22.07.2026
как поднять wireguard на mikrotik
Как поднять WireGuard на MikroTik: пошаговая инструкция для безопасного VPN-соединения
В современном мире информационной безопасности VPN становится неотъемлемой частью работы и личной жизни. Одним из самых перспективных протоколов VPN считается WireGuard — лёгкий, быстрый и безопасный. Но многие пользователи и администраторы сталкиваются с вопросом: как поднять WireGuard на MikroTik? В этой статье я расскажу вам всё подробно, чтобы вы могли самостоятельно настроить безопасное соединение без лишней головной боли.
Почему именно WireGuard и MikroTik?
Микротик — популярное оборудование в России и СНГ благодаря своей надежности и гибкости. А WireGuard — современный протокол, который становится стандартом для тех, кто ценит скорость и безопасность. Совмещение этих двух инструментов — отличный выбор для организации защищённых VPN-сетей.
Что потребуется для настройки
- MikroTik RouterOS версии 7.1 или выше (поддержка WireGuard — начиная с версии 7.1).
- Доступ к административной панели MikroTik (Winbox, WebFig или CLI).
- Публичный IP или DDNS-имя для сервера.
- Внутренний IP-адрес для интерфейса WireGuard.
- Ключи для шифрования (публичные и приватные).
Шаг 1. Обновление RouterOS
Перед началом убедитесь, что у вас установлена последняя версия RouterOS. Это важно, так как поддержка WireGuard появилась только в новых версиях.
/system package update check-for-updates
/system package upgrade
После обновления перезагрузите устройство.
Шаг 2. Создание интерфейса WireGuard
Перейдите в раздел Interfaces и добавьте новый интерфейс WireGuard.
- Откройте Interfaces → Add → WireGuard.
- Назовите интерфейс, например,
wg0. - Сгенерируйте ключи:
/interface wireguard key generate
Запомните или скопируйте приватный и публичный ключи. Их понадобится для настройки.
Шаг 3. Настройка IP-адреса для WireGuard
Назначьте IP-адрес интерфейсу:
/ip address add address=10.0.0.1/24 interface=wg0
Это будет IP-адрес сервера VPN.
Шаг 4. Создание пира (peer)
Добавьте конфигурацию для клиента (peer):
/interface wireguard peers add \
interface=wg0 \
public-key=ПУБЛИЧНЫЙ_КЛЮЧ_КЛИЕНТА \
allowed-address=10.0.0.2/32 \
endpoint-address=ДОМЕН_ИЛИ_IP_СЕРВЕРА \
endpoint-port=51820
Для каждого клиента создайте отдельного пира со своим публичным ключом и IP внутри VPN.
Шаг 5. Настройка firewall и NAT
Чтобы обеспечить доступ к интернету через VPN, настройте NAT:
/ip firewall nat add chain=srcnat action=masquerade out-interface=<ваш_интернет-интерфейс>
И разрешите входящие соединения на порт WireGuard (51820 UDP):
/ip firewall filter add chain=input protocol=udp dst-port=51820 action=accept
Также убедитесь, что правила безопасности позволяют трафик внутри VPN.
Шаг 6. Настройка клиента
На стороне клиента (например, ноутбук или смартфон) создайте ключи, установите WireGuard и добавьте конфигурацию:
[Interface]
PrivateKey = КЛИЕНТСКИЙ_ПРИВАТНЫЙ_КЛЮЧ
Address = 10.0.0.2/24
[Peer]
PublicKey = ПУБЛИЧНЫЙ_КЛЮЧ_СЕРВЕРА
Endpoint = ваш_домен_или_ip:51820
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
Итоги и советы
- Перед началом убедитесь, что ваше оборудование поддерживает WireGuard (минимум RouterOS 7.1).
- Генерируйте ключи безопасным способом.
- Настраивайте firewall, чтобы исключить нежелательный доступ.
- Используйте динамический DNS, если у вас нет статического IP.
- Проверьте работу соединения, запустив ping или проверку через сайты типа
whatismyip.com.
Заключение
Теперь вы знаете как поднять wireguard на mikrotik — это несложно, если следовать пошаговой инструкции. Такой VPN-сервер обеспечит вам быструю и безопасную связь с удалёнными ресурсами или защищённое соединение для работы в публичных сетях.