Generator WireGuard MikroTik
Tentukan jaringan tunnel dan peer Anda, lalu dapatkan konfigurasi WireGuard RouterOS v7 plus file konfigurasi untuk setiap laptop, ponsel, atau site remote.
Key dibuat di browser Anda dan tidak pernah meninggalkan perangkat Anda
Memerlukan RouterOS v7 (WireGuard tidak tersedia di v6). Key dibuat dengan X25519 Web Crypto browser Anda; jika browser tidak mendukungnya, router membuat key sendiri dan konfigurasi berisi placeholder. Hanya alamat tunnel IPv4. MikroTik dan RouterOS adalah merek dagang SIA Mikrotīkls. Alat ini independen dan tidak berafiliasi dengan atau didukung oleh MikroTik.
Cara menyiapkan WireGuard di MikroTik
- Masukkan nama interface, listen port, alamat tunnel router (misalnya
10.66.0.1/24), dan alamat publik yang akan dituju klien. - Tambahkan satu baris per peer dengan alamat tunnel-nya; untuk link site-to-site, tambahkan jaringan di belakangnya. Pilih full atau split tunnel.
- Tempel skrip RouterOS, pindahkan aturan firewall ke atas aturan drop Anda, lalu impor file .conf tiap peer ke aplikasi WireGuard-nya.
WireGuard di RouterOS v7
WireGuard hadir di RouterOS 7 dan dikonfigurasi di dua tempat: /interface wireguard menyimpan pasangan key dan listen port router, dan /interface wireguard peers menyimpan satu entri per perangkat atau site remote, yang diidentifikasi oleh public key-nya. Interface tunnel lalu mendapat alamat IP seperti interface lain, dan aturan firewall, route, serta interface list berlaku padanya seperti biasa. Tidak ada nama pengguna atau password: peer adalah siapa pun yang memegang private key yang cocok dengan public key yang dikonfigurasi.
allowed-address setiap peer adalah inti konfigurasi. Isinya alamat sumber yang diterima router dari peer itu dan, sekaligus, tujuan yang dikirim router ke peer itu. Di sisi perangkat, AllowedIPs melakukan hal yang sama dengan arah terbalik: 0.0.0.0/0 mengirim semuanya lewat tunnel, sedangkan daftar jaringan membatasi tunnel hanya untuk jaringan tersebut.
Sebelum terhubung
- Router harus menerima UDP pada listen port di input chain-nya, di atas aturan drop mana pun. Generator firewall dapat membukanya untuk Anda dengan
udp/13231. - Jika router berada di belakang perangkat NAT lain, teruskan port UDP itu ke router, seperti yang ditunjukkan generator port forwarding.
- Konfigurasi peer berisi private key. Pindahkan ke perangkat lewat saluran tepercaya dan hapus salinan yang tercecer.
Pertanyaan umum
Amankah key jika dibuat di halaman web?
Key dibuat oleh implementasi X25519 Web Crypto bawaan browser Anda, kurva yang sama dengan yang dipakai WireGuard, dan hanya ada di memori halaman ini serta di teks yang ditampilkannya kepada Anda. Tidak ada yang dikirim ke mana pun: halaman ini tidak punya komponen server, dan kebijakan keamanannya memblokir koneksi ke situs lain. Tutup tab dan key hilang, jadi simpan dulu konfigurasi yang Anda perlukan.
Bagaimana jika browser saya tidak bisa membuat key X25519?
Halaman memberi tahu Anda dan beralih ke key yang dibuat di tempat lain: skrip RouterOS tidak menyertakan private key, sehingga router membuat sendiri saat interface dibuat. Jalankan /interface wireguard print untuk membaca public key-nya, tempel ke konfigurasi peer, dan tempel public key tiap peer (dari aplikasi WireGuard-nya) ke tabel di sini.
Apa itu allowed-address pada peer MikroTik?
Fungsinya sebagai daftar akses sekaligus tabel routing: router hanya menerima paket dari peer dengan alamat sumber ini, dan mengirim lalu lintas untuk tujuan ini ke peer tersebut. Untuk satu perangkat, isinya /32 perangkat itu. Untuk site remote, tambahkan LAN site tersebut, dan skrip juga menambahkan route ke sana.
Full tunnel atau split tunnel?
Full tunnel (AllowedIPs 0.0.0.0/0 pada peer) mengirim semua lalu lintas perangkat lewat router, berguna di Wi-Fi yang tidak tepercaya; router harus me-masquerade alamat tunnel ke internet. Split tunnel hanya mengirim jaringan tunnel dan jaringan yang Anda sebutkan, sehingga penjelajahan biasa tetap lokal.
Mengapa peer memerlukan PersistentKeepalive?
Ponsel atau laptop di belakang NAT hanya bisa menerima paket selama pemetaan NAT-nya hidup. Keepalive setiap 25 detik menjaganya tetap terbuka, sehingga router bisa menjangkau peer dan tunnel cepat pulih setelah jeda.
Apa tambahan dari preshared key?
Rahasia simetris tambahan yang dicampurkan ke handshake, yang menambah lapisan perlindungan terhadap serangan kuantum di masa depan pada pertukaran public key. Opsional, dan harus sama di kedua sisi.