<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Лучшие практики WireGuard]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Лучшие практики WireGuard форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Mon, 03 Aug 2026 03:24:15 -0400</pubDate>
		<item>
			<title>Лучшие практики WireGuard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412086">Лучшие практики WireGuard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Всем привет! Спасибо всем за ваши ответы! Нам не нужно (и мы не хотим по соображениям безопасности) использовать сервисы Tailscale. Их единственное преимущество — быть мостом между двумя точками, что мы прекрасно можем сделать через MikroTik, если от провайдера нет NAT (проблема с динамическим IP решается с помощью /ip cloud). Тем, кто ответил, сколько времени вы уже работаете с Wireguard (независимо от MikroTik) и сколько устройств успели настроить? С наилучшими пожеланиями, <br />
			<i>01.02.2022 21:10:00, swisstico.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412086</link>
			<guid>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412086</guid>
			<pubDate>Tue, 01 Feb 2022 21:10:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Лучшие практики WireGuard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412085">Лучшие практики WireGuard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			@Sob Во-первых, очень хороший ответ. Во-вторых, я тоже рад, что ты нашёл время и силы прочитать их материалы. В-третьих, я полностью согласен с твоими чёткими аргументами, потому что это и моя точка зрения! <br />
			<i>13.01.2022 18:04:00, mozerd.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412085</link>
			<guid>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412085</guid>
			<pubDate>Thu, 13 Jan 2022 18:04:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Лучшие практики WireGuard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412084">Лучшие практики WireGuard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			@mozerd: Ты немного не понимаешь суть. Wireguard — это протокол, я могу использовать его как угодно, всё в моих руках, никакой внешней стороны не участвует. В будущем может появиться стандартное расширение, которое будет управлять динамической конфигурацией для тех, кому это нужно — это тоже будет протокол. TailScale — это сервис, и если я его использую, то завишу от кого-то другого. Я не говорю, что это плохой сервис, нет, техническая часть мне даже нравится, их блог почитать интересно, возможно, они даже хорошие люди и всё такое. Но я всё равно не хочу от них зависеть. К тому же главная сила TailScale — когда нужна mesh-сеть, где каждый узел напрямую общается со всеми остальными. Это классная штука, когда она нужна, но так бывает не всегда. В таких случаях, как «доступ к корпоративной сети», старый добрый централизованный сервер — вот всё, что нужно, никаких сложных заморочек. <br />
			<i>13.01.2022 02:11:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412084</link>
			<guid>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412084</guid>
			<pubDate>Thu, 13 Jan 2022 02:11:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Лучшие практики WireGuard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412083">Лучшие практики WireGuard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо за исправление. Nebula стоит посмотреть. <br />
			<i>12.01.2022 16:37:00, pcunite.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412083</link>
			<guid>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412083</guid>
			<pubDate>Wed, 12 Jan 2022 16:37:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Лучшие практики WireGuard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412082">Лучшие практики WireGuard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я бы сказал, что ZeroTier — это НЕ подходящий вариант, потому что TailScale построен именно на WireGuard, а ZeroTier — нет. Вот одна из главных причин, почему у TailScale гораздо лучшие показатели производительности. Плюс, TailScale действительно решает проблему масштабирования WireGuard, поскольку он управляет ВСЕМИ СЕРТИФИКАТАМИ, КЛЮЧАМИ и гораздо больше — настоящий ZERO-конфигурационный сервис. Вот несколько примеров, но есть еще много всего, что вы можете изучить, если всерьез захотите рассмотреть TailScale. Выпуск TLS-сертификатов для ваших внутренних сервисов Tailscale. Сертификаты устройств и управление ими. <br />
			<i>12.01.2022 11:20:00, mozerd.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412082</link>
			<guid>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412082</guid>
			<pubDate>Wed, 12 Jan 2022 11:20:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Лучшие практики WireGuard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412081">Лучшие практики WireGuard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			@pcunite, спасибо за ответ... как сказал @sob, думаю, вы имели в виду ключи, а не сертификаты... В чем бы была выгода от использования tailscale или zerotier вместе с wireguard? Просто спрашиваю... <br />
			<i>12.01.2022 10:38:00, Zacharias.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412081</link>
			<guid>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412081</guid>
			<pubDate>Wed, 12 Jan 2022 10:38:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Лучшие практики WireGuard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412080">Лучшие практики WireGuard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Использовал Wireguard, чтобы соединить офис с складом. Офис работает через Starlink, поэтому нет публичного IP. Потребовалось пару минут, чтобы врубиться, поскольку я привык, что офис выходит в сеть через L2TP. Затем трафик шёл по IPSEC, используя встроенную опцию в L2TP. После подключения я настроил несколько пиров на складе. Нужно добраться до офиса — подключаешься к VPN склада, и тебя сразу туда "перескакивает". Ну, после того как я разобрался, как Wireguard работает с адресами, а не просто строит маршрут к адресу окончания. <br />
			<i>12.01.2022 04:39:00, gotsprings.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412080</link>
			<guid>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412080</guid>
			<pubDate>Wed, 12 Jan 2022 04:39:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Лучшие практики WireGuard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412079">Лучшие практики WireGuard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Можно ли сказать, что для масштабирования WireGuard нужен Tailscale... простите, не удержался! Конечно, можно предположить, что Zerotier тоже вполне подходит. <br />
			<i>12.01.2022 02:21:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412079</link>
			<guid>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412079</guid>
			<pubDate>Wed, 12 Jan 2022 02:21:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Лучшие практики WireGuard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412078">Лучшие практики WireGuard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			@Sob Ты серьёзно смотрел на TailScale? Позволь поспорить, что нет. Ты и все здесь, кто спрашивает про лучшие практики, должны внимательно ознакомиться с TailScale. <br />
			<i>12.01.2022 01:39:00, mozerd.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412078</link>
			<guid>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412078</guid>
			<pubDate>Wed, 12 Jan 2022 01:39:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Лучшие практики WireGuard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412077">Лучшие практики WireGuard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			@pcunite: Ключи, а не сертификаты. Правильная инфраструктура для сертификатов — это довольно сложно: проверка, удостоверяющие центры, отзыв сертификатов — настоящий кошмар для простых пользователей. Ключи WG предельно просты: я покажу тебе свои, ты — свои, и вуаля, у нас есть VPN. «Проблема» WG в том, что это очень низкоуровневое решение. Всё, что вы получаете — это статические туннели, без динамического назначения адресов, без динамической маршрутизации, ничего такого. Если вам этого достаточно — отлично. Но если хочется большего, нужно что-то другое для управления, а универсального стандарта для этого пока нет. <br />
			<i>11.01.2022 23:35:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412077</link>
			<guid>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412077</guid>
			<pubDate>Tue, 11 Jan 2022 23:35:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Лучшие практики WireGuard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412076">Лучшие практики WireGuard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Сколько у вас инженеров поддержки? Сколько конечных пользователей (всего устройств)? &nbsp;<br />1-100 конечных устройств: Вариант А – ключ для одного сервера. &nbsp;<br />100-1000 конечных устройств: Вариант B – ключ для нескольких серверов, по одному серверу на каждые 100 устройств. &nbsp;<br />Более 1000 конечных устройств: Вариант C – ключ для нескольких серверов, по одному серверу на устройство, плюс индивидуальное программное обеспечение. &nbsp;<br /><br />Обновления: заменили термин "сертификат" на "ключ". Добавлена ссылка на ПО. <br />
			<i>11.01.2022 19:10:00, pcunite.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412076</link>
			<guid>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412076</guid>
			<pubDate>Tue, 11 Jan 2022 19:10:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Лучшие практики WireGuard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412075">Лучшие практики WireGuard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я недавно тестировал Wireguard, выглядит и работает отлично… Хотя в продакшене пока не использовал. Так что, как лучше поступить на практике? <br />
			<i>11.01.2022 19:02:00, Zacharias.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412075</link>
			<guid>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412075</guid>
			<pubDate>Tue, 11 Jan 2022 19:02:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Лучшие практики WireGuard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412074">Лучшие практики WireGuard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Для более сложных схем, возможно, стоит обратить внимание на Tailscale и Zerotier, чтобы упростить задачу, так как простой wireguard может не подойти для масштабирования. <br />
			<i>11.01.2022 17:53:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412074</link>
			<guid>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412074</guid>
			<pubDate>Tue, 11 Jan 2022 17:53:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Лучшие практики WireGuard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412073">Лучшие практики WireGuard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Думаю, твой вопрос уже содержит ответ. Всё зависит от ситуации, правда? По крайней мере, пока WireGuard не станет по-настоящему везде и не появятся автоматические инструменты для обновления клиентов. У меня ограниченный опыт с WireGuard, но сейчас я использую сервер на RPi за роутером. Конечно, мне хотелось бы перенести это на роутер, и когда почувствую, что RouterOS v7 готов, так и сделаю. Так что у меня реализован твой первый вариант: один сервер WG с множеством клиентов, у всех один и тот же сервер.<br /><br />Меня больше беспокоит именно клиентская часть. У меня возникают сложности с архитектурой, когда у пользователя на удалённом конце несколько физических устройств и как удержать клиентов на разных VLAN, ведь WireGuard — это только L3. Скажем, у них есть ноутбук, мобильный телефон и физический IP-телефон по Ethernet. В таком случае я протестировал локальное устройство типа hAP AC с ROS v7 и с помощью правил фаервола смог держать всё сегментированным так, как нужно. Устройство предоставляло локальный Wi-Fi и Ethernet-порты. По сути — это Site-To-Site VPN.<br /><br />Но хочу ли я ставить железо в дома пользователей, отели и так далее? Ни за что! Лучше ли я буду постоянно следить за кучей сертификатов на их iPhone и ноутбуках? Может, проще забыть про физические IP-телефоны? Вот и дилемма. Если на всё поставить сертификат (можно ли вообще использовать один и тот же сертификат на iPhone и ноутбуке?), то при смене — придётся менять везде. Вывод такой: так и работает WireGuard. Сертификаты должны быть повсюду. <br />
			<i>11.01.2022 17:47:00, pcunite.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412073</link>
			<guid>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412073</guid>
			<pubDate>Tue, 11 Jan 2022 17:47:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Лучшие практики WireGuard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412072">Лучшие практики WireGuard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			После быстрого просмотра ваших предположений, я действительно считаю, что поменять всего один ключ для 50 клиентов куда проще, чем менять несколько публичных ключей. Мой вопрос основывается на предположении, что каждый «дорожный воин» находится за разным IP и не использует устройство MT, то есть получается, что 50 смартфонов подключаются к MT Server Router.<br /><br />(1) Вариант 1: &nbsp;<br />50+ телефонов, один интерфейс Wireguard, один порт для прослушивания, один публичный ключ с сервера WG для управления, и нужно 50+ публичных ключей смартфонов. &nbsp;<br />a. Все клиенты должны быть в одном подсетевом диапазоне, то есть каждому телефону назначается адрес 192.268.100.AA от 2 до 5X &nbsp;<br />b. IP-адрес на сервере WG — 192.168.100.1/24, сеть — 192.168.100.0 &nbsp;<br />c. Правила межсетевого экрана определяют, куда разрешён трафик WG &nbsp;<br />d. Правила для смартфонов устанавливают, какие IP-адреса назначения могут войти в туннель (разрешённые адреса пиров)<br /><br />(2) Вариант 2: &nbsp;<br />50+ телефонов, 50+ интерфейсов Wireguard, 50+ портов для прослушивания, 50 публичных ключей от сервера WG, при этом всё равно нужны 50+ публичных ключей смартфонов. &nbsp;<br />Уже звучит ужасно.<br /><br />(3) Лучший вариант??? &nbsp;<br />(Возможно, придётся разделить пользователей на группы, чтобы изолировать некоторых пользователей или данные ради безопасности или по крайней мере чтобы у некоторых с более высокой вероятностью менять ключи). &nbsp;<br />То есть минимизировать сбои и общие издержки в конечном итоге? <br />
			<i>11.01.2022 17:35:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412072</link>
			<guid>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412072</guid>
			<pubDate>Tue, 11 Jan 2022 17:35:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Лучшие практики WireGuard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412071">Лучшие практики WireGuard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ты лучше не спрашивай. Я провёл пару тестов на Linux и подумал: «Классно, если бы только RouterOS это поддерживал». А потом ждал, пока RouterOS это добавит. <br />
			<i>01.02.2022 23:12:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412071</link>
			<guid>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412071</guid>
			<pubDate>Tue, 01 Feb 2022 23:12:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Лучшие практики WireGuard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412070">Лучшие практики WireGuard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Поскольку мы писали этот пост в конце года, возможно, многие были в отпуске. Мы просто хотим снова поднять эту тему. Пожалуйста, если у вас есть идеи или комментарии — делитесь! <br />
			<i>11.01.2022 16:52:00, swisstico.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412070</link>
			<guid>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412070</guid>
			<pubDate>Tue, 11 Jan 2022 16:52:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Лучшие практики WireGuard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412069">Лучшие практики WireGuard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Всем привет! На этой неделе мы поиграли с WireGuard VPN на MikroTik v7 и хотели бы узнать ваш опыт — какие «лучшие практики» использовать для роад-воркеров (у нас есть клиенты с примерно 40-50 роад-воркерами, у других — меньше 10). Пока что мы проверили следующие конфигурации:<br /><br />Только один WireGuard «сервер» со всеми клиентами &nbsp;<br />Плюсы: &nbsp;<br />- Один интерфейс, один IP на роутере, меньше правил файрвола &nbsp;<br />- Открыт только один порт на роутере &nbsp;<br /><br />Минусы: &nbsp;<br />- Если нужно поменять ключ «сервера», придётся обновлять всех клиентов &nbsp;<br /><br />Несколько WireGuard «серверов» с группами клиентов (по ролям) &nbsp;<br />Например, один сервер для личных устройств (BYOD), другой — для корпоративных (ноутбуки, которые берут с собой), и так далее. &nbsp;<br />Плюсы: &nbsp;<br />- Несколько интерфейсов, разные ключи для разных групп (лучше безопасность) &nbsp;<br />- Несколько открытых портов на роутере &nbsp;<br /><br />Минусы: &nbsp;<br />- Если нужно поменять ключ «сервера», придётся обновлять часть клиентов (но не всех) &nbsp;<br />- Больше правил файрвола для поддержки и больше нагрузки на CPU &nbsp;<br /><br />Один WireGuard «сервер» на клиента (или на пользователя) &nbsp;<br />Например, один «сервер» на каждого пользователя, учитывая, что у пользователя 4 устройства (десктоп, ноутбук, планшет, телефон). Каждый пользователь имеет свой собственный WireGuard «сервер». &nbsp;<br />Плюсы: &nbsp;<br />- У каждого пользователя разные ключи «сервера» и «пиэра» (лучше безопасность) &nbsp;<br />- При замене ключа «сервера» нужно обновлять только одного пользователя (у которого, например, 4 устройства), остальные не затрагиваются &nbsp;<br /><br />Минусы: &nbsp;<br />- Много интерфейсов, много работы по настройке &nbsp;<br />- Много открытых портов на роутере &nbsp;<br />- Больше правил файрвола для поддержки и соответственно большая нагрузка на CPU &nbsp;<br /><br />Другие общие вопросы: &nbsp;<br />- Что лучше с точки зрения нагрузки на CPU — один интерфейс или много? &nbsp;<br />- Один «серверный» интерфейс использует только один CPU или несколько при шифровании/расшифровке? &nbsp;<br />- Используются ли несколько «серверных» интерфейсов одновременно на разных ядрах CPU? &nbsp;<br /><br />Если у вас есть другие предложения по «лучшим практикам», поделитесь! (Для технических вопросов по WireGuard, пожалуйста, создавайте отдельную тему). Спасибо за участие! <br />
			<i>22.12.2021 20:17:00, swisstico.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412069</link>
			<guid>http://mikrotik.moscow/forum/forum57/86962-luchshie-praktiki-wireguard/message412069</guid>
			<pubDate>Wed, 22 Dec 2021 20:17:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
