TanodTools
FR

Générateur WireGuard MikroTik

Définissez le réseau du tunnel et vos pairs, et obtenez la configuration WireGuard RouterOS v7 ainsi qu'un fichier de configuration pour chaque portable, téléphone ou site distant.

Les clés sont générées dans votre navigateur et ne le quittent jamais

Routeur
Clés
Pairs
    Trafic des pairs

    Nécessite RouterOS v7 (WireGuard n'existe pas en v6). Les clés sont générées avec le X25519 de Web Crypto de votre navigateur ; s'il ne le propose pas, le routeur génère sa propre clé et les configurations reçoivent des valeurs fictives. Adresses de tunnel IPv4 uniquement. MikroTik et RouterOS sont des marques de SIA Mikrotīkls. Cet outil est indépendant : il n'est ni affilié à MikroTik ni approuvé par MikroTik.

    Comment configurer WireGuard sur MikroTik

    1. Saisissez le nom de l'interface, le port d'écoute, l'adresse de tunnel du routeur (par exemple 10.66.0.1/24) et l'adresse publique à laquelle les clients se connecteront.
    2. Ajoutez une ligne par pair avec son adresse de tunnel ; pour les liaisons site à site, ajoutez les réseaux situés derrière lui. Choisissez le tunnel complet ou le split tunnel.
    3. Collez le script RouterOS, déplacez la règle de firewall au-dessus de vos règles de drop, et importez le fichier .conf de chaque pair dans son application WireGuard.

    WireGuard sur RouterOS v7

    WireGuard est arrivé avec RouterOS 7 et se configure à deux endroits : /interface wireguard contient la paire de clés du routeur et son port d'écoute, et /interface wireguard peers contient une entrée par appareil ou site distant, identifiée par sa clé publique. L'interface du tunnel reçoit ensuite une adresse IP comme n'importe quelle autre interface, et les règles de firewall, les routes et les interface lists s'y appliquent normalement. Il n'y a ni nom d'utilisateur ni mot de passe : un pair est quiconque détient la clé privée correspondant à une clé publique configurée.

    Le allowed-address de chaque pair est le cœur de la configuration. Il liste les adresses source que le routeur accepte de ce pair et, en même temps, les destinations qu'il envoie à ce pair. Côté appareil, AllowedIPs joue le même rôle en sens inverse : 0.0.0.0/0 envoie tout dans le tunnel, tandis qu'une liste de réseaux limite le tunnel à ces seuls réseaux.

    Avant de vous connecter

    • Le routeur doit accepter l'UDP sur le port d'écoute dans sa chaîne input, au-dessus de toute règle de drop. Le générateur de firewall peut l'ouvrir pour vous avec udp/13231.
    • Si le routeur se trouve derrière un autre équipement NAT, redirigez le port UDP vers lui, comme le montre le générateur de redirection de ports.
    • Les configurations des pairs contiennent des clés privées. Transférez-les aux appareils par un canal de confiance et supprimez les copies perdues.

    Questions fréquentes

    Les clés sont-elles sûres si elles sont créées dans une page web ?

    Elles sont créées par l'implémentation X25519 intégrée à Web Crypto de votre navigateur, la même courbe que WireGuard, et n'existent que dans la mémoire de cette page et dans le texte qu'elle vous affiche. Rien n'est envoyé : la page n'a aucun composant serveur, et sa politique de sécurité bloque les connexions vers d'autres sites. Fermez l'onglet et elles disparaissent : enregistrez donc d'abord les configurations dont vous avez besoin.

    Que faire si mon navigateur ne sait pas générer de clés X25519 ?

    La page vous le signale et passe à des clés créées ailleurs : le script RouterOS omet la clé privée, et le routeur génère la sienne à la création de l'interface. Exécutez /interface wireguard print pour lire sa clé publique, collez-la dans les configurations des pairs, et collez la clé publique de chaque pair (depuis son application WireGuard) dans le tableau ici.

    Qu'est-ce que allowed-address sur un pair MikroTik ?

    Cela joue à la fois le rôle de liste d'accès et de table de routage : le routeur n'accepte les paquets du pair qu'avec ces adresses source, et envoie à ce pair le trafic destiné à ces adresses. Pour un seul appareil, c'est le /32 de l'appareil. Pour un site distant, ajoutez le LAN du site, et le script ajoute aussi une route vers lui.

    Tunnel complet ou split tunnel ?

    Le tunnel complet (AllowedIPs 0.0.0.0/0 sur le pair) fait passer tout le trafic de l'appareil par le routeur, utile sur un Wi-Fi non fiable ; le routeur doit alors faire du masquerade des adresses du tunnel vers internet. Le split tunnel n'envoie que le réseau du tunnel et les réseaux que vous listez : la navigation normale reste locale.

    Pourquoi le pair a-t-il besoin de PersistentKeepalive ?

    Un téléphone ou un portable derrière un NAT ne peut recevoir des paquets que tant que son entrée NAT est active. Un keepalive toutes les 25 secondes la maintient ouverte, pour que le routeur puisse joindre le pair et que le tunnel revienne vite après une pause.

    Qu'apporte la clé pré-partagée (preshared key) ?

    Un secret symétrique supplémentaire mêlé à l'échange initial (handshake), qui ajoute une couche de protection contre de futures attaques quantiques sur l'échange de clés publiques. Elle est facultative et doit être identique des deux côtés.