رفتن به محتوا
بازگشت به وبلاگ
میکروتیک

VPN WireGuard روی MikroTik RouterOS 7

پیکربندی Peer های WireGuard VPN روی MikroTik RouterOS 7 برای دسترسی راه دور سریع و امن و تانل‌های سایت به سایت.

شهریور ۱۴۰۴
۱۰ دقیقه مطالعه

مقدمه

WireGuard یک پروتکل VPN مدرن و پرسرعت است که به صورت بومی به MikroTik RouterOS 7.x اضافه شده است. پیکربندی آن نسبت به OpenVPN یا IPSec بسیار ساده‌تر است و کارایی عالی دارد.

پیش‌نیازها

  • MikroTik RouterOS نسخه ۷.۱ یا بالاتر
  • IP عمومی روی روتر MikroTik

مرحله ۱: فعال‌سازی WireGuard

BASH
/interface wireguard
add name=wg0 listen-port=13231 mtu=1420

# مشاهده کلید عمومی تولیدشده
/interface wireguard print

مرحله ۲: تخصیص IP به رابط WireGuard

BASH
/ip address add address=10.200.0.1/24 interface=wg0

مرحله ۳: تولید کلید کلاینت

BASH
wg genkey | tee client_private.key | wg pubkey > client_public.key

مرحله ۴: افزودن Peer روی RouterOS

BASH
/interface wireguard peers
add interface=wg0   public-key="CLIENT_PUBLIC_KEY_HERE"   allowed-address=10.200.0.2/32   comment="Laptop-John"

مرحله ۵: پیکربندی فایروال

BASH
/ip firewall filter
add chain=input protocol=udp dst-port=13231 action=accept comment="WireGuard"
add chain=input src-address=10.200.0.0/24 action=accept
add chain=forward src-address=10.200.0.0/24 action=accept

مرحله ۶: فایل پیکربندی کلاینت

INI
[Interface]
PrivateKey = CLIENT_PRIVATE_KEY_HERE
Address = 10.200.0.2/24
DNS = 8.8.8.8

[Peer]
PublicKey = MIKROTIK_PUBLIC_KEY_HERE
Endpoint = YOUR_PUBLIC_IP:13231
AllowedIPs = 192.168.1.0/24, 10.200.0.0/24
PersistentKeepalive = 25

پایش WireGuard

BASH
# بررسی وضعیت handshake peer
/interface wireguard peers print
/interface wireguard peers print stats

نکات کارایی

  1. WireGuard از ChaCha20-Poly1305 استفاده می‌کند — بسیار سریع روی CPU‌های ARM
  2. MTU را روی ۱۴۲۰ تنظیم کنید
  3. PersistentKeepalive=25 نگاشت‌های NAT را برای کلاینت‌های موبایل زنده نگه می‌دارد
  4. برای کاربران roaming از AllowedIPs = 0.0.0.0/0 استفاده کنید