Saltar al contenido principal

WireGuard con Mikrotik

aviso

Nota importante: La VPN WireGuard solo está disponible a partir de la versión 7 de RouterOS; su dispositivo deberá tener esa versión o superior para poder crear la VPN WireGuard. RouterOS 7 ya cuenta con una versión estable para producción.

En este tutorial, lo guiaremos paso a paso por el proceso de configurar WireGuard en su dispositivo MikroTik usando la interfaz gráfica de usuario.

Cubriremos desde la creación de la interfaz WireGuard hasta la configuración de peers y los ajustes de rutas y firewall, garantizando que tenga una comprensión clara y completa del proceso de configuración.

Datos para la configuración

Las configuraciones de VPN se realizan directamente en el sistema; haga clic aquí para ver cómo crear la VPN en el sistema.

Después de la creación, tendrá toda la información necesaria para la configuración de la VPN WireGuard en el listado de VPNs, como se muestra en la imagen abajo:

exemplo-vpn

A partir de la imagen anterior, vamos a armar una tabla con la información necesaria para configurar la VPN en un Mikrotik:

VariableValorObservación
IP Remota187.200.200.201Lado Cpehub
Puerto Remoto51835/udpLado Cpehub
Clave públicaL24rZv0fG1ot[...]6xnhl0bW2VzE=Lado Cpehub
Rutas remotas10.171.123.226/32Lado Cpehub
Red del Túnel192.168.254.0/30
IP Peer Remoto192.168.254.1/30Primera IP de la Red del Túnel (lado Cpehub)
IP Peer ISP192.168.254.2/30Segunda IP de la Red del Túnel (lado ISP)
Puerto Local65419/udpLado ISP
Clave Privada+G4ccXtHNl[...]jgNgtXanZtA/jnE=Lado ISP

Realizando la configuración

1. Acceso a la administración

Acceda a su equipo a través de Winbox o de la interfaz web

2. Creación de la Interfaz WireGuard

  1. En el menú principal, acceda al menú Wireguard.

  2. Haga clic en el botón + para agregar una nueva interfaz.

    Creando interfaz

  3. En la ventana de configuración de WireGuard, ingrese la información necesaria:

    • Name: Dé un nombre a la interfaz, como wireguard-cpehub.
    • Listen Port: Informe el Puerto Local (en el ejemplo anterior: 65419).
    • Private Key: Informe la Clave Privada (en el ejemplo anterior: +G4ccXtHNl[...]jgNgtXanZtA/jnE=). Configurando interfaz
  4. Haga clic en Ok

3. Configuración del Peer

  1. Acceda a la pestaña Peers y haga clic en + para agregar un peer

    tab-peers

  2. En la ventana de configuración del Peer, ingrese la información necesaria:

    • Interface: Seleccione la interfaz WireGuard creada en el paso 1.
    • Public Key: Informe la Clave pública (en el ejemplo anterior: L24rZv0fG1ot[...]6xnhl0bW2VzE=)
    • Endpoint: Informe la IP Remota (en el ejemplo anterior: 187.200.200.201).
    • Endpoint Port: Informe el Puerto Remoto (en el ejemplo anterior: 51835).
    • Allowed Address:
      • Informe la Red del Túnel (en el ejemplo anterior: 192.168.254.0/30).
      • Informe todas las redes de las Rutas remotas (en el ejemplo anterior: 10.171.123.226/32)
    • Client Address: Informe la IP Peer ISP (en el ejemplo anterior: 192.168.254.2/30).

    new-peer

  3. Haga clic en Ok

4. Configuración de Firewall

  1. Acceda al menú IP -> Firewall

  2. Haga clic en + para agregar una nueva regla

  3. Complete la información:

    • Chain: input
    • Src. Address: Informe la IP Remota (en el ejemplo anterior: 187.200.200.201).
    • Protocol: Informe 17 (udp)
    • Dst. Port: Informe el Puerto Local (en el ejemplo anterior: 65419).
    • En la pestaña Action, seleccione Action: accept

    firewall-general firewall-action

  4. Haga clic en Ok

aviso

Nota importante: En algunos escenarios, puede ser necesario crear una regla que permita el forwarding y/o masquerade (NAT) para que los equipos puedan usar la comunicación vía VPN.

5. Configuración de direcciones

  1. Acceda al menú IP -> Address

  2. Haga clic en + para agregar una nueva dirección

  3. Complete la información:

    • Address: Informe la IP Peer ISP (en el ejemplo anterior: 192.168.254.2/30).
    • Interface: Informe la interfaz WireGuard creada anteriormente (en el ejemplo anterior: wireguard-cpehub).

    new-address

  4. Haga clic en Ok

6. Configuración de rutas

  1. Acceda al menú IP -> Routes

  2. Haga clic en + para agregar una nueva ruta

  3. Complete la información:

    • Dst. Address: Informe la primera ruta de las Rutas remotas (en el ejemplo anterior: 10.171.123.226).
    • Gateway: Informe la IP Peer Remoto (en el ejemplo anterior: 192.168.254.1). new-route
  4. Haga clic en Ok

  5. Repita los pasos 2, 3 y 4 para todas las rutas remotas, usando siempre el mismo gateway.

aviso

Nota importante: En algunos escenarios, puede ser necesario crear rutas en otros equipos, para que el enrutamiento de los demás equipos conozca el camino a través de la VPN.

7. Validación

Puede realizar una prueba de ICMP hacia las direcciones abajo:

  • IP Peer Remoto: Dirección IP de la VPN en Cpehub/ACS, en el ejemplo anterior 192.168.254.1 ping-peer
  • IP del Servidor: Dirección IP de Cpehub/ACS, en el ejemplo anterior 10.171.123.226 (vea las Rutas del lado Cpehub) ping-cpehub

Verifique la página de VPNs; el estado de la VPN debería ser Conectado

vpn-success

8. Conclusión

Después de seguir estos pasos, WireGuard debería estar configurado y funcionando. Ahora sus equipos tendrán comunicación privada con el servidor Cpehub o ACS.

Si tiene alguna dificultad, no dude en ponerse en contacto con nuestro soporte