VPN на роутере MikroTik
Нужен RouterOS 7 и новее: в шестой версии встроенного WireGuard нет. Инструкция для Winbox / WebFig и терминала. Сначала скачайте конфиг.
-
Откройте Winbox или WebFig. В разделе Files загрузите
kotlinvpn-router.confв файловую систему роутера. -
В терминале импортируйте интерфейс:
/interface/wireguard/wg-import file-name=kotlinvpn-router.confRouterOS создаст интерфейс (часто называется
wg1) и пропишет пир. Имя посмотрите командой/interface/wireguard print. -
Включите NAT, чтобы устройства из локальной сети ходили в туннель. Подставьте своё имя интерфейса:
/ip/firewall/nat add chain=srcnat action=masquerade out-interface=wg1 comment="KotlinVPN" -
Добавьте маршрут по умолчанию через WireGuard с меньшим distance, чем у провайдера — так при падении туннеля останется выход через ISP:
/ip/route add dst-address=0.0.0.0/0 gateway=wg1 distance=1 comment="KotlinVPN"У маршрута провайдера оставьте distance больше (обычно 2 или как было).
-
DNS из конфига — наш резолвер внутри туннеля, адрес вида
10.77.77.1(точное значение — в строкеDNSвашего.conf). Если роутер раздаёт DNS клиентам сам, укажите его же:/ip/dns set servers=10.77.77.1 allow-remote-requests=yes -
С устройства в LAN откройте ip.kotlin.network и проверьте выходной IP.
Firewall
Заголовок раздела «Firewall»Если у вас стоит политика drop на исходящие, разрешите трафик в интерфейс WireGuard и handshake на UDP-порт из поля Endpoint конфига. На типичной домашней схеме с masquerade этого шага не нужно.
Сменить страну
Заголовок раздела «Сменить страну»Как и на других роутерах: в кабинете KotlinVPN в карточке роутера выберите другой сервер. Интерфейс на MikroTik трогать не нужно.
Отозвать и подключить заново
Заголовок раздела «Отозвать и подключить заново»Удалите интерфейс WireGuard, NAT-правило и маршрут с комментарием KotlinVPN, затем импортируйте новый файл. Старый конфиг после отзыва в кабинете больше не поднимется.