WireGuard con Mikrotik
Nota importante: La VPN WireGuard solo está disponible a partir de la versión 7 de RouterOS; su dispositivo deberá tener esa versión o superior para poder crear la VPN WireGuard. RouterOS 7 ya cuenta con una versión estable para producción.
En este tutorial, lo guiaremos paso a paso por el proceso de configurar WireGuard en su dispositivo MikroTik usando la interfaz gráfica de usuario.
Cubriremos desde la creación de la interfaz WireGuard hasta la configuración de peers y los ajustes de rutas y firewall, garantizando que tenga una comprensión clara y completa del proceso de configuración.
Datos para la configuración
Las configuraciones de VPN se realizan directamente en el sistema; haga clic aquí para ver cómo crear la VPN en el sistema.
Después de la creación, tendrá toda la información necesaria para la configuración de la VPN WireGuard en el listado de VPNs, como se muestra en la imagen abajo:

A partir de la imagen anterior, vamos a armar una tabla con la información necesaria para configurar la VPN en un Mikrotik:
| Variable | Valor | Observación |
|---|---|---|
| IP Remota | 187.200.200.201 | Lado Cpehub |
| Puerto Remoto | 51835/udp | Lado Cpehub |
| Clave pública | L24rZv0fG1ot[...]6xnhl0bW2VzE= | Lado Cpehub |
| Rutas remotas | 10.171.123.226/32 | Lado Cpehub |
| Red del Túnel | 192.168.254.0/30 | |
| IP Peer Remoto | 192.168.254.1/30 | Primera IP de la Red del Túnel (lado Cpehub) |
| IP Peer ISP | 192.168.254.2/30 | Segunda IP de la Red del Túnel (lado ISP) |
| Puerto Local | 65419/udp | Lado ISP |
| Clave Privada | +G4ccXtHNl[...]jgNgtXanZtA/jnE= | Lado ISP |
Realizando la configuración
1. Acceso a la administración
Acceda a su equipo a través de Winbox o de la interfaz web
2. Creación de la Interfaz WireGuard
-
En el menú principal, acceda al menú Wireguard.
-
Haga clic en el botón + para agregar una nueva interfaz.

-
En la ventana de configuración de WireGuard, ingrese la información necesaria:
- Name: Dé un nombre a la interfaz, como
wireguard-cpehub. - Listen Port: Informe el
Puerto Local(en el ejemplo anterior:65419). - Private Key: Informe la
Clave Privada(en el ejemplo anterior:+G4ccXtHNl[...]jgNgtXanZtA/jnE=).
- Name: Dé un nombre a la interfaz, como
-
Haga clic en Ok
3. Configuración del Peer
-
Acceda a la pestaña Peers y haga clic en + para agregar un peer
-
En la ventana de configuración del Peer, ingrese la información necesaria:
- Interface: Seleccione la interfaz WireGuard creada en el paso 1.
- Public Key: Informe la
Clave pública(en el ejemplo anterior:L24rZv0fG1ot[...]6xnhl0bW2VzE=) - Endpoint: Informe la
IP Remota(en el ejemplo anterior:187.200.200.201). - Endpoint Port: Informe el
Puerto Remoto(en el ejemplo anterior:51835). - Allowed Address:
- Informe la
Red del Túnel(en el ejemplo anterior:192.168.254.0/30). - Informe todas las redes de las
Rutas remotas(en el ejemplo anterior:10.171.123.226/32)
- Informe la
- Client Address: Informe la
IP Peer ISP(en el ejemplo anterior:192.168.254.2/30).

-
Haga clic en Ok
4. Configuración de Firewall
-
Acceda al menú IP -> Firewall
-
Haga clic en + para agregar una nueva regla
-
Complete la información:
- Chain: input
- Src. Address: Informe la
IP Remota(en el ejemplo anterior:187.200.200.201). - Protocol: Informe 17 (udp)
- Dst. Port: Informe el
Puerto Local(en el ejemplo anterior:65419). - En la pestaña Action, seleccione Action: accept
-
Haga clic en Ok
Nota importante: En algunos escenarios, puede ser necesario crear una regla que permita el forwarding y/o masquerade (NAT) para que los equipos puedan usar la comunicación vía VPN.
5. Configuración de direcciones
-
Acceda al menú IP -> Address
-
Haga clic en + para agregar una nueva dirección
-
Complete la información:
- Address: Informe la
IP Peer ISP(en el ejemplo anterior:192.168.254.2/30). - Interface: Informe la interfaz WireGuard creada anteriormente (en el ejemplo anterior:
wireguard-cpehub).
- Address: Informe la
-
Haga clic en Ok
6. Configuración de rutas
-
Acceda al menú IP -> Routes
-
Haga clic en + para agregar una nueva ruta
-
Complete la información:
- Dst. Address: Informe la primera ruta de las
Rutas remotas(en el ejemplo anterior:10.171.123.226). - Gateway: Informe la
IP Peer Remoto(en el ejemplo anterior:192.168.254.1).
- Dst. Address: Informe la primera ruta de las
-
Haga clic en Ok
-
Repita los pasos 2, 3 y 4 para todas las rutas remotas, usando siempre el mismo gateway.
Nota importante: En algunos escenarios, puede ser necesario crear rutas en otros equipos, para que el enrutamiento de los demás equipos conozca el camino a través de la VPN.
7. Validación
Puede realizar una prueba de ICMP hacia las direcciones abajo:
- IP Peer Remoto: Dirección IP de la VPN en Cpehub/ACS, en el ejemplo anterior 192.168.254.1
- IP del Servidor: Dirección IP de Cpehub/ACS, en el ejemplo anterior 10.171.123.226 (vea las Rutas del lado Cpehub)
Verifique la página de VPNs; el estado de la VPN debería ser Conectado

8. Conclusión
Después de seguir estos pasos, WireGuard debería estar configurado y funcionando. Ahora sus equipos tendrán comunicación privada con el servidor Cpehub o ACS.
Si tiene alguna dificultad, no dude en ponerse en contacto con nuestro soporte