Mikrotik (RouterOS) + Wireguard

المقدمة

تتمثل إحدى طرق إتاحة بعض الخدمات الداخلية (المنزلية) من الإنترنت من خلال VPN. يمكنك بالطبع نشر منافذ منفصلة عبر ssh ، ولكن لمزيد من الاتصال الكامل ، من الأفضل استخدام حلول أخرى. لقد كتبت بالفعل عن ZeroTier ، وعن OpenVPN ، وتلقيت توبيخًا نسيتها دون استحقاق بشأن Wireguard ...

بطريقة أو بأخرى ، بدأت أفتقد عميل VPN (بما في ذلك Wireguard) على خادم مستقل ، كنت بحاجة للاتصال (في هذه الحالة مع vNet في Azure ، على الرغم من أن هذا ليس ضروريًا) الشبكة المنزلية بأكملها مع العديد من الموارد. وقررت أن الوقت قد حان للقيام بذلك من خلال جهاز توجيه ، من موقع إلى موقع كامل.

على الرغم من أن Keenetic قد تعلمت دعم Wireguard على البرامج الثابتة الجديدة ، إلا أنني لم أجد واحدة من أجل Ultra القديم. لم يعمل مع OpenWRT أيضًا (هناك Ultra II ، لكن نموذجي قديم جدًا). لذلك قررت أن الوقت قد حان للترقية. ومنذ أن طرح Mikrotik RouterOS الإصدار التجريبي 7 باستخدام Wireguard ، قررت أن الوقت قد حان لدراسة هذه المعجزة.

تبين أن الواقع أكثر تعقيدًا قليلاً مما كنت أتوقع ، لكن كل شيء سار على ما يرام. والآن سأصف النقاط الرئيسية التي لم أجدها في أي مكان ، والتي كان علي أن أصل إليها.

يسلط الضوء

أخذت MikroTik hAP ac2. النموذج قديم ، بلا زخرفة ، لكنه يفعل كل ما يحتاجه.

على الرغم من أنني لم أتعامل مع Mikrotik من قبل ، فقد قمت بإطلاقه بسرعة كافية. كانت هناك بعض الصعوبات مع حقيقة أنه في إعداد خادم DHCP لم يكن كافياً تعيين الشبكة لعناوين IP لتوزيعها من هذه الشبكة. اتضح أن هناك أيضًا تجمع IP منفصل. لكن هذه تفاهات. بسرعة كبيرة بدأت في تكوين Wireguard.

بالطبع ، لا شيء يعمل. علاوة على ذلك ، "على الجانب الآخر" لم أر حتى الحزم الواردة.

ثم لاحظت أنه يتم الإشارة إلى عنوان IP فقط في حقل نقطة النهاية ، ولكن لا يوجد منفذ. حاولت تحديده صراحة ، لكنه توقف. يتحول لون الحقل إلى اللون الأحمر ويفشل في التحقق من الصحة.

. , RouterOS, , , . -, , . , , . .. /interface wireguard peers . add . interface, public-key allowed-address. , :

add allowed-address=192.168.66.128/25,10.10.0.0/16 endpoint=66.166.166.42:51820 \
interface=wg0 persistent-keepalive=30 public-key="="

.. . , .

, wg0 web-. WinBox, . , -, . , Linux IP . . :

/ip address
add address=192.168.66.253/24 interface=wg0 network=192.168.66.0

هذا كل شئ. توجد تعليمات على الشبكة حول كيفية تثبيت Wireguard على Mikrotik باستخدام OpenWRT. لكن بالنسبة لي ، هذا انحراف. ولكن يمكنك رفعه في جهاز RouterOS الأصلي الخاص بك في بضع دقائق. عندما تعرف بالفعل كيف. يعمل بشكل رائع ، لا شكاوى على الإطلاق.

ملاحظة: بالطبع ، لقد غيرت العناوين. ولكن allowed-address=192.168.66.128/25أيضا add address=192.168.66.253/24ليس خطأ. لدي فقط اتصال بخادمين. نصف شبكة الفئة C على خادم واحد ، والنصف الآخر على خادم آخر.

PPS لماذا Wireguard وليس OpenVPN؟ على سبيل المثال الأداء:

https://blog.entrostat.com/openvpn-vs-wireguard-network-performance-tests/

وكذلك سهولة الإعداد وقليل من التوافه.




All Articles