Você precisa alcançar um roteador MikroTik — ou a LAN atrás dele — de fora, sem expor o WinBox ou o SSH diretamente para a internet. O RouterOS 7 traz o WireGuard como um tipo de interface de primeira classe, e ele virou a escolha padrão em vez de IPsec ou OpenVPN para isso: é rápido, a configuração é curta, e há bem pouca margem para configurar errado comparado com os tipos de VPN mais antigos.
Crie a interface WireGuard
O RouterOS gera o par de chaves automaticamente quando você cria a interface — não é preciso colar uma chave privada manualmente.
/interface wireguard add name=wireguard1 listen-port=13231Atribua um endereço ao túnel
Escolha uma sub-rede pequena que não seja usada em nenhum outro lugar da sua rede — esse vai ser o espaço de endereços próprio da VPN.
/ip address add address=10.10.10.1/24 interface=wireguard1Libere o tráfego do WireGuard no firewall
O WireGuard escuta em uma única porta UDP. Adicione uma regra perto do início da chain input para que ela não fique bloqueada por uma regra posterior de "descartar tudo o resto".
/ip firewall filter add chain=input protocol=udp dst-port=13231 action=accept place-before=0Adicione um peer para o cliente
Gere primeiro um par de chaves no cliente (a maioria dos apps de WireGuard faz isso por você), e depois registre a chave pública dele no roteador junto com o endereço que esse cliente vai usar dentro do túnel:
/interface wireguard peers add interface=wireguard1 public-key="<chave-publica-do-cliente>" allowed-address=10.10.10.2/32Pegue a chave pública do próprio roteador para dar ao cliente com:
/interface wireguard printConfigure o cliente
No app do WireGuard do seu notebook ou celular, use uma configuração como esta, substituindo o IP público do seu roteador e as chaves dos passos anteriores:
[Interface]
PrivateKey = <chave-privada-do-cliente>
Address = 10.10.10.2/32
[Peer]
PublicKey = <chave-publica-do-roteador>
Endpoint = ip-publico-do-seu-roteador:13231
AllowedIPs = 10.10.10.0/24
PersistentKeepalive = 25Conecte-se, e depois dê um ping em 10.10.10.1 a partir do cliente para confirmar que o túnel subiu.
Por que fazer assim
O WireGuard autentica com criptografia de chave pública em vez de uma senha compartilhada, então não existe nenhuma credencial para forçar por força bruta — toda a superfície de ataque é uma única porta UDP que descarta silenciosamente qualquer pacote que não esteja assinado por um peer registrado. Essa superfície é bem menor e mais simples do que as fases de negociação do IPsec ou a infraestrutura de certificados do OpenVPN, que historicamente são onde acontecem os erros de configuração de VPN no MikroTik. Para um túnel road-warrior em que você só precisa que um admin alcance um roteador, o WireGuard chega lá com cinco comandos curtos em vez de uma página de propostas IPsec.
Como o MoniTik ajuda
Esse é praticamente o mesmo mecanismo do qual o próprio MoniTik depende para alcançar roteadores que simplesmente não têm IP público: um túnel de saída iniciado pelo roteador, não uma porta de entrada que você precisa manter aberta e corrigida. Se você está configurando o WireGuard só para ter acesso ocasional ao WinBox em alguns roteadores, o MoniTik te dá esse mesmo acesso remoto sem precisar gerenciar chaves, portas ou configurações de cliente por dispositivo — e continua funcionando mesmo que o IP de WAN do roteador mude.