В продакшене у меня есть VPN ipsec/ike2 треугольник из трёх офисов, все с фиксированными IP и роутерами MT с ROS 7.3 (без доступа VPN для «полевых бойцов»). Хочу перейти на «Wireguard треугольник» и добавить доступ для «полевых бойцов» с моего Android или Windows-ноутбука для администрирования компьютеров через локальный узел, но чтобы одновременно мог быть подключен не более одного такого пользователя во всём треугольнике.
Локальные подсети каждого узла должны быть доступны как для непосредственного подключённого RW, так и для соседних Mikrotik-узлов. Я не думаю, что в этой конфигурации понадобится функция ретрансляции на Mikrotik.
На Android и ноутбуке будут три конфигурации Wireguard, чтобы получить RW-доступ к каждому из трёх узлов: RW-A для Android и RW-W для Windows.
Диаграмма лучше показывает мои требования.

Я просмотрел много статей на форуме и думаю, что смогу настроить часть, обозначенную красными стрелками — с RW, подключающимися к каждому узлу, например:
172.16.10.1 (сам роутер Wireguard-сервера Site-A) <-----------> Wireguard-клиент 172.16.10.2 Site-B
172.16.10.1 (сам роутер Wireguard-сервера Site-A) <-----------> Wireguard-клиент 172.16.10.3 Site-C
Вопрос: нужно ли заводить отдельную подсеть Wireguard с дополнительными интерфейсами на Site-B и Site-C, или достаточно настроить связь между Site-B и Site-C как «серверами», общающимися друг с другом в подсети 172.16.10.0/24? То есть, как с помощью Wireguard организовать соединение там, где зелёные стрелки?
Все роутеры имеют стандартную конфигурацию ROS, и я хочу использовать IP для WG-сети(й) на всех трёх MT-роутерах.
Локальные подсети каждого узла должны быть доступны как для непосредственного подключённого RW, так и для соседних Mikrotik-узлов. Я не думаю, что в этой конфигурации понадобится функция ретрансляции на Mikrotik.
На Android и ноутбуке будут три конфигурации Wireguard, чтобы получить RW-доступ к каждому из трёх узлов: RW-A для Android и RW-W для Windows.
Диаграмма лучше показывает мои требования.

Я просмотрел много статей на форуме и думаю, что смогу настроить часть, обозначенную красными стрелками — с RW, подключающимися к каждому узлу, например:
172.16.10.1 (сам роутер Wireguard-сервера Site-A) <-----------> Wireguard-клиент 172.16.10.2 Site-B
172.16.10.1 (сам роутер Wireguard-сервера Site-A) <-----------> Wireguard-клиент 172.16.10.3 Site-C
Вопрос: нужно ли заводить отдельную подсеть Wireguard с дополнительными интерфейсами на Site-B и Site-C, или достаточно настроить связь между Site-B и Site-C как «серверами», общающимися друг с другом в подсети 172.16.10.0/24? То есть, как с помощью Wireguard организовать соединение там, где зелёные стрелки?
Все роутеры имеют стандартную конфигурацию ROS, и я хочу использовать IP для WG-сети(й) на всех трёх MT-роутерах.
