WireGuard на Mikrotik убийца OpenVPN, IPSec и других протоколов. Или нет?

preview_player
Показать описание

WireGuard — одно из важнейших приобретений RouterOS 7. Он прост, он быстр, он работает на всех популярных платформах. В нем нет чего-то, чего мы в нем не ждем.
Похоже, что он может заметно подвинуть все остальные VPN-протоколы, многие из которых уже морально устарели.
На вебинаре мы познакомимся с его настройкой на Mikrotik, проведем тесты производительности, пройдемся по очевидным и неочевидным настройкам.

00:00 Начало выступления
01:01 Содержание выступления
04:49 Опрос: какой VPN Вы предпочитаете?
09:00 WireGuard
13:49 Сравнение кодовой базы WireGuard
17:19 Схема использования WireGuard для соединения Сеть-Сеть
18:11 Накладные расходы WireGuard
19:20 WireGuard создание сервера
24:23 WireGuard peer на сервере
28:29 Настройка адресов
29:05 Wireguard настройка peer
32:19 Настройка маршрутизации
38:58 Схема
1:18:27 Выводы
1:21:48 Завершение выступления

Комментарии
Автор

Хороший подход, Роман, правильный: если вы четко не осознаете необходимость зачем вам надо обновление на 7, не обновляйтесь. Но вот лично меня заставили обновляться. Попытался сообщить о баге в версии винбокса 3.36. Поддержка со мной просто отказалась продолжать разговор (переписку по мылу), пока я не выполнил их "рекомендацию" (а фактически получается требование) обновиться. Как только обновился и прислал им supout, вопрос моментально сдвинулся с места, баг тут же признали, пообещали исправить. Разумеется после окончания общения, откатился обратно на 6 лонгтерм.

prezid
Автор

Еще обратная, связь:
Часто в Ваших роликах не понятно что делается, почему те или иные параметры ставятся в настройки. Нехватает общей схемы.
Если ролики создаются с целью - напомнить что-то тем, кто и так знает, то тогда о каком обучении идет речь - так и назовите канал "Микротик для тех, кто знает".
Также любите сыпать аббревиатурами, не объясняя что это и зачем.
Тема микротика мне очень интересна, но случается так, что подчерпнув что-то на вашем канале приходится учиться на других каналах.
Например в этом ролике: я так и не понял как соотносятся адреса сетей и allowed address.
Выслушивать "я тут подумал и придумал такие циферки" - как-то... ну Вы поняли (наверное).

rslvycg
Автор

у WG есть возможность блокировки протокола по первым байтам. по читайте про блокировку в Египте

pvxboty
Автор

Кстати, а можно стрим про WG поподробнее, и с другой стороны?)) Если правильно понял, у этого протокола проблемы с некоторыми типами NAT, хотя заявлено, что этот протокол пробивает любые наты. Приходится костыльничать со stun. У меня на предприятии, к примеру, доступ в инет через халявный вайфай, сетка там замороченная, и микротик через CPE к интернету подрублен. Так вот Wireguard туннель не создается никаким раком между микротом в этой сетке и микротом дома, а там белый IP. С телефоном, где интернет через симку, тем временем домашний микрот дружит, а на симке все-таки NAT. Как дружил он и с микротом CHR в амазоновском облаке. Там тоже был белый IP.
В общем, на работе пытаюсь пока что выяснить конфигурацию NAT на халявном вайфае при помощи STUN, но с ним я пока еще не научился дружить)

privedmidved
Автор

продолжение
Более получаса мы записываем разные цифирки в разные поля и только потом узнаем, что мы пытаемся соединить два микротика каналом связи...

rslvycg
Автор

Есть ли возможность развернуть WireGuard через проброс портов? То есть публичный адрес висит на фаерволе, а он уже прокидывает определенный порт к микротику? Версия RouterOS 7.14. Заранее спасибо.

narcissus
Автор

По iperf, очень рекомендую, выделить микро ПК Raspberry pi версии 4 в качестве выделенного сервера iperf, достаточно минимально ОС, только CLI, стоит не дорого, у него полноценный гигабитный интерфейс, можно загрузить по сети или флешки или с usb накопителя, всегда готов к боевым задачам. Дополнительно можно навешать еще задач PXE/FTP/WEB/NFS/SMB ...

demo.n
Автор

Hap lite ведёт себя интересно с routeros 7?
Если можно назвать интересным тормоза, зависания, ребуты, прыгающее потребление процессора до 100%, то да hap lite ведёт себя интересно))

BenyaKot
Автор

Подскажите, как сделать возможной связь клиентов между собой?
У меня есть несколько клиентов, они имеют связь с сервером и наоборот. Как сделать так, чтобы клиенты пинговались между собой?

yticbps
Автор

Настроена распределения сеть из 5-6 сегментов, связанная между собой openvpn. Решил накатить 7. Впн лёг, беглый поиск ничего не дал, вернул 6, тот же конфиг снова ожил. Сейчас предстоит на паре узлов ставить ах2, на котором вроде не бывает 6. Как буду бороться с впн, пока не представляю

litromobil
Автор

ТС ТПУ занимается поиском сигнатур, нашла сигнутуру туннеля - и хлопнула пакет.
VPN нужно делать в виде http - и гонять поверх него текст и картинки, внутри которых прятать инфу (сообщения)

nebdryn
Автор

так и не понял, можно-ли сделать реальный тоннель между двумя серыми адресами, как на примере здесь? И как быть, если с одной стороны инет от мобильного оператора, через модем?

fwvyxyk
Автор

Как узнать, что там за алгоритм шифрования?
Хочу подобрать железки с аппаратным ускорением шифрования, но там по алгоритмам надо подбирать

Prvrny
Автор

Может кто подсказать, как завернуть весь трафик на микротике-клиенте через впн wireguard?
Имеется сервер на Ubuntu в качестве wireguard-сервера, mikrotik wireguard клиент соответственно. Но как мне сделать так, чтобы весь трафик с локальных устройств маскировался под WG?

pwpain
Автор

Смотря для чего.
Например для доступа чаще всего ovpn tcp. Ибо стабильный и безотказный..

guvohmx
Автор

Роман, какой можно поиметь прикол с хап лайтом на 7 прошивке ?

alexparshin
Автор

With all respect OpenVPN is old but reliable secure protocol proven for more than decade of use. WireGuard don't have such extensive "resume" yet. IMHO.

Photonicpainter
Автор

Тема не раскрыта. Как подключить к одному маршрутизатору по WG несколько устройств, если интерфейс один? Пир тоже один, соответственно. Так как к одному интерфейсу не дает привязать несколько пиров. А вы в настройках указываете маску 32. Остальные IP клиентов добавлять тоже в тот пир отдельной записью? Или одной записью с другой маской?

dexxxqqq
Автор

tailscale использует wireguard как ждем пока его реализуют в микротике как и zerotier.. zerotier фантастиески удобен....

putlerhuylo
Автор

С месяц назад же публиковали, что с оригиналом стало?

monoakira