WireGuard в Mikrotik

Поділитися
Вставка
  • Опубліковано 25 лис 2024

КОМЕНТАРІ • 135

  • @tjmanPapagaio
    @tjmanPapagaio Рік тому +14

    Роман, благодарю вас за ваш труд! По долгу службы часто приходится пользоваться вашими роликами!

  • @vlasker
    @vlasker Рік тому +8

    Благодарю, Роман! Кратко и по сути.

  • @SarevokLord
    @SarevokLord Рік тому +3

    Рома, спасибо тебе большое. Как всегда топ. Все по полочкам с конкретными кейсами. Ждем новых образовательных роликов.

  • @litromobil51
    @litromobil51 9 місяців тому +1

    Настроил на телефон вг, очень доволен. Раньше ходил домой через опенвпн, который было лень разбираться с сертификатами, между адресами на микротиках был сделан в упрощённом виде без сертификатов. А для телефона отдельный вход на линукс машинке. Всё работает как то медленно, смотрю через них видеонаблюдение, открывается с задержкой. Сейчас за вечер разобрался с вг, устроил вход с телефона прям на мт. Камеры открываются мгновенно, без задержек. Очень понравилось. Буду переводить на вг так же и все свои межмикротиковские стыки

  • @steelfactor9461
    @steelfactor9461 Рік тому +2

    спасибо за пояснение, а я не понимал почему маршруты указанные в ip routes не работают, оказывается wireguard не пропускает пакеты если они проходят не из сети раздела allowed addresses

  • @MrAndrk83
    @MrAndrk83 Рік тому +3

    Привет. а как подключить микротик к серверу на ubuntu через wireguard/ на сервере поднят wireguard и находится этот сервер за бугром.

  • @Artem.Bashev
    @Artem.Bashev Рік тому +1

    У меня без указания заначения persistent keepalive тунель не поднимается

  • @ftudfededdr
    @ftudfededdr 7 місяців тому

    Кто не может раздуплить настройку сервера линуксового: прописываете интерфейс и в настройках интерфейса указываются пиры, которым разрешено когтиццо! Проверка пиров идет по "паспорту", то есть по публичному ключу. Значит, в интерфейсе пишем: вот с этим паспортом можно и цеплять с таким-то ip.
    Это по сути весь серверный конфиг (без настройки ip tables, я лишь поясняю пиры\ключи)
    В конфигах пиров мы прописываем по какому адресу сидит интерфейс, указываем его ip\port и указываем свой закрытый ключ, на основании которого будет делаться ваш "паспорт" для авторизации.
    Тот же принцип и у микрота: создаете интерфейс вг, а к нему пир на соседней вкладке. Пир может быть не один, но allowed адрес указываете с маской \32, то есть один, чтоб микрот его легко маршрутизировал.
    Параметр allowed addres в интерфейсе указывает куда маршрутизировать клиента, а в пире - с каким адресом цепляться к интерфейсу.
    Если пир собирается принять кучку виндовых клиентов, то в виндовом клиенте создаете пустой конфиг, этот конфиг сгенерит вам закрытый ключ и сверху покажет открытый. Вот тот открытый и суете в настройку пира на микрот.
    Если цеплять два микрота, то с белым IP создаете интерфейс, к нему пира и в пире - публичный ключ другого микрота.
    Надеюсь, прояснил )) У меня долго каша стояла, пока не разложил подобным образом для себя и тогда стало понятно!

  • @Darth_Vader_ru
    @Darth_Vader_ru Рік тому +2

    добрый день Роман так получилось разобрался с вирегуард до того как увидел ролик но не совсем можно рассмотреть случай когда по данному впн подключается еденичный клиент и его траффик полностью идет через инет доступ сети к которой он подключился

  • @Johann75
    @Johann75 Місяць тому

    Полезное видео. А как прописать маршрут выхода в интернет через WireGuard?

  • @loskiq
    @loskiq Рік тому +2

    не имеет смысла менять порт на 443, надеясь на лучшее прохождение через фаерволы. у каждого оператора стоит тспу, которому по барабану на destination порт, потому что он может блокировать тупо сам протокол

    • @steelfactor9461
      @steelfactor9461 Рік тому +5

      ​@@PepperCookiesпока самый надёжный в плане прохождения протокол - это sstp

    • @steelfactor9461
      @steelfactor9461 Рік тому +1

      @@PepperCookies почему палевный? шифрование ведь происходит через сертификат

    • @ilgamgalimov1243
      @ilgamgalimov1243 11 місяців тому

      А обфускацию пакетов поверх WireGuard'а можно настроить?

    • @loskiq
      @loskiq 11 місяців тому

      @@ilgamgalimov1243 есть форк wireguard, называется amnezia-wg. этот форк как раз и обфусцирует трафик wireguard. но между микротиками такое не заведешь, к сожалению...

  • @KORODREY
    @KORODREY Рік тому +1

    Когда все это добро будет нормально ходить через фасттрэк?
    На стареньком rb2011 скорость режется до 40мбит с нагрузкой CPU под 100.
    От микротика слышно что? Решат эту проблему?
    Никакого смысла нет использовать WG сеть-сеть, если один клиент железку положит.

  • @mahamaddargan1332
    @mahamaddargan1332 Місяць тому

    Пожалуйста сделайте ролик как настраивать mikrotik как клиента. Есть VPN WireGuard в VPS сервере, работает в телефоне и ПК, но хочу к нему микротика подключить как клиент. И определенный трафик пускать по микротику. Перелопатил все гайды. Не получается

  • @mistertwister1015
    @mistertwister1015 6 місяців тому +2

    Спасибо тебе хороший человек. Единственное место, где я наконец-то нашел причину почему у меня больше одного пира на одном интерфейсе не работало. Получается, что в настройках пира на сервере Allowed addresses это не адреса, на которые можно ходить клиенту, а именно адрес его интерфейса.

  • @alexeydavtyan4653
    @alexeydavtyan4653 Рік тому +1

    Круто, спасибо! Подскажите, может кто-то делал настройку Mikrotik для работы с внешним VPN сервером? Хочется через VPN ходить только на заблокированные сайты, т.е. как-то фильтровать трафик нужно

  • @xkirox100
    @xkirox100 Рік тому +5

    Красавчик. Ставлю царский лайк!

  • @Masyanich
    @Masyanich Рік тому +6

    самое стремное тут, про что не рассказывает Роман - это траблшутинг всего этого, если оно не работает - то вообще не понятно почему, ни тебе инфы в логах чтотнапример ключ не верный, ничего

    • @litromobil51
      @litromobil51 9 місяців тому

      У меня весь траблшутинг свелся в втыкамию минут 15 почему пакеты идут только в одну сторону, все ключи верные, адреса верные, пока не вспомнил, что неплохо бы в iptables правило создать на инпут. И сразу всё поехало.

    • @gam5312
      @gam5312 4 місяці тому

      Да какой тут траблшутинг, это ж не ikev2. Проще уже некуда

  • @onx-c
    @onx-c 5 місяців тому +1

    Wireguard странный какой-то. Брать IPTV натом из туннеля напрочь отказывается. Что на L2TP прекрасно работает. Видно строк кода еще не достаточно :)

  • @andreykalyadin5331
    @andreykalyadin5331 Рік тому +3

    немного не понял про такое - возможен ли мультипир на одном серверном интерфейсе? В разделе peers добавляю первого клиента - все работает нормально. По аналогии добавляю второго клиента - и глухо. Показывает, что соединение есть, но через него ничего не ходит. Или же лучше на каждого клиента делать отдельный интерфейс на сервере? Еще такой вопрос - а как настроить логгирование? В стандартном логе нет инфы про коннект/дисконнект.

    • @siblds
      @siblds Рік тому +1

      Столкнулся с такой же ситуацией - больше одного пира с одним серверным интерфейсом не работает.

    • @Евгений-х6э9с
      @Евгений-х6э9с Рік тому

      А что мешает каждому клиенту свой интерфейс сделать? Гордость и предупреждение?

    • @andreykalyadin5331
      @andreykalyadin5331 Рік тому +2

      @@Евгений-х6э9с ничего не мешает. Пока их мало, это не вызывает затруднений. Но как-то невесело представлять настройку нескольких десятков клиентов.

    • @helby255
      @helby255 Рік тому +5

      Нашел свою ошибку: на стороне сервера указал маску 24. Не нужно ничего указывать. Микрот сам подставляет /32 (ставить только на стороне сервера). Сейчас 6 пиров работает - проблем нет.
      Пересмотрите видео, этот момент, к сожалению, не комментируется

    • @siblds
      @siblds Рік тому

      @@helby255 Действительно, пересмотрел ролик и пронял свою ошибку - я в Peers Allowed Address вписывал неверные адреса (указывал разрешённые сети вместо адреса, выданного клиенту). Спасибо за направление, теперь тоже работает.

  • @sssergey83
    @sssergey83 Рік тому +1

    не работает у меня. пингуется , но трафик не идет. Даже не знаю что исправлять

  • @amethystiumDOTeu
    @amethystiumDOTeu Рік тому +2

    Режется на уровне провайдера. Использую OpenVPN.

    • @TheDominik8602
      @TheDominik8602 Рік тому

      а если порт поменять на 443 как в видосе ?

    • @amethystiumDOTeu
      @amethystiumDOTeu Рік тому +2

      @@TheDominik8602 Не помогает. Рвется соединение. Wireguard очень легко прикрыть.

    • @kalobyte
      @kalobyte Рік тому

      с каких пор провайдеры стали резать впн? после ковида куча работяг отправилась на домашние офисы, а там всегда по впн доступ

    • @JohnWick-tr6js
      @JohnWick-tr6js Рік тому +1

      на нормальном проверенном провайдерах надо сидеть, а не каком-то Ростелекоме...

    • @amethystiumDOTeu
      @amethystiumDOTeu Рік тому

      @@kalobyte Я живу в ЕС .. тут сейчас многое режут идущее с РФ. Внутри страны то явно не блокируют соединения, а международку .....

  • @MrNYBlin
    @MrNYBlin Рік тому +2

    Приветствую господа и дамы. Подскажите, а как правильно реализовывать на wirefuard связь нескольких пиров между собой, при наличии одного сервера и нескольких пиров? Или это невозможно?

    • @FM-db2fy
      @FM-db2fy 10 місяців тому

      а на этот вопрос ответ всё таки нет да?

  • @ИгорьКоваленко-е8б

    А как со скоростью тоннеля?

    • @litromobil51
      @litromobil51 9 місяців тому +1

      Присоединяюсь к вопросу. Что по итогу выйдет скоростнее, легковесный вг или аппаратно ускоренный ипсек на каком нибудь ас2 например

  • @kumyshev
    @kumyshev Рік тому

    CapsMan на Wi-Fi Wave2 не получилось настроить. вроде все так же но что то не так) Расскажите пожалуйста! Спасибо за Ваши видео и за Ваш труд!!!

  • @anton2680
    @anton2680 4 місяці тому

    Все отлично. Но как вы на Маке работаете в этой сфере.... Я не выдержал, продал. Да, виртуализация, но как же это не удобно. Даже залить/слить файлы через винбокс, что в бутылке это квест. Ну, разве что вы полностью все через командную строку делаете, тогда - да 😊

  • @ZakroyGlaza
    @ZakroyGlaza Рік тому

    Спасибо! Интересно, даже не думал, что все так просто...

  • @xflwl1921
    @xflwl1921 5 місяців тому

    Я пытался сделать впн платный на микрот через вайргард, есть все конфиги, но у меня утекает ДНС и потому не открываются сайты заблокированные, хотя айпишник внешний меняется и трафик идет. Если с Вами как-то можно связаться, то буду признателен за помощь

  • @vitaliy.kopach
    @vitaliy.kopach 11 місяців тому

    Я настроил сервер, подключил к нему два других микрота, прописал роуты, линк поднялся но.. пингуется только одна сеть (как я понял, та что была подключена первой). Сталкивались с таким?

  • @IvaevR
    @IvaevR 4 місяці тому

    а как организовать vpn собственный, чтобы можно было подключаться к запрещённым в РФ сайтам? я так понял mik сервер должен быть в той стране которую хотим? или как?

  • @antoniomax3163
    @antoniomax3163 Рік тому

    Расскажите, пожалуйста , об harpin nat

  • @mahamat1
    @mahamat1 Рік тому

    Спасибо большое!

  • @loskiq
    @loskiq Рік тому +2

    в смысле "сейчас современная версия ros - 7.4"? может быть уже 7.10?

  • @Vkusnashki
    @Vkusnashki 11 місяців тому

    А как сделать.. допустим виртуальную вайфай.. назовем ее впн.. и законектиться с WireGuard .. для доступа к запрещенке! инста и.т..д

  • @alexrihter3494
    @alexrihter3494 10 місяців тому

    WireGuard все! в РФ присутствует DPI, ждать теперь от микротика новых функций shadowsocks

  • @АндрейСергеевич-е9ш

    у меня на микротике wireguard не стоит вот ищу как поставить пакет

  • @ГеннадийНикитин-л4ъ

    Спасибо огромное за Ваш труд, хотелось бы в дальнейшем увидеть про технологию romon!

  • @kalobyte
    @kalobyte Рік тому +2

    его минус в том, что клиент не получает ип адрес от дхцп
    возни много с настройкой под каждого
    если только site2site

    • @lunahod2426
      @lunahod2426 Рік тому

      есть софтовый, ставится на комп. ты там настраиваешь только ник сотрудника и он в автоматическом режиме создает все настройки. на выходе получается файл с расширением .conf для приложения на пк и QR код для приложения на телефоне

    • @kalobyte
      @kalobyte Рік тому

      @@lunahod2426
      .я в курсе про скрипт генерации конфига и даже вебморду
      но это все равно не то малость
      да и механизм направления инторнетного трафика через впн или через провайдера непонятен
      должен быть какой-то параметр, чтобы включить полное перенаправление через впн или же выключить его

  • @zrazhev
    @zrazhev Рік тому

    Роман но там же 443 udp а не tcp поэтому оператора всеравно его могут отлавливать 5:30 время

    • @vadym.masiuk
      @vadym.masiuk Рік тому

      Я думаю, выбор 443 порта имел ввиду не избежание WireGuard детектирования (к слову с этим проблем вообще нет), а именно целесообразность анализа трафика на данном порту в плане "стоимости" и создаваемых оверхедов на стороне isp

  • @3JlOU_BoJlK
    @3JlOU_BoJlK Рік тому

    Черт, как вовремя то!)))

  • @polo1645
    @polo1645 Рік тому

    как для клиента настроить доступ чисто чтоб было ip адрес логин и пароль?

  • @JohnWick-tr6js
    @JohnWick-tr6js Рік тому

    Роман, моё почтение!

  • @dmitriyelesin
    @dmitriyelesin Рік тому +1

    Хм, я что-то не видел, чтобы по 443/UDP ходил https, как об этом говорит Роман...

    • @Dustisfy
      @Dustisfy Рік тому +2

      Quic сидит на 443udp

    • @fengnothern7174
      @fengnothern7174 Рік тому

      Смотри протокол HTTP/3

  • @СергейКалюкин-д4ц
    @СергейКалюкин-д4ц 5 місяців тому

    объединил два офиса по wireguard, в обоих - микротики. все классно инет у каждого свой, если надо адреса в сетях доступны. Но в первой сети есть сервера и сервисы, к которым удобнее обращаться по имени. Внутри первой сети все нормуль, а вот как быть во второй сети? как туда пробросить dns из первой сети?

    • @Balamutick
      @Balamutick Місяць тому

      Как решили ?
      Мне кажется либо статику прописать.
      Либо источником лес второго микрота, сделать другой микрот

  • @AdminD4M
    @AdminD4M 9 місяців тому

    Нафига в Allowed IP адрес интерфейса ? :))) Тогда уж и в firewall добавить правило для траффика между интерфейсами wireguard. :)))

  • @VX-4777
    @VX-4777 10 місяців тому

    Странно, но получить доступ к компьютеру в разрешенной сети через wireguard не получилось. Видать что-то криво работает в микротике.

    • @MikrotikTraining
      @MikrotikTraining  10 місяців тому

      Mikrotok не уникален в работе с WireGuard. Вам нужно посмотреть настройки firewall на MikroTik и локальном компьютере. Приходите в телегам чат @miktrain - попробуем разобраться почему у вас не получилось настроить доступ к компьютеру.

  • @doctor24UA
    @doctor24UA 5 місяців тому

    микротик как будто с другой планеты. Зачем от версии к версии менять опции настройки. У меня к примеру не генерируеться КЕЙ при создании интерфейса, нужно гдето его генерить отдельно.

  • @gidofina
    @gidofina Рік тому

    Подскажите пожалуйста как настроить маршрутизацию для заворота всего трафика из локальной сети в тоннель.

    • @steelfactor9461
      @steelfactor9461 Рік тому

      он же описал в 7:39 как добавлять подсеть которой разрешена отправка данных в туннель

    • @gidofina
      @gidofina Рік тому

      @@steelfactor9461 мне не нужна одна подсеть, мне нужен основной маршрут для локальной сети, который заворачивает трафик в тоннель и не ломает интернет для роутера.

    • @kalobyte
      @kalobyte Рік тому

      @@gidofina
      не прописывать в впн конфиге днс
      тогда трафик для инторнета будет ходить через провайдера как обычно

    • @АлексСвоп
      @АлексСвоп Рік тому

      Mangle?

  • @АлександрКозлов-д1й4о

    Надо рассказать про настройку Wi-Fi 6 там перелопатили интерфейс

  • @svdip
    @svdip Рік тому +1

    Добрый день! Спасибо за видео! Вопрос - можно ли оставить сервер l2tp/ipsec, и на нем поднять wireguard сервер (для постепенного перехода на wireguard)? Спасибо!

    • @tr0jan4ik
      @tr0jan4ik Рік тому +2

      конечно можно.

  • @alikbit
    @alikbit Рік тому +2

    чет не пашет, пингует только внешку, А ПОЧЕМУ?? а потому что Роман как всегда про правило firewall не говорит /ip firewall filter
    add action=accept chain=input dst-port=443 in-interface-list=WAN protocol=\udp

  • @barabucho
    @barabucho Рік тому

    Подскажите,возможно ли активировать (временно) полную лицензию RouterOS с поддержкой реальных DDNS,мне необходимо обкатать 3 маршрутизатора (проверить задачу/подготовится)?

    • @tr0jan4ik
      @tr0jan4ik Рік тому +1

      демо версия полная только на 24 часа. настраивайте и каждый день импорт\експорт конфигов

    • @barabucho
      @barabucho Рік тому

      @@tr0jan4ik Как ее включить?
      Там DDNS-адрес будет (в cloud)?

    • @tr0jan4ik
      @tr0jan4ik Рік тому

      @@barabucho для ваейгарда. Это лучше чем дднс

    • @barabucho
      @barabucho Рік тому

      @@tr0jan4ik Так как активировать полную лицензию на 24ч?

    • @tr0jan4ik
      @tr0jan4ik Рік тому +1

      @@barabucho да демо и есть полная. Открой микротик Вики там описано лицензирование.

  • @scrudgik
    @scrudgik Рік тому

    У меня настроен dual wan. Не знаю почему, но он работает только с одним провайдером. По какой-то причине он получает пакет со второго интерфейса но всегда отправляет его на первый... Что я только не делал, у меня ни чего не вышло

    • @D1abl093
      @D1abl093 Рік тому

      ip сервера и клиента wg заверните в таблице маршрутизации только через одного провайдера. Вроде работает без проблем, только заворачивать желательно с двух сторон))

    • @scrudgik
      @scrudgik Рік тому

      @@D1abl093 пробовал. Не работает. Возможно правила не те...

    • @PredatorGH
      @PredatorGH Рік тому

      тоже настроен dualwan. В качестве Allowed IP указал адрес из IP/Cloud. Работает, пока не произойдет смена адреса на резервный. В таком случае приходится отключить/подключить интерфейс на клиенте

  • @garrysonallright
    @garrysonallright Рік тому

    Это многое проясняет.Я имею ввиду обратную маршрутизацию.

  • @rivasltd
    @rivasltd Рік тому

    Спасибо за пример настройки

  • @redrrah
    @redrrah Рік тому

    Мой 751 от седьмой прошивки дохнет, наверное уже слишком стар 🙂

  • @OttoLilo
    @OttoLilo 7 місяців тому

    Вопрос, а как защитить WireGuard от перебора ключей. Меня начали пытаться ломануть, в логах видно, что рандомными ключами пытаются перебрать подключение. Понятно, что вряд ли смогут, но канал то забивают, что не есть хорошо.

  • @andreiastafiev
    @andreiastafiev 7 місяців тому

    у меня такой фунцкии нету.. что делать ?

    • @СергейКалюкин-д4ц
      @СергейКалюкин-д4ц 5 місяців тому

      ну смотря как роутер, если толковый и памяти не меньше 128ГБ - можно апнуть

    • @andreiastafiev
      @andreiastafiev 5 місяців тому

      @@СергейКалюкин-д4ц mikrotik hap 2ac

  • @modrissalgus8213
    @modrissalgus8213 Рік тому

    Можно ли использовать ipcloud ареса так как имеется динамические адреса у мобильного оператора?

    • @taipovv
      @taipovv 6 місяців тому

      Смогли найти ответ на свой вопрос? Тоже вот озадачился.

  • @Igorich44
    @Igorich44 11 місяців тому

    Как увидеть покдлючение клиентов в Lease-ах?

  • @olegkn7769
    @olegkn7769 11 місяців тому

    Спасибо, нудно и запутано. Обратился к специалистам официального источника и все понял...

  • @ninjasassasin3224
    @ninjasassasin3224 Рік тому +2

    0:59 В видео приведено сравнение по кодовой базе. Строк кода WireGuard приблизительно в 31 раз меньше чем у OpenVPN. В животном мире, например, такая разница в соотношение нейронов в мозгу позволяет организму выделиться уже в новый тип. Это все равно что сравнивать насекомое (например таракана) с мелкими млекопитающими (бурозубки). У них разница в числе нейронов в мозгу тоже, как раз в 30 раз. Если же сравнить по кодовой базе WireGuard c IPSEC, то это все равно что сравнивать таракана с предствителями мелких птиц (Зебровая амадина).

    • @kifchan
      @kifchan Рік тому

      Чем больше строк кода тем лучше? Понял, спасибо

    • @ninjasassasin3224
      @ninjasassasin3224 Рік тому +2

      @@kifchan Скорее этот комментарий про то, что сравнивать лучше насекомых с насекомыми , птиц с птицами, а млекопитающих с млекопитающими.

    • @gordon-free-man
      @gordon-free-man Рік тому

      @@ninjasassasin3224 Раньше компьютеры ели в офисе помещались, а теперь в кармане лежит. Время не стоит на месте...

    • @keynat3131
      @keynat3131 Рік тому

      @@gordon-free-man В стародавние времена, когда компьютеры были большими, а программы на них маленькими...)))
      А если серьезно - меньший код - лучшее быстродействие.

  • @georgiysedov1317
    @georgiysedov1317 Рік тому +1

    wireguard поикольный, если ничего не нужно от слова совсем. А так примитивный, как полено. ВПН из серии "закат солнца вручную"

    • @PredatorGH
      @PredatorGH Рік тому +1

      сравнивал скорость передачи файлов на одном и том же оборудовании с разными типами впн-подключения. Скорость копирования через wireguard оказалась в разы выше, чем например L2TP или PPTP. Кроме того, wireguard отлично настраивается на устройствах Windows, iOS, Android из серии настроил и забыл. Скорость, опять же, на высоте

    • @georgiysedov1317
      @georgiysedov1317 Рік тому

      @@PredatorGHПо скорости он отличный, тут вопросов нет. Самый быстрый. Но всё вручную ) вообще всё и на всём. (для телефонов можно настроить выдачу настроек по QR коду). Но тот же Ovpn может натурально чёрта лысого и раздавать клиентам и настраивать. Маршруты, например, индивидуально и всё на уровне сервера. wg не умеет вообще ничего ) просто шифрует траффик и всё. А остальное ручками. Ну и отлаживать wg тяжко. Если что то не работает, то понять что, например по логу - обычно просто нельзя ))) Например добавил клиента (пира) и забыл перегрузить сервер. На клиенте (пире) уже просто измождился, всё перепробовал. Не работает. а что, почему - хз.

  • @СергейОмельянович-г8м

    Ещё пока сырая технология.

    • @MikrotikTraining
      @MikrotikTraining  Рік тому

      В ядре Linux. В MikroTik реализация из ядра.

  • @gohhinogami7761
    @gohhinogami7761 Рік тому

    Почему он у тебя вдруг вЕргуард, когда он вАэргард? Ты столько лет работаешь с зарубежными железками, но так и не научился произносить простое слово - Провод + охрана?)
    Просто немного смущает этот момент.

  • @laurencebarnes1337
    @laurencebarnes1337 Рік тому

    Ничего,скоро и это в Сроссии заблочат, не заморачивайтесь