Кратко
Что нужно для старта

RouterOS 7.x + белый IP или DynDNS. Winbox → WireGuard → + → Generate → OK → 8 шагов. Весь процесс занимает 15 минут.

Что понадобится
01

Проверьте версию RouterOS

Winbox → System → RouterBoard. В поле RouterOS Version должна стоять версия 7.x.

Если стоит 6.x — сначала обновите: System → Packages → Check For Updates. После обновления роутер перезагрузится — дождитесь и возвращайтесь.

Версия 7.x — идём дальше
02

Создайте WireGuard-интерфейс

Winbox: WireGuard → кнопка «+» → вкладка WireGuard.

  • Name: wg0
  • Listen Port: 51820
  • Private Key: нажмите «Generate» — ключ сгенерируется сам

Нажмите «OK». После этого сразу скопируйте Public Key — он понадобится при настройке клиента.

Winbox — создание WireGuard интерфейса wg0
Интерфейс WireGuard в Winbox — ключи генерируются кнопкой Generate
Интерфейс wg0 появился в списке, Public Key скопирован
03

Назначьте IP-адрес интерфейсу

IP → Addresses → кнопка «+»:

  • Address: 10.0.0.1/24 — это IP роутера в VPN-сети
  • Interface: wg0

Нажмите OK.

Winbox — назначение IP-адреса на интерфейс wg0
IP Addresses — адрес 10.0.0.1/24 привязан к wg0
Адрес 10.0.0.1/24 привязан к wg0, роутер готов принимать клиентов
04

Сгенерируйте ключи клиента

WireGuard требует, чтобы ключи генерировались на стороне клиента — не на роутере.

Android / iOS: приложение WireGuard → «+» → «Создать с нуля». Ключи сгенерируются автоматически. Скопируйте Public Key.

Windows: установите WireGuard с wireguard.com«Добавить туннель» → «Создать пустой туннель». Скопируйте Public Key из шапки.

Важно: приватный ключ никуда не отправляйте и не копируйте в онлайн-сервисы. Утечка приватного ключа = злоумышленник может подключиться к вашему VPN под видом этого клиента.

Public Key клиента у вас на руках
05

Добавьте клиента на роутере (Peer)

WireGuard → вкладка Peers → кнопка «+»:

  • Interface: wg0
  • Public Key: вставьте Public Key клиента (шаг 4)
  • Allowed Address: 10.0.0.2/32 — IP, который получит этот клиент
  • Persistent Keepalive: 25 — чтобы соединение не разрывалось за NAT

Для каждого нового клиента добавляете ещё один Peer с его Public Key и следующим IP: 10.0.0.3/32, 10.0.0.4/32 и так далее.

Peer появился в списке, роутер знает о клиенте
06

Настройте клиент

Android / iOS — в приложении, раздел «Интерфейс»:

  • Addresses: 10.0.0.2/24
  • DNS: 8.8.8.8

Нажмите «Добавить пира»:

  • Публичный ключ: Public Key вашего MikroTik (Winbox → WireGuard → поле Public Key)
  • Адрес узла: ваш_внешний_ip:51820
  • Разрешённые IP: 0.0.0.0/0 — весь трафик через VPN

Windows — создайте файл wg0.conf:

[Interface] PrivateKey = <приватный ключ клиента> Address = 10.0.0.2/24 DNS = 8.8.8.8 [Peer] PublicKey = <публичный ключ MikroTik> AllowedIPs = 0.0.0.0/0 Endpoint = ваш_внешний_ip:51820 PersistentKeepalive = 25

В приложении WireGuard: «Добавить туннель» → «Импортировать из файла».

Конфиг заполнен, туннель готов к подключению
07

Откройте порт в файерволе

IP → Firewall → вкладка Filter Rules → кнопка «+»:

  • Chain: input
  • Protocol: UDP
  • Dst. Port: 51820
  • Action: accept

Важно: поставьте правило выше строки «drop» в списке — иначе пакеты будут отброшены до того, как дойдут до вашего правила accept.

Правило accept добавлено и стоит до drop, порт открыт
08

Проверьте подключение

Включите VPN на клиенте. Через 5–10 секунд в Winbox → WireGuard → Peers появится строка с вашим клиентом — в колонке Last Handshake будет время последнего соединения.

Проверьте внешний IP на клиенте — он должен стать IP вашего MikroTik.

Winbox — успешный WireGuard handshake, клиент подключён
Peers — колонка Last Handshake показывает время соединения. Если есть — VPN работает.
Handshake есть, IP сменился — VPN работает

Если не подключается

Нет handshake (колонка Last Handshake пустая)
Проверьте, что порт 51820 UDP открыт на MikroTik и у провайдера. Используйте проверку порта снаружи.
Handshake есть, но трафик не идёт
Добавьте маскарадинг: IP → Firewall → NAT → +. Chain: srcnat, Out. Interface: ether1 (ваш WAN), Action: masquerade.
Работает только локальная сеть, не весь трафик
Проверьте AllowedIPs на клиенте — должно быть 0.0.0.0/0. Если там указана только 10.0.0.0/24 — через VPN идут только запросы в эту подсеть.
Туннель работает, но сайты не открываются
Проблема в DNS. В конфиге клиента должен быть DNS = 8.8.8.8. Если провайдер блокирует внешний DNS — попробуйте 1.1.1.1.
Несколько клиентов, у одного не подключается
Проверьте, что у каждого клиента уникальный IP в Allowed Address (10.0.0.2/32, 10.0.0.3/32) и уникальная пара ключей. Один ключ — один peer.
Настраиваете несколько клиентов?
Генератор конфигов MikroTik WireGuard