Guida al router · 1 min di lettura

WireGuard su router MikroTik, OpenWrt e Keenetic

Mettere la VPN sul tuo router protegge ogni dispositivo sulla rete contemporaneamente — inclusi quelli che non possono eseguire un'app VPN. Ecco come aggiungere un peer WireGuard sulle tre piattaforme di router prosumer più comuni.

Perché mettere la VPN sul router

Eseguire WireGuard sul tuo router invece che su ogni dispositivo tunnelizza l'intera rete attraverso un'unica uscita. Ogni telefono, laptop, TV e gadget IoT dietro di esso eredita la VPN senza alcuna app per dispositivo — che è l'unico modo per coprire dispositivi che non possono eseguire software VPN. Significa anche che il tunnel è sempre attivo per la LAN, senza che nessuno dimentichi di connettersi. Il compromesso è che la configurazione del router è a un livello inferiore rispetto a un'app desktop, e i concetti (peer, AllowedIPs, routing) contano di più.

Tutte e tre le piattaforme qui sotto fungono da client WireGuard (peer) connesso a un server — sia il VPN s4m gestito o il tuo WireGuard VPS. Avrai bisogno della chiave pubblica del server, dell'endpoint e dell'indirizzo che ti assegna.

Aggiungi un peer WireGuard per piattaforma

I comandi principali. Su ogni piattaforma crei un'interfaccia WG, imposti la tua chiave privata e indirizzo, poi aggiungi il server come peer con AllowedIPs = 0.0.0.0/0 per un tunnel completo.

bash
# ===== MikroTik (RouterOS 7+) =====
/interface/wireguard/add name=wg-s4m listen-port=51820
# set the auto-generated private key aside; add the server as peer:
/interface/wireguard/peers/add interface=wg-s4m \
    public-key="SERVER_PUBKEY" endpoint-address=VPN_HOST \
    endpoint-port=51820 allowed-address=0.0.0.0/0 \
    persistent-keepalive=25s
/ip/address/add address=10.8.0.2/24 interface=wg-s4m
# route LAN out via the tunnel + NAT (masquerade) on wg-s4m
/ip/firewall/nat/add chain=srcnat out-interface=wg-s4m action=masquerade

# ===== OpenWrt (LuCI or CLI) =====
opkg update && opkg install wireguard-tools luci-proto-wireguard
# In LuCI: Network > Interfaces > Add > protocol WireGuard, then set
# private key, address 10.8.0.2/24, and a peer with:
#   public key SERVER_PUBKEY, endpoint VPN_HOST:51820,
#   Allowed IPs 0.0.0.0/0, "Route Allowed IPs" checked.
# Add the new iface to the 'wan' firewall zone so LAN is NATed out.

# ===== Keenetic =====
# Web UI: Other connections > VPN connections > Add WireGuard.
# Import a .conf, or enter private key, address 10.8.0.2/24, DNS,
# and peer: public key, endpoint VPN_HOST:51820, allowed 0.0.0.0/0.
# Then in "Priorities of connections" set the WG tunnel as the route
# for the devices/policies you want tunnelled.

Routing, MTU e ambito onesto

Due cose decidono se funziona. AllowedIPs sul peer è la regola di instradamento: 0.0.0.0/0 invia tutto il traffico attraverso il tunnel (VPN di rete completa); un elenco più ristretto è split tunneling, utile se vuoi che solo alcuni dispositivi o destinazioni siano instradati. E il router deve NAT/masquerade il traffico LAN sull'interfaccia WireGuard, altrimenti i pacchetti escono ma le risposte non tornano mai. Se le velocità sono scarse o alcuni siti si bloccano, abbassa l'MTU — i router spesso necessitano di ~1420 o meno; vedi WireGuard MTU.

Keenetic in particolare ha una grande base di utenti nella regione RU/UA e un'interfaccia utente amichevole per questo, mentre MikroTik e OpenWrt ti danno il massimo controllo. Qualunque tu usi, puntalo al s4m managed VPN (no-logs, RAM-first) per un'uscita mantenuta, o al tuo VPS se preferisci gestire il server. Un dedicated IP è disponibile quando vuoi che l'uscita del router sia un indirizzo privato stabile piuttosto che uno condiviso.

Share this page
FAQ

Domande, risposte

Perché instradare la VPN attraverso il mio router invece di ciascun dispositivo?

Un tunnel a livello di router copre ogni dispositivo sulla LAN contemporaneamente — inclusi smart TV e gadget IoT che non possono eseguire un'app VPN — ed è sempre attivo. Il compromesso è una configurazione a livello inferiore che coinvolge peer, AllowedIPs e NAT piuttosto che un'app con un solo tocco.

Il mio tunnel del router si connette ma i dispositivi non hanno internet — perché?

Due cause abituali: il router non sta mascherando (NAT) il traffico LAN sull'interfaccia WireGuard, quindi le risposte non tornano mai; oppure l'MTU è troppo alto e i pacchetti grandi si bloccano. Aggiungi una regola di mascheramento sull'interfaccia WG e prova a ridurre l'MTU a circa 1420.

Un tunnel per l'intera rete

Punta il tuo router MikroTik, OpenWrt o Keenetic al VPN WireGuard s4m senza log e copri ogni dispositivo contemporaneamente — con un'opzione IP dedicato per un'uscita privata stabile.

Le persone hanno trovato questa pagina cercando

Frasi di ricerca reali a cui questa pagina risponde — i collegamenti aprono la pagina che le tratta in dettaglio.