<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Настройка Wireguard]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Настройка Wireguard форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sat, 01 Aug 2026 08:09:30 -0400</pubDate>
		<item>
			<title>Настройка Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83755-nastroyka-wireguard/message379786">Настройка Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет. На моем VPS есть одно правило для ICMP: -A INPUT -i eth0 -p icmp -j ACCEPT <br />
			<i>30.07.2023 07:31:00, Kamaz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83755-nastroyka-wireguard/message379786</link>
			<guid>http://mikrotik.moscow/forum/forum57/83755-nastroyka-wireguard/message379786</guid>
			<pubDate>Sun, 30 Jul 2023 07:31:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83755-nastroyka-wireguard/message379785">Настройка Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Мы используем похожее правило, если проблемы возникают из-за стороннего провайдера… Не ожидал такого от твоего VPS. &nbsp;<br />Вызвал mSS clamping: &nbsp;<br />/ip firewall mangle add action=change-mss chain=forward comment="Clamp MSS to PMTU for Outgoing packets" new-mss=clamp-to-pmtu out-interface=wireguard1 passthrough=yes protocol=tcp tcp-flags=syn &nbsp;<br /><br />Одна из причин, почему PTMUD и подобное ломается — это запрет ICMP ping, поэтому одна из стандартных правил на MT RoS такая: &nbsp;<br />add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp &nbsp;<br /><br />Какие вообще есть правила на VPS по ICMP??? &nbsp;<br /><br />======================== &nbsp;<br /><br />Решение, которое ты нашёл, тоже есть в ссылке, которую я дал раньше → <noindex><a href="https://forum.mikrotik.com/viewtopic.php?t=182340" target="_blank" rel="nofollow" >https://forum.mikrotik.com/viewtopic.php?t=182340</a></noindex>, смотри под пунктом (9) **d.** MTU-MSS ISSUES <br />
			<i>28.07.2023 13:02:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83755-nastroyka-wireguard/message379785</link>
			<guid>http://mikrotik.moscow/forum/forum57/83755-nastroyka-wireguard/message379785</guid>
			<pubDate>Fri, 28 Jul 2023 13:02:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83755-nastroyka-wireguard/message379784">Настройка Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			О боже!!! Я нашёл проблему! &nbsp;<br /><noindex><a href="http://forum.mikrotik.com/t/tls-handshake-failing-via-the-wireguard-pppoe/156541/1" target="_blank" rel="nofollow" >http://forum.mikrotik.com/t/tls-handshake-failing-via-the-wireguard-pppoe/156541/1</a></noindex> &nbsp;<br /><noindex><a href="https://help.mikrotik.com/docs/display/ROS/Mangle#Mangle-ChangeMSS" target="_blank" rel="nofollow" >https://help.mikrotik.com/docs/display/ROS/Mangle#Mangle-ChangeMSS</a></noindex> &nbsp;<br /><br />Изменение MSS &nbsp;<br />Общеизвестно, что VPN-соединения используют меньший размер пакетов из-за дополнительной нагрузки накапсуляции. Если большой пакет с MSS, превышающим MSS VPN-ссылки, отправлять, его следует фрагментировать перед передачей через такое соединение. Однако, если у пакета стоит флаг «Не фрагментировать» (Don’t Fragment), его нельзя разбить на части, и он просто отбрасывается. &nbsp;<br /><br />На каналах со сломанным обнаружением MTU пути (PMTUD) это может вызвать массу проблем, включая трудности с передачей данных по FTP, HTTP и проблемами с электронной почтой. &nbsp;<br /><br />В случаях, когда PMTUD не работает, уменьшение MSS пакетов, идущих через VPN, решает проблему. &nbsp;<br /><br />Пример снижения MSS через mangle: &nbsp;<br />/ip firewall/mangle/ add out-interface=WG protocol=tcp tcp-flags=syn action=change-mss new-mss=1360 chain=forward tcp-mss=1301-65535 <br />
			<i>28.07.2023 10:30:00, Kamaz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83755-nastroyka-wireguard/message379784</link>
			<guid>http://mikrotik.moscow/forum/forum57/83755-nastroyka-wireguard/message379784</guid>
			<pubDate>Fri, 28 Jul 2023 10:30:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83755-nastroyka-wireguard/message379783">Настройка Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет снова. Предыдущая конфигурация работала отлично весь прошлый год, ещё раз спасибо. Но пользователи за Mikrotik сталкиваются с очень странной проблемой на некоторых известных сайтах типа Github, Duckduckgo, Iherb, Aliexpress. Раньше это не было важно, но сейчас ситуация ухудшилась. В Chrome выдаёт ошибку ERR_TIMED_OUT, а в Firefox — ns_error_net_timeout и ns_binding_aborted. Та же схема, что и раньше: user(ПК/телефон) &gt; MT роутер (принудительный маршрут трафика) &gt; WG туннель &gt; WG сервер (VPS) &gt; Интернет.<br /><br />Я проверял конфигурацию Windows, файл hosts, антивирус/фаервол, настройки DNS, браузеры — без результата. Потом попросил людей попробовать Ubuntu и Android — тоже без изменений. Далее отключил всё на стороне Mikrotik (правила FW, NAT, DNS/DOH, все скрипты) — сложившаяся ситуация не изменилась. Пробовали разные браузеры, различные настройки DNS (DOH/без DOH), разных провайдеров DNS — безуспешно. И самое главное — как только отключаешь маршрут к WG серверу, всё работает нормально (прямая связь user &gt; ISP &gt; сайт). Но суть в том, что мне нужно шифровать весь трафик из сетей за MT роутерами.<br /><br />Кроме того, если пользователь напрямую подключается к WG серверу с ПК или телефона через Wireguard клиент, то тоже всё работает нормально. Вчера я провёл часы в гугле, пытаясь найти что-то по запросу «Wireguard+ns_error_net_timeout» и понять, в чём проблема. Единственное заметное, что нашёл — это проблема с IPv6 в WG+OpenWRT. Но у меня и VPS, и MT роутеры давно отключили IPv6.<br /><br />Пинг до указанных хостов (Github, Duckduckgo, Iherb, Aliexpress) проходит нормально. Tracert показывает правильный маршрут.<br /><br />curl -vv <noindex><a href="https://aliexpress.com" target="_blank" rel="nofollow" >https://aliexpress.com</a></noindex> &nbsp;<br />* Trying 47.246.173.237:443... &nbsp;<br />* Connected to aliexpress.com (47.246.173.237) port 443 (#0) &nbsp;<br />* schannel: disabled automatic use of client certificate &nbsp;<br />* ALPN: offers http/1.1 &nbsp;<br />* schannel: failed to receive handshake, SSL/TLS connection failed &nbsp;<br />* Closing connection 0 &nbsp;<br />curl: (35) schannel: failed to receive handshake, SSL/TLS connection failed &nbsp;<br /><br />Надеюсь, кто-то сможет помочь, потому что я не знаю, что делать дальше. <br />
			<i>28.07.2023 09:07:00, Kamaz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83755-nastroyka-wireguard/message379783</link>
			<guid>http://mikrotik.moscow/forum/forum57/83755-nastroyka-wireguard/message379783</guid>
			<pubDate>Fri, 28 Jul 2023 09:07:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83755-nastroyka-wireguard/message379782">Настройка Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, извиняюсь за поздний ответ. Большое спасибо за помощь, теперь всё работает как часы! <br />
			<i>04.09.2022 08:06:00, Kamaz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83755-nastroyka-wireguard/message379782</link>
			<guid>http://mikrotik.moscow/forum/forum57/83755-nastroyka-wireguard/message379782</guid>
			<pubDate>Sun, 04 Sep 2022 08:06:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83755-nastroyka-wireguard/message379781">Настройка Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет. У меня есть VPS с сервером WireGuard. Я могу подключиться к нему с моего Windows ПК через клиент WireGuard. Весь трафик идет через мой WireGuard сервер — это нормально и моя первая цель. Но проблема в том, что я не могу перенаправить весь трафик из моей сети через Mikrotik на VPS. Mikrotik выступает как клиент WireGuard.<br /><br />Конфигурация сервера: &nbsp;<br />[Interface]  <br />Address = 10.8.0.1/24 &nbsp;<br />SaveConfig = true &nbsp;<br />PostUp = iptables -t nat -I POSTROUTING -o eth0 -j MASQUERADE &nbsp;<br />PostUp = ip6tables -t nat -I POSTROUTING -o eth0 -j MASQUERADE &nbsp;<br />PostUp = iptables -A FORWARD -i wg0 -j ACCEPT &nbsp;<br />PreDown = iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE &nbsp;<br />PreDown = ip6tables -t nat -D POSTROUTING -o eth0 -j MASQUERADE &nbsp;<br />PreDown = iptables -D FORWARD -i wg0 -j ACCEPT &nbsp;<br />ListenPort = 443 &nbsp;<br />PrivateKey = server's_private_key<br /><br />Конфигурация Windows клиента 1: &nbsp;<br />[Interface]  <br />PrivateKey = windows_private_key &nbsp;<br />Address = 10.8.0.10/24 &nbsp;<br /><br />[Peer]  <br />PublicKey = server_publick_key &nbsp;<br />AllowedIPs = 0.0.0.0/1, 128.0.0.0/1 &nbsp;<br />Endpoint = server_external_ip:443 &nbsp;<br />PersistentKeepalive = 10<br /><br />Конфигурация Windows клиента 2: &nbsp;<br />[Interface]  <br />PrivateKey = windows_private_key &nbsp;<br />Address = 10.8.0.11/24 &nbsp;<br /><br />[Peer]  <br />PublicKey = server_public_key &nbsp;<br />AllowedIPs = 0.0.0.0/1, 128.0.0.0/1 &nbsp;<br />Endpoint = server_external_ip:443 &nbsp;<br />PersistentKeepalive = 10<br /><br />Конфигурация Mikrotik: &nbsp;<br />/interface/wireguard add listen-port=443 name=WG_to_VPS &nbsp;<br />/interface/wireguard print &nbsp;<br />/ip/address add address=10.8.0.2/32 interface=WG_to_VPS &nbsp;<br />/interface/wireguard/peers &nbsp;<br />add allowed-address=0.0.0.0/0 endpoint-address=server_ip:443 endpoint-port=443 interface=WG_to_VPS public-key="server_public_key"<br /><br />Что я хочу:<br /><br />- Перенаправить трафик для всех клиентов WireGuard через мой VPS сервер. Сейчас это работает для Windows и Android клиентов — сделано. &nbsp;<br />- Возможность подключаться с одного клиента WireGuard к другому. Между Windows 1 и 2 пинг ходит нормально, между Android и Windows тоже работает. Но связь между Windows и Mikrotik отсутствует. &nbsp;<br />- Перенаправить весь трафик из LAN сети Mikrotik через VPS — не работает. &nbsp;<br />- Иметь возможность с Windows/Android клиентов WireGuard обращаться к внутренним ресурсам за Mikrotik, например с 192.168.33.10 или 10.8.0.30 подключаться к 192.168.33.10 — тоже не работает.<br /><br />Надеюсь, я всё понятно объяснил, и вы поняли мои задачи. Также прикрепил схему сети. &nbsp;<br /><img class="lazyload "  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="/upload/forum/mikrotik/2bfd098730ab9b22e89128cb9e8684c9d13d06c3.jpeg" alt="Пользователь добавил изображение" border="0" /> <br />
			<i>16.07.2022 15:57:00, Kamaz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83755-nastroyka-wireguard/message379781</link>
			<guid>http://mikrotik.moscow/forum/forum57/83755-nastroyka-wireguard/message379781</guid>
			<pubDate>Sat, 16 Jul 2022 15:57:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
