TanodTools
IT

Generatore di WireGuard MikroTik

Imposta la rete del tunnel e i tuoi peer, e ottieni la configurazione WireGuard di RouterOS v7 più un file di configurazione per ogni portatile, telefono o sede remota.

Le chiavi sono generate nel browser e non lasciano mai il tuo dispositivo

Router
Chiavi
Peer
    Traffico dei peer

    Richiede RouterOS v7 (WireGuard non è disponibile su v6). Le chiavi sono generate con l'X25519 di Web Crypto del tuo browser; se il browser non lo supporta, il router genera una chiave propria e le configurazioni ricevono dei segnaposto. Solo indirizzi del tunnel IPv4. MikroTik e RouterOS sono marchi di SIA Mikrotīkls. Questo strumento è indipendente e non è affiliato né approvato da MikroTik.

    Come configurare WireGuard su MikroTik

    1. Inserisci il nome dell'interfaccia, la porta di ascolto, l'indirizzo del tunnel del router (come 10.66.0.1/24) e l'indirizzo pubblico a cui si collegheranno i client.
    2. Aggiungi una riga per peer con il suo indirizzo del tunnel; per i collegamenti site-to-site, aggiungi le reti che si trovano dietro. Scegli tunnel completo o split.
    3. Incolla lo script RouterOS, sposta la regola del firewall sopra le regole di drop e importa il file .conf di ogni peer nella sua app WireGuard.

    WireGuard su RouterOS v7

    WireGuard è arrivato con RouterOS 7 e si configura in due posti: /interface wireguard contiene la coppia di chiavi del router e la porta di ascolto, e /interface wireguard peers contiene una voce per ogni dispositivo o sede remota, identificata dalla sua chiave pubblica. All'interfaccia del tunnel si assegna poi un indirizzo IP come a qualsiasi altra interfaccia, e regole del firewall, route e interface list si applicano come di consueto. Non ci sono nome utente né password: un peer è chiunque possieda la chiave privata corrispondente a una chiave pubblica configurata.

    L'allowed-address di ogni peer è il cuore della configurazione. Elenca gli indirizzi di origine che il router accetta da quel peer e, allo stesso tempo, le destinazioni che invia a quel peer. Sul lato del dispositivo, AllowedIPs svolge lo stesso compito al contrario: 0.0.0.0/0 manda tutto attraverso il tunnel, mentre un elenco di reti limita il tunnel solo a quelle reti.

    Prima di connetterti

    • Il router deve accettare UDP sulla porta di ascolto nella chain input, sopra qualsiasi regola di drop. Il Generatore di firewall MikroTik può aprirla per te con udp/13231.
    • Se il router si trova dietro un altro dispositivo NAT, inoltra la porta UDP verso di esso, come mostra la guida Port forwarding su MikroTik.
    • Le configurazioni dei peer contengono chiavi private. Spostale sui dispositivi tramite un canale fidato ed elimina le copie rimaste in giro.

    Domande frequenti

    Le chiavi sono sicure se vengono create in una pagina web?

    Sono create dall'implementazione X25519 di Web Crypto integrata nel tuo browser, la stessa curva usata da WireGuard, ed esistono solo nella memoria di questa pagina e nel testo che ti mostra. Nulla viene inviato da nessuna parte: la pagina non ha componenti server e la sua policy di sicurezza blocca le connessioni ad altri siti. Chiudi la scheda e spariscono, quindi salva prima le configurazioni che ti servono.

    E se il mio browser non può generare chiavi X25519?

    La pagina te lo segnala e passa a chiavi create altrove: lo script RouterOS omette la chiave privata, così il router ne genera una propria quando crea l'interfaccia. Esegui /interface wireguard print per leggere la sua chiave pubblica, incollala nelle configurazioni dei peer, e incolla qui nella tabella la chiave pubblica di ogni peer (dalla sua app WireGuard).

    Cos'è allowed-address su un peer MikroTik?

    Funziona sia da lista di accesso sia da tabella di routing: il router accetta pacchetti dal peer solo con questi indirizzi di origine, e invia a quel peer il traffico per queste destinazioni. Per un singolo dispositivo è il /32 del dispositivo. Per una sede remota, aggiungi la LAN della sede, e lo script aggiunge anche una route verso di essa.

    Tunnel completo o split tunnel?

    Il tunnel completo (AllowedIPs 0.0.0.0/0 sul peer) manda tutto il traffico del dispositivo attraverso il router, utile su Wi-Fi non fidati; il router deve applicare il masquerade agli indirizzi del tunnel verso internet. Lo split tunnel invia solo la rete del tunnel e le reti che elenchi, così la navigazione normale resta locale.

    Perché il peer ha bisogno di PersistentKeepalive?

    Un telefono o un portatile dietro NAT può ricevere pacchetti solo finché la sua mappatura NAT è attiva. Un keepalive ogni 25 secondi la mantiene aperta, così il router può raggiungere il peer e il tunnel riprende rapidamente dopo una pausa.

    Cosa aggiunge la chiave precondivisa?

    Un ulteriore segreto simmetrico mescolato nell'handshake, che aggiunge uno strato di protezione contro futuri attacchi quantistici allo scambio di chiavi pubbliche. È facoltativa e deve coincidere su entrambi i lati.