Перейти к содержимому

VPN на роутере MikroTik

Нужен RouterOS 7 и новее: в шестой версии встроенного WireGuard нет. Инструкция для Winbox / WebFig и терминала. Сначала скачайте конфиг.

  1. Откройте Winbox или WebFig. В разделе Files загрузите kotlinvpn-router.conf в файловую систему роутера.

  2. В терминале импортируйте интерфейс:

    /interface/wireguard/wg-import file-name=kotlinvpn-router.conf

    RouterOS создаст интерфейс (часто называется wg1) и пропишет пир. Имя посмотрите командой /interface/wireguard print.

  3. Включите NAT, чтобы устройства из локальной сети ходили в туннель. Подставьте своё имя интерфейса:

    /ip/firewall/nat add chain=srcnat action=masquerade out-interface=wg1 comment="KotlinVPN"
  4. Добавьте маршрут по умолчанию через WireGuard с меньшим distance, чем у провайдера — так при падении туннеля останется выход через ISP:

    /ip/route add dst-address=0.0.0.0/0 gateway=wg1 distance=1 comment="KotlinVPN"

    У маршрута провайдера оставьте distance больше (обычно 2 или как было).

  5. DNS из конфига — наш резолвер внутри туннеля, адрес вида 10.77.77.1 (точное значение — в строке DNS вашего .conf). Если роутер раздаёт DNS клиентам сам, укажите его же:

    /ip/dns set servers=10.77.77.1 allow-remote-requests=yes
  6. С устройства в LAN откройте ip.kotlin.network и проверьте выходной IP.

Если у вас стоит политика drop на исходящие, разрешите трафик в интерфейс WireGuard и handshake на UDP-порт из поля Endpoint конфига. На типичной домашней схеме с masquerade этого шага не нужно.

Как и на других роутерах: в кабинете KotlinVPN в карточке роутера выберите другой сервер. Интерфейс на MikroTik трогать не нужно.

Удалите интерфейс WireGuard, NAT-правило и маршрут с комментарием KotlinVPN, затем импортируйте новый файл. Старый конфиг после отзыва в кабинете больше не поднимется.