RouterOS 7.x + белый IP или DynDNS. Winbox → WireGuard → + → Generate → OK → 8 шагов. Весь процесс занимает 15 минут.
- MikroTik с RouterOS 7.1 и выше — WireGuard появился только в 7-й ветке
- Белый IP на роутере или DynDNS-имя
- Winbox — клиент для настройки MikroTik
- Телефон или ноутбук с приложением WireGuard на стороне клиента
Проверьте версию RouterOS
Winbox → System → RouterBoard. В поле RouterOS Version должна стоять версия 7.x.
Если стоит 6.x — сначала обновите: System → Packages → Check For Updates. После обновления роутер перезагрузится — дождитесь и возвращайтесь.
Создайте WireGuard-интерфейс
Winbox: WireGuard → кнопка «+» → вкладка WireGuard.
- Name: wg0
- Listen Port: 51820
- Private Key: нажмите «Generate» — ключ сгенерируется сам
Нажмите «OK». После этого сразу скопируйте Public Key — он понадобится при настройке клиента.
Назначьте IP-адрес интерфейсу
IP → Addresses → кнопка «+»:
- Address:
10.0.0.1/24— это IP роутера в VPN-сети - Interface: wg0
Нажмите OK.
Сгенерируйте ключи клиента
WireGuard требует, чтобы ключи генерировались на стороне клиента — не на роутере.
Android / iOS: приложение WireGuard → «+» → «Создать с нуля». Ключи сгенерируются автоматически. Скопируйте Public Key.
Windows: установите WireGuard с wireguard.com → «Добавить туннель» → «Создать пустой туннель». Скопируйте Public Key из шапки.
Важно: приватный ключ никуда не отправляйте и не копируйте в онлайн-сервисы. Утечка приватного ключа = злоумышленник может подключиться к вашему VPN под видом этого клиента.
Добавьте клиента на роутере (Peer)
WireGuard → вкладка Peers → кнопка «+»:
- Interface: wg0
- Public Key: вставьте Public Key клиента (шаг 4)
- Allowed Address:
10.0.0.2/32— IP, который получит этот клиент - Persistent Keepalive: 25 — чтобы соединение не разрывалось за NAT
Для каждого нового клиента добавляете ещё один Peer с его Public Key и следующим IP: 10.0.0.3/32, 10.0.0.4/32 и так далее.
Настройте клиент
Android / iOS — в приложении, раздел «Интерфейс»:
- Addresses:
10.0.0.2/24 - DNS:
8.8.8.8
Нажмите «Добавить пира»:
- Публичный ключ: Public Key вашего MikroTik (Winbox → WireGuard → поле Public Key)
- Адрес узла:
ваш_внешний_ip:51820 - Разрешённые IP:
0.0.0.0/0— весь трафик через VPN
Windows — создайте файл wg0.conf:
В приложении WireGuard: «Добавить туннель» → «Импортировать из файла».
Откройте порт в файерволе
IP → Firewall → вкладка Filter Rules → кнопка «+»:
- Chain: input
- Protocol: UDP
- Dst. Port: 51820
- Action: accept
Важно: поставьте правило выше строки «drop» в списке — иначе пакеты будут отброшены до того, как дойдут до вашего правила accept.
Проверьте подключение
Включите VPN на клиенте. Через 5–10 секунд в Winbox → WireGuard → Peers появится строка с вашим клиентом — в колонке Last Handshake будет время последнего соединения.
Проверьте внешний IP на клиенте — он должен стать IP вашего MikroTik.
Если не подключается
0.0.0.0/0. Если там указана только 10.0.0.0/24 — через VPN идут только запросы в эту подсеть.DNS = 8.8.8.8. Если провайдер блокирует внешний DNS — попробуйте 1.1.1.1.10.0.0.2/32, 10.0.0.3/32) и уникальная пара ключей. Один ключ — один peer.- Работает полностью в браузере — ключи никуда не уходят
- Генерирует RouterOS .rsc скрипт, конфиги клиентов и QR-коды
- Один HTML-файл, работает без интернета
- Подходит для корпоративной инфраструктуры
- Подробнее об инструменте и как он работает →