WireGuard auf MikroTik-, OpenWrt- und Keenetic-Routern
Das VPN auf Ihrem Router zu installieren, schützt jedes Gerät im Netzwerk auf einmal — einschließlich solcher, die keine VPN-App ausführen können. Hier erfahren Sie, wie Sie einen WireGuard-Peer auf den drei gängigsten Prosumer-Router-Plattformen hinzufügen.
Warum das VPN auf dem Router installieren
WireGuard auf Ihrem Router anstelle auf jedem Gerät auszuführen, tunnelt das gesamte Netzwerk durch einen Ausgang. Jedes Telefon, Laptop, TV und IoT-Gerät dahinter erbt das VPN ohne eine App pro Gerät — was die einzige Möglichkeit ist, Geräte abzudecken, die überhaupt keine VPN-Software ausführen können. Es bedeutet auch, dass der Tunnel immer für das LAN aktiv ist, ohne dass jemand vergisst, sich zu verbinden. Der Nachteil ist, dass die Router-Konfiguration auf einer niedrigeren Ebene als eine Desktop-App ist und die Konzepte (Peers, AllowedIPs, Routing) wichtiger sind.
Alle drei Plattformen unten fungieren als WireGuard Client (Peer), der sich mit einem Server verbindet — entweder dem verwalteten s4m VPN oder Ihrem eigenen WireGuard VPS. Sie benötigen den öffentlichen Schlüssel des Servers, den Endpunkt und die Adresse, die Ihnen zugewiesen wird.
Fügen Sie einen WireGuard-Peer pro Plattform hinzu
Die Kernbefehle. Auf jeder Plattform erstellen Sie ein WG-Interface, setzen Ihren privaten Schlüssel und Ihre Adresse und fügen dann den Server als Peer mit AllowedIPs = 0.0.0.0/0 für einen vollständigen Tunnel hinzu.
# ===== MikroTik (RouterOS 7+) =====
/interface/wireguard/add name=wg-s4m listen-port=51820
# set the auto-generated private key aside; add the server as peer:
/interface/wireguard/peers/add interface=wg-s4m \
public-key="SERVER_PUBKEY" endpoint-address=VPN_HOST \
endpoint-port=51820 allowed-address=0.0.0.0/0 \
persistent-keepalive=25s
/ip/address/add address=10.8.0.2/24 interface=wg-s4m
# route LAN out via the tunnel + NAT (masquerade) on wg-s4m
/ip/firewall/nat/add chain=srcnat out-interface=wg-s4m action=masquerade
# ===== OpenWrt (LuCI or CLI) =====
opkg update && opkg install wireguard-tools luci-proto-wireguard
# In LuCI: Network > Interfaces > Add > protocol WireGuard, then set
# private key, address 10.8.0.2/24, and a peer with:
# public key SERVER_PUBKEY, endpoint VPN_HOST:51820,
# Allowed IPs 0.0.0.0/0, "Route Allowed IPs" checked.
# Add the new iface to the 'wan' firewall zone so LAN is NATed out.
# ===== Keenetic =====
# Web UI: Other connections > VPN connections > Add WireGuard.
# Import a .conf, or enter private key, address 10.8.0.2/24, DNS,
# and peer: public key, endpoint VPN_HOST:51820, allowed 0.0.0.0/0.
# Then in "Priorities of connections" set the WG tunnel as the route
# for the devices/policies you want tunnelled.Routing, MTU und ehrlicher Umfang
Zwei Dinge entscheiden, ob es funktioniert. AllowedIPs am Peer ist die Routingregel: 0.0.0.0/0 leitet gesamten Verkehr durch den Tunnel (vollständiges Netzwerk-VPN); eine engere Liste ist split tunneling, nützlich, wenn Sie nur einige Geräte oder Ziele routen möchten. Und der Router muss NAT/masquerade LAN-Verkehr auf die WireGuard-Schnittstelle umleiten, sonst gehen Pakete raus, aber Antworten kommen nie zurück. Wenn die Geschwindigkeiten schlecht sind oder einige Seiten hängen, senken Sie die MTU — Router benötigen oft ~1420 oder weniger; siehe WireGuard MTU.
Keenetic hat insbesondere eine große Benutzerbasis in der RU/UA-Region und eine benutzerfreundliche UI dafür, während MikroTik und OpenWrt Ihnen die meiste Kontrolle geben. Was auch immer Sie verwenden, richten Sie es auf das s4m managed VPN (keine Protokolle, RAM-zuerst) für einen gewarteten Ausgang oder Ihren eigenen VPS, wenn Sie den Server lieber selbst betreiben möchten. Eine dedicated IP ist verfügbar, wenn Sie möchten, dass der Ausgang des Routers eine stabile private Adresse und keine gemeinsame ist.
Fragen, beantwortet
Warum den VPN über meinen Router anstatt über jedes Gerät leiten?
Ein Router-Level-Tunnel deckt jedes Gerät im LAN gleichzeitig ab — einschließlich Smart-TVs und IoT-Geräte, die keine VPN-App ausführen können — und ist immer aktiv. Der Nachteil ist eine niedrigere Konfiguration, die Peers, AllowedIPs und NAT betrifft, anstelle einer Ein-Tap-App.
Mein Router-Tunnel verbindet sich, aber Geräte haben kein Internet — warum?
Zwei übliche Ursachen: Der Router maskiert (NAT) den LAN-Verkehr nicht auf die WireGuard-Schnittstelle, sodass Antworten nie zurückkommen; oder die MTU ist zu hoch und große Pakete hängen. Fügen Sie eine Maskierungsregel auf der WG-Schnittstelle hinzu und versuchen Sie, die MTU auf etwa 1420 zu senken.
Ein Tunnel für das gesamte Netzwerk
Richten Sie Ihren MikroTik-, OpenWrt- oder Keenetic-Router auf das no-logs s4m WireGuard VPN aus und decken Sie jedes Gerät gleichzeitig ab – mit einer dedizierten IP-Option für einen stabilen privaten Ausgang.
Menschen fanden diese Seite durch die Suche nach
- WireGuard auf MikroTik-, OpenWrt- und Keenetic-Routern
- Proxy für Scraping Einstellungen
- Proxy für Scraping Anbieter
- IP-Ruf und betrugsbewertungen erklärt
- openvpn Einstellungen
- verwendung von HTTP_PROXY / HTTPS_PROXY umgebungsvariablen
- umgehung von DPI
- socks5 Proxy
- kostenlose Proxy-Liste
- wie man openvpn einrichtet
- what is a reverse proxy
- Proxy-Authentifizierung
- wie man socks5 Proxy überprüft
- wie Proxy-Authentifizierung funktioniert
Echte Suchphrasen, auf die diese Seite antwortet — die verlinkten öffnen die Seite, die sie ausführlich behandelt.