MikroTik-WireGuard-Generator
Legen Sie das Tunnelnetz und Ihre Peers fest und erhalten Sie die RouterOS-v7-WireGuard-Konfiguration plus eine Konfigurationsdatei für jeden Laptop, jedes Handy oder jeden entfernten Standort.
Schlüssel werden in Ihrem Browser erzeugt und verlassen Ihr Gerät nie
Benötigt RouterOS v7 (WireGuard gibt es unter v6 nicht). Schlüssel werden mit dem Web-Crypto-X25519 Ihres Browsers erzeugt; fehlt es ihm, erzeugt der Router einen eigenen Schlüssel, und die Konfigurationen erhalten Platzhalter. Nur IPv4-Tunneladressen. MikroTik und RouterOS sind Marken der SIA Mikrotīkls. Dieses Tool ist unabhängig und weder mit MikroTik verbunden noch von MikroTik unterstützt.
So richten Sie WireGuard auf MikroTik ein
- Geben Sie Interface-Namen, Listen-Port, die Tunneladresse des Routers (etwa
10.66.0.1/24) und die öffentliche Adresse ein, mit der sich Clients verbinden. - Fügen Sie pro Peer eine Zeile mit seiner Tunneladresse hinzu; bei Site-to-Site-Verbindungen die Netze dahinter. Wählen Sie Full- oder Split-Tunnel.
- Fügen Sie das RouterOS-Skript ein, verschieben Sie die Firewall-Regel über Ihre Drop-Regeln und importieren Sie die .conf-Datei jedes Peers in dessen WireGuard-App.
WireGuard unter RouterOS v7
WireGuard kam mit RouterOS 7 und wird an zwei Stellen konfiguriert: /interface wireguard enthält das Schlüsselpaar und den Listen-Port des Routers, /interface wireguard peers je einen Eintrag pro entferntem Gerät oder Standort, identifiziert über seinen öffentlichen Schlüssel. Das Tunnel-Interface erhält dann wie jedes andere eine IP-Adresse, und Firewall-Regeln, Routen und Interface-Listen gelten dafür wie gewohnt. Es gibt keinen Benutzernamen und kein Passwort: Ein Peer ist, wer den privaten Schlüssel zu einem konfigurierten öffentlichen Schlüssel besitzt.
Die allowed-address jedes Peers ist das Herzstück des Setups. Sie listet die Quelladressen auf, die der Router von diesem Peer akzeptiert, und zugleich die Ziele, die er an diesen Peer sendet. Auf der Geräteseite erfüllt AllowedIPs dieselbe Aufgabe umgekehrt: 0.0.0.0/0 schickt alles durch den Tunnel, eine Liste von Netzen hält den Tunnel nur auf diese Netze beschränkt.
Bevor Sie sich verbinden
- Der Router muss UDP auf dem Listen-Port in seiner Input-Chain oberhalb jeder Drop-Regel akzeptieren. Der Firewall-Generator kann ihn mit
udp/13231für Sie öffnen. - Steht der Router hinter einem weiteren NAT-Gerät, leiten Sie den UDP-Port dorthin weiter, wie es der Portweiterleitungs-Generator zeigt.
- Peer-Konfigurationen enthalten private Schlüssel. Bringen Sie sie über einen vertrauenswürdigen Kanal auf die Geräte und löschen Sie verbliebene Kopien.
Häufige Fragen
Sind die Schlüssel sicher, wenn sie in einer Webseite erzeugt werden?
Sie werden von der in Ihrem Browser eingebauten Web-Crypto-X25519-Implementierung erzeugt, derselben Kurve, die WireGuard verwendet, und sie existieren nur im Speicher dieser Seite und im Text, den sie Ihnen zeigt. Nichts wird irgendwohin gesendet: Die Seite hat keine Serverkomponente, und ihre Sicherheitsrichtlinie blockiert Verbindungen zu anderen Websites. Schließen Sie den Tab, sind sie weg, speichern Sie die benötigten Konfigurationen also vorher.
Was, wenn mein Browser keine X25519-Schlüssel erzeugen kann?
Die Seite sagt es Ihnen und wechselt zu anderswo erzeugten Schlüsseln: Das RouterOS-Skript lässt den privaten Schlüssel weg, sodass der Router beim Anlegen des Interfaces einen eigenen erzeugt. Lesen Sie mit /interface wireguard print dessen öffentlichen Schlüssel aus, tragen Sie ihn in die Peer-Konfigurationen ein und fügen Sie den öffentlichen Schlüssel jedes Peers (aus dessen WireGuard-App) in die Tabelle hier ein.
Was ist allowed-address bei einem MikroTik-Peer?
Es wirkt zugleich als Zugriffsliste und als Routing-Tabelle: Der Router akzeptiert Pakete des Peers nur mit diesen Quelladressen und sendet Verkehr für diese Ziele an diesen Peer. Bei einem einzelnen Gerät ist es dessen /32. Bei einem entfernten Standort fügen Sie das LAN des Standorts hinzu, und das Skript ergänzt auch eine Route dorthin.
Full-Tunnel oder Split-Tunnel?
Full-Tunnel (AllowedIPs 0.0.0.0/0 am Peer) schickt den gesamten Verkehr des Geräts durch den Router, nützlich in unsicheren WLANs; der Router muss die Tunneladressen ins Internet maskieren. Split-Tunnel sendet nur das Tunnelnetz und die von Ihnen aufgeführten Netze, normales Surfen bleibt also lokal.
Warum braucht der Peer PersistentKeepalive?
Ein Handy oder Laptop hinter NAT kann Pakete nur empfangen, solange sein NAT-Mapping lebt. Ein Keepalive alle 25 Sekunden hält es offen, sodass der Router den Peer erreichen kann und der Tunnel nach einer Pause schnell wieder steht.
Was bringt der Preshared Key?
Ein zusätzliches symmetrisches Geheimnis, das in den Handshake einfließt und eine Schutzschicht gegen künftige Quantenangriffe auf den Public-Key-Austausch hinzufügt. Er ist optional und muss auf beiden Seiten übereinstimmen.