VPN на MikroTik: настройка WireGuard в RouterOS без лишней теории
Практическая настройка туннеля на роутере MikroTik: создание интерфейса WireGuard, добавление узла, адресация, маршрутизация выбранных устройств через отдельную таблицу маршрутов и типичные ошибки RouterOS.

MikroTik стоит особняком: это не бытовой роутер с мастером настройки, а маленький сетевой комбайн с полноценной операционной системой. Здесь нет кнопки «включить VPN» — зато есть возможность собрать ровно ту схему, которая нужна. Ниже — минимальный рабочий сценарий на WireGuard, без теории про криптографию.
Что нужно до начала
- RouterOS ветки 7. Проверить: System → Packages; при необходимости обновиться через Check For Updates.
- WinBox на компьютере — работать через него удобнее и безопаснее, чем через браузер.
- Конфигурация от сервиса: приватный ключ клиента, публичный ключ сервера, адрес и порт точки подключения, адрес интерфейса.
- Резервная копия текущих настроек: Files → Backup. Маршрутизация — та область, где легко отрезать себе доступ.
Шаг 1. Создать интерфейс
В WinBox откройте раздел WireGuard и нажмите плюс. Заполните два поля: имя интерфейса — пусть будет wg-out, и приватный ключ из конфигурации сервиса. Порт прослушивания оставьте предложенный по умолчанию, для исходящего подключения он роли не играет.
Имя wg-out дальше используется во всех остальных шагах, менять его по ходу не стоит.
Шаг 2. Добавить узел
Перейдите на вкладку Peers и нажмите плюс. Здесь нужны четыре значения из конфигурации: интерфейс wg-out, публичный ключ сервера, адрес точки подключения и её порт. И два параметра, на которых спотыкаются чаще всего.
Allowed Address. Ставьте 0.0.0.0/0 — это означает «через этот узел разрешено отправлять любой трафик». Если указать более узкую подсеть, часть трафика тихо пойдёт мимо туннеля, и вы будете долго искать, почему одни сайты открываются «оттуда», а другие «отсюда».
Persistent Keepalive. Значение 25 секунд. Без него соединение засыпает за оборудованием провайдера: туннель формально жив, но пакеты начинают теряться после паузы в несколько минут.
Шаг 3. Задать адрес интерфейса
IP → Addresses → плюс: адрес берётся из конфигурации сервиса (обычно что-то вроде 10.0.0.2/32), интерфейс — wg-out. Придумывать этот адрес самостоятельно нельзя, он согласован с сервером.
Шаг 4. Включить маскарад
IP → Firewall → NAT → плюс: цепочка srcnat, исходящий интерфейс wg-out, действие masquerade. Без этого правила пакеты уйдут в туннель с домашними адресами и обратно не вернутся — самая частая причина ситуации «рукопожатие есть, интернета нет».
Шаг 5. Выбрать, кого пускать в туннель
Здесь начинается то, ради чего MikroTik и берут. Заворачивать всю сеть обычно не нужно, поэтому делаем выборочную маршрутизацию из трёх элементов.
- Отдельная таблица маршрутов. Routing → Tables → плюс, имя
via-wg, флаг FIB включён. - Пометка трафика. IP → Firewall → Mangle → плюс: цепочка
prerouting, адрес источника — адрес нужного устройства (например, телевизора), действиеmark routing, новая меткаvia-wg. - Маршрут по умолчанию для метки. IP → Routes → плюс: назначение
0.0.0.0/0, шлюзwg-out, таблица маршрутовvia-wg.
Чтобы адрес устройства не менялся, закрепите его: IP → DHCP Server → Leases, сделать аренду статической. Добавить ещё одно устройство после этого — это одно новое правило mangle, остальное уже готово.
Шаг 6. Имена сайтов
Если сервис выдал собственный сервер имён, пропишите его в IP → DNS и снимите галочку «Allow Remote Requests» для внешнего интерфейса. Иначе запросы имён продолжат ходить мимо туннеля и часть сайтов будет открываться не так, как вы ожидаете. Что при этом бывает — в разборе причин отказов соединения.
Проверка
В WinBox откройте WireGuard → Peers: у узла должны расти счётчики отправленных и принятых байтов, а поле последнего рукопожатия — обновляться раз в пару минут. Затем на «помеченном» устройстве откройте сайт, показывающий сетевой адрес. Как отличить работающий туннель от его видимости, подробно описано в отдельном разборе проверки соединения.
Типичные ошибки
- Рукопожатия нет вообще. Неверный публичный ключ сервера либо провайдер режет порт. Попробуйте другой порт подключения, если сервис предлагает несколько.
- Рукопожатие есть, трафика нет. Забыт маскарад или слишком узкий Allowed Address.
- Работает пару минут и затихает. Не задан Persistent Keepalive.
- Скорость упала втрое. Аппаратное ускорение обработки пакетов на туннельном трафике не работает — это особенность платформы, а не ошибка настройки. Что ещё влияет на скорость, разобрано в материале про торможение интернета.
- Пропал доступ к роутеру. Подключайтесь WinBox по MAC-адресу и откатывайте резервную копию.
Стоит ли брать MikroTik ради этой задачи
Если дома нужна выборочная маршрутизация десятка устройств и вам интересно разбираться — да, аналогов по гибкости за эти деньги немного. Если задача сводится к «сделать, чтобы работало» на паре устройств, посмотрите на более дружелюбные варианты: ASUS с VPN Fusion или Keenetic, где похожая схема собирается мышкой за десять минут. Общее сравнение подходов — в разборе настройки на роутере.
Коротко
Рабочая схема на MikroTik — это шесть шагов: интерфейс, узел, адрес, маскарад, выборочная маршрутизация и настройка имён. Ключевые грабли — узкий Allowed Address, забытый NAT и отсутствие keepalive. Перед началом делайте резервную копию: восстановить её через WinBox по MAC-адресу — минутное дело, а чинить вслепую сломанную маршрутизацию неприятно.
Что спрашивают чаще всего
- Какая версия RouterOS нужна?
- WireGuard появился в ветке 7.x. На RouterOS 6 его нет, и обновление до седьмой ветки — обязательный первый шаг.
- Можно ли обойтись без командной строки?
- Да, всё то же самое делается мышкой в WinBox — пункты меню называются так же, как команды. Текстовый вид просто короче для инструкции.
- Почему трафик не идёт, хотя рукопожатие прошло?
- Чаще всего забыт NAT-маскарад на интерфейсе туннеля либо в разрешённых адресах узла указана слишком узкая подсеть.
- Сильно ли грузит процессор?
- WireGuard в RouterOS 7 работает эффективнее прежних протоколов, но аппаратного ускорения нет. На младших моделях реальный потолок — около сотни мегабит.
- Что делать, если после настройки пропал доступ к самому роутеру?
- Подключиться к нему по MAC-адресу через WinBox — этот способ работает даже при полностью сломанной маршрутизации.
Из этого же раздела
Как настроить VPN на роутере: когда это нужно и как сделатьVPN на роутере ASUS: настройка через VPN Fusion по шагамVPN на роутере Keenetic: пошаговая настройка и подводные камни