TanodTools
ES

Generador de WireGuard MikroTik

Define la red del túnel y tus peers, y obtén la configuración WireGuard de RouterOS v7 más un archivo de configuración para cada laptop, teléfono o sitio remoto.

Las llaves se generan en tu navegador y nunca salen de tu dispositivo

Router
Llaves
Peers
    Tráfico de los peers

    Requiere RouterOS v7 (WireGuard no está disponible en v6). Las llaves se generan con X25519 de Web Crypto de tu navegador; si tu navegador no lo tiene, el router genera su propia llave y las configuraciones llevan marcadores. Solo direcciones de túnel IPv4. MikroTik y RouterOS son marcas registradas de SIA Mikrotīkls. Esta herramienta es independiente y no está afiliada ni respaldada por MikroTik.

    Cómo configurar WireGuard en MikroTik

    1. Ingresa el nombre de la interfaz, el puerto de escucha, la dirección de túnel del router (como 10.66.0.1/24) y la dirección pública a la que se conectarán los clientes.
    2. Agrega una fila por peer con su dirección de túnel; para enlaces sitio a sitio, agrega las redes que hay detrás. Elige túnel completo o dividido (split tunnel).
    3. Pega el script de RouterOS, mueve la regla de firewall por encima de tus reglas drop e importa el archivo .conf de cada peer en su aplicación WireGuard.

    WireGuard en RouterOS v7

    WireGuard llegó con RouterOS 7 y se configura en dos lugares: /interface wireguard contiene el par de llaves del router y el puerto de escucha, y /interface wireguard peers contiene una entrada por cada dispositivo o sitio remoto, identificado por su llave pública. La interfaz del túnel recibe entonces una dirección IP como cualquier otra interfaz, y las reglas de firewall, las rutas y las interface lists se aplican como siempre. No hay nombre de usuario ni contraseña: un peer es quien tenga la llave privada que corresponde a una llave pública configurada.

    El allowed-address de cada peer es el corazón de la configuración. Lista las direcciones de origen que el router acepta de ese peer y, al mismo tiempo, los destinos que envía a ese peer. Del lado del dispositivo, AllowedIPs cumple la misma función a la inversa: 0.0.0.0/0 envía todo por el túnel, mientras que una lista de redes limita el túnel solo a esas redes.

    Antes de conectar

    • El router debe aceptar UDP en el puerto de escucha en su cadena input, por encima de cualquier regla drop. El generador de firewall puede abrirlo por ti con udp/13231.
    • Si el router está detrás de otro dispositivo con NAT, redirige el puerto UDP hacia él, como muestra el generador de port forwarding.
    • Las configuraciones de los peers contienen llaves privadas. Pásalas a los dispositivos por un canal de confianza y elimina las copias sueltas.

    Preguntas frecuentes

    ¿Son seguras las llaves si se crean en una página web?

    Las crea la implementación X25519 de Web Crypto integrada en tu navegador, la misma curva que usa WireGuard, y existen solo en la memoria de esta página y en el texto que te muestra. No se envía nada a ningún lado: la página no tiene componente de servidor, y su política de seguridad bloquea las conexiones a otros sitios. Cierra la pestaña y desaparecen, así que guarda primero las configuraciones que necesites.

    ¿Qué pasa si mi navegador no puede generar llaves X25519?

    La página te lo indica y cambia a llaves hechas en otro lugar: el script de RouterOS omite la llave privada, así que el router genera la suya al crear la interfaz. Ejecuta /interface wireguard print para leer su llave pública, pégala en las configuraciones de los peers, y pega la llave pública de cada peer (desde su aplicación WireGuard) en la tabla de aquí.

    ¿Qué es allowed-address en un peer de MikroTik?

    Funciona como lista de acceso y tabla de enrutamiento a la vez: el router acepta paquetes del peer solo con estas direcciones de origen, y envía a ese peer el tráfico con estos destinos. Para un solo dispositivo es el /32 del dispositivo. Para un sitio remoto, agrega la LAN del sitio, y el script también agrega una ruta hacia ella.

    ¿Túnel completo o túnel dividido?

    El túnel completo (AllowedIPs 0.0.0.0/0 en el peer) envía todo el tráfico del dispositivo por el router, útil en redes Wi-Fi no confiables; el router debe hacer masquerade de las direcciones del túnel hacia internet. El túnel dividido envía solo la red del túnel y las redes que listes, de modo que la navegación normal sigue siendo local.

    ¿Por qué el peer necesita PersistentKeepalive?

    Un teléfono o laptop detrás de NAT solo puede recibir paquetes mientras su mapeo NAT esté vivo. Un keepalive cada 25 segundos lo mantiene abierto, de modo que el router puede llegar al peer y el túnel se recupera rápido después de una pausa.

    ¿Qué aporta la llave precompartida (preshared key)?

    Un secreto simétrico adicional que se mezcla en el handshake, lo que agrega una capa de protección contra futuros ataques cuánticos al intercambio de llaves públicas. Es opcional, y debe coincidir en ambos lados.