Объединение локальных сетей с помощью WireGuard на MikroTik

Поделиться
HTML-код
  • Опубликовано: 4 янв 2025

Комментарии • 36

  • @НиколайПронин-щ7п
    @НиколайПронин-щ7п 6 месяцев назад +3

    Здравствуйте, лучшая инструкция, спасибо вам большое! Если можете выпустите дополнение по поводу объединения трёх офисов 😹

  • @oleggorenkov
    @oleggorenkov 10 дней назад

    Ru-WireGuard на RouteOS возможно настроить? Вопрос к тому, чтобы туннели и пересекая границу продолжали работать.

  • @ЗиновьевЕвгений-ь5з
    @ЗиновьевЕвгений-ь5з 8 месяцев назад

    Отличная инструкция, спасибо. Хочу отметить несколько моментов:
    1. Вначале настройки вы говорите что для подключения необходимы белые IP на каждой из сторон, что может ввести в заблуждение. Во второй части видео вы показываете что необязательно прописывать Endpoint от компа (или второго роутера) на стороне первого роутера.
    2. Для новичков полезно отметить, что вместо белого IP можно использовать DNS name из раздела IP --> Cloud. Именно таким образом и установлено подключение между роутерами в моём случае.
    3. Настраивал WG по другой инструкции и не мог понять почему иногда не мог пропинговать домашний роутер. Не знал про параметр Persistent Keepalive и походу соединение прекращалось пока со стороны дома не попытаться подключиться к офису.

    • @loskiq
      @loskiq  8 месяцев назад

      1. согласен, в первой части видео для поднятия туннеля между офисами необязательно нужен белый IP на двух сторонах, достаточно на одной стороне. но в этом случае, если мы захотим со своего компьютера получить доступ к локальной сети офиса, у которого нет белого IP, мы не сможем это сделать. поэтому рекомендовал подключить белый IP сразу на обоих роутерах.
      2. да, кстати, можно и так, но это только в случае, если провайдер выдает хоть и динамический, но всё же белый IP. знаю, что многие провайдеры даже динамические белые IP не выдают и всех своих абонентов по умолчанию прячут за NAT. а в этом случае DNS в IP > Cloud уже не поможет.

    • @gorAi69
      @gorAi69 8 месяцев назад +1

      @@loskiq Не совсем понял по первому пункту. В моём случае в офисе белый IP, а дома адрес за NAT. При этом туннель заработал и после прописывания маршрутов могу подключаться из дома к офисным службам и серверам, так и из офиса могу подключиться к домашнему Synology.
      Но пока не уверен что решилась проблема "отвала" туннеля с помощью Persistent Keepalive. Т.е. через некоторое время становилось невозможно подключиться из офиса к дому. При этом как только с домашнего компа пытаешься подключиться к офису туннель сразу оживает. Нужно время чтобы понаблюдать.
      (отвечаю с личного аккаунта, а первоначальные вопросы писал с рабочего)

    • @shamilaxbaxsky167
      @shamilaxbaxsky167 4 месяца назад

      @@loskiq это по ходу rline ☺

    • @loskiq
      @loskiq  4 месяца назад

      @@shamilaxbaxsky167 нет, но рядом)

    • @Александр-ж4г2я
      @Александр-ж4г2я 4 месяца назад

      @@loskiq сможем мы все -белый ip нужен СУГУБО на стороне сервера chr (wg server) а все остальные подключаясь к нему будут получать внутритуннельный адрес и на серваке достаточно будет в пирах прописать какие сети за пиром находятся и маршрутизаццией все рразрулить

  • @Михаил.Василев
    @Михаил.Василев 2 месяца назад +1

    Здравствуйте! Хочу поделиться своим опытом. Может кому будет полезно.
    Настроил по инструкции связь офиса со складом. На складе контроллер домена и сервера. Связь получилась только по TCP-IP, DNS имена бообще не виделись, как бы я не делал маршруты, firewall и т.д.
    Короче решилось всё крайне просто - я добавил статические маршруты в сам микротик в офисе. A-записи с полными доменными именами и адресами серверов и NX запись с названием @ и адресом в полное имя контроллера домена с DNS сервером воедино. И бац - всё заработало! Аллилуя!

  • @srgsh536
    @srgsh536 7 месяцев назад

    Спасибо за видео. Поднял WG для клиентских машин и все норм, если они по обычному инету. С мобильного инета не подключаются, хотя рукопожатие есть. Сотовые операторы блочат и как быть ?

    • @loskiq
      @loskiq  7 месяцев назад

      есть регионы по стране, в которых, к сожалению, могут блочить некоторые протоколы vpn. можете почитать форум ntc.party
      там делятся о случаях блокировки какого-либо ресурса или протокола

  • @terraecology9962
    @terraecology9962 4 месяца назад

    Все просто отлично, но для некоторых настроек Микротика придётся прописывать дополнительные правила NAT и Filter Rules, чтобы внешние компы могли видеть внутреннюю сеть. "Дефолтные" настройки как в видео тогда не прокатывают. Туннель устанавливается, но дальше туннельного IP фиг чего увидишь.

    • @arthurdpua
      @arthurdpua 3 месяца назад

      Да, вы правы.. а как решить эту проблему? Поделитесь опытом. Спасибо

    • @terraecology9962
      @terraecology9962 3 месяца назад

      @@arthurdpua В Filter прописал проброс input по 17(udp) на порт wireguarda, а в NAT сделал маскарад по srcnat на bridge-local

    • @arthurdpua
      @arthurdpua 3 месяца назад

      @@terraecology9962благодарю за совет, но у меня не пошло... проброс input по 17(udp) на порт wireguarda - уже был.. в NAT сделал маскарад по srcnat на bridge-local прописал - результат тот-же... как и раньше идеально проходит пинг х.х.х.1 в обе стороны и всё, к сожалению

    • @terraecology9962
      @terraecology9962 3 месяца назад

      ​@@arthurdpua Тут уже надо смотреть локальные настройки. Скорее всего они блочатся другими правилами, или где-то ошибка с настройкой. Так что анализируйте собственную последовательность правил. Как вариант - попробуйте разместить правила WireGuarda вначале списка. Если заработает значит, проблема в последовательности. Если нет, то в неверной настройке правил, тогда только смотреть.

    • @arthurdpua
      @arthurdpua 3 месяца назад

      @@terraecology9962 Благодарю (P.S. - все правила WireGuarda - самые верхние, таблица правил пуста только маскарад для инета и правило WireGuarda)

  • @kar98k297
    @kar98k297 Месяц назад

    почему после настрйки пишет медленный шлюз можете помочь

  • @daniel-mazur
    @daniel-mazur 5 месяцев назад

    Спасибо! Между компьютером и сетью офиса будет полноценно открыта сеть? По всем портам? Например удалённый клиент из любой точки мира имеет в своей домашней сети специфичное оборудование, оно работает сразу на 4 tcp/ip и udp портах, смогу ли я из офиса получить к нему полноценный доступ? т.е. будет ли клиент подключён в режиме бриджа?

    • @Александр-ж4г2я
      @Александр-ж4г2я 4 месяца назад

      если у оборудования есть ip адрес если в fwправила настроены правильно то все будет работать

  • @vx4655
    @vx4655 11 дней назад +1

    А зачем 2 Белых IP адреса??? Всё работает с одним.

    • @loskiq
      @loskiq  9 дней назад

      верно, два белых ip необязательно. достаточно одного белого ip с любой из сторон, так как wireguard может спокойно работать в одностороннем режиме без указания конкретного endpoint у одной из сторон.

  • @VNV86
    @VNV86 8 месяцев назад

    Большое спасибо!

  • @antoniomax3163
    @antoniomax3163 7 месяцев назад

    Скажите, в чем заключаются тонкости соединения вг точка -многоточка. Типа звезда. Все клиенты подключаются к одному "серверу". У меня только один микротик имеет белый адрес, остальные за нат. Ну и не выходит настроить так, чтобы клиенты оба работали. Работает либо один, либо другой. И они не видят друг друга

    • @dmitrym9837
      @dmitrym9837 3 месяца назад

      каждому клиенту нужен свой адрес и на сервере у пиров к каждому клиенту нет точек подключения

  • @radio_klin
    @radio_klin 5 месяцев назад

    Штука удобная, но вот есть проблемка, которая заклбчается как раз в том, что каждый офис должен иметь белый айпишник, иначе с мобильных устройств не приконнектиться. У меня 3 офиса соединяются через l2tp на ipsec сертификатах, 1 офис с сервером l2tp, остальные 2 офиса имеют серые адреса и коннектятся к серверу, если с пк подключаться, то все круто, сразу попадаешь в локальную сеть, получаешь айпи из преднастроенного пула, без лишних телодвижений и переключений имеешь доступ во все офисы одновременно. А тут так не получается, маршруты не совместимы, через wg пиры нельзя увидеть подсети второго и третьего офиса, хотя маршруты есть и по l2tp пакеты направляются куда нужно. И ладно если 3 офиса всего, а если сотни? Короче wg штука быстрая и простая, но с маршрутизацией нужно еще доработать. Удобно когда доступ иметь нужно только к одному роутеру, например к домашнему, видеонаблюдение и мониторинг там всякий, но как серьезный инструмент для администрирования больших сеток, продукт еще сыроват. Но поскольку на андроиде l2tp вырезали, приходится либо ikev2 настраивать (а на винде этот протокол работает криво и вечно куча проблем с настройкой), либо openvpn, что вариант получше но все равно не идеал.

    • @Александр-ж4г2я
      @Александр-ж4г2я 4 месяца назад

      не должен каждый офис иметь белый ip Подними chr на vps и их одного белого ip будет для wg достаточно, у меня штук 5 микротиков +несколько openwrt подключаются так к chr и есть доступ к их внутренним сетям по ip, а если охота по dns именам ходить, то на любом виндовом серваке поднимается роль wins и прописывается ipшник сервака в Микротики. Да, с их клиента по dns имени доступа нет, но windows тачки если wins прописать друг дружку по dns видят (не в "сетевом окружении" конечно же)

  • @Deniskaa1990
    @Deniskaa1990 5 месяцев назад +1

    непонятен смысл подключения ко второму роутеру с компа или телефона) проще просто маршрут написать было в 3 кнопки

  • @johnyraven2623
    @johnyraven2623 8 месяцев назад

    Спасибо.
    Но у меня на Микротике-951 нет пункта WireGuard. Его нужно как то отдельно устанавливать?

    • @loskiq
      @loskiq  8 месяцев назад +1

      Вам нужно обновить прошивку до 7-й версии. тогда раздел WireGuard появится

    • @johnyraven2623
      @johnyraven2623 8 месяцев назад

      @@loskiq Спасибо за ответ

  • @yurekkovalskiy4348
    @yurekkovalskiy4348 5 месяцев назад

    Спасибо Вам. за Ваш труд. А мне вот интересно: Теряется скорость на устройстве при подключении вайргард. К примеру, при выключеном вайргвард устройство получает 100мбит. А если включить на устройстве какая скорость будет? Если можно замеряйте ппожалуйста спидтестом. Спс

  • @antoniomax3163
    @antoniomax3163 8 месяцев назад

    Вы с кенетиком не работаете? Не могли бы рассказать как грамотно соединить кинетик и микротик, в случае если у микротик есть белый адрес. например, айписек? Могу предоставить для тестов свой

  • @Александр-ж4г2я
    @Александр-ж4г2я 4 месяца назад

    Только доступ у тебя сейчас сугубо по IP, я для работы по dns именам поднял wins на виртуалке и в микротиках его прописал