TanodTools
PT

Gerador de WireGuard MikroTik

Defina a rede do túnel e os seus peers e receba a configuração WireGuard do RouterOS v7 mais um arquivo de configuração para cada notebook, celular ou site remoto.

As chaves são geradas no navegador e nunca saem do seu dispositivo

Roteador
Chaves
Peers
    Tráfego dos peers

    Requer RouterOS v7 (o WireGuard não existe na v6). As chaves são geradas com o X25519 do Web Crypto do seu navegador; se ele não tiver, o roteador gera a própria chave e as configurações recebem marcadores. Somente endereços de túnel IPv4. MikroTik e RouterOS são marcas registradas da SIA Mikrotīkls. Esta ferramenta é independente e não é afiliada nem endossada pela MikroTik.

    Como configurar o WireGuard no MikroTik

    1. Informe o nome da interface, a porta de escuta, o endereço do túnel do roteador (como 10.66.0.1/24) e o endereço público ao qual os clientes vão se conectar.
    2. Adicione uma linha por peer com o endereço de túnel dele; para enlaces site a site, adicione as redes que estão atrás dele. Escolha túnel completo ou split tunnel.
    3. Cole o script do RouterOS, mova a regra de firewall para cima das suas regras de drop e importe o arquivo .conf de cada peer no aplicativo WireGuard dele.

    WireGuard no RouterOS v7

    O WireGuard chegou ao RouterOS 7 e é configurado em dois lugares: o /interface wireguard guarda o par de chaves e a porta de escuta do roteador, e o /interface wireguard peers guarda uma entrada por dispositivo ou site remoto, identificada pela sua chave pública. A interface do túnel recebe então um endereço IP como qualquer outra interface, e as regras de firewall, rotas e interface lists se aplicam a ela normalmente. Não há nome de usuário nem senha: um peer é quem tem a chave privada que corresponde a uma chave pública configurada.

    O allowed-address de cada peer é o coração da configuração. Ele lista os endereços de origem que o roteador aceita daquele peer e, ao mesmo tempo, os destinos que ele envia para aquele peer. No lado do dispositivo, o AllowedIPs faz o mesmo papel no sentido inverso: 0.0.0.0/0 envia tudo pelo túnel, enquanto uma lista de redes limita o túnel apenas a essas redes.

    Antes de conectar

    • O roteador precisa aceitar UDP na porta de escuta na sua input chain, acima de qualquer regra de drop. O gerador de firewall pode abri-la para você com udp/13231.
    • Se o roteador estiver atrás de outro equipamento com NAT, redirecione a porta UDP para ele, como mostra o gerador de port forwarding.
    • As configurações dos peers contêm chaves privadas. Leve-as aos dispositivos por um canal confiável e apague as cópias soltas.

    Perguntas frequentes

    As chaves são seguras se são criadas em uma página web?

    Elas são criadas pela implementação X25519 do Web Crypto embutida no seu navegador, a mesma curva que o WireGuard usa, e existem apenas na memória desta página e no texto que ela mostra. Nada é enviado para lugar nenhum: a página não tem componente de servidor e a sua política de segurança bloqueia conexões com outros sites. Feche a aba e elas somem, então salve antes as configurações de que precisa.

    E se o meu navegador não consegue gerar chaves X25519?

    A página avisa e passa para chaves feitas em outro lugar: o script do RouterOS omite a chave privada, então o roteador gera a própria quando a interface é criada. Execute /interface wireguard print para ler a chave pública dele, cole-a nas configurações dos peers e cole a chave pública de cada peer (do aplicativo WireGuard dele) na tabela daqui.

    O que é o allowed-address em um peer MikroTik?

    Funciona ao mesmo tempo como lista de acesso e como tabela de roteamento: o roteador só aceita pacotes do peer com esses endereços de origem e envia para esse peer o tráfego destinado a esses endereços. Para um único dispositivo, é o /32 do dispositivo. Para um site remoto, adicione a LAN do site, e o script também adiciona uma rota para ela.

    Túnel completo ou split tunnel?

    O túnel completo (AllowedIPs 0.0.0.0/0 no peer) envia todo o tráfego do dispositivo pelo roteador, útil em Wi-Fi não confiável; o roteador precisa fazer masquerade dos endereços do túnel para a internet. O split tunnel envia apenas a rede do túnel e as redes que você listar, e a navegação normal continua local.

    Por que o peer precisa do PersistentKeepalive?

    Um celular ou notebook atrás de NAT só pode receber pacotes enquanto o mapeamento do NAT estiver vivo. Um keepalive a cada 25 segundos o mantém aberto, de modo que o roteador consiga alcançar o peer e o túnel volte rápido depois de uma pausa.

    O que a chave pré-compartilhada (preshared key) acrescenta?

    Um segredo simétrico extra misturado ao handshake, que acrescenta uma camada de proteção contra futuros ataques quânticos à troca de chaves públicas. É opcional e precisa ser igual dos dois lados.