Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Как подключиться к провайдеру Wireguard?

    Как подключиться к провайдеру Wireguard?

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Как подключиться к провайдеру Wireguard?, RouterOS
     
    astrofin
    Guest
    #1
    0
    09.06.2023 06:12:00
    Во-первых, извиняюсь, если моё объяснение непонятно. Я совсем новичок в сетях и пытаюсь учиться на практике. Эти термины и концепции для меня пока незнакомы. Моя ситуация такова: у меня есть удалённый WireGuard сервер. Я могу успешно подключаться к нему с отдельных устройств (например, iPhone) и маршрутизировать интернет-трафик через сервер. Я только что купил свой первый роутер Mikrotik. Я успешно настроил его так, что все устройства в моём доме подключены и могут выходить в интернет. Теперь я пытаюсь настроить WireGuard на Mikrotik. Я хочу иметь возможность включать и выключать соединение между Mikrotik и WireGuard сервером, чтобы интернет-трафик из дома шел через WireGuard. Я многому научился из информации на этом сайте, особенно https://help.mikrotik.com/docs/display/ROS/WireGuard и https://forum.mikrotik.com/viewtopic.php?t=182340 Но всё равно путаюсь в новых терминах и понятиях. Постоянно неправильно настраиваю роутер, не могу получить доступ к его IP, и приходится делать сброс к заводским настройкам и начинать заново. Буду благодарен, если кто-то посмотрит мой подход и скажет, на правильном ли я пути. Буду признателен за любые советы и рекомендации.

    # создать WireGuard интерфейс, используя ключи, предоставленные сервером WireGuard  
    /interface/wireguard  
    add listen-port=13231 name=WGinterface private-key="client-private-key"

    # добавить peer WireGuard, используя адрес и порт endpoint, предоставленные сервером WireGuard. Разрешить запросы на любой IP/в интернет, указав 0.0.0.0/0  
    /interface/wireguard/peers  
    add allowed-address=0.0.0.0/0 endpoint-address=server.public.ip.address endpoint-port=51820 interface=WGinterface public-key="server-public-key"

    # назначить IP-адрес интерфейсу WireGuard  
    # Сейчас указан адрес, который предоставил WG сервер, но я не уверен, что это правильно.  
    /ip address  
    add address=10.1.1.2/24 interface=WGinterface

    # добавить таблицу маршрутизации, чтобы направлять интернет-трафик через сервер WireGuard  
    /routing table  
    add name=useWG fib

    # добавить правило, чтобы направлять трафик через эту таблицу. Если WireGuard недоступен, пользователи смогут выходить в интернет локально (то есть action=lookup вместо action=lookup-in-table).  
    # Для теста src-address = все устройства в моей локальной сети. Вероятно, потом сузю это до одного-двух конкретных устройств, когда всё заработает.  
    # После прочтения гайдов, не уверен, нужен ли маршрут для обратного трафика (ответов), или это необходимо только в определённых случаях (например, если есть ещё один туннель WG к удалённым пользователям).  
    /routing rule  
    add src-address=192.168.1.0/24 action=lookup table=useWG

    # добавить маршрут в таблицу useWG, чтобы заставить все запросы в интернет (0.0.0.0/0) идти через интерфейс WG  
    /ip route  
    add dst-address=0.0.0.0/0 gateway=WGinterface routing-table=useWG

    # Сервер WireGuard дал адрес интерфейса 10.1.1.2/24. Поскольку сервер ожидает трафик с 10.1.1.2/24, думаю, мне нужно настроить source NAT, правильно? Нужно ли это указывать в таблице useWG?  
    /ip firewall nat  
    add action=masquerade chain=srcnat out-interface=WGinterface

    Очень признателен за любую помощь, чтобы это заработало. Или хотя бы за помощь понять, что я делаю не так, из-за чего теряю доступ к локальному IP и приходится сбрасывать Mikrotik к заводским настройкам. Пожалуйста, скажите, если нужна дополнительная информация.
     
     
     
    anav
    Guest
    #2
    0
    24.07.2023 12:44:00
    Недостаточно информации.  
    a. Полный конфиг /export файл=любое_имя_на_ваш_выбор (исключая серийный номер роутера, публичный WAN IP, ключи и т.д.)  

    Предполагая, что это провайдер третьей стороны, какую информацию они вам дали?  

    Предположения:  
    - приватный ключ (чтобы вы могли вставить его в MikroTik, чтобы они узнали сгенерированный публичный ключ)  
    - их публичный ключ для настройки peer на роутере  
    - адрес и порт endpoint  
    - ВАШ адрес WireGuard (нам это нужно знать)  
    - какие-то DNS? (нам это тоже нужно)
     
     
     
    astrofin
    Guest
    #3
    0
    26.07.2023 11:46:00
    Привет, Anav! Спасибо за помощь. На самом деле ты уже очень выручил меня в том посте. Не понимаю, почему у меня здесь дубликат и почему я не могу удалить этот. LAN > Mikrotik > Wireguard провайдер > интернет теперь у меня работает. Думаю о более продвинутых настройках и собираюсь задать новый вопрос на этом форуме. Но перед этим хочу быстро кое-что у тебя уточнить.

    Если у меня есть сеть LAN: LAN > Mikrotik > Wireguard провайдер > интернет, и я хочу подключаться к этой LAN из удалённых точек: Roadwarrier ноутбук > интернет > Wireguard провайдер > Mikrotik > LAN

    Если я использую Wireguard провайдера третьей стороны, к конфигурации которого у меня нет доступа, возможно ли такое? Или нужно настраивать Wireguard сервер, чтобы правильно маршрутизировать трафик?
     
     
     
    anav
    Guest
    #4
    0
    26.07.2023 12:25:00
    Пару моментов: первое ограничение — это сколько клиентов ваш сторонний провайдер может вам выдать. Если только одного — тогда можно использовать роутер как клиента. Если больше — тогда можно подключать к стороннему VPN и роутер, и X количество мобильных клиентов. Второе ограничение в том, что эти сторонние провайдеры созданы для скрытого доступа к интернету с другим IP и локацией, а не обязательно для общения между клиентами WireGuard. Есть ли у вас какие-то конкретные данные от стороннего провайдера, что они разрешают обмен данными между клиентами, если разрешено несколько клиентов? VPS-сервер WireGuard в облаке или, что ещё лучше, Mikrotik ROS в облаке (где-то в серверной ферме) даст вам полный контроль, чтобы всё это настроить. В такой схеме у нас будет контроль над правилами фаервола и маршрутизацией на стороне третьей стороны, так сказать.
     
     
     
    astrofin
    Guest
    #5
    0
    28.07.2023 07:27:00
    Спасибо! Как всегда, очень полезно. Wireguard VPS — определённо вариант. Я как раз думал поднять wireguard на Lightsail. Хотел уточнить: если пойти этим путём, мне нужно будет настроить IP-маршруты на VPS, чтобы обеспечить связь между клиентами, правильно? То есть это не просто настройка wireguard, а что-то посложнее? Кстати, интересный момент про RouterOS в облаке — я думал про Ubuntu или Amazon Linux. Почему ты считаешь, что ROS будет «ещё лучше» (кроме того, что это ОС специально для сетевых настроек, конечно)?
     
     
     
    anav
    Guest
    #6
    0
    28.07.2023 11:58:00
    Потому что я знаю, как настраивать маршруты, маршруты фаервола и WireGuard на RoS, а на ПК или сервере — понятия не имею, как это делать... Если ты с этим в порядке — проблем нет. Да, для любых подсетей, не относящихся к локальным на VPS, нужно создавать маршруты. Да, для правил фаервола на VPS надо убедиться, что необходимый трафик разрешён.
     
     
     
    astrofin
    Guest
    #7
    0
    03.08.2023 09:42:00
    Спасибо, Anav. Мне удалось настроить Wireguard, и теперь я успешно могу получить доступ ко всем устройствам в моей локальной сети из удалённого места. Но вот к самому Mikrotik (через webui или ssh) подключиться не получается. Есть идеи, почему так может быть? Подробности я выложил здесь http://forum.mikrotik.com/t/why-cant-i-remotely-connect-to-mikrotik-over-wireguard-but-can-connect-to-all-other-lan-devices/168511/1
     
     
     
    anav
    Guest
    #8
    0
    03.08.2023 13:15:00
    Я тоже не советую подключаться к MT, тем более если у вас уже есть работающий Wireguard. Что нужно — это дополнительное правило в цепочке input. Добавьте chain=input action=accept in-interface=wireguard_name { опционально: добавьте src-address-list=Admin } Опциональная часть актуальна, если у вас есть другие пользователи Wireguard, кроме вас, и им не нужен доступ к самому роутеру. Тогда просто используйте src-address-list, чтобы идентифицировать свои удалённые устройства (смартфоны, ноутбуки и т.д.).
     
     
     
    anav
    Guest
    #9
    0
    03.08.2023 13:18:00
    Если ваш роутер — устройство на базе arm64, возможно, стоит рассмотреть zerotier в качестве альтернативы стороннему VPN-провайдеру. Бесплатно и полный доступ в любом направлении. В некотором смысле это тоже сторонняя служба, но я бы сказал, что это немного более безопасный вариант среди третьих сторон.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры