Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Маршрутизация трафика через WireGuard в интернет

    Маршрутизация трафика через WireGuard в интернет

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Маршрутизация трафика через WireGuard в интернет, RouterOS
     
    papabear23
    Guest
    #1
    0
    15.05.2023 11:38:00
    Привет, нужна помощь с маршрутизацией всего трафика с одного роутера через WireGuard на WAN. У меня есть 2 роутера, которые связаны через WireGuard: LocationA и LocationB. Вот небольшой график того, что у меня есть, и синяя стрелка показывает, что я хочу получить: Также прикладываю экспорты для обоих локаций: LocationB.rsc (4.13 KB) LocationA.rsc (4.8 KB) Я хочу, чтобы весь трафик клиентов, подключённых к роутеру в LocationA, маршрутизировался через WireGuard в LocationB, а оттуда — в Интернет. Я могу пинговать локальные сети между двумя роутерами и пробовал создавать маршруты и mangle-метки, но безрезультатно. Буду очень благодарен за любую помощь!
     
     
     
    jpalaciog
    Guest
    #2
    0
    26.11.2023 04:10:00
    Привет! Не мог бы ты поделиться своей окончательной настройкой? У меня похожая ситуация, но все работает только частично. Хотелось бы сравнить с твоим подходом. Спасибо!
     
     
     
    amb3r
    Guest
    #3
    0
    03.10.2023 20:40:00
    Не могли бы вы, пожалуйста, поделиться решением?
     
     
     
    anav
    Guest
    #4
    0
    26.11.2023 12:56:00
    Опубликуйте здесь вашу конфигурацию, учитывая, что автор темы решил свою проблему и теперь никакого вмешательства не требуется. /export file=anynameyouwish (без серийного номера роутера, публичного WANIP, ключей, длинных списков DHCP-аренд, любой информации по IPv6, если вы его не используете)
     
     
     
    jpalaciog
    Guest
    #5
    0
    26.11.2023 17:05:00
    Большое спасибо. Цель — направлять определённый трафик с клиента (всё, что идёт на список IP VE) через сервер WireGuard в интернет, при этом весь остальной интернет-трафик должен идти по обычному подключению. Всё работает нормально, кроме трафика, который идёт через туннель WireGuard. Я могу пропинговать оба конца туннеля и получить доступ к локальным ресурсам на обоих роутерах, но через туннель выйти в интернет не удаётся. Однако, если вместо RB использовать телефон в качестве клиента, всё работает без проблем. С уважением!  
    Отредактировано, чтобы уточнить: с телефонным клиентом всё отлично работает.  
    client.rsc (7.97 KB)  
    server.rsc (5.23 KB)
     
     
     
    anav
    Guest
    #6
    0
    27.11.2023 00:28:00
    Комментарии СЕРВЕРА  
    Это указывает на проблему…  
    /interface list member add comment=defconf * interface= C list=LAN  
    Полагаю, дело в том, что у вас не указаны члены интерфейсов для списка LAN, а список при этом есть?? Это неправильно.  
    … Если у вас есть IP DHCP Client, не должно быть отдельного IP для WAN — либо так, либо по статическому IP. Если же динамический, то записи с IP-адресом не должно быть.  
    Зачем на сервере в настройках пиров стоит keep alive? Это клиент должен поддерживать связь, а не сервер.  

    3. Правила файрвола — полный беспорядок… Не понимаю, почему люди так отходят от дефолтных настроек. Подозреваю, в них есть ошибки, посмотрю внимательнее.  

    Комментарии КЛИЕНТА  
    У вас почти одинаковые маршруты для WireGuard-трафика, один из них неправильный и его нужно удалить.  
    Это тот, что ниже:  
    /ip route add disabled=no distance=5 dst-address=0.0.0.0/0 gateway=wireguard-oam pref-src=0.0.0.0 routing-table=main scope=30 suppress-hw-offload=no target-scope=10
     
     
     
    jpalaciog
    Guest
    #7
    0
    27.11.2023 11:41:00
    Спасибо за ваши предложения. Я учёл все моменты, которые вы подняли в предыдущем сообщении. Сейчас, если я делаю пинг до пункта назначения из списка VE, трафик успешно выходит через интерфейс wireguard-oam на клиенте, достигает wireguard-oam на сервере и корректно маршрутизируется в интернет. Также я вижу обратный трафик из интернета, который доходит до интерфейса wireguard-oam на клиенте. Однако этот обратный трафик не виден пользователю, который изначально инициировал запрос, например, при пинге "ping anything.ontheVElist.com". Прикреплённая схема показывает исходящий трафик голубым, а входящий, который достигает только интерфейса wireguard на клиенте, — жёлтым. Буду очень признателен за любую помощь. С наилучшими пожеланиями.
     
     
     
    anav
    Guest
    #8
    0
    27.11.2023 14:30:00
    Нужны факты/доказательства. Так что пришлите последние конфигурации роутеров, пожалуйста.
     
     
     
    jpalaciog
    Guest
    #9
    0
    27.11.2023 14:59:00
    С уважением, server.rsc (4.38 КБ) client.rsc (7.48 КБ)
     
     
     
    anav
    Guest
    #10
    0
    27.11.2023 17:05:00
    Client Router (1) Похоже, вы пытаетесь использовать srcnat masquerade для маршрутизации трафика. Это неправильный подход. /ip firewall nat add action=masquerade chain=srcnat dst-address=172.16.24.0/24 out-interface=wireguard-oam src-address=192.168.13.0/24 Всё, что вам нужно, это… add action=masquerade chain=srcnat out-interface=wireguard-oam ++++++++++++++++++++++++++++++++++++++++ Если вы контролируете обе стороны, лучше быть точным. Танцы с sourcenat, которые меняют все IP на один IP WG, удобно использовать, когда вы не контролируете другую сторону, например, в случае сторонних VPN. Технически можно сделать и так, и так, и это будет работать. Проблема в том, что всё равно нужно правильно настроить маршрутизацию и правила фаервола и так далее… +++++++++++++++++++++++++++++++++++++++ (2) Чтобы гарантировать, что трафик с клиентского роутера до подсети сервера имеет путь, нужна такая маршрутная запись: /ip route add dst-address=172.16.24.0/24 gateway=wireguard-oam routing-table=main (3) Нужно сопоставить маршрут с allowed IP, но так как у вас уже стоит 0.0.0.0/0, то это покрыто! (4) Чтобы разрешить прохождение трафика через туннель, нужна правило в фаерволе: add chain=forward action=accept src-address=192.168.13.0/24 out-interface=wireguard-oam (Кстати, путает, что интерфейс wireguard называется так же, когда смотришь параметры wireguard: непонятно, это устройство сервера или клиента? По имени отличить нельзя… вообще неудобно.) Чтобы замкнуть круг на другой стороне… SERVER ROUTER (5) НАСТРОЙКИ SERVER PEER НА SERVER ROUTER /interface wireguard peers add allowed-address=10.249.0.13/32,192.168.13.0/24 interface=wireguard-oam public-key="averylongsecurekey" (6) И маршрут обратно к клиентскому роутеру: /ip route add dst-address=192.168.13.0/24 gateway=wireguard-oam routing-table=main
     
     
     
    anav
    Guest
    #11
    0
    27.11.2023 18:01:00
    Правила файрвола Сервер Роутер;
    /ip firewall address-list { статические DHCP-аренды или IP Wireguard }
    add address=172.16.24.XX list=Authorized comment=“admin local desktop”
    add address=172.16.24.AA list=Authorized comment=“admin local laptop”
    add address=172.16.24.BB list=Authorized comment=“admin local smartphone/ipad”
    add address=10.249.0.13 list=Authorized comment=“admin remote wireguard”
    add address=192.168.13.XX list=Authorized comment=“admin from Client router LAN via WG”

    /ip firewall
    add action=accept chain=input comment=“принять established, related, untracked” connection-state=established,related,untracked
    add action=drop chain=input comment=“отбросить invalid” connection-state=invalid
    add action=accept chain=input comment=“defconf: принять ICMP” protocol=icmp
    add action=accept chain=input comment=“defconf: принять локальный loopback (для CAPsMAN)” dst-address=127.0.0.1
    add action=accept chain=input comment=“доступ админа” src-address-list=Authorized
    add action=accept chain=input comment=“разрешить Wireguard OAM” dst-port=443 protocol=udp
    add action=accept chain=input comment=“РАЗРЕШИТЬ SSH” dst-port=22
    add action=accept chain=input comment=“доступ к DNS-сервисам” dst-port=53 protocol=udp in-interface list=LAN
    add action=accept chain=input comment=“доступ к DNS-сервисам” dst-port=53 protocol=tcp in-interface list=LAN
    add action=drop chain=input comment=“ОТБРОСИТЬ ВСЁ ОСТАЛЬНОЕ” { эту правило ставить последним!! }

    ++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++­++++++++++++++

    add action=fasttrack-connection chain=forward comment=“defconf: fasttrack” connection-state=established,related
    add action=accept chain=forward comment=“defconf: принять established, related, untracked” connection-state=established,related,untracked
    add action=drop chain=forward comment=“defconf: отбросить invalid” connection-state=invalid
    add action=accept chain=forward comment=“разрешить интернет-трафик” in-interface-list=LAN out-interface-list=WAN
    add action=accept chain=forward in-interface=wireguard-oam out-interface-list=WAN comment=“разрешить всем Wireguard-трафикам использовать интернет”
    add action=accept chain=forward in-interface=wireguard-oam dst-address=172.16.24.0/24 disabled=yes comment=разрешить все Wireguard-трафики в LAN
    add action=accept chain=forward comment=“разрешить проброс портов” connection-nat-state=dstnat disabled=yes { включить при необходимости }
    add action=drop chain=forward comment=“отбросить всё остальное”
     
     
     
    jpalaciog
    Guest
    #12
    0
    27.11.2023 19:08:00
    Огромное спасибо @anav за то, что поделились этим решением! Я уже совсем отчаялся пытаться разобраться, а их пост оказался именно тем, что мне было нужно. Я точно повторил все шаги — и бац, проблема решена! Такая поддержка сообщества бесценна, и я очень рад быть её частью. Ещё раз спасибо. Ты меня спас!
     
     
     
    S8T8
    Guest
    #13
    0
    27.11.2023 19:25:00
    Привет, @avav, это не совсем по теме, но в чём разница между:  
    _add action=accept chain=input comment=“admin access” src-address-list=Authorized  
    add action=drop chain=input comment=“DROP ALL ELSE”  
    add action=accept chain=forward comment=“allow internet traffic” in-interface-list=LAN out-interface-list=WAN  
    add action=drop chain=forward comment=“drop all else”_  

    и  

    _add action=drop chain=input src-address-list=!Authorized  
    add action=drop chain=forward in-interface-list=!LAN_ ?
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры