Как настроить WireGuard на MikroTik (RouterOS 7)

8 min read 0 views Updated Aug 22, 2026

Короткий ответ: создайте интерфейс WireGuard, добавьте peer с Endpoint на порту 443/UDP и AllowedIPs 0.0.0.0/0, назначьте адрес из конфига, включите masquerade и выставьте MTU 1280.

MikroTik не умеет импортировать .conf — параметры переносятся вручную. Ниже порядок действий в WinBox и эквивалентные команды терминала.

Пошагово в WinBox

01

Создайте интерфейс

WireGuard → «+» → Name: wg-furynet, MTU: 1280, Private Key: значение PrivateKey из .conf.

02

Назначьте IP-адрес

IP → Addresses → «+» → Address: значение Address из конфига (например 10.8.0.5/32), Interface: wg-furynet.

03

Добавьте peer

WireGuard → Peers → «+»: Public Key сервера, Endpoint — адрес сервера, Endpoint Port 443, Allowed Address 0.0.0.0/0, Persistent Keepalive 25s. Preshared Key — если есть в конфиге.

04

Настройте NAT

IP → Firewall → NAT → «+»: Chain srcnat, Out. Interface wg-furynet, Action masquerade.

05

Добавьте маршрут по умолчанию

IP → Routes → «+»: Dst. Address 0.0.0.0/0, Gateway wg-furynet, Distance 1 (или используйте routing table для выборочной маршрутизации).

06

Проверьте handshake

В списке peers поле Last Handshake должно обновляться. Если пусто — проверьте порт и firewall на исходящий UDP.

Команды терминала

/interface/wireguard/add name=wg-furynet mtu=1280 private-key="<PrivateKey>"

/ip/address/add address=10.8.0.5/32 interface=wg-furynet

/interface/wireguard/peers/add interface=wg-furynet public-key="<ServerPublicKey>" endpoint-address=<server> endpoint-port=443 allowed-address=0.0.0.0/0 persistent-keepalive=25s

/ip/firewall/nat/add chain=srcnat out-interface=wg-furynet action=masquerade

Выборочная маршрутизация через mangle

Чтобы через туннель шли только отдельные устройства, создайте mangle-правило chain=prerouting с src-address нужного хоста и action=mark-routing, затем маршрут 0.0.0.0/0 с gateway=wg-furynet и этой routing-mark. Остальной трафик останется на канале провайдера.

Common Questions

Какая версия RouterOS нужна?

WireGuard доступен начиная с RouterOS 7.0. Рекомендуем свежую стабильную ветку 7.x.

Почему handshake есть, а интернета нет?

Чаще всего не добавлен masquerade или MTU оставлен 1420/1500. Ставьте 1280.

Поддерживается ли hEX и hAP ac2?

Да, любые устройства на RouterOS 7. Скорость в туннеле ограничена CPU: на hEX это порядка 100-200 Мбит/с.

Нужен ли preshared key?

Только если он присутствует в вашем конфиге FuryNet — тогда его обязательно указать в настройках peer.

Начните сейчас

MikroTik и FuryNet

Все параметры peer уже готовы в кабинете — останется перенести их в RouterOS.

Получить конфиг для MikroTik

Оценка гайда

Инструкция помогла?

Оцените материал одним кликом. Это помогает нам обновлять инструкции.

Поделиться

Отправьте инструкцию другу

Пригодится тем, кто настраивает роутер или ищет рабочее решение.

Вопросы и обсуждение

Пока нет ответов