Настройка пошаговые инструкции по интернету и устройствам

НастройкаУстройства

VPN на MikroTik: настройка WireGuard в RouterOS без лишней теории

Обновлено 5 сентября 2026Раздел: Устройства

Практическая настройка туннеля на роутере MikroTik: создание интерфейса WireGuard, добавление узла, адресация, маршрутизация выбранных устройств через отдельную таблицу маршрутов и типичные ошибки RouterOS.

VPN на MikroTik: настройка WireGuard в RouterOS без лишней теории

MikroTik стоит особняком: это не бытовой роутер с мастером настройки, а маленький сетевой комбайн с полноценной операционной системой. Здесь нет кнопки «включить VPN» — зато есть возможность собрать ровно ту схему, которая нужна. Ниже — минимальный рабочий сценарий на WireGuard, без теории про криптографию.

Что нужно до начала

  • RouterOS ветки 7. Проверить: System → Packages; при необходимости обновиться через Check For Updates.
  • WinBox на компьютере — работать через него удобнее и безопаснее, чем через браузер.
  • Конфигурация от сервиса: приватный ключ клиента, публичный ключ сервера, адрес и порт точки подключения, адрес интерфейса.
  • Резервная копия текущих настроек: Files → Backup. Маршрутизация — та область, где легко отрезать себе доступ.

Шаг 1. Создать интерфейс

В WinBox откройте раздел WireGuard и нажмите плюс. Заполните два поля: имя интерфейса — пусть будет wg-out, и приватный ключ из конфигурации сервиса. Порт прослушивания оставьте предложенный по умолчанию, для исходящего подключения он роли не играет.

Имя wg-out дальше используется во всех остальных шагах, менять его по ходу не стоит.

Шаг 2. Добавить узел

Перейдите на вкладку Peers и нажмите плюс. Здесь нужны четыре значения из конфигурации: интерфейс wg-out, публичный ключ сервера, адрес точки подключения и её порт. И два параметра, на которых спотыкаются чаще всего.

Allowed Address. Ставьте 0.0.0.0/0 — это означает «через этот узел разрешено отправлять любой трафик». Если указать более узкую подсеть, часть трафика тихо пойдёт мимо туннеля, и вы будете долго искать, почему одни сайты открываются «оттуда», а другие «отсюда».

Persistent Keepalive. Значение 25 секунд. Без него соединение засыпает за оборудованием провайдера: туннель формально жив, но пакеты начинают теряться после паузы в несколько минут.

Шаг 3. Задать адрес интерфейса

IP → Addresses → плюс: адрес берётся из конфигурации сервиса (обычно что-то вроде 10.0.0.2/32), интерфейс — wg-out. Придумывать этот адрес самостоятельно нельзя, он согласован с сервером.

Шаг 4. Включить маскарад

IP → Firewall → NAT → плюс: цепочка srcnat, исходящий интерфейс wg-out, действие masquerade. Без этого правила пакеты уйдут в туннель с домашними адресами и обратно не вернутся — самая частая причина ситуации «рукопожатие есть, интернета нет».

Шаг 5. Выбрать, кого пускать в туннель

Здесь начинается то, ради чего MikroTik и берут. Заворачивать всю сеть обычно не нужно, поэтому делаем выборочную маршрутизацию из трёх элементов.

  1. Отдельная таблица маршрутов. Routing → Tables → плюс, имя via-wg, флаг FIB включён.
  2. Пометка трафика. IP → Firewall → Mangle → плюс: цепочка prerouting, адрес источника — адрес нужного устройства (например, телевизора), действие mark routing, новая метка via-wg.
  3. Маршрут по умолчанию для метки. IP → Routes → плюс: назначение 0.0.0.0/0, шлюз wg-out, таблица маршрутов via-wg.

Чтобы адрес устройства не менялся, закрепите его: IP → DHCP Server → Leases, сделать аренду статической. Добавить ещё одно устройство после этого — это одно новое правило mangle, остальное уже готово.

Шаг 6. Имена сайтов

Если сервис выдал собственный сервер имён, пропишите его в IP → DNS и снимите галочку «Allow Remote Requests» для внешнего интерфейса. Иначе запросы имён продолжат ходить мимо туннеля и часть сайтов будет открываться не так, как вы ожидаете. Что при этом бывает — в разборе причин отказов соединения.

Проверка

В WinBox откройте WireGuard → Peers: у узла должны расти счётчики отправленных и принятых байтов, а поле последнего рукопожатия — обновляться раз в пару минут. Затем на «помеченном» устройстве откройте сайт, показывающий сетевой адрес. Как отличить работающий туннель от его видимости, подробно описано в отдельном разборе проверки соединения.

Типичные ошибки

  • Рукопожатия нет вообще. Неверный публичный ключ сервера либо провайдер режет порт. Попробуйте другой порт подключения, если сервис предлагает несколько.
  • Рукопожатие есть, трафика нет. Забыт маскарад или слишком узкий Allowed Address.
  • Работает пару минут и затихает. Не задан Persistent Keepalive.
  • Скорость упала втрое. Аппаратное ускорение обработки пакетов на туннельном трафике не работает — это особенность платформы, а не ошибка настройки. Что ещё влияет на скорость, разобрано в материале про торможение интернета.
  • Пропал доступ к роутеру. Подключайтесь WinBox по MAC-адресу и откатывайте резервную копию.

Стоит ли брать MikroTik ради этой задачи

Если дома нужна выборочная маршрутизация десятка устройств и вам интересно разбираться — да, аналогов по гибкости за эти деньги немного. Если задача сводится к «сделать, чтобы работало» на паре устройств, посмотрите на более дружелюбные варианты: ASUS с VPN Fusion или Keenetic, где похожая схема собирается мышкой за десять минут. Общее сравнение подходов — в разборе настройки на роутере.

Коротко

Рабочая схема на MikroTik — это шесть шагов: интерфейс, узел, адрес, маскарад, выборочная маршрутизация и настройка имён. Ключевые грабли — узкий Allowed Address, забытый NAT и отсутствие keepalive. Перед началом делайте резервную копию: восстановить её через WinBox по MAC-адресу — минутное дело, а чинить вслепую сломанную маршрутизацию неприятно.

Что спрашивают чаще всего

Какая версия RouterOS нужна?
WireGuard появился в ветке 7.x. На RouterOS 6 его нет, и обновление до седьмой ветки — обязательный первый шаг.
Можно ли обойтись без командной строки?
Да, всё то же самое делается мышкой в WinBox — пункты меню называются так же, как команды. Текстовый вид просто короче для инструкции.
Почему трафик не идёт, хотя рукопожатие прошло?
Чаще всего забыт NAT-маскарад на интерфейсе туннеля либо в разрешённых адресах узла указана слишком узкая подсеть.
Сильно ли грузит процессор?
WireGuard в RouterOS 7 работает эффективнее прежних протоколов, но аппаратного ускорения нет. На младших моделях реальный потолок — около сотни мегабит.
Что делать, если после настройки пропал доступ к самому роутеру?
Подключиться к нему по MAC-адресу через WinBox — этот способ работает даже при полностью сломанной маршрутизации.

Из этого же раздела

Как настроить VPN на роутере: когда это нужно и как сделатьVPN на роутере ASUS: настройка через VPN Fusion по шагамVPN на роутере Keenetic: пошаговая настройка и подводные камни