обоих устройств.
     
     
     
    sfrolund
    Guest
    #8
    0
    31.10.2024 23:57:00
    Вот последние конфигурации. Home_011124.txt (6,56 КБ) Perstorp_011124.txt (5,63 КБ)
     
     
     
    sfrolund
    Guest
    #9
    0
    06.11.2024 21:25:00
    Все ещё не работает, кто-нибудь может помочь?
     
     
     
    anav
    Guest
    #10
    0
    06.11.2024 23:17:00
    Извиняюсь, не всегда отвечаю на посты… опасности того, что тебе не платят, ха-ха.
     
     
     
    anav
    Guest
    #11
    0
    06.11.2024 23:28:00
    Perstorp Client Peer для рукопожатия.  
    Держи сетевой адрес и подсеть в wireguard согласованными, так что измени это:  
    /ip address add address=10.20.30.2/30 interface=WG-Perstorp network=10.20.30.0  
    НА:  
    /ip address add address=10.20.30.2/29 interface=WG-Perstorp network=10.20.30.0  

    Правила фаервола нужно доработать, но сначала скажи, ЗАЧЕМ у тебя это правило…  
    /ip firewall filter add action=accept chain=input dst-port=13231 protocol=udp ???  

    Держи цепочки вместе — так гораздо легче читать и находить ошибки. Правило ретрансляции строго для Server Peer (то есть другого роутера — подумай логично, все пиры подключаются к серверу для пиринговых соединений). На сервере мы хотим в правилах фаервола позволить трафику выходить из туннеля и входить в другой туннель (исходящий трафик, только для Server Peer, так как у него несколько туннелей)… и правила должны идти в таком порядке:  

    /ip firewall filter add action=accept chain=input comment=“defconf: accept established,related,untracked” connection-state=established,related,untracked  
    /ip firewall filter add action=drop chain=input comment=“defconf: drop invalid” connection-state=invalid  
    /ip firewall filter add action=accept chain=input comment=“defconf: accept ICMP” protocol=icmp  
    /ip firewall filter add action=drop chain=input comment=“defconf: drop all not coming from LAN” in-interface-list=!LAN  

    ++++++++++++++++  

    /ip firewall filter add action=fasttrack-connection chain=forward comment=“defconf: fasttrack” connection-state=established,related hw-offload=yes  
    /ip firewall filter add action=accept chain=forward comment=“defconf: accept established,related,untracked” connection-state=established,related,untracked  
    /ip firewall filter add action=drop chain=forward comment=“defconf: drop invalid” connection-state=invalid  
    /ip firewall filter add action=accept chain=forward comment=“internet traffic” in-interface-list=LAN out-interface-list=WAN  
    /ip firewall filter add action=accept chain=forward comment=“Remote users to local LAN” dst-address=172.16.46.0/24 in-interface=WG-Perstorp src-address=172.16.45.0/24  
    /ip firewall filter add action=accept chain=forward comment=“Local users into wireguard” dst-address=172.16.45.0/24 out-interface=WG-Perstorp src-address=172.16.46.0/24  
    /ip firewall filter add action=accept chain=forward comment=“port forwarding” connection-nat-state=dstnat  
    /ip firewall filter add action=drop chain=forward comment=“Drop all else”  

    /ip firewall nat add action=masquerade chain=srcnat comment=“defconf: masquerade” ipsec-policy=out,none out-interface-list=WAN  

    Не думаю, что тут что-то мешало локальному трафику выходить… проверю другой роутер.
     
     
     
    anav
    Guest
    #12
    0
    06.11.2024 23:35:00
    Домашняя сеть… \ На Peer Server клиент определяется по одному IP-адресу в настройках allowed IPs!.. так и должно быть. /interface wireguard peers add allowed-address=10.20.30**.2/32**172.16.46.0/24 comment=“remote router” interface=WG-Home name=peer1 public-key=“KEY”  
    Фаервол ещё требует доработки, не хватает некоторых правил и тому подобного…  
    /ip firewall filter add action=accept chain=input comment=“defconf: accept established,related,untracked” connection-state=established,related,untracked log=yes  
    /ip firewall filter add action=drop chain=input comment=“defconf: drop invalid” connection-state=invalid log=yes  
    /ip firewall filter add action=accept chain=input comment=“defconf: accept ICMP” protocol=icmp  
    /ip firewall filter add action=accept chain=input comment=WirwGuard dst-port=15677 protocol=udp  
    /ip firewall filter add action=drop chain=input comment=“defconf: drop all not coming from LAN” in-interface-list=!LAN  
    +++++++++++++++++++++++++++++++  
    /ip firewall filter add action=fasttrack-connection chain=forward comment=“defconf: fasttrack” connection-state=established,related hw-offload=yes  
    /ip firewall filter add action=accept chain=forward comment=“defconf: accept established,related, untracked” connection-state=established,related,untracked  
    /ip firewall filter add action=drop chain=forward comment=“defconf: drop invalid” connection-state=invalid  
    /ip firewall filter add action=accept chain=forward comment=“интернет-трафик” in-interface-list=LAN out-interface-list=WAN  
    /ip firewall filter add action=accept chain=forward comment=“проксирование трафика от админа” in-interface=WG-Home log=yes out-interface=WG-Hom  
    /ip firewall filter add action=accept chain=forward comment=“удалённые пользователи в локальную LAN” dst-address=172.16.45.0/24 in-interface=WG-Home src-address=172.16.46.0/24  
    /ip firewall filter add action=accept chain=forward comment=“локальные пользователи во Wireguard” dst-address=172.16.46.0/24 out-interface=WG-Perstorp src-address=172.16.45.0/24  
    /ip firewall filter add action=accept chain=forward comment=“проброс портов” connection-nat-state=dstnat  
    /ip firewall filter add action=drop chain=forward comment=“отсекаем всё остальное”  
    /ip firewall nat add action=masquerade chain=srcnat comment=“defconf: masquerade” out-interface-list=WAN  

    ОТСУТСТВУЕТ МАРШРУТ (исправлено... некорректный маршрут из /ip route add disabled=no distance=1 dst-address=172.16.46.0/24 gateway=* 32 routing-table=main scope=30 suppress-hw-offload=no target-scope=10)  
    Вместо этого надо:  
    /ip route add dst-address=192.168.46.0/24 gateway=WG-Home routing-table=main  

    В данном случае — мелочи по мелочи, но кое-что важное не хватает.
     
     
     
    sfrolund
    Guest
    #13
    0
    26.11.2024 19:26:00
    Привет, я совсем запутался. Следовал твоим рекомендациям, но так и не получил трафика между серверами 172.16.45.200 ↔ 172.16.46.200 ни одним из способов. Если пытаюсь сделать ping с домашнего роутера на Perstorp 172.16.46.1 — ответ есть, но ping на 172.16.46.200 — таймаут, и правило «Drop all else» на Perstorp блокирует трафик.

    «forward: in:WG-Perstorp out:bridge, connection-state:new proto ICMP (type 8, code 0), 10.20.30.1->172.16.46.200, len 56»

    То же самое в обратную сторону:

    «forward: in:WG-Home out:bridge, connection-state:new proto ICMP (type 8, code 0), 10.20.30.2->172.16.45.200, len 56»

    Если отключить правило «Drop all else», ответ появляется.
     
     
     
    anav
    Guest
    #14
    0
    26.11.2024 20:19:00
    Опубликуйте обе последние конфигурации для проверки.
     
     
     
    sfrolund
    Guest
    #15
    0
    04.12.2024 00:07:00
    Последние конфигурации Perstorp_041224.txt (7.92 КБ) Home_041224.txt (9.08 КБ)
     
     
     
    anav
    Guest
    #16
    0
    04.12.2024 00:45:00
    Не удалось найти никаких основных правил на PERSTORP. Правила цепочки forward в Firewall нужно переставить в правильном порядке и удалить старые!!!

    /ip firewall filter add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked  
    /ip firewall filter add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid  
    /ip firewall filter add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp  
    /ip firewall filter add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN  
    /ip firewall filter add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related hw-offload=yes  
    /ip firewall filter add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked  
    /ip firewall filter add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid  
    /ip firewall filter add action=accept chain=forward comment="internet traffic" in-interface-list=LAN out-interface-list=WAN  
    /ip firewall filter add action=accept chain=forward comment="port forwarding" connection-nat-state=dstnat  
    /ip firewall filter add action=accept chain=forward comment="Remote users to local LAN" dst-address=172.16.46.0/24 in-interface=WG-Perstorp src-address=172.16.45.0/24  
    /ip firewall filter add action=accept chain=forward comment="Local users into wireguard" dst-address=172.16.45.0/24 out-interface=WG-Perstorp src-address=172.16.46.0/24  
    /ip firewall filter add action=drop chain=forward comment="Drop all else" disabled=yes log=yes  
    удалить это правило: → клиент никогда не будет ретранслировать wireguard (эта функция только на серверном роутере, так как он единственный, кто может соединяться с клиентскими пирами)  
    /ip firewall filter add action=accept chain=forward comment="relay traffic from admin" in-interface=WG-Perstorp out-interface=WG-Perstorp  
    убрать старый шум.  
    /ip firewall filter add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN
     
     
     
    anav
    Guest
    #17
    0
    04.12.2024 00:52:00
    HOME ROuter — снова не вижу здесь никаких проблем, кроме перестановки порядка правил в цепочке forward. Проверьте, поможет ли это. Кроме того, поскольку я ненавижу capsman, буду винить его, хаха.

    /ip firewall filter add action=accept chain=input comment=“defconf: accept established,related,untracked” connection-state=established,related,untracked  
    /ip firewall filter add action=drop chain=input comment=“defconf: drop invalid” connection-state=invalid  
    /ip firewall filter add action=accept chain=input comment=“defconf: accept ICMP” protocol=icmp  
    /ip firewall filter add action=accept chain=input comment=WirwGuard dst-port=15677 protocol=udp  
    /ip firewall filter add action=drop chain=input comment=“defconf: drop all not coming from LAN” in-interface-list=!LAN  

    +++++++++++++++++++++++++++++++++++  

    /ip firewall filter add action=fasttrack-connection chain=forward comment=“defconf: fasttrack” connection-state=established,related hw-offload=yes  
    /ip firewall filter add action=accept chain=forward comment=“defconf: accept established,related, untracked” connection-state=established,related,untracked  
    /ip firewall filter add action=drop chain=forward comment=“defconf: drop invalid” connection-state=invalid  
    /ip firewall filter add action=accept chain=forward comment=“internet traffic” in-interface-list=LAN out-interface-list=WAN  
    /ip firewall filter add action=accept chain=forward comment=“port forwarding” connection-nat-state=dstnat  
    /ip firewall filter add action=accept chain=forward comment=“relay traffic from admin” in-interface=WG-Home out-interface=WG-Home  
    /ip firewall filter add action=accept chain=forward comment=“Remote users to local LAN” dst-address=172.16.45.0/24 in-interface=WG-Home src-address=172.16.46.0/24  
    /ip firewall filter add action=accept chain=forward comment=“Local users into wireguard” dst-address=172.16.46.0/24 out-interface=WG-Home src-address=172.16.45.0/24  
    /ip firewall filter add action=drop chain=forward comment=“Drop all else” log=yes  

    Удалить старое правило:  
    /ip firewall filter add action=drop chain=forward comment=“defconf: drop all from WAN not DSTNATed” connection-nat-state=!dstnat connection-state=new in-interface-list=WAN
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры