MikroTik: WireGuard site-to-site между двумя офисами
Практическая последовательность настройки двух MikroTik: интерфейс, peers, route и правила firewall без маскирования офисных адресов.
Содержание
План адресации
Для двух офисов нужны три независимые сети: LAN первого офиса, LAN второго и адреса WireGuard. Например, 10.10.0.0/24, 10.20.0.0/24 и 10.255.0.0/30. Такой план оставляет понятную границу между пользовательским трафиком и служебным линком.
Последовательность в RouterOS
Создайте WireGuard interface, назначьте ему адрес из transit-сети и запишите публичный ключ. В peer второго офиса внесите его public key, endpoint с публичным адресом и портом, а в allowed-address - адрес соседа и его LAN. На каждом роутере создайте маршрут к удалённой LAN через WireGuard interface.
Firewall и диагностика
Входящий UDP к самому роутеру должен быть разрешён до более общего запрета input. Forward между локальной LAN и WireGuard также проверяют отдельно. Если counter у peer растёт только в одну сторону, смотрите NAT и правила возвратного трафика; если нет handshake, сверяйте endpoint, порт, время и ключи.
Мини-чеклист
- Зарезервировать три непересекающиеся подсети.
- Разрешить UDP на WAN каждого роутера.
- Создать route к удалённой LAN на обеих сторонах.
- Проверить counters peer и доступ к хосту за роутером.
Частые ошибки
- Ставить allowed-address только с адресом интерфейса.
- Публиковать private key в экспортированной конфигурации.
- Смешивать input и forward в одном правиле.
Источники и документация
FAQ
Какой порт использовать?
Можно использовать любой свободный UDP-порт. 51820 - распространённое значение, но не обязательное требование протокола.
Хотите перейти сразу к рабочему доступу?
Если сценарий уже ясен и не хочется проходить все шаги вручную, оформите доступ и проверьте подключение на своем устройстве.
Получить доступ