WireGuard auf einem Mikrotik Router mit OpenWrt einrichten

WireGuard auf einem Mikrotik Router mit OpenWrt einrichten
In den meisten FĂ€llen ist es nicht schwierig, einen Router mit einem VPN zu verbinden. Wenn Sie jedoch ein ganzes Netzwerk schĂŒtzen und dabei die optimale Verbindungsgeschwindigkeit beibehalten möchten, ist die beste Lösung die Verwendung eines VPN-Tunnels. WireGuard.

Router Mikrotik haben sich als zuverlĂ€ssige und sehr flexible Lösungen bewiesen, aber leider gibt es noch keine UnterstĂŒtzung fĂŒr WireGuard auf RouterOS , und es ist unklar, wann und in welcher Form dies verfĂŒgbar sein wird. KĂŒrzlich es bekannt wurde haben die Entwickler des VPN-Tunnels WireGuard vorgeschlagen, Patch-Satz, dass sie ihre Software zur Einrichtung von VPN-Tunneln in den Linux-Kernel integrieren. Wir hoffen, dass dies die Einbindung in RouterOS fördern wird.

Aber leider muss momentan fĂŒr die Einrichtung von WireGuard auf dem Mikrotik-Router die Firmware gewechselt werden.

Wir flashen Mikrotik, installieren und konfigurieren OpenWrt

ZunĂ€chst mĂŒssen Sie sicherstellen, dass OpenWrt Ihr Modell unterstĂŒtzt. Die Übereinstimmung des Modells mit dessen marketingtechnischem Namen und Bild kann auf der Website mikrotik.com ĂŒberprĂŒft werden..

Gehen Sie auf die Website openwrt.com in den Bereich Downloads fĂŒr Firmwares..

FĂŒr dieses GerĂ€t benötigen wir 2 Dateien:

downloads.openwrt.org/releases/18.06.2/targets/ar71xx/mikrotik/openwrt-18.06.2-ar71xx-mikrotik-rb-nor-flash-16M-initramfs-kernel.bin|elf

downloads.openwrt.org/releases/18.06.2/targets/ar71xx/mikrotik/openwrt-18.06.2-ar71xx-mikrotik-rb-nor-flash-16M-squashfs-sysupgrade.bin

Sie mĂŒssen beide Dateien herunterladen: Installieren und Aktualisierung.

WireGuard auf einem Mikrotik Router mit OpenWrt einrichten

1. Netzwerkeinstellungen, Herunterladen und Konfigurieren des PXE-Servers

Herunterladen Tiny PXE Server fĂŒr die letzte Windows-Version.

Entpacken Sie sie in einen separaten Ordner. In der Datei config.ini fĂŒgen Sie den Parameter rfc951=1 in den Abschnitt [dhcp]. Dieser Parameter ist fĂŒr alle Mikrotik-Modelle gleich.

WireGuard auf einem Mikrotik Router mit OpenWrt einrichten

Gehen wir zu den Netzwerkeinstellungen: Sie mĂŒssen eine statische IP-Adresse fĂŒr eines der Netzwerkschnittstellen Ihres Computers festlegen.

WireGuard auf einem Mikrotik Router mit OpenWrt einrichten

IP-Adresse: 192.168.1.10
Subnetzmaske: 255.255.255.0

WireGuard auf einem Mikrotik Router mit OpenWrt einrichten

FĂŒhren Sie Tiny PXE Server im Namen des Administrators und wĂ€hlen Sie im Feld DHCP-Server einen Server mit der Adresse 192.168.1.10

In einigen Windows-Versionen kann dieses Interface erst nach dem Anschluss von Ethernet angezeigt werden. Ich empfehle, den Router anzuschließen und sofort den Router und den PC mit einem Patchkabel zu verbinden.

WireGuard auf einem Mikrotik Router mit OpenWrt einrichten

Klicken Sie auf die SchaltflĂ€che „
“ (rechts unten) und geben Sie den Ordner an, in den Sie die Firmware-Dateien fĂŒr Mikrotik heruntergeladen haben.

WĂ€hlen Sie die Datei aus, deren Name auf „initramfs-kernel.bin oder elf“ endet.

WireGuard auf einem Mikrotik Router mit OpenWrt einrichten

2. Hochfahren des Routers mit dem PXE-Server

Verbinden Sie den PC mit einem Kabel und den ersten Port (wan,internet,poe in,
) des Routers. Nehmen Sie dann einen Zahnstocher und stecken Sie ihn in das Loch mit der Aufschrift „Reset“.

WireGuard auf einem Mikrotik Router mit OpenWrt einrichten

Schalten Sie den Router ein und warten Sie etwa 20 Sekunden, bevor Sie den Zahnstocher loslassen.
In der nÀchsten Minute sollten im Fenster des Programms Tiny PXE Server die folgenden Nachrichten erscheinen:

WireGuard auf einem Mikrotik Router mit OpenWrt einrichten

Wenn die Nachricht erschienen ist, sind Sie auf dem richtigen Weg!

Stellen Sie die Einstellungen am Netzwerkadapter wieder her und aktivieren Sie die dynamische Adressvergabe (ĂŒber DHCP).

Schließen Sie sich mit dem gleichen Patchkabel an die LAN-Ports des Mikrotik-Routers an (in unserem Fall 2
5). Wechseln Sie einfach vom 1. Port zum 2. Port. Öffnen Sie die Adresse 192.168.1.1 im Browser.

WireGuard auf einem Mikrotik Router mit OpenWrt einrichten

Melden Sie sich im Administrationsinterface von OpenWRT an und gehen Sie zum MenĂŒpunkt „System -> Backup/Flash Firmware“

WireGuard auf einem Mikrotik Router mit OpenWrt einrichten

Im Unterpunkt „Flash new firmware image“ klicken Sie auf die SchaltflĂ€che „Datei auswĂ€hlen (Browse)“.

WireGuard auf einem Mikrotik Router mit OpenWrt einrichten

Geben Sie den Pfad zur Datei an, deren Name auf „-squashfs-sysupgrade.bin“ endet.

WireGuard auf einem Mikrotik Router mit OpenWrt einrichten

Danach klicken Sie auf die SchaltflĂ€che „Flash Image“.

Im nĂ€chsten Fenster klicken Sie auf die SchaltflĂ€che „Proceed“. Der Flash-Vorgang des Routers beginnt.

WireGuard auf einem Mikrotik Router mit OpenWrt einrichten

!!! SCHALTEN SIE AUF KEINEN FALL DAS GERÄT WÄHREND DES FLASHENS AUS !!!

WireGuard auf einem Mikrotik Router mit OpenWrt einrichten

Nach dem Flashen und Neustarten des Routers erhalten Sie einen Mikrotik mit OpenWRT-Firmware.

Mögliche Probleme und deren Lösungen

In vielen Mikrotik-GerÀten aus dem Jahr 2019 wird der FLASH-NOR-Speicherchip GD25Q15/Q16 verwendet. Das Problem besteht darin, dass bei der Neuinstallation die GerÀteinformationen nicht erhalten bleiben.

Wenn Sie die Fehlermeldung „Die hochgeladene Bilddatei enthĂ€lt kein unterstĂŒtztes Format. Stellen Sie sicher, dass Sie das generische Bildformat fĂŒr Ihre Plattform auswĂ€hlen.“ sehen, liegt das Problem wahrscheinlich am Flash.

Das zu ĂŒberprĂŒfen ist einfach: FĂŒhren Sie im Terminal des GerĂ€ts den Befehl zur ÜberprĂŒfung der Modell-ID aus

root@OpenWrt: cat /tmp/sysinfo/board_name

Wenn Sie die Antwort „unknown“ erhalten, mĂŒssen Sie das Modell des GerĂ€ts manuell als „rb-951-2nd“ angeben.

Um das Modell des GerĂ€ts zu erhalten, fĂŒhren Sie den Befehl aus

root@OpenWrt: cat /tmp/sysinfo/model
MikroTik RouterBOARD RB951-2nd

Nachdem Sie das Modell des GerÀts erhalten haben, geben Sie es manuell ein:

echo 'rb-951-2nd' > /tmp/sysinfo/board_name

Danach können Sie das GerĂ€t ĂŒber die WeboberflĂ€che oder mit dem Befehl „sysupgrade“ flashen.

Erstellen Sie einen VPN-Server mit WireGuard

Wenn Sie bereits einen Server mit konfiguriertem WireGuard haben, können Sie diesen Schritt ĂŒberspringen.
Ich werde zur Einrichtung eines persönlichen VPN-Servers die Anwendung verwenden MyVPN.RUN ĂŒber die ich bereits eine Rezension veröffentlicht habe..

WireGuard-Client auf OpenWRT konfigurieren

Verbinden Sie sich ĂŒber das SSH-Protokoll mit dem Router:

ssh root@192.168.1.1

Installieren Sie WireGuard:

opkg update
opkg install wireguard

Bereiten Sie die Konfiguration vor (kopieren Sie den folgenden Code in eine Datei, ersetzen Sie die angegebenen Werte durch Ihre und fĂŒhren Sie ihn im Terminal aus).

Wenn Sie MyVPN verwenden, mĂŒssen Sie nur die folgende Konfiguration Ă€ndern: WG_SERV — IP-Adresse des Servers, WG_KEY — privater SchlĂŒssel aus der WireGuard-Konfigurationsdatei und WG_PUB — öffentlicher SchlĂŒssel.

WG_IF="wg0"
WG_SERV="100.0.0.0" # IP-Adresse des Servers
WG_PORT="51820" # WireGuard-Port
WG_ADDR="10.8.0.2/32" # WireGuard-Adressenbereich

WG_KEY="xxxxx" # privater SchlĂŒssel
WG_PUB="xxxxx" # öffentlicher SchlĂŒssel 

# Firewall konfigurieren
uci rename firewall.@zone[0]="lan"
uci rename firewall.@zone[1]="wan"
uci rename firewall.@forwarding[0]="lan_wan"
uci del_list firewall.wan.network="${WG_IF}"
uci add_list firewall.wan.network="${WG_IF}"
uci commit firewall
/etc/init.d/firewall restart

# Netzwerk konfigurieren
uci -q delete network.${WG_IF}
uci set network.${WG_IF}="interface"
uci set network.${WG_IF}.proto="wireguard"
uci set network.${WG_IF}.private_key="${WG_KEY}"

uci add_list network.${WG_IF}.addresses="${WG_ADDR}"

# VPN-Peers hinzufĂŒgen
uci -q delete network.wgserver
uci set network.wgserver="wireguard_${WG_IF}"
uci set network.wgserver.public_key="${WG_PUB}"
uci set network.wgserver.preshared_key=""
uci set network.wgserver.endpoint_host="${WG_SERV}"
uci set network.wgserver.endpoint_port="${WG_PORT}"
uci set network.wgserver.route_allowed_ips="1"
uci set network.wgserver.persistent_keepalive="25"
uci add_list network.wgserver.allowed_ips="0.0.0.0/1"
uci add_list network.wgserver.allowed_ips="128.0.0.0/1"
uci add_list network.wgserver.allowed_ips="::/0"
uci commit network
/etc/init.d/network restart

Die Konfiguration von WireGuard ist damit abgeschlossen! Jetzt ist der gesamte Datenverkehr auf allen angeschlossenen GerĂ€ten durch die VPN-Verbindung geschĂŒtzt.

Links

Quelle #1
Überarbeitete Anleitung fĂŒr MyVPN (ZusĂ€tzlich ist eine Anleitung zur Konfiguration von L2TP, PPTP fĂŒr die Standardfirmware von Mikrotik verfĂŒgbar)
OpenWrt WireGuard-Client

Quelle: habr.com

60GB SSD 8Gb DDR4