WireGuard между двумя Keenetic и MikroTik: объединение сетей
Схема site-to-site для дома или небольшого офиса: какие подсети выбрать, где объявить маршруты и как не получить петлю.
Содержание
Нарисуйте сеть до создания peer
Пусть за Keenetic находится 192.168.10.0/24, а за MikroTik - 192.168.20.0/24. Сети не должны совпадать: одинаковая 192.168.1.0/24 с обеих сторон не позволит маршрутизатору понять, куда отправлять пакет. Для самого WireGuard задайте небольшую transit-подсеть, например 10.200.0.0/30.
Что объявлять в AllowedIPs
На Keenetic peer MikroTik должен включать адрес peer и удалённую LAN 192.168.20.0/24. На MikroTik в peer Keenetic указываются адрес peer и 192.168.10.0/24. AllowedIPs здесь одновременно ограничивает допустимые адреса и помогает строить маршрут, поэтому «0.0.0.0/0 на всякий случай» для site-to-site обычно только усложняет диагностику.
Проверьте обратный путь
После handshake пингуйте сначала адреса WireGuard, потом шлюз удалённой сети, затем конкретный хост. Если запрос приходит, а ответ не возвращается, проблема почти всегда в обратном маршруте, firewall или NAT. Между двумя частными сетями masquerade на туннель не нужен: он скрывает исходный адрес и ломает ожидаемую связность.
Мини-чеклист
- Выбрать разные LAN-подсети.
- Создать transit-подсеть для интерфейсов.
- Добавить удалённую LAN в AllowedIPs каждого peer.
- Разрешить межсетевой трафик в firewall без NAT.
Частые ошибки
- Одинаковые адресные планы с двух сторон.
- NAT между офисами вместо маршрутизации.
- Маршрут есть только в одну сторону.
Источники и документация
FAQ
Можно ли сделать hub-and-spoke?
Да. Центральный роутер получает peers филиалов, а маршруты между филиалами добавляются осознанно, чтобы не открыть лишний доступ.
Хотите перейти сразу к рабочему доступу?
Если сценарий уже ясен и не хочется проходить все шаги вручную, оформите доступ и проверьте подключение на своем устройстве.
Получить доступ