VPN на MikroTik RouterOS: WireGuard, IPsec и как выбрать подходящую схему
Старая статья про L2TP+IPsec и OpenVPN отражала типичный набор технологий своего времени. В современной RouterOS для многих новых сценариев логичнее начать с WireGuard: конфигурация проще, ключи понятнее, а одна и та же технология подходит и для удалённых клиентов, и для site-to-site.
Сначала определите тип VPN
- Remote access — ноутбук или смартфон подключается к домашней/офисной сети;
- Site-to-site — два маршрутизатора постоянно связывают подсети;
- Full tunnel — через VPN идёт весь трафик клиента;
- Split tunnel — через туннель идут только выбранные сети.
WireGuard как базовый выбор
В RouterOS v7 WireGuard встроен штатно. Для туннеля создаётся интерфейс, назначается адрес, затем добавляются peers с публичными ключами и allowed-address. Сами ключи не заменяют маршрутизацию и firewall: после поднятия туннеля ещё нужно явно определить, какие сети через него доступны.
Allowed Address — это не просто список маршрутов
Ошибочная или пересекающаяся настройка allowed-address часто приводит к странной маршрутизации. Для каждого peer заранее определите его туннельный адрес и сети за ним. В site-to-site схеме не используйте одинаковые LAN-подсети на обеих сторонах, если можете этого избежать.
Firewall для VPN
На WAN нужно разрешить только порт выбранного VPN-протокола. В input не открывайте административные сервисы всему интернету только потому, что «VPN уже есть». После установления туннеля доступ между VPN и LAN контролируется правилами forward.
Когда нужен IPsec
IPsec остаётся важным для совместимости с корпоративными шлюзами, стандартными профилями и существующей инфраструктурой. Но его конфигурация сложнее: proposal, profile, peer, identity и policy должны совпадать на обеих сторонах. Для нового простого site-to-site без требований совместимости WireGuard обычно легче сопровождать.
Не забывайте про DNS
Туннель может прекрасно пинговать IP, а внутренние имена при этом не работать. Для remote access определите, какой DNS получает клиент и какие внутренние зоны он должен разрешать. Это отдельная часть конфигурации, а не признак поломки самого VPN.
Диагностика: проверяйте по слоям
- есть ли handshake или установленная security association;
- есть ли маршрут к удалённой подсети;
- разрешает ли forward нужный трафик;
- не мешает ли NAT;
- правильно ли настроен DNS;
- нет ли одинаковых подсетей на двух сторонах.
Резервный доступ перед изменениями
Перед заменой VPN удалённо оставьте рабочий канал управления или физический доступ. Не удаляйте старый туннель, пока новый не проверен с обеих сторон. Экспорт конфигурации и Safe Mode здесь окупаются очень быстро.
Итог: не существует универсального «лучшего VPN». Для большинства новых MikroTik-сценариев WireGuard — удобная отправная точка, а IPsec нужен там, где важна совместимость и существующие корпоративные требования.