WireGuard auf dem Mikrotik-Router mit OpenWrt einrichten

WireGuard auf dem Mikrotik-Router mit OpenWrt einrichten
In den meisten Fällen ist es nicht schwierig, einen Router mit einem VPN zu verbinden. Wenn Sie jedoch ein ganzes Netzwerk schützen und dabei eine optimale Verbindungsgeschwindigkeit beibehalten möchten, ist die beste Lösung die Nutzung eines VPN-Tunnels. WireGuard.

Router Mikrotik haben sich als zuverlässige und sehr flexible Lösungen bewährt, aber leider gibt es immer noch keine Unterstützung für WireGuard in RouterOS, und es ist unklar, wann dies verfügbar sein wird und in welcher Form. Kürzlich wurde bekannt haben die Entwickler des VPN-Tunnels WireGuard angekündigt, eine Sammlung von Patches, dass ihre Software zur Einrichtung von VPN-Tunneln Teil des Linux-Kernels werden soll. Wir hoffen, dass dies die Implementierung in RouterOS unterstützen wird.

Aber leider muss für die Konfiguration von WireGuard auf dem Mikrotik-Router vorerst die Firmware gewechselt werden.

Wir flashen Mikrotik, installieren und konfigurieren OpenWrt.

Zunächst müssen Sie sicherstellen, dass OpenWrt Ihr Modell unterstützt. Sie können die Übereinstimmung zwischen Modell, Marketingbezeichnung und Abbildung auf der Website mikrotik.com überprüfen..

Gehen Sie auf die Webseite openwrt.com zum Bereich Firmware-Downloads..

Für dieses Gerät benötigen wir 2 Dateien:

downloads.openwrt.org/releases/18.06.2/targets/ar71xx/mikrotik/openwrt-18.06.2-ar71xx-mikrotik-rb-nor-flash-16M-initramfs-kernel.bin|elf

downloads.openwrt.org/releases/18.06.2/targets/ar71xx/mikrotik/openwrt-18.06.2-ar71xx-mikrotik-rb-nor-flash-16M-squashfs-sysupgrade.bin

Sie müssen beide Dateien herunterladen: Installieren und Upgrade.

WireGuard auf dem Mikrotik-Router mit OpenWrt einrichten

1. Netzwerkkonfiguration, Boot und Einrichtung des PXE-Servers

Laden Sie herunter Tiny PXE Server für die neueste Version von Windows.

Entpacken Sie in einen separaten Ordner. Fügen Sie in der Datei config.ini den Parameter hinzu rfc951=1 der Abschnitt [dhcp]. Dieser Parameter ist für alle Mikrotik-Modelle gleich.

WireGuard auf dem Mikrotik-Router mit OpenWrt einrichten

Gehen Sie zu den Netzwerkeinstellungen: Sie müssen eine statische IP-Adresse für eines der Netzwerkinterfaces Ihres Computers festlegen.

WireGuard auf dem Mikrotik-Router mit OpenWrt einrichten

IP-Adresse: 192.168.1.10
Subnetzmaske: 255.255.255.0

WireGuard auf dem Mikrotik-Router mit OpenWrt einrichten

Starten Sie Tiny PXE Server als Administrator und wählen Sie im Feld DHCP-Server den Server mit der Adresse 192.168.1.10

In einigen Windows-Versionen kann diese Schnittstelle erst nach dem Anschluss eines Ethernet-Kabels erscheinen. Ich empfehle, den Router anzuschließen und sofort den Router mit dem PC über ein Patchkabel zu verbinden.

WireGuard auf dem Mikrotik-Router mit OpenWrt einrichten

Klicken Sie auf die Schaltfläche „…“ (unten rechts) und geben Sie den Ordner an, in den Sie die Firmware-Dateien für Mikrotik heruntergeladen haben.

Wählen Sie die Datei aus, deren Name mit „initramfs-kernel.bin“ oder „elf“ endet.

WireGuard auf dem Mikrotik-Router mit OpenWrt einrichten

2. Booten des Routers vom PXE-Server

Verbinden Sie den PC mit einem Kabel und dem ersten Port (wan, internet, poe in,…) des Routers. Danach nehmen Sie einen Zahnstocher, stecken ihn in das mit „Reset“ beschriftete Loch.

WireGuard auf dem Mikrotik-Router mit OpenWrt einrichten

Schalten Sie den Router ein und warten Sie etwa 20 Sekunden, dann lassen Sie die Zahnstocher los.
Im Fenster des Programms Tiny PXE Server sollten innerhalb der nächsten Minute folgende Nachrichten erscheinen:

WireGuard auf dem Mikrotik-Router mit OpenWrt einrichten

Wenn die Nachricht erscheint, sind Sie auf dem richtigen Weg!

Stellen Sie die Einstellungen am Netzwerkadapter zurück und konfigurieren Sie die IP-Adresse dynamisch (über DHCP).

Verbinden Sie sich mit den LAN-Ports des Mikrotik-Routers (bei uns 2…5) mit demselben Patchkabel. Schalten Sie einfach von Port 1 auf Port 2 um. Öffnen Sie die Adresse 192.168.1.1 im Browser.

WireGuard auf dem Mikrotik-Router mit OpenWrt einrichten

Melden Sie sich im administrativen Interface von OpenWRT an und gehen Sie zu „System -> Backup/Flash Firmware“

WireGuard auf dem Mikrotik-Router mit OpenWrt einrichten

Im Unterbereich „Flash new firmware image“ klicken Sie auf die Schaltfläche „Datei auswählen (Browse)“.

WireGuard auf dem Mikrotik-Router mit OpenWrt einrichten

Geben Sie den Pfad zur Datei an, deren Name auf „-squashfs-sysupgrade.bin“ endet.

WireGuard auf dem Mikrotik-Router mit OpenWrt einrichten

Klicken Sie anschließend auf die Schaltfläche „Flash Image“.

Im nächsten Fenster klicken Sie auf „Fortfahren“. Der Download der Firmware auf den Router beginnt.

WireGuard auf dem Mikrotik-Router mit OpenWrt einrichten

!!! VERBINDEN SIE DEN ROUTER WÄHREND DES FLASHENS UNBEDINGT NICHT VON DER STROMVERSORGUNG !!!

WireGuard auf dem Mikrotik-Router mit OpenWrt einrichten

Nach dem Flashen und Neustarten des Routers erhalten Sie einen Mikrotik mit OpenWRT-Firmware.

Mögliche Probleme und deren Lösungen

In vielen Mikrotik-Geräten aus dem Jahr 2019 wird der FLASH-NOR-Speicherchip Typ GD25Q15/Q16 verwendet. Das Problem ist, dass die Gerätemodelldaten bei der Neuinstallation nicht erhalten bleiben.

Wenn Sie den Fehler „Die hochgeladene Bilddatei enthält kein unterstütztes Format. Stellen Sie sicher, dass Sie das allgemeine Bildformat für Ihre Plattform auswählen.“ sehen, liegt das Problem wahrscheinlich am Flash-Speicher.

Das lässt sich leicht überprüfen: Geben Sie im Terminal des Geräts den Befehl zur Überprüfung der Modell-ID ein.

root@OpenWrt: cat /tmp/sysinfo/board_name

Falls Sie als Antwort „unknown“ erhalten, müssen Sie das Modell des Geräts manuell als „rb-951-2nd“ angeben.

Um das Modell des Geräts zu erhalten, führen Sie den Befehl aus.

root@OpenWrt: cat /tmp/sysinfo/model
MikroTik RouterBOARD RB951-2nd

Nachdem Sie das Modell des Geräts erhalten haben, stellen Sie es manuell ein:

echo 'rb-951-2nd' > /tmp/sysinfo/board_name

Nachdem Sie dies gemacht haben, können Sie das Gerät über die Weboberfläche oder mit dem Befehl „sysupgrade“ flashen.

Erstellen Sie einen VPN-Server mit WireGuard.

Wenn Sie bereits einen Server mit konfiguriertem WireGuard haben, können Sie diesen Punkt überspringen.
Ich werde die Anwendung verwenden, um einen persönlichen VPN-Server einzurichten. MyVPN.RUN über die ich bereits eine Übersicht veröffentlicht habe..

Konfiguration des WireGuard-Clients auf OpenWRT.

Verbinden Sie sich über das SSH-Protokoll mit dem Router:

ssh root@192.168.1.1

Installieren Sie WireGuard:

opkg update
opkg install wireguard

Bereiten Sie die Konfiguration vor (kopieren Sie den Code unten in eine Datei, ersetzen Sie die angegebenen Werte durch Ihre und führen Sie sie im Terminal aus).

Wenn Sie MyVPN verwenden, müssen Sie in der folgenden Konfiguration nur die WG_SERV — IP-Adresse des Servers, WG_KEY — den privaten Schlüssel aus der WireGuard-Konfigurationsdatei und WG_PUB — den öffentlichen Schlüssel.

WG_IF="wg0"
WG_SERV="100.0.0.0" # IP-Adresse des Servers
WG_PORT="51820" # WireGuard-Port
WG_ADDR="10.8.0.2/32" # WireGuard-Adressenbereich

WG_KEY="xxxxx" # Privater Schlüssel
WG_PUB="xxxxx" # Öffentlicher Schlüssel 

# Firewall konfigurieren
uci rename firewall.@zone[0]="lan"
uci rename firewall.@zone[1]="wan"
uci rename firewall.@forwarding[0]="lan_wan"
uci del_list firewall.wan.network="${WG_IF}"
uci add_list firewall.wan.network="${WG_IF}"
uci commit firewall
/etc/init.d/firewall restart

# Netzwerk konfigurieren
uci -q delete network.${WG_IF}
uci set network.${WG_IF}="Schnittstelle"
uci set network.${WG_IF}.proto="wireguard"
uci set network.${WG_IF}.private_key="${WG_KEY}"

uci add_list network.${WG_IF}.addresses="${WG_ADDR}"

# VPN-Peers hinzufügen
uci -q delete network.wgserver
uci set network.wgserver="wireguard_${WG_IF}"
uci set network.wgserver.public_key="${WG_PUB}"
uci set network.wgserver.preshared_key=""
uci set network.wgserver.endpoint_host="${WG_SERV}"
uci set network.wgserver.endpoint_port="${WG_PORT}"
uci set network.wgserver.route_allowed_ips="1"
uci set network.wgserver.persistent_keepalive="25"
uci add_list network.wgserver.allowed_ips="0.0.0.0/1"
uci add_list network.wgserver.allowed_ips="128.0.0.0/1"
uci add_list network.wgserver.allowed_ips="::/0"
uci commit network
/etc/init.d/network restart

Die Einrichtung von WireGuard ist jetzt abgeschlossen! Nun ist der gesamte Traffic auf allen verbundenen Geräten durch die VPN-Verbindung geschützt.

Links

Quelle #1
Überarbeitete Anleitung zu MyVPN (zusätzlich ist eine Anleitung zur Konfiguration von L2TP, PPTP auf der Standard-Firmware von Mikrotik verfügbar)
OpenWrt WireGuard Client

Quelle: habr.com

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster