Você não consegue chegar ao roteador porque ninguém consegue: com CGNAT, backhaul via satélite ou um uplink 4G/5G, seu MikroTik fica atrás de um endereço IP compartilhado com centenas de outros assinantes e que não é roteável a partir da internet. Port forwarding não ajuda — não existe nenhuma porta pública do seu lado para redirecionar, porque esse IP é do seu provedor, não seu. Pedir um IP público ao seu provedor às vezes é possível, mas geralmente custa mais, demora dias, e pode mudar de novo na próxima queda.
Inverta a direção da conexão
Já que nada consegue se conectar de fora para dentro, o roteador precisa se conectar de dentro para fora. Isso significa que você precisa de algo com um IP público de verdade para se conectar — a opção mais barata é uma VPS pequena (uma instância de US$ 5/mês de qualquer provedor já resolve).
Configure o WireGuard na VPS
/interface wireguard add name=wg-cgnat listen-port=13231
/ip address add address=10.50.0.1/24 interface=wg-cgnat(Se a sua VPS não roda RouterOS, qualquer instalação padrão de WireGuard funciona da mesma forma — o lado do roteador abaixo não se importa com o que está do outro lado.)
Configure o WireGuard no MikroTik atrás do CGNAT
/interface wireguard add name=wg-cgnat listen-port=13231
/ip address add address=10.50.0.2/24 interface=wg-cgnat
/interface wireguard peers add interface=wg-cgnat public-key="<chave-publica-da-vps>" endpoint-address=ip-da-sua-vps endpoint-port=13231 allowed-address=10.50.0.0/24 persistent-keepalive=25sO que importa aqui é o persistent-keepalive: ele faz o roteador enviar um pacote para fora a cada 25 segundos, para que o mapeamento de CGNAT/NAT do lado do seu provedor nunca expire. Sem isso, o túnel cai silenciosamente depois de alguns minutos de inatividade.
Registre o roteador como peer na VPS
/interface wireguard peers add interface=wg-cgnat public-key="<chave-publica-do-roteador>" allowed-address=10.50.0.2/32Agora a VPS tem uma rota até 10.50.0.2 — o roteador — através do túnel, e você pode usar WinBox, SSH ou ping nesse endereço a partir da VPS, não importa o que mude do lado do CGNAT.
Reduza o MTU se você empilhar túneis
O WireGuard já adiciona overhead sobre a conexão de base; se essa conexão for, por sua vez, outro túnel (comum em alguns backhauls via satélite ou 4G), o MTU padrão de 1420 pode causar fragmentação e travamentos intermitentes. Reduza aos poucos — tente 1380 primeiro — até as transferências grandes pararem de travar:
/interface wireguard set wg-cgnat mtu=1380Por que fazer assim
Um túnel de saída é a única abordagem que funciona de forma confiável aqui, porque não depende de o comportamento do NAT do seu provedor continuar o mesmo. Truques de port forwarding, DMZ ou UPnP podem funcionar por uma semana e depois parar silenciosamente na próxima vez que seu provedor reatribuir o IP público compartilhado ou mudar o pool de NAT — sem nenhum erro, só um roteador que de repente você não alcança mais. Um túnel que o próprio roteador inicia continua funcionando durante tudo isso, porque é o roteador que decide se conectar, não algo esperando ser encontrado.
Como o MoniTik ajuda
Esse é exatamente o problema que o MoniTik existe para resolver. Em vez de você ter que rodar sua própria VPS, gerar chaves e lembrar de configurar o keepalive, o MoniTik dá a cada roteador um túnel de saída até a nossa plataforma assim que você o aponta para nós — sem port forwarding, sem IP fixo, e com acesso remoto completo ao WinBox mesmo quando o roteador está atrás de CGNAT, internet via satélite ou um endereço 4G que muda.