WireGuard em roteadores MikroTik, OpenWrt e Keenetic
Colocar o VPN no seu roteador protege todos os dispositivos da rede de uma vez — incluindo aqueles que não podem executar um aplicativo VPN. Aqui está como adicionar um par WireGuard nas três plataformas de roteador prosumer mais comuns.
Por que colocar a VPN no roteador
Executando WireGuard no seu roteador em vez de em cada dispositivo, tunnela toda a rede através de uma única saída. Cada telefone, laptop, TV e gadget IoT atrás dele herda a VPN sem nenhum aplicativo por dispositivo — que é a única maneira de cobrir dispositivos que não podem executar software de VPN. Isso também significa que o túnel está sempre ativo para a LAN, sem que ninguém se esqueça de conectar. A desvantagem é que a configuração do roteador é de nível mais baixo do que um aplicativo de desktop, e os conceitos (pares, AllowedIPs, roteamento) são mais importantes.
Todas as três plataformas abaixo atuam como um cliente WireGuard (par) conectando-se a um servidor — seja o s4m VPN gerenciado ou seu próprio WireGuard VPS. Você precisará da chave pública do servidor, do endpoint e do endereço que ele atribui a você.
Adicione um par WireGuard por plataforma
Os comandos principais. Em cada plataforma, você cria uma interface WG, define sua chave privada e endereço, e então adiciona o servidor como um par com AllowedIPs = 0.0.0.0/0 para um túnel completo.
# ===== MikroTik (RouterOS 7+) =====
/interface/wireguard/add name=wg-s4m listen-port=51820
# set the auto-generated private key aside; add the server as peer:
/interface/wireguard/peers/add interface=wg-s4m \
public-key="SERVER_PUBKEY" endpoint-address=VPN_HOST \
endpoint-port=51820 allowed-address=0.0.0.0/0 \
persistent-keepalive=25s
/ip/address/add address=10.8.0.2/24 interface=wg-s4m
# route LAN out via the tunnel + NAT (masquerade) on wg-s4m
/ip/firewall/nat/add chain=srcnat out-interface=wg-s4m action=masquerade
# ===== OpenWrt (LuCI or CLI) =====
opkg update && opkg install wireguard-tools luci-proto-wireguard
# In LuCI: Network > Interfaces > Add > protocol WireGuard, then set
# private key, address 10.8.0.2/24, and a peer with:
# public key SERVER_PUBKEY, endpoint VPN_HOST:51820,
# Allowed IPs 0.0.0.0/0, "Route Allowed IPs" checked.
# Add the new iface to the 'wan' firewall zone so LAN is NATed out.
# ===== Keenetic =====
# Web UI: Other connections > VPN connections > Add WireGuard.
# Import a .conf, or enter private key, address 10.8.0.2/24, DNS,
# and peer: public key, endpoint VPN_HOST:51820, allowed 0.0.0.0/0.
# Then in "Priorities of connections" set the WG tunnel as the route
# for the devices/policies you want tunnelled.Roteamento, MTU e escopo honesto
Duas coisas decidem se funciona. AllowedIPs no peer é a regra de roteamento: 0.0.0.0/0 envia todo o tráfego através do túnel (VPN de rede completa); uma lista mais restrita é split tunneling, útil se você quiser que apenas alguns dispositivos ou destinos sejam roteados. E o roteador deve NAT/masquerade o tráfego LAN na interface WireGuard, ou os pacotes saem, mas as respostas nunca retornam. Se as velocidades estiverem ruins ou alguns sites travarem, reduza o MTU — os roteadores geralmente precisam de ~1420 ou menos; veja WireGuard MTU.
Keenetic, em particular, tem uma grande base de usuários na região RU/UA e uma interface amigável para isso, enquanto MikroTik e OpenWrt oferecem o maior controle. Qualquer que você use, aponte para o s4m managed VPN (sem logs, RAM-primeiro) para uma saída mantida, ou seu próprio VPS se preferir rodar o servidor. Um dedicated IP está disponível quando você quer que a saída do roteador seja um endereço privado estável em vez de um compartilhado.
Perguntas, respondidas
Por que rotear a VPN pelo meu roteador em vez de cada dispositivo?
Um túnel em nível de roteador cobre todos os dispositivos na LAN de uma vez — incluindo TVs inteligentes e gadgets IoT que não podem executar um aplicativo VPN — e está sempre ativo. A desvantagem é uma configuração de nível inferior envolvendo pares, AllowedIPs e NAT em vez de um aplicativo de um toque.
Meu túnel de roteador conecta, mas os dispositivos não têm internet — por quê?
Duas causas usuais: o roteador não está mascarando (NAT) o tráfego LAN na interface WireGuard, então as respostas nunca retornam; ou o MTU está muito alto e pacotes grandes ficam pendurados. Adicione uma regra de mascaramento na interface WG e tente reduzir o MTU para cerca de 1420.
Um túnel para toda a rede
Aponte seu roteador MikroTik, OpenWrt ou Keenetic para o VPN WireGuard s4m sem logs e cubra todos os dispositivos de uma vez — com uma opção de IP dedicado para uma saída privada estável.
As pessoas encontraram esta página pesquisando por
- WireGuard em roteadores MikroTik, OpenWrt e keenetic
- Configurações de proxy para scraping
- proxy para scraping provedor
- reputação de IP e pontuações de fraude explicadas
- Configurações de openvpn
- usando variáveis de ambiente HTTP_PROXY / HTTPS_PROXY
- contornando DPI
- socks5 proxy
- lista de proxies gratuitos
- como configurar openvpn
- what is a reverse proxy
- autenticação de proxy
- como verificar socks5 proxy
- como autenticação de proxy funciona
Frases de busca reais que esta página responde — os links abrem a página que as cobre em profundidade.