Przewodnik po routerach · 1 min czytania

WireGuard na routerach MikroTik, OpenWrt i Keenetic

Umieszczenie VPN na routerze chroni każde urządzenie w sieci jednocześnie — w tym te, które nie mogą uruchomić aplikacji VPN. Oto jak dodać partnera WireGuard na trzech najpopularniejszych platformach routerów prosumenckich.

Dlaczego umieścić VPN na routerze

Uruchomienie WireGuard na swoim routerze zamiast na każdym urządzeniu tuneluje całą sieć przez jeden punkt wyjścia. Każdy telefon, laptop, telewizor i gadżet IoT za nim dziedziczy VPN bez potrzeby instalacji aplikacji na każdym urządzeniu — co jest jedynym sposobem na objęcie urządzeń, które w ogóle nie mogą uruchomić oprogramowania VPN. Oznacza to również, że tunel jest zawsze aktywny dla LAN, bez obawy, że ktoś zapomni się połączyć. Wymiana to, że konfiguracja routera jest na niższym poziomie niż aplikacja na komputerze, a pojęcia (partnerzy, AllowedIPs, routing) mają większe znaczenie.

Wszystkie trzy platformy poniżej działają jako klient WireGuard (partner) łączący się z serwerem — albo zarządzanym s4m VPN, albo twoim własnym WireGuard VPS. Będziesz potrzebować publicznego klucza serwera, punktu końcowego i adresu, który ci przypisuje.

Dodaj partnera WireGuard dla każdej platformy

Podstawowe polecenia. Na każdej platformie tworzysz interfejs WG, ustawiasz swój klucz prywatny i adres, a następnie dodajesz serwer jako peer z AllowedIPs = 0.0.0.0/0 dla pełnego tunelu.

bash
# ===== MikroTik (RouterOS 7+) =====
/interface/wireguard/add name=wg-s4m listen-port=51820
# set the auto-generated private key aside; add the server as peer:
/interface/wireguard/peers/add interface=wg-s4m \
    public-key="SERVER_PUBKEY" endpoint-address=VPN_HOST \
    endpoint-port=51820 allowed-address=0.0.0.0/0 \
    persistent-keepalive=25s
/ip/address/add address=10.8.0.2/24 interface=wg-s4m
# route LAN out via the tunnel + NAT (masquerade) on wg-s4m
/ip/firewall/nat/add chain=srcnat out-interface=wg-s4m action=masquerade

# ===== OpenWrt (LuCI or CLI) =====
opkg update && opkg install wireguard-tools luci-proto-wireguard
# In LuCI: Network > Interfaces > Add > protocol WireGuard, then set
# private key, address 10.8.0.2/24, and a peer with:
#   public key SERVER_PUBKEY, endpoint VPN_HOST:51820,
#   Allowed IPs 0.0.0.0/0, "Route Allowed IPs" checked.
# Add the new iface to the 'wan' firewall zone so LAN is NATed out.

# ===== Keenetic =====
# Web UI: Other connections > VPN connections > Add WireGuard.
# Import a .conf, or enter private key, address 10.8.0.2/24, DNS,
# and peer: public key, endpoint VPN_HOST:51820, allowed 0.0.0.0/0.
# Then in "Priorities of connections" set the WG tunnel as the route
# for the devices/policies you want tunnelled.

Routing, MTU i uczciwy zasięg

Dwie rzeczy decydują, czy to działa. AllowedIPs na peerze to zasada routingu: 0.0.0.0/0 przesyła cały ruch przez tunel (pełna sieć VPN); węższa lista to split tunneling, przydatna, jeśli chcesz, aby tylko niektóre urządzenia lub cele były routowane. A router musi NAT/masquerade ruch LAN na interfejs WireGuard, w przeciwnym razie pakiety wychodzą, ale odpowiedzi nigdy nie wracają. Jeśli prędkości są słabe lub niektóre strony się zawieszają, obniż MTU — routery często potrzebują ~1420 lub mniej; zobacz WireGuard MTU.

Keenetic w szczególności ma dużą bazę użytkowników w regionie RU/UA i przyjazny interfejs użytkownika, podczas gdy MikroTik i OpenWrt dają Ci największą kontrolę. Niezależnie od tego, którego używasz, skieruj go na s4m zarządzany VPN (bez logów, RAM-first) dla utrzymywanego wyjścia, lub na własny VPS, jeśli wolisz uruchomić serwer. Dedykowany IP jest dostępny, gdy chcesz, aby wyjście routera było stabilnym prywatnym adresem, a nie współdzielonym.

Share this page
FAQ

Pytania, odpowiedzi

Dlaczego przekierować VPN przez mój router zamiast przez każde urządzenie?

Tunel na poziomie routera obejmuje każde urządzenie w sieci LAN jednocześnie — w tym inteligentne telewizory i urządzenia IoT, które nie mogą uruchomić aplikacji VPN — i jest zawsze włączony. Wymiana to niższy poziom konfiguracji obejmujący peerów, AllowedIPs i NAT, a nie aplikację z jednym dotknięciem.

Mój tunel routera łączy się, ale urządzenia nie mają dostępu do internetu — dlaczego?

Dwie zwykłe przyczyny: router nie maskuje (NAT) ruchu LAN na interfejsie WireGuard, więc odpowiedzi nigdy nie wracają; lub MTU jest zbyt wysokie i duże pakiety utknęły. Dodaj regułę maskowania na interfejsie WG i spróbuj obniżyć MTU do około 1420.

Jeden tunel dla całej sieci

Skieruj swój router MikroTik, OpenWrt lub Keenetic na VPN WireGuard s4m bez logów i pokryj każde urządzenie jednocześnie — z opcją dedykowanego IP dla stabilnego prywatnego wyjścia.

Ludzie znaleźli tę stronę, szukając

Rzeczywiste frazy wyszukiwania, na które ta strona odpowiada — powiązane otwierają stronę, która je szczegółowo omawia.