Necesitás llegar a un router MikroTik — o a la LAN detrás de él — desde afuera, sin exponer WinBox o SSH directamente a Internet. RouterOS 7 trae WireGuard como un tipo de interfaz de primera clase, y se convirtió en la opción por defecto sobre IPsec u OpenVPN para esto: es rápido, la configuración es corta, y hay muy poco margen para configurarlo mal comparado con los tipos de VPN más viejos.
Creá la interfaz WireGuard
RouterOS genera el par de claves automáticamente cuando creás la interfaz — no hace falta pegar una clave privada a mano.
/interface wireguard add name=wireguard1 listen-port=13231Asigná una dirección al túnel
Elegí una subred chica que no se use en ningún otro lugar de tu red — este va a ser el espacio de direcciones propio de la VPN.
/ip address add address=10.10.10.1/24 interface=wireguard1Permití el tráfico de WireGuard en el firewall
WireGuard escucha en un solo puerto UDP. Agregá una regla cerca del principio de la cadena input para que no quede bloqueada por una regla posterior de "descartar todo lo demás".
/ip firewall filter add chain=input protocol=udp dst-port=13231 action=accept place-before=0Agregá un peer para el cliente
Generá primero un par de claves en el cliente (la mayoría de las apps de WireGuard lo hacen por vos), y después registrá su clave pública en el router junto con la dirección que ese cliente va a usar dentro del túnel:
/interface wireguard peers add interface=wireguard1 public-key="<clave-publica-del-cliente>" allowed-address=10.10.10.2/32Sacá la clave pública propia del router para dársela al cliente con:
/interface wireguard printConfigurá el cliente
En la app de WireGuard de tu notebook o celular, usá una configuración como esta, reemplazando la IP pública de tu router y las claves de los pasos anteriores:
[Interface]
PrivateKey = <clave-privada-del-cliente>
Address = 10.10.10.2/32
[Peer]
PublicKey = <clave-publica-del-router>
Endpoint = ip-publica-de-tu-router:13231
AllowedIPs = 10.10.10.0/24
PersistentKeepalive = 25Conectate, y después hacé ping a 10.10.10.1 desde el cliente para confirmar que el túnel está levantado.
Por qué hacerlo así
WireGuard autentica con criptografía de clave pública en vez de una contraseña compartida, así que no hay ninguna credencial para forzar por fuerza bruta — toda la superficie de ataque es un solo puerto UDP que descarta en silencio cualquier paquete que no esté firmado por un peer registrado. Es una superficie bastante más chica y simple que las fases de negociación de IPsec o la infraestructura de certificados de OpenVPN, que históricamente son donde suceden los errores de configuración de VPN en MikroTik. Para un túnel road-warrior donde solo necesitás que un admin llegue a un router, WireGuard te lleva ahí con cinco comandos cortos en vez de una página de propuestas IPsec.
Cómo te ayuda MoniTik
Este es casi el mismo mecanismo del que depende MoniTik para llegar a routers que directamente no tienen IP pública: un túnel saliente que inicia el router, no un puerto entrante que tenés que mantener abierto y parcheado. Si estás armando WireGuard solo para tener acceso ocasional a WinBox en un puñado de routers, MoniTik te da ese mismo acceso remoto sin tener que administrar claves, puertos ni configuraciones de cliente por dispositivo — y sigue funcionando aunque cambie la IP de WAN del router.