MikroTik WireGuard oluşturucu
Tünel ağını ve peer'lerinizi belirleyin; RouterOS v7 WireGuard yapılandırmasını ve her dizüstü, telefon veya uzak site için bir yapılandırma dosyasını alın.
Anahtarlar tarayıcınızda üretilir ve cihazınızdan asla çıkmaz
RouterOS v7 gerekir (WireGuard v6'da yoktur). Anahtarlar tarayıcınızın Web Crypto X25519 desteğiyle üretilir; tarayıcınızda yoksa yönlendirici kendi anahtarını üretir ve yapılandırmalarda yer tutucular bulunur. Yalnızca IPv4 tünel adresleri. MikroTik ve RouterOS, SIA Mikrotīkls'in ticari markalarıdır. Bu araç bağımsızdır; MikroTik ile bağlantısı yoktur ve MikroTik tarafından onaylanmamıştır.
MikroTik'te WireGuard nasıl kurulur
- Arayüz adını, dinleme portunu, yönlendiricinin tünel adresini (örneğin
10.66.0.1/24) ve istemcilerin bağlanacağı genel adresi girin. - Her peer için tünel adresiyle bir satır ekleyin; siteden siteye bağlantılarda arkasındaki ağları da ekleyin. Tam ya da bölünmüş tüneli seçin.
- RouterOS betiğini yapıştırın, güvenlik duvarı kuralını drop kurallarınızın üstüne taşıyın ve her peer'in .conf dosyasını kendi WireGuard uygulamasına aktarın.
RouterOS v7'de WireGuard
WireGuard RouterOS 7 ile geldi ve iki yerde yapılandırılır: /interface wireguard yönlendiricinin anahtar çiftini ve dinleme portunu, /interface wireguard peers ise genel anahtarıyla tanımlanan her uzak cihaz veya site için bir kayıt tutar. Tünel arayüzü ardından diğer arayüzler gibi bir IP adresi alır; güvenlik duvarı kuralları, rotalar ve arayüz listeleri ona da her zamanki gibi uygulanır. Kullanıcı adı ya da parola yoktur: peer, yapılandırılmış bir genel anahtarla eşleşen özel anahtarı elinde tutan kişidir.
Her peer'in allowed-address değeri kurulumun kalbidir. Yönlendiricinin o peer'den kabul ettiği kaynak adresleri ve aynı zamanda o peer'e gönderdiği hedefleri listeler. Cihaz tarafında AllowedIPs aynı işi tersine yapar: 0.0.0.0/0 her şeyi tünelden geçirir, bir ağ listesi ise tüneli yalnızca o ağlarla sınırlar.
Bağlanmadan önce
- Yönlendirici, input chain'inde dinleme portundaki UDP'yi herhangi bir drop kuralının üstünde kabul etmelidir. MikroTik güvenlik duvarı oluşturucu bunu
udp/13231ile sizin için açabilir. - Yönlendirici başka bir NAT cihazının arkasındaysa UDP portunu ona yönlendirin; MikroTik port yönlendirme oluşturucu bunun nasıl yapıldığını gösterir.
- Peer yapılandırmaları özel anahtarlar içerir. Bunları cihazlara güvenilir bir kanaldan aktarın ve açıkta kalan kopyaları silin.
Sık sorulan sorular
Anahtarlar bir web sayfasında üretilirse güvenli mi?
Anahtarlar, tarayıcınızın yerleşik Web Crypto X25519 uygulamasıyla, yani WireGuard'ın kullandığı eğriyle üretilir ve yalnızca bu sayfanın belleğinde ve size gösterdiği metinde bulunur. Hiçbir şey bir yere gönderilmez: sayfanın sunucu tarafı yoktur ve güvenlik ilkesi diğer sitelere bağlantıyı engeller. Sekmeyi kapatınca anahtarlar silinir; bu yüzden gereken yapılandırmaları önceden kaydedin.
Tarayıcım X25519 anahtarları üretemezse ne olur?
Sayfa sizi bilgilendirir ve başka yerde üretilen anahtarlara geçer: RouterOS betiği özel anahtarı içermez, arayüz oluşturulurken yönlendirici kendi anahtarını üretir. Genel anahtarını okumak için /interface wireguard print komutunu çalıştırın, peer yapılandırmalarına yapıştırın ve her peer'in genel anahtarını (kendi WireGuard uygulamasından) buradaki tabloya yapıştırın.
MikroTik peer'inde allowed-address nedir?
Hem erişim listesi hem yönlendirme tablosu olarak çalışır: yönlendirici peer'den yalnızca bu kaynak adreslerle gelen paketleri kabul eder ve bu hedefler için trafiği o peer'e gönderir. Tek bir cihaz için cihazın /32 adresidir. Uzak bir site için sitenin LAN'ını ekleyin; betik ona bir rota da ekler.
Tam tünel mi, bölünmüş tünel mi?
Tam tünel (peer'de AllowedIPs 0.0.0.0/0) cihazın tüm trafiğini yönlendirici üzerinden gönderir; güvenilmeyen Wi-Fi ağlarında işe yarar ve yönlendiricinin tünel adreslerini internete masquerade etmesi gerekir. Bölünmüş tünel yalnızca tünel ağını ve sizin listelediğiniz ağları gönderir, böylece normal gezinme yerel kalır.
Peer neden PersistentKeepalive ister?
NAT arkasındaki bir telefon veya dizüstü, yalnızca NAT eşlemesi canlıyken paket alabilir. 25 saniyede bir gönderilen keepalive eşlemeyi açık tutar; böylece yönlendirici peer'e ulaşabilir ve tünel bir duraklamadan sonra hızla geri gelir.
Preshared key ne katar?
El sıkışmaya karıştırılan ek bir simetrik sır; genel anahtar değişimine yönelik gelecekteki kuantum saldırılarına karşı ek bir koruma katmanı sağlar. İsteğe bağlıdır ve iki tarafta da eşleşmelidir.