Portál AbcLinuxu, 12. května 2025 05:10

Dotaz: mikrotik wireguard site to site

18.6.2024 10:25 jhrasko
mikrotik wireguard site to site
Přečteno: 661×
Odpovědět | Admin
Příloha:
Zdravim,
skusam sa trocha hrat s WireGuardom.

Prvy pokus(na jednej strane DEBIAN a druha strana Android telefon) bol podla navodu na https://ubuntu.com/server/docs/wireguard-on-an-internal-system a fungovalo to bez problemov.

Teraz som sa dostal k dvom Mikrotik routerom RB750Gr3 a chcel som skusit aj spojenie site to site podla navodu priamo na strankach Mikrotiku https://help.mikrotik.com/docs/display/ROS/WireGuard.

Situacia je trocha odlisna(priloha wireguard.png), na vstupe su routre od ISP. Na jednom som nastavil port forward 13231/UDP na 192.168.0.2 na druhom na 192.168.1.2.

Nastavenia MT routerov su nasledovne:

***** Mikrotik Router 1 *****

/interface/wireguard
add listen-port=13231 name=wireguard1

/interface/wireguard/peers
add allowed-address=192.168.1.0/24 endpoint-address=200.200.200.200 endpoint-port=13231 interface=wireguard1 public-key="public-key Mikrotik Router 2"

/ip/address
add address=10.200.0.1/30 interface=wireguard1

/ip/route
add dst-address=192.168.1.0/24 gateway=wireguard1

/ip/firewall/filter
add action=accept chain=input dst-port=13231 protocol=udp src-address=200.200.200.200 place-before=1
add action=accept chain=forward dst-address=192.168.0.0/24 src-address=192.168.1.0/24 place-before=1
add action=accept chain=forward dst-address=192.168.1.0/24 src-address=192.168.0.0/24 place-before=1

***** Mikrotik Router 2 *****

/interface/wireguard
add listen-port=13231 name=wireguard1

/interface/wireguard/peers
add allowed-address=192.168.0.0/24 endpoint-address=100.100.100.100 endpoint-port=13231 interface=wireguard1 public-key="public-key Mikrotik Router 1"

/ip/address
add address=10.200.0.2/30 interface=wireguard1

/ip/route
add dst-address=192.168.0.0/24 gateway=wireguard1

/ip/firewall/filter
add action=accept chain=input dst-port=13231 protocol=udp src-address=100.100.100.100 place-before=1
add action=accept chain=forward dst-address=192.168.1.0/24 src-address=192.168.0.0/24 place-before=1
add action=accept chain=forward dst-address=192.168.0.0/24 src-address=192.168.1.0/24 place-before=1

Kde robim chybu, resp. co este treba nastavit, lebo to vyzera ze sa ani nevytvori WG tunel?

Vdaka za kazdu dobru radu.
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

18.6.2024 11:34 X
Rozbalit Rozbalit vše Re: mikrotik wireguard site to site
Odpovědět | | Sbalit | Link | Blokovat | Admin
Vidim nekolik veci.
/ip/address add address=10.200.0.1/30 interface=wireguard1
Podle navodu neni IP adresa ktera se pridava verejna, ale lokalni(192.168.0.2). V navodu je hadam chyba a misto 10.255.255.1/30 ma byt 10.1.202.1/30.
Příloha: wireguard.png (35362 bytů)
Podle obrazku, bude mit PC/Sever vychozi branu na routeru od ISP => na mikrotik se provoz nikdy nedostane => musis pridat statickou cestu do 192.168.1.0/24 pres 192.168.0.2 a stejne i na druhe strane.
Příloha: wireguard.png (35362 bytů)
V obrazku je chyba. Wireguard nevytvari samostatnou tunelovanou sit(OpenVPN) => vnejsi "obal" tunelu nebude 10.200.0.x, ale verejna cast ISP ie. peer1/peer2.

50c
18.6.2024 15:58 X
Rozbalit Rozbalit vše Re: mikrotik wireguard site to site
Beru zpet. Adresa rozhrani wireguard slouzi jako identifikace zdroje. Takze to prvni a posledni je blbost. Nicmene prostredek plati.
18.6.2024 12:04 vex21
Rozbalit Rozbalit vše Re: mikrotik wireguard site to site
Odpovědět | | Sbalit | Link | Blokovat | Admin
Ten návod na stránkách Mikrotiku je určitě k věci, ale nakonec se mi site to site podařilo úspěšně nastavit dle tohoto návodu: https://www.youtube.com/watch?v=P6f8Qc4EItc

Normálně bych asi dal přednost psané dokumentaci, ale musím uznat, že v tomto případě to autor vysvětluje velice dobře. Třeba se to bude hodit.
18.6.2024 13:12 jhrasko
Rozbalit Rozbalit vše Re: mikrotik wireguard site to site
Velka vdaka, idem si to pozriet.
18.6.2024 12:34 MP
Rozbalit Rozbalit vše Re: mikrotik wireguard site to site
Odpovědět | | Sbalit | Link | Blokovat | Admin
Tady treba psany navod, nezkouseno.

https://www.kvalitninavody.cz/wireguard-na-mikrotiku-site-to-site/
18.6.2024 13:11 jhrasko
Rozbalit Rozbalit vše Re: mikrotik wireguard site to site
Dakujem, tento navod poznam. Je +- rovnaky ako navod priamo na strankach MTikroTiku.
4.7.2024 20:33 Petr
Rozbalit Rozbalit vše Re: mikrotik wireguard site to site
Odpovědět | | Sbalit | Link | Blokovat | Admin
Dnes jsem řešil to samé. Tady rychle, stručně, funkčně.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.