WireGuard в Mikrotik

Поділитися
Вставка
  • Опубліковано 12 лип 2023
  • В видео рассмотрим VPN-протокол WireGuard и его настройку на оборудовании Mikrotik.
    Mikrotik User Online Meeting в Москве! mum-russia.ru/?...
    28 июля 2023 года
    Ссылка на статью: mikrotik-training.ru/kb/wireg...
  • Наука та технологія

КОМЕНТАРІ • 122

  • @tjmanPapagaio
    @tjmanPapagaio 10 місяців тому +12

    Роман, благодарю вас за ваш труд! По долгу службы часто приходится пользоваться вашими роликами!

  • @vlasker
    @vlasker 10 місяців тому +6

    Благодарю, Роман! Кратко и по сути.

  • @mistertwister1015
    @mistertwister1015 17 годин тому

    Спасибо тебе хороший человек. Единственное место, где я наконец-то нашел причину почему у меня больше одного пира на одном интерфейсе не работало. Получается, что в настройках пира на сервере Allowed addresses это не адреса, на которые можно ходить клиенту, а именно адрес его интерфейса.

  • @steelfactor9461
    @steelfactor9461 10 місяців тому +2

    спасибо за пояснение, а я не понимал почему маршруты указанные в ip routes не работают, оказывается wireguard не пропускает пакеты если они проходят не из сети раздела allowed addresses

  • @user-jr2sw9fq9x
    @user-jr2sw9fq9x 10 місяців тому

    CapsMan на Wi-Fi Wave2 не получилось настроить. вроде все так же но что то не так) Расскажите пожалуйста! Спасибо за Ваши видео и за Ваш труд!!!

  • @antoniomax3163
    @antoniomax3163 10 місяців тому

    Расскажите, пожалуйста , об harpin nat

  • @vanell0
    @vanell0 21 годину тому

    Добрый день.Уважаемый,Вы не подскажете на wg нужно ставить mtu тот же что и у провайдера?Провайдер 1500,wg 1420.

  • @SarevokLord
    @SarevokLord 8 місяців тому +3

    Рома, спасибо тебе большое. Как всегда топ. Все по полочкам с конкретными кейсами. Ждем новых образовательных роликов.

  • @Darth_Vader_ru
    @Darth_Vader_ru 10 місяців тому +2

    добрый день Роман так получилось разобрался с вирегуард до того как увидел ролик но не совсем можно рассмотреть случай когда по данному впн подключается еденичный клиент и его траффик полностью идет через инет доступ сети к которой он подключился

  • @titsadmin
    @titsadmin 10 місяців тому +1

    Есть ли клиент работающий без прав администратора(или как служба) и способный перенаправить отельные приложения? Windows. Спасибо.

  • @Artem.Bashev
    @Artem.Bashev 10 місяців тому

    У меня без указания заначения persistent keepalive тунель не поднимается

  • @MrAndrk83
    @MrAndrk83 10 місяців тому +1

    Привет. а как подключить микротик к серверу на ubuntu через wireguard/ на сервере поднят wireguard и находится этот сервер за бугром.

  • @3JlOU_BoJlK
    @3JlOU_BoJlK 10 місяців тому

    Черт, как вовремя то!)))

  • @vitaliy.kopach
    @vitaliy.kopach 5 місяців тому

    Я настроил сервер, подключил к нему два других микрота, прописал роуты, линк поднялся но.. пингуется только одна сеть (как я понял, та что была подключена первой). Сталкивались с таким?

  • @Vkusnashki
    @Vkusnashki 5 місяців тому

    А как сделать.. допустим виртуальную вайфай.. назовем ее впн.. и законектиться с WireGuard .. для доступа к запрещенке! инста и.т..д

  • @polo1645
    @polo1645 6 місяців тому

    как для клиента настроить доступ чисто чтоб было ip адрес логин и пароль?

  • @ZakroyGlaza
    @ZakroyGlaza 10 місяців тому

    Спасибо! Интересно, даже не думал, что все так просто...

  • @MrNYBlin
    @MrNYBlin 10 місяців тому +2

    Приветствую господа и дамы. Подскажите, а как правильно реализовывать на wirefuard связь нескольких пиров между собой, при наличии одного сервера и нескольких пиров? Или это невозможно?

    • @FM-db2fy
      @FM-db2fy 3 місяці тому

      а на этот вопрос ответ всё таки нет да?

  • @KORODREY
    @KORODREY 10 місяців тому +1

    Когда все это добро будет нормально ходить через фасттрэк?
    На стареньком rb2011 скорость режется до 40мбит с нагрузкой CPU под 100.
    От микротика слышно что? Решат эту проблему?
    Никакого смысла нет использовать WG сеть-сеть, если один клиент железку положит.

  • @alexeydavtyan4653
    @alexeydavtyan4653 9 місяців тому +1

    Круто, спасибо! Подскажите, может кто-то делал настройку Mikrotik для работы с внешним VPN сервером? Хочется через VPN ходить только на заблокированные сайты, т.е. как-то фильтровать трафик нужно

  • @xkirox100
    @xkirox100 10 місяців тому +4

    Красавчик. Ставлю царский лайк!

  • @andreykalyadin5331
    @andreykalyadin5331 10 місяців тому +2

    немного не понял про такое - возможен ли мультипир на одном серверном интерфейсе? В разделе peers добавляю первого клиента - все работает нормально. По аналогии добавляю второго клиента - и глухо. Показывает, что соединение есть, но через него ничего не ходит. Или же лучше на каждого клиента делать отдельный интерфейс на сервере? Еще такой вопрос - а как настроить логгирование? В стандартном логе нет инфы про коннект/дисконнект.

    • @siblds
      @siblds 10 місяців тому +1

      Столкнулся с такой же ситуацией - больше одного пира с одним серверным интерфейсом не работает.

    • @user-bw3xr6zy7o
      @user-bw3xr6zy7o 10 місяців тому

      А что мешает каждому клиенту свой интерфейс сделать? Гордость и предупреждение?

    • @andreykalyadin5331
      @andreykalyadin5331 10 місяців тому +2

      @@user-bw3xr6zy7o ничего не мешает. Пока их мало, это не вызывает затруднений. Но как-то невесело представлять настройку нескольких десятков клиентов.

    • @helby255
      @helby255 9 місяців тому +5

      Нашел свою ошибку: на стороне сервера указал маску 24. Не нужно ничего указывать. Микрот сам подставляет /32 (ставить только на стороне сервера). Сейчас 6 пиров работает - проблем нет.
      Пересмотрите видео, этот момент, к сожалению, не комментируется

    • @siblds
      @siblds 9 місяців тому

      @@helby255 Действительно, пересмотрел ролик и пронял свою ошибку - я в Peers Allowed Address вписывал неверные адреса (указывал разрешённые сети вместо адреса, выданного клиенту). Спасибо за направление, теперь тоже работает.

  • @sssergey83
    @sssergey83 7 місяців тому +1

    не работает у меня. пингуется , но трафик не идет. Даже не знаю что исправлять

  • @rivasltd
    @rivasltd 10 місяців тому

    Спасибо за пример настройки

  • @ftudfededdr
    @ftudfededdr Місяць тому

    Кто не может раздуплить настройку сервера линуксового: прописываете интерфейс и в настройках интерфейса указываются пиры, которым разрешено когтиццо! Проверка пиров идет по "паспорту", то есть по публичному ключу. Значит, в интерфейсе пишем: вот с этим паспортом можно и цеплять с таким-то ip.
    Это по сути весь серверный конфиг (без настройки ip tables, я лишь поясняю пиры\ключи)
    В конфигах пиров мы прописываем по какому адресу сидит интерфейс, указываем его ip\port и указываем свой закрытый ключ, на основании которого будет делаться ваш "паспорт" для авторизации.
    Тот же принцип и у микрота: создаете интерфейс вг, а к нему пир на соседней вкладке. Пир может быть не один, но allowed адрес указываете с маской \32, то есть один, чтоб микрот его легко маршрутизировал.
    Параметр allowed addres в интерфейсе указывает куда маршрутизировать клиента, а в пире - с каким адресом цепляться к интерфейсу.
    Если пир собирается принять кучку виндовых клиентов, то в виндовом клиенте создаете пустой конфиг, этот конфиг сгенерит вам закрытый ключ и сверху покажет открытый. Вот тот открытый и суете в настройку пира на микрот.
    Если цеплять два микрота, то с белым IP создаете интерфейс, к нему пира и в пире - публичный ключ другого микрота.
    Надеюсь, прояснил )) У меня долго каша стояла, пока не разложил подобным образом для себя и тогда стало понятно!

  • @svdip
    @svdip 10 місяців тому +1

    Добрый день! Спасибо за видео! Вопрос - можно ли оставить сервер l2tp/ipsec, и на нем поднять wireguard сервер (для постепенного перехода на wireguard)? Спасибо!

    • @tr0jan4ik
      @tr0jan4ik 10 місяців тому +2

      конечно можно.

  • @barabucho
    @barabucho 10 місяців тому

    Подскажите,возможно ли активировать (временно) полную лицензию RouterOS с поддержкой реальных DDNS,мне необходимо обкатать 3 маршрутизатора (проверить задачу/подготовится)?

    • @tr0jan4ik
      @tr0jan4ik 10 місяців тому +1

      демо версия полная только на 24 часа. настраивайте и каждый день импорт\експорт конфигов

    • @barabucho
      @barabucho 10 місяців тому

      @@tr0jan4ik Как ее включить?
      Там DDNS-адрес будет (в cloud)?

    • @tr0jan4ik
      @tr0jan4ik 10 місяців тому

      @@barabucho для ваейгарда. Это лучше чем дднс

    • @barabucho
      @barabucho 10 місяців тому

      @@tr0jan4ik Так как активировать полную лицензию на 24ч?

    • @tr0jan4ik
      @tr0jan4ik 10 місяців тому +1

      @@barabucho да демо и есть полная. Открой микротик Вики там описано лицензирование.

  • @mahamat1
    @mahamat1 8 місяців тому

    Спасибо большое!

  • @user-px4on4qs7c
    @user-px4on4qs7c 10 місяців тому

    Подскажите пожалуйста как настроить маршрутизацию для заворота всего трафика из локальной сети в тоннель.

    • @steelfactor9461
      @steelfactor9461 10 місяців тому

      он же описал в 7:39 как добавлять подсеть которой разрешена отправка данных в туннель

    • @user-px4on4qs7c
      @user-px4on4qs7c 10 місяців тому

      @@steelfactor9461 мне не нужна одна подсеть, мне нужен основной маршрут для локальной сети, который заворачивает трафик в тоннель и не ломает интернет для роутера.

    • @kalobyte
      @kalobyte 10 місяців тому

      @@user-px4on4qs7c
      не прописывать в впн конфиге днс
      тогда трафик для инторнета будет ходить через провайдера как обычно

    • @user-km8tp4zi5q
      @user-km8tp4zi5q 10 місяців тому

      Mangle?

  • @andreiastafiev
    @andreiastafiev Місяць тому

    у меня такой фунцкии нету.. что делать ?

  • @user-ei9jy7td3d
    @user-ei9jy7td3d 10 місяців тому

    Спасибо огромное за Ваш труд, хотелось бы в дальнейшем увидеть про технологию romon!

  • @zrazhev
    @zrazhev 10 місяців тому

    Роман но там же 443 udp а не tcp поэтому оператора всеравно его могут отлавливать 5:30 время

    • @vadym.masiuk
      @vadym.masiuk 10 місяців тому

      Я думаю, выбор 443 порта имел ввиду не избежание WireGuard детектирования (к слову с этим проблем вообще нет), а именно целесообразность анализа трафика на данном порту в плане "стоимости" и создаваемых оверхедов на стороне isp

  • @loskiq
    @loskiq 10 місяців тому +2

    в смысле "сейчас современная версия ros - 7.4"? может быть уже 7.10?

  • @user-vb8or3xp8n
    @user-vb8or3xp8n 10 місяців тому +3

    А как со скоростью тоннеля?

    • @litromobil51
      @litromobil51 3 місяці тому +1

      Присоединяюсь к вопросу. Что по итогу выйдет скоростнее, легковесный вг или аппаратно ускоренный ипсек на каком нибудь ас2 например

  • @VX-4777
    @VX-4777 3 місяці тому

    Странно, но получить доступ к компьютеру в разрешенной сети через wireguard не получилось. Видать что-то криво работает в микротике.

    • @MikrotikTraining
      @MikrotikTraining  3 місяці тому

      Mikrotok не уникален в работе с WireGuard. Вам нужно посмотреть настройки firewall на MikroTik и локальном компьютере. Приходите в телегам чат @miktrain - попробуем разобраться почему у вас не получилось настроить доступ к компьютеру.

  • @loskiq
    @loskiq 10 місяців тому +2

    не имеет смысла менять порт на 443, надеясь на лучшее прохождение через фаерволы. у каждого оператора стоит тспу, которому по барабану на destination порт, потому что он может блокировать тупо сам протокол

    • @steelfactor9461
      @steelfactor9461 10 місяців тому +5

      ​@@PepperCookiesпока самый надёжный в плане прохождения протокол - это sstp

    • @steelfactor9461
      @steelfactor9461 10 місяців тому +1

      @@PepperCookies почему палевный? шифрование ведь происходит через сертификат

    • @ilgamgalimov1243
      @ilgamgalimov1243 5 місяців тому

      А обфускацию пакетов поверх WireGuard'а можно настроить?

    • @loskiq
      @loskiq 5 місяців тому

      @@ilgamgalimov1243 есть форк wireguard, называется amnezia-wg. этот форк как раз и обфусцирует трафик wireguard. но между микротиками такое не заведешь, к сожалению...

  • @Masyanich
    @Masyanich 10 місяців тому +4

    самое стремное тут, про что не рассказывает Роман - это траблшутинг всего этого, если оно не работает - то вообще не понятно почему, ни тебе инфы в логах чтотнапример ключ не верный, ничего

    • @litromobil51
      @litromobil51 3 місяці тому

      У меня весь траблшутинг свелся в втыкамию минут 15 почему пакеты идут только в одну сторону, все ключи верные, адреса верные, пока не вспомнил, что неплохо бы в iptables правило создать на инпут. И сразу всё поехало.

  • @user-dx1dc3tn2b
    @user-dx1dc3tn2b 3 місяці тому

    Нафига в Allowed IP адрес интерфейса ? :))) Тогда уж и в firewall добавить правило для траффика между интерфейсами wireguard. :)))

  • @dmitriyelesin
    @dmitriyelesin 10 місяців тому +1

    Хм, я что-то не видел, чтобы по 443/UDP ходил https, как об этом говорит Роман...

    • @Dustisfy
      @Dustisfy 10 місяців тому +2

      Quic сидит на 443udp

    • @fengnothern7174
      @fengnothern7174 9 місяців тому

      Смотри протокол HTTP/3

  • @scrudgik
    @scrudgik 10 місяців тому

    У меня настроен dual wan. Не знаю почему, но он работает только с одним провайдером. По какой-то причине он получает пакет со второго интерфейса но всегда отправляет его на первый... Что я только не делал, у меня ни чего не вышло

    • @D1abl093
      @D1abl093 10 місяців тому

      ip сервера и клиента wg заверните в таблице маршрутизации только через одного провайдера. Вроде работает без проблем, только заворачивать желательно с двух сторон))

    • @scrudgik
      @scrudgik 10 місяців тому

      @@D1abl093 пробовал. Не работает. Возможно правила не те...

    • @PredatorGH
      @PredatorGH 10 місяців тому

      тоже настроен dualwan. В качестве Allowed IP указал адрес из IP/Cloud. Работает, пока не произойдет смена адреса на резервный. В таком случае приходится отключить/подключить интерфейс на клиенте

  • @modrissalgus8213
    @modrissalgus8213 10 місяців тому

    Можно ли использовать ipcloud ареса так как имеется динамические адреса у мобильного оператора?

  • @amethystiumDOTeu
    @amethystiumDOTeu 10 місяців тому +2

    Режется на уровне провайдера. Использую OpenVPN.

    • @TheDominik8602
      @TheDominik8602 10 місяців тому

      а если порт поменять на 443 как в видосе ?

    • @amethystiumDOTeu
      @amethystiumDOTeu 10 місяців тому +2

      @@TheDominik8602 Не помогает. Рвется соединение. Wireguard очень легко прикрыть.

    • @kalobyte
      @kalobyte 10 місяців тому

      с каких пор провайдеры стали резать впн? после ковида куча работяг отправилась на домашние офисы, а там всегда по впн доступ

    • @JohnWick-tr6js
      @JohnWick-tr6js 10 місяців тому +1

      на нормальном проверенном провайдерах надо сидеть, а не каком-то Ростелекоме...

    • @amethystiumDOTeu
      @amethystiumDOTeu 10 місяців тому

      @@kalobyte Я живу в ЕС .. тут сейчас многое режут идущее с РФ. Внутри страны то явно не блокируют соединения, а международку .....

  • @alexrihter3494
    @alexrihter3494 4 місяці тому

    WireGuard все! в РФ присутствует DPI, ждать теперь от микротика новых функций shadowsocks

  • @kalobyte
    @kalobyte 10 місяців тому +2

    его минус в том, что клиент не получает ип адрес от дхцп
    возни много с настройкой под каждого
    если только site2site

    • @lunahod2426
      @lunahod2426 10 місяців тому

      есть софтовый, ставится на комп. ты там настраиваешь только ник сотрудника и он в автоматическом режиме создает все настройки. на выходе получается файл с расширением .conf для приложения на пк и QR код для приложения на телефоне

    • @kalobyte
      @kalobyte 10 місяців тому

      @@lunahod2426
      .я в курсе про скрипт генерации конфига и даже вебморду
      но это все равно не то малость
      да и механизм направления инторнетного трафика через впн или через провайдера непонятен
      должен быть какой-то параметр, чтобы включить полное перенаправление через впн или же выключить его

  • @user-uv2rn5qx8o
    @user-uv2rn5qx8o 10 місяців тому +2

    Надо рассказать про настройку Wi-Fi 6 там перелопатили интерфейс

  • @redrrah
    @redrrah 10 місяців тому

    Мой 751 от седьмой прошивки дохнет, наверное уже слишком стар 🙂

  • @JohnWick-tr6js
    @JohnWick-tr6js 10 місяців тому

    Роман, моё почтение!

    • @bellotunde6596
      @bellotunde6596 10 місяців тому

      Can u do English version please

  • @OttoLilo
    @OttoLilo Місяць тому

    Вопрос, а как защитить WireGuard от перебора ключей. Меня начали пытаться ломануть, в логах видно, что рандомными ключами пытаются перебрать подключение. Понятно, что вряд ли смогут, но канал то забивают, что не есть хорошо.

  • @garrysonallright
    @garrysonallright 10 місяців тому

    Это многое проясняет.Я имею ввиду обратную маршрутизацию.

  • @litromobil51
    @litromobil51 3 місяці тому

    Настроил на телефон вг, очень доволен. Раньше ходил домой через опенвпн, который было лень разбираться с сертификатами, между адресами на микротиках был сделан в упрощённом виде без сертификатов. А для телефона отдельный вход на линукс машинке. Всё работает как то медленно, смотрю через них видеонаблюдение, открывается с задержкой. Сейчас за вечер разобрался с вг, устроил вход с телефона прям на мт. Камеры открываются мгновенно, без задержек. Очень понравилось. Буду переводить на вг так же и все свои межмикротиковские стыки

  • @Igorich44
    @Igorich44 5 місяців тому

    Как увидеть покдлючение клиентов в Lease-ах?

  • @alikbit
    @alikbit 10 місяців тому +2

    чет не пашет, пингует только внешку, А ПОЧЕМУ?? а потому что Роман как всегда про правило firewall не говорит /ip firewall filter
    add action=accept chain=input dst-port=443 in-interface-list=WAN protocol=\udp

  • @vx4655
    @vx4655 3 місяці тому

    Ещё одна НЕ рабочая инструкция!!! Пинги между роутерами идут а вот до железок в сети - полная тишина. пакеты пропадают в роутерах. Фаервола для теста НЕТ совсем!!!

  • @olegkn7769
    @olegkn7769 5 місяців тому

    Спасибо, нудно и запутано. Обратился к специалистам официального источника и все понял...

  • @ninjasassasin3224
    @ninjasassasin3224 10 місяців тому +2

    0:59 В видео приведено сравнение по кодовой базе. Строк кода WireGuard приблизительно в 31 раз меньше чем у OpenVPN. В животном мире, например, такая разница в соотношение нейронов в мозгу позволяет организму выделиться уже в новый тип. Это все равно что сравнивать насекомое (например таракана) с мелкими млекопитающими (бурозубки). У них разница в числе нейронов в мозгу тоже, как раз в 30 раз. Если же сравнить по кодовой базе WireGuard c IPSEC, то это все равно что сравнивать таракана с предствителями мелких птиц (Зебровая амадина).

    • @kifchan
      @kifchan 10 місяців тому

      Чем больше строк кода тем лучше? Понял, спасибо

    • @ninjasassasin3224
      @ninjasassasin3224 10 місяців тому +2

      @@kifchan Скорее этот комментарий про то, что сравнивать лучше насекомых с насекомыми , птиц с птицами, а млекопитающих с млекопитающими.

    • @gordon-free-man
      @gordon-free-man 10 місяців тому

      @@ninjasassasin3224 Раньше компьютеры ели в офисе помещались, а теперь в кармане лежит. Время не стоит на месте...

    • @keynat3131
      @keynat3131 10 місяців тому

      @@gordon-free-man В стародавние времена, когда компьютеры были большими, а программы на них маленькими...)))
      А если серьезно - меньший код - лучшее быстродействие.

  • @georgiysedov1317
    @georgiysedov1317 10 місяців тому +1

    wireguard поикольный, если ничего не нужно от слова совсем. А так примитивный, как полено. ВПН из серии "закат солнца вручную"

    • @PredatorGH
      @PredatorGH 10 місяців тому +1

      сравнивал скорость передачи файлов на одном и том же оборудовании с разными типами впн-подключения. Скорость копирования через wireguard оказалась в разы выше, чем например L2TP или PPTP. Кроме того, wireguard отлично настраивается на устройствах Windows, iOS, Android из серии настроил и забыл. Скорость, опять же, на высоте

    • @georgiysedov1317
      @georgiysedov1317 10 місяців тому

      @@PredatorGHПо скорости он отличный, тут вопросов нет. Самый быстрый. Но всё вручную ) вообще всё и на всём. (для телефонов можно настроить выдачу настроек по QR коду). Но тот же Ovpn может натурально чёрта лысого и раздавать клиентам и настраивать. Маршруты, например, индивидуально и всё на уровне сервера. wg не умеет вообще ничего ) просто шифрует траффик и всё. А остальное ручками. Ну и отлаживать wg тяжко. Если что то не работает, то понять что, например по логу - обычно просто нельзя ))) Например добавил клиента (пира) и забыл перегрузить сервер. На клиенте (пире) уже просто измождился, всё перепробовал. Не работает. а что, почему - хз.

  • @user-rv9vc3ck4m
    @user-rv9vc3ck4m 10 місяців тому

    Ещё пока сырая технология.

    • @MikrotikTraining
      @MikrotikTraining  10 місяців тому

      В ядре Linux. В MikroTik реализация из ядра.

  • @gohhinogami7761
    @gohhinogami7761 10 місяців тому

    Почему он у тебя вдруг вЕргуард, когда он вАэргард? Ты столько лет работаешь с зарубежными железками, но так и не научился произносить простое слово - Провод + охрана?)
    Просто немного смущает этот момент.

  • @laurencebarnes1337
    @laurencebarnes1337 10 місяців тому

    Ничего,скоро и это в Сроссии заблочат, не заморачивайтесь