← Volver al Blog
vpn wireguard routeros7

Cómo configurar una VPN WireGuard en MikroTik (RouterOS 7)

Necesitás llegar a un router MikroTik — o a la LAN detrás de él — desde afuera, sin exponer WinBox o SSH directamente a Internet. RouterOS 7 trae WireGuard como un tipo de interfaz de primera clase, y se convirtió en la opción por defecto sobre IPsec u OpenVPN para esto: es rápido, la configuración es corta, y hay muy poco margen para configurarlo mal comparado con los tipos de VPN más viejos.

1

Creá la interfaz WireGuard

RouterOS genera el par de claves automáticamente cuando creás la interfaz — no hace falta pegar una clave privada a mano.

/interface wireguard add name=wireguard1 listen-port=13231
2

Asigná una dirección al túnel

Elegí una subred chica que no se use en ningún otro lugar de tu red — este va a ser el espacio de direcciones propio de la VPN.

/ip address add address=10.10.10.1/24 interface=wireguard1
3

Permití el tráfico de WireGuard en el firewall

WireGuard escucha en un solo puerto UDP. Agregá una regla cerca del principio de la cadena input para que no quede bloqueada por una regla posterior de "descartar todo lo demás".

/ip firewall filter add chain=input protocol=udp dst-port=13231 action=accept place-before=0
4

Agregá un peer para el cliente

Generá primero un par de claves en el cliente (la mayoría de las apps de WireGuard lo hacen por vos), y después registrá su clave pública en el router junto con la dirección que ese cliente va a usar dentro del túnel:

/interface wireguard peers add interface=wireguard1 public-key="<clave-publica-del-cliente>" allowed-address=10.10.10.2/32

Sacá la clave pública propia del router para dársela al cliente con:

/interface wireguard print
5

Configurá el cliente

En la app de WireGuard de tu notebook o celular, usá una configuración como esta, reemplazando la IP pública de tu router y las claves de los pasos anteriores:

[Interface]
PrivateKey = <clave-privada-del-cliente>
Address = 10.10.10.2/32

[Peer]
PublicKey = <clave-publica-del-router>
Endpoint = ip-publica-de-tu-router:13231
AllowedIPs = 10.10.10.0/24
PersistentKeepalive = 25

Conectate, y después hacé ping a 10.10.10.1 desde el cliente para confirmar que el túnel está levantado.

Por qué hacerlo así

WireGuard autentica con criptografía de clave pública en vez de una contraseña compartida, así que no hay ninguna credencial para forzar por fuerza bruta — toda la superficie de ataque es un solo puerto UDP que descarta en silencio cualquier paquete que no esté firmado por un peer registrado. Es una superficie bastante más chica y simple que las fases de negociación de IPsec o la infraestructura de certificados de OpenVPN, que históricamente son donde suceden los errores de configuración de VPN en MikroTik. Para un túnel road-warrior donde solo necesitás que un admin llegue a un router, WireGuard te lleva ahí con cinco comandos cortos en vez de una página de propuestas IPsec.

Cómo te ayuda MoniTik

Este es casi el mismo mecanismo del que depende MoniTik para llegar a routers que directamente no tienen IP pública: un túnel saliente que inicia el router, no un puerto entrante que tenés que mantener abierto y parcheado. Si estás armando WireGuard solo para tener acceso ocasional a WinBox en un puñado de routers, MoniTik te da ese mismo acceso remoto sin tener que administrar claves, puertos ni configuraciones de cliente por dispositivo — y sigue funcionando aunque cambie la IP de WAN del router.

Iniciar Prueba Gratuita
Isabela Navarro
Isabela Navarro Ingeniera de Redes

Isabela escribe sobre las tareas cotidianas de MikroTik que nunca terminan de estar en la documentación oficial.