Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Маршрутизировать интернет-трафик MT через туннель WireGuard по пиру MT WG.

    Маршрутизировать интернет-трафик MT через туннель WireGuard по пиру MT WG.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Маршрутизировать интернет-трафик MT через туннель WireGuard по пиру MT WG., RouterOS
     
    own3r1138
    Guest
    #1
    0
    09.01.2022 07:07:00
    Привет, не могу понять, как пропустить туннель WireGuard с моего MT на пира Mikrotik WG. Моя задача — обойти фаервол провайдера. На моём MT два интерфейса WG: WG STS и VIA WG. WG STS — это Site-to-Site с другим пиром. Не уверен, связано ли это с моей проблемой. Пробовал разные маски сети #4 в списке маршрутов с шлюзом "VIA WG". Не понимаю, что именно там нужно настроить.

    Server Peer & IPs  


    MT Client Peer & IPs  


    MT Client Firewall - Interface list  


    MT Client Mangle  


    MT Client Route  


    Torch  
     
     
     
    rama
    Guest
    #2
    0
    22.02.2022 13:00:00
    Спасибо, own3r1138, что поделился. Если получится, выложу решение.
     
     
     
    404Network
    Guest
    #3
    0
    22.02.2022 18:53:00
    Без схемы сети и более чёткого описания того, что делалось, я вообще не понимаю, о чём здесь речь. Например, я подключился к роутеру A через туннель wireguard с айфона, а потом вошёл в другой туннель к роутеру B для выхода в интернет. (Кто-то может спросить: зачем сразу не подключиться с айфона прямо к роутеру B? Но что, если роутер B не может выступать в роли сервера — тогда роутер B подключается к роутеру A и становится доступен для подключения).
     
     
     
    own3r1138
    Guest
    #4
    0
    22.02.2022 20:52:00
    …
     
     
     
    404Network
    Guest
    #5
    0
    22.02.2022 21:43:00
    Спасибо за схему! Вопрос 1: ты хочешь, чтобы iPhone выходил в интернет через SERVER WANIP? Вопрос 2: интерфейс wireguard один и тот же для iPhone и сервера с точки зрения MT-роутера (два участника) — используется один wg-интерфейс или два? В любом случае решение есть, так что выбор за тобой.
     
     
     
    own3r1138
    Guest
    #6
    0
    22.02.2022 22:12:00
    A1. Входящий трафик, у которого адрес назначения не из сети 192.168.88.0/24, а исходный адрес есть в address-list=VPN, будет проходить через туннель WG. Любой DNS-трафик от адресов из address-list=VPN также будет проходить через туннель WG.  
    A2. На клиентском MT для этого туннеля есть только один пир WG. Интерфейс/имя пира — VIA WG. Есть ещё один пир WG для другого site-to-site туннеля, WG STS, который к данной теме не относится.
     
     
     
    404Network
    Guest
    #7
    0
    23.02.2022 00:53:00
    Ты говоришь на иностранном языке. Я никогда не понимал людей, которые пытаются смешивать требования и конфигурацию. Мне без разницы списки источников и адресов. Вот как я это объясняю просто и ясно. Пользователь iPhone должен получить доступ в интернет через интерфейс WG на устройстве MT. А теперь попробуй ты... какие у пользователя требования?
     
     
     
    emilk
    Guest
    #8
    0
    07.05.2022 21:16:00
    @own3r1138 Привет, прежде всего, спасибо за твой пост! Думаю, ты сделал примерно то же, чего я пытаюсь достичь, но у меня есть пара вопросов, если не возражаешь. У меня запущен сервер wireguard (wirehole с DNS) на VDS с приватным IP. Хочу подключить к нему свой Mikrotik, но чтобы через него подключались только 1-2 внутренних IP. WG_config [Interface] Address = 10.6.0.1 ListenPort = 51820 PrivateKey = Pr_key

    [Peer] # peer3 PublicKey = Pu_key AllowedIPs = 10.6.0.4/32 Я взял кое-какие настройки из твоего конфига, но у меня не работает. Если не трудно, посмотри мой конфиг, буду признателен. Для WireGuard использую другой порт, и для одного IP отключил список в файрволе, так как иначе не работает. Спасибо! help1.txt (5.61 KB)
     
     
     
    own3r1138
    Guest
    #9
    0
    07.05.2022 21:43:00
    Конечно, давай посмотрю. Какой CIDR у сети 10.6.0.0? Ты спрашиваешь про то, что хочешь пропустить? Если да, то почему они не совпадают? /ip dhcp-server lease add address=10.0.0.38 /ip firewall address-list add address=10.0.0.46 comment=TV list=VPN
     
     
     
    emilk
    Guest
    #10
    0
    07.05.2022 22:04:00
    Я думаю, что это 255.255.255.255. Я также почистил конфигурацию WG SPS, которая у тебя есть. Не уверен, открывал ли ты мое первое вложение или обновлял его.
     
     
     
    emilk
    Guest
    #11
    0
    07.05.2022 22:11:00
    10.0.0.38 — это один из адресов, который я назначил статическим, он не нужен для переадресации. 10.0.0.46 — тот, который я хочу пропускать через туннель WG. Сделаю его статическим.
     
     
     
    own3r1138
    Guest
    #12
    0
    07.05.2022 22:12:00
    Я скачал конфиг ещё раз, хочу точно понять, что ты сказал: ты утверждаешь, что WG-пир на IP VDS — 10.6.0.1, MT-пир — 10.6.0.4, а вся подсеть — /32?
     
     
     
    emilk
    Guest
    #13
    0
    07.05.2022 22:19:00
    Цитата
    Я ещё раз скачал конфиг, чтобы точно понять, что ты говоришь: ты имеешь в виду, что WG-пир на IP VDS — 10.6.0.1, MT-пир — 10.6.0.4, а вся подсеть /32?
    Верно. Я использовал скрипт WireHole https://github.com/IAmStoxe/wirehole для настройки WG на VDS, и он отлично работает с клиентом wg на ноутбуке и телефоне.
     
     
     
    own3r1138
    Guest
    #14
    0
    07.05.2022 22:32:00
    Итак, я точно не знаю, как именно запускать этот скрипт, но конфигурация WG на самом деле очень простая. Моя проблема в том, что сейчас это не должно работать, или ты мог меня запутать, потому что у меня нет информации о пировом VDS. Допустим, у тебя есть VDS с одним публичным IP 2.2.2.2, у тебя есть WG с сетью 10.0.6.1/? как адрес для интерфейса WG, затем у тебя есть MT пир с IP 10.0.6.4/?. Ты говоришь, что маска подсети для сети интерфейса WG на VDS — 255.255.255.255, то есть /32 CIDR, это значит, что валиден только один IP. Как в таком случае он может подключаться к чему-то, кроме самого себя? Нужно добавить  
    address=10.6.0.4/32 comment="WG VPN" interface="VIA WG" network=10.6.0.4  
    Должно быть  
    address=10.6.0.4/24 comment="WG VPN" interface="VIA WG" network=10.6.0.0  
    Эта сеть должна быть изменена с обеих сторон туннеля.  
    Моя конфигурация.  
     
    Убери первую строку.  
    /routing rule  
    add action=lookup-only-in-table disabled=no src-address=10.0.0.46/32 table=via-wg  
    add action=lookup-only-in-table disabled=no dst-address=10.6.0.0/24 src-address=10.6.0.0/24 table=main  
    add action=lookup-only-in-table disabled=no dst-address=10.6.0.0/24 src-address=0.0.0.0/0 table=via-wg  
    Это не повлияет на WG, но всё же.  
    (Cloudflare имеет ограничение на DNS-запросы, так что, раз у тебя уже есть DOH, пусть локальный DNS-сервер MT будет DNS для твоего DHCP)  
    /ip dhcp-server network  
    add address=10.0.0.0/24 dns-server=1.1.1.1 gateway=10.0.0.1  
    Кстати, у тебя включён fast-track?
     
     
     
    emilk
    Guest
    #15
    0
    07.05.2022 23:09:00
    Нет, у меня нет FastTrack. В DHCP сменил DNS-сервер на MT IP и потерял соединение. Правильно ли я понимаю: раз у MT DNS уже установлен на CloudFlare, я просто могу назначить в DHCP MT IP как DNS? Удалил первое правило маршрутизации, думаю, оно осталось от моих предыдущих экспериментов.
     
     
     
    own3r1138
    Guest
    #16
    0
    07.05.2022 23:16:00
    @emilk Изменил DNS-сервер в DHCP на MT IP и потерял соединение > Такого не должно происходить, если только у вас нет правил на фаерволе. Я правильно вас понял? Верно. Нет, у меня нет fasttrack. Это нормально, если его нет, но тогда будет меньше пропускной способности.
     
     
     
    emilk
    Guest
    #17
    0
    11.05.2022 01:31:00
    Привет, сильно загрузился и не смог ответить. Хотел поблагодарить тебя за то, что нашёл время ответить. Я перенастроил роутер, решил проблему с DNS. Похоже, если оставить в настройках IP/DHCP сервера DNS включённым, но пустым, роутер не будет использовать свои DNS-серверы. Ещё добавил fasttrack. Пока до настройки wireguard не добрался. Попробую снова и опубликую здесь. Ещё раз спасибо!
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры