Frod

22.07.2026

как поднять wireguard на mikrotik

Frod — свобода без границ

Как поднять WireGuard на MikroTik: пошаговая инструкция для безопасного VPN-соединения

В современном мире информационной безопасности VPN становится неотъемлемой частью работы и личной жизни. Одним из самых перспективных протоколов VPN считается WireGuard — лёгкий, быстрый и безопасный. Но многие пользователи и администраторы сталкиваются с вопросом: как поднять WireGuard на MikroTik? В этой статье я расскажу вам всё подробно, чтобы вы могли самостоятельно настроить безопасное соединение без лишней головной боли.

Почему именно WireGuard и MikroTik?

Микротик — популярное оборудование в России и СНГ благодаря своей надежности и гибкости. А WireGuard — современный протокол, который становится стандартом для тех, кто ценит скорость и безопасность. Совмещение этих двух инструментов — отличный выбор для организации защищённых VPN-сетей.

Что потребуется для настройки

  • MikroTik RouterOS версии 7.1 или выше (поддержка WireGuard — начиная с версии 7.1).
  • Доступ к административной панели MikroTik (Winbox, WebFig или CLI).
  • Публичный IP или DDNS-имя для сервера.
  • Внутренний IP-адрес для интерфейса WireGuard.
  • Ключи для шифрования (публичные и приватные).

Шаг 1. Обновление RouterOS

Перед началом убедитесь, что у вас установлена последняя версия RouterOS. Это важно, так как поддержка WireGuard появилась только в новых версиях.

/system package update check-for-updates
/system package upgrade

После обновления перезагрузите устройство.

Шаг 2. Создание интерфейса WireGuard

Перейдите в раздел Interfaces и добавьте новый интерфейс WireGuard.

  1. Откройте Interfaces → Add → WireGuard.
  2. Назовите интерфейс, например, wg0.
  3. Сгенерируйте ключи:
/interface wireguard key generate

Запомните или скопируйте приватный и публичный ключи. Их понадобится для настройки.

Шаг 3. Настройка IP-адреса для WireGuard

Назначьте IP-адрес интерфейсу:

/ip address add address=10.0.0.1/24 interface=wg0

Это будет IP-адрес сервера VPN.

Шаг 4. Создание пира (peer)

Добавьте конфигурацию для клиента (peer):

/interface wireguard peers add \
    interface=wg0 \
    public-key=ПУБЛИЧНЫЙ_КЛЮЧ_КЛИЕНТА \
    allowed-address=10.0.0.2/32 \
    endpoint-address=ДОМЕН_ИЛИ_IP_СЕРВЕРА \
    endpoint-port=51820

Для каждого клиента создайте отдельного пира со своим публичным ключом и IP внутри VPN.

Шаг 5. Настройка firewall и NAT

Чтобы обеспечить доступ к интернету через VPN, настройте NAT:

/ip firewall nat add chain=srcnat action=masquerade out-interface=<ваш_интернет-интерфейс>

И разрешите входящие соединения на порт WireGuard (51820 UDP):

/ip firewall filter add chain=input protocol=udp dst-port=51820 action=accept

Также убедитесь, что правила безопасности позволяют трафик внутри VPN.

Шаг 6. Настройка клиента

На стороне клиента (например, ноутбук или смартфон) создайте ключи, установите WireGuard и добавьте конфигурацию:

[Interface]
PrivateKey = КЛИЕНТСКИЙ_ПРИВАТНЫЙ_КЛЮЧ
Address = 10.0.0.2/24

[Peer]
PublicKey = ПУБЛИЧНЫЙ_КЛЮЧ_СЕРВЕРА
Endpoint = ваш_домен_или_ip:51820
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25

Итоги и советы

  • Перед началом убедитесь, что ваше оборудование поддерживает WireGuard (минимум RouterOS 7.1).
  • Генерируйте ключи безопасным способом.
  • Настраивайте firewall, чтобы исключить нежелательный доступ.
  • Используйте динамический DNS, если у вас нет статического IP.
  • Проверьте работу соединения, запустив ping или проверку через сайты типа whatismyip.com.

Заключение

Теперь вы знаете как поднять wireguard на mikrotik — это несложно, если следовать пошаговой инструкции. Такой VPN-сервер обеспечит вам быструю и безопасную связь с удалёнными ресурсами или защищённое соединение для работы в публичных сетях.