Guía del enrutador · 1 min de lectura

WireGuard en enrutadores MikroTik, OpenWrt y Keenetic

Poner el VPN en tu enrutador protege cada dispositivo en la red a la vez — incluyendo aquellos que no pueden ejecutar una aplicación VPN. Aquí te mostramos cómo agregar un par de WireGuard en las tres plataformas de enrutadores prosumer más comunes.

¿Por qué poner la VPN en el router?

Ejecutar WireGuard en su enrutador en lugar de en cada dispositivo canaliza toda la red a través de una salida. Cada teléfono, computadora portátil, televisor y dispositivo IoT detrás de él hereda la VPN sin ninguna aplicación por dispositivo, que es la única forma de cubrir dispositivos que no pueden ejecutar software de VPN en absoluto. También significa que el túnel está siempre activo para la LAN, sin que nadie olvide conectarse. La desventaja es que la configuración del enrutador es de un nivel inferior que una aplicación de escritorio, y los conceptos (pares, AllowedIPs, enrutamiento) son más importantes.

Las tres plataformas a continuación actúan como un cliente de WireGuard (par) conectándose a un servidor, ya sea el s4m VPN administrado o su propio WireGuard VPS. Necesitará la clave pública del servidor, el punto final y la dirección que le asigna.

Agrega un par de WireGuard por plataforma

Los comandos principales. En cada plataforma creas una interfaz WG, configuras tu clave privada y dirección, luego agregas el servidor como un par con AllowedIPs = 0.0.0.0/0 para un túnel completo.

bash
# ===== MikroTik (RouterOS 7+) =====
/interface/wireguard/add name=wg-s4m listen-port=51820
# set the auto-generated private key aside; add the server as peer:
/interface/wireguard/peers/add interface=wg-s4m \
    public-key="SERVER_PUBKEY" endpoint-address=VPN_HOST \
    endpoint-port=51820 allowed-address=0.0.0.0/0 \
    persistent-keepalive=25s
/ip/address/add address=10.8.0.2/24 interface=wg-s4m
# route LAN out via the tunnel + NAT (masquerade) on wg-s4m
/ip/firewall/nat/add chain=srcnat out-interface=wg-s4m action=masquerade

# ===== OpenWrt (LuCI or CLI) =====
opkg update && opkg install wireguard-tools luci-proto-wireguard
# In LuCI: Network > Interfaces > Add > protocol WireGuard, then set
# private key, address 10.8.0.2/24, and a peer with:
#   public key SERVER_PUBKEY, endpoint VPN_HOST:51820,
#   Allowed IPs 0.0.0.0/0, "Route Allowed IPs" checked.
# Add the new iface to the 'wan' firewall zone so LAN is NATed out.

# ===== Keenetic =====
# Web UI: Other connections > VPN connections > Add WireGuard.
# Import a .conf, or enter private key, address 10.8.0.2/24, DNS,
# and peer: public key, endpoint VPN_HOST:51820, allowed 0.0.0.0/0.
# Then in "Priorities of connections" set the WG tunnel as the route
# for the devices/policies you want tunnelled.

Enrutamiento, MTU y alcance honesto

Dos cosas deciden si funciona. AllowedIPs en el par es la regla de enrutamiento: 0.0.0.0/0 envía todo el tráfico a través del túnel (VPN de red completa); una lista más restringida es split tunneling, útil si solo deseas que algunos dispositivos o destinos sean enrutados. Y el enrutador debe NAT/masquerade el tráfico LAN a la interfaz de WireGuard, o los paquetes salen pero las respuestas nunca regresan. Si las velocidades son malas o algunos sitios se cuelgan, baja el MTU: los enrutadores a menudo necesitan ~1420 o menos; consulta WireGuard MTU.

Keenetic en particular tiene una gran base de usuarios en la región RU/UA y una interfaz amigable para esto, mientras que MikroTik y OpenWrt te dan el mayor control. Cualquiera que uses, dirígelo al s4m managed VPN (sin registros, RAM-prioritaria) para una salida mantenida, o tu propio VPS si prefieres ejecutar el servidor. Un dedicated IP está disponible cuando deseas que la salida del enrutador sea una dirección privada estable en lugar de una compartida.

Share this page
FAQ

Preguntas, respondidas

¿Por qué enrutar la VPN a través de mi enrutador en lugar de cada dispositivo?

Un túnel a nivel de router cubre cada dispositivo en la LAN a la vez, incluidos televisores inteligentes y dispositivos IoT que no pueden ejecutar una aplicación VPN, y está siempre activo. La compensación es una configuración de nivel inferior que involucra pares, AllowedIPs y NAT en lugar de una aplicación de un solo toque.

Mi túnel de enrutador se conecta pero los dispositivos no tienen internet — ¿por qué?

Dos causas habituales: el router no está enmascarando (NAT) el tráfico LAN en la interfaz de WireGuard, por lo que las respuestas nunca regresan; o el MTU es demasiado alto y los paquetes grandes se quedan colgados. Agrega una regla de enmascaramiento en la interfaz WG y prueba a reducir el MTU a alrededor de 1420.

Un túnel para toda la red

Apunta tu router MikroTik, OpenWrt o Keenetic al VPN WireGuard s4m sin registros y cubre cada dispositivo a la vez, con una opción de IP dedicada para una salida privada estable.

Las personas encontraron esta página buscando

Frases de búsqueda reales que esta página responde — los enlaces abren la página que las cubre en profundidad.