← Voltar ao Blog
vpn wireguard routeros7

Como configurar uma VPN WireGuard no MikroTik (RouterOS 7)

Você precisa alcançar um roteador MikroTik — ou a LAN atrás dele — de fora, sem expor o WinBox ou o SSH diretamente para a internet. O RouterOS 7 traz o WireGuard como um tipo de interface de primeira classe, e ele virou a escolha padrão em vez de IPsec ou OpenVPN para isso: é rápido, a configuração é curta, e há bem pouca margem para configurar errado comparado com os tipos de VPN mais antigos.

1

Crie a interface WireGuard

O RouterOS gera o par de chaves automaticamente quando você cria a interface — não é preciso colar uma chave privada manualmente.

/interface wireguard add name=wireguard1 listen-port=13231
2

Atribua um endereço ao túnel

Escolha uma sub-rede pequena que não seja usada em nenhum outro lugar da sua rede — esse vai ser o espaço de endereços próprio da VPN.

/ip address add address=10.10.10.1/24 interface=wireguard1
3

Libere o tráfego do WireGuard no firewall

O WireGuard escuta em uma única porta UDP. Adicione uma regra perto do início da chain input para que ela não fique bloqueada por uma regra posterior de "descartar tudo o resto".

/ip firewall filter add chain=input protocol=udp dst-port=13231 action=accept place-before=0
4

Adicione um peer para o cliente

Gere primeiro um par de chaves no cliente (a maioria dos apps de WireGuard faz isso por você), e depois registre a chave pública dele no roteador junto com o endereço que esse cliente vai usar dentro do túnel:

/interface wireguard peers add interface=wireguard1 public-key="<chave-publica-do-cliente>" allowed-address=10.10.10.2/32

Pegue a chave pública do próprio roteador para dar ao cliente com:

/interface wireguard print
5

Configure o cliente

No app do WireGuard do seu notebook ou celular, use uma configuração como esta, substituindo o IP público do seu roteador e as chaves dos passos anteriores:

[Interface]
PrivateKey = <chave-privada-do-cliente>
Address = 10.10.10.2/32

[Peer]
PublicKey = <chave-publica-do-roteador>
Endpoint = ip-publico-do-seu-roteador:13231
AllowedIPs = 10.10.10.0/24
PersistentKeepalive = 25

Conecte-se, e depois dê um ping em 10.10.10.1 a partir do cliente para confirmar que o túnel subiu.

Por que fazer assim

O WireGuard autentica com criptografia de chave pública em vez de uma senha compartilhada, então não existe nenhuma credencial para forçar por força bruta — toda a superfície de ataque é uma única porta UDP que descarta silenciosamente qualquer pacote que não esteja assinado por um peer registrado. Essa superfície é bem menor e mais simples do que as fases de negociação do IPsec ou a infraestrutura de certificados do OpenVPN, que historicamente são onde acontecem os erros de configuração de VPN no MikroTik. Para um túnel road-warrior em que você só precisa que um admin alcance um roteador, o WireGuard chega lá com cinco comandos curtos em vez de uma página de propostas IPsec.

Como o MoniTik ajuda

Esse é praticamente o mesmo mecanismo do qual o próprio MoniTik depende para alcançar roteadores que simplesmente não têm IP público: um túnel de saída iniciado pelo roteador, não uma porta de entrada que você precisa manter aberta e corrigida. Se você está configurando o WireGuard só para ter acesso ocasional ao WinBox em alguns roteadores, o MoniTik te dá esse mesmo acesso remoto sem precisar gerenciar chaves, portas ou configurações de cliente por dispositivo — e continua funcionando mesmo que o IP de WAN do roteador mude.

Iniciar Teste Grátis
Isabela Navarro
Isabela Navarro Engenheira de Redes

Isabela escreve sobre as tarefas cotidianas de MikroTik que nunca chegam a estar na documentação oficial.