
Enamikul juhtudel on ruuteri VPN-iga ühendamine lihtne, kuid kui soovite kaitsta kogu võrku ja samal ajal säilitada optimaalse ühenduse kiirus, siis on parim lahendus kasutada VPN-tunneli. .
Ruuterid Mikrotik on ennast tõestanud usaldusväärsete ja väga paindlike lahendustena, kuid kahjuks puudub endiselt ja ei ole selge, millal see ilmub ja millises vormis. Hiljuti teatasid WireGuard VPN-tunneli arendajad, et nad on pakkunud , mis muudab nende VPN-tunneli tarkvara Linuxi kärje osaks, loodame, et see kiirendab juurutamist RouterOS-is.
Aga seni, kahjuks, on Mikrotik ruuteri WireGuard seadistamiseks vajalik firmware'i vahetamine.
Kiusame Mikrotiki, installime ja seadistame OpenWrt
Esiteks peate kinnitama, et OpenWrt toetab teie mudelit. Mudeli ja selle turunime ning piltide vastavust .
Minge veebisaidile openwrt.com .
Selle seadme jaoks vajame 2 faili:
Te peate allalaadima mõlemad failid: Installi ja Uuendamine.

1. Võrgu seadistamine, PXE serveri allalaadimine ja seadistamine
Laadige alla viimase Windowsi versiooni jaoks.
Pakkige see eraldi kausta. Failis config.ini lisage parameeter rfc951=1 sektsioon [dhcp]. See parameeter on kõigi Mikrotik mudelite puhul sama.

Liigume võrgu seadistuste juurde: peate määrama staatilise IP-aadressi oma arvuti ühe või mitme võrguliidese jaoks.

IP-aadress: 192.168.1.10
Võrgu mask: 255.255.255.0

Käivitage Tiny PXE Server administraatorina ja valige väli DHCP server server, mille aadress on 192.168.1.10
Mõnedes Windowsi versioonides võib see liides ilmuda alles pärast Etherneti ühendamist. Soovitan ruuteri ühendada ja kohe ruuteri ja arvuti vahel patch kaabliga.

Klõpsake nuppu „…“ (all paremas nurgas) ja määrake kaust, kuhu olete alla laadinud Mikrotiki firmware failid.
Valige fail, mille nimi lõppeb „initramfs-kernel.bin või elf“

2. Ruuteri laadimine PXE serverilt
Ühendage arvuti ja ruuteri esimene port (wan, internet, poe sisse …) kaabliga. Pärast seda võtke hambatikku, sisestage see augusse, millel on silt „Reset“.

Käivitage ruuteri toide ja ootake 20 sekundit, siis vabastage hambatikku.
Järgmise minuti jooksul peaks Tiny PXE Serveri aknas ilmuma järgmised teated:

Kui teade ilmus, siis olete õiges suunas!
Taasta seaded võrkaartelis ja seadista aadressi automaatne saamine (DHCP kaudu).
Ühendage Mikrotik'i ruuteri LAN-portide (2...5 meie puhul) abil sama kaabliga. Lihtsalt lülitage see 1. porti 2. porti. Avage aadress brauseris.

Logige sisse OpenWRT haldusliidesesse ja minge menüüsse 'Süsteem -> Varundamine / Flash Firmware'

Alameenus 'Flash new firmware image' vajutage nuppu 'Vali fail (Browse)'.

Määrake faili tee, mille nimi lõpeb '-squashfs-sysupgrade.bin'.

Pärast seda vajutage nuppu 'Flash Image'.
Järgmises aknas vajutage nuppu 'Proceed'. Algab firma laadimine ruuterisse.

!!! MITTE KUNAGI EI TOHI RUUITERI TOIDE PROTSESSI KÄIGUS ÜHENDUSEST LAHKUDA !!!

Pärast vilkumist ja ruuteri taaskäivitamist saate Mikrotik'i OpenWRT-firmaga.
Võimalikud probleemid ja nende lahendused
Paljudes 2019. aasta Mikrotik'i seadmetes kasutatakse FLASH-NOR tüüpi GD25Q15/Q16 mälukiipi. Probleemiks on see, et uuendamise käigus ei salvestata seadme mudeli andmeid.
Kui näete viga 'Laaditud pildifail ei sisalda toetatud formaati. Veenduge, et valite oma platvormi jaoks üldise pildiformaadi.', on tõenäoliselt probleem flash-is.
Seda on lihtne kontrollida: täitke seadme terminalis mudeli ID kontrollimise käsk
root@OpenWrt: cat /tmp/sysinfo/board_nameJa kui saate vastuse 'unknown', siis tuleb seadme mudel käsitsi määrata järgmiselt: 'rb-951-2nd'
Seadme mudeli saamiseks täitke käsk
root@OpenWrt: cat /tmp/sysinfo/model
MikroTik RouterBOARD RB951-2ndSaadud seadme mudel seadistame käsitsi:
echo 'rb-951-2nd' > /tmp/sysinfo/board_namePärast seda saate seadet vilkuda läbi veebiliidese või käsu 'sysupgrade' abil.
Looge WireGuardiga VPN-server
Kui teil on juba server, kus on seadistatud WireGuard, siis võite selle sammu vahele jätta.
Kasutaksin isikliku VPN-serveri seadistamiseks rakendust millest olen juba .
WireGuard Clienti seadistamine OpenWRT-is
Ühenduge ruuteriga SSH protokolli abil:
ssh root@192.168.1.1Installige WireGuard:
opkg update
opkg install wireguardValmistage konfiguratsioon ette (kui soovite, kopeerige allolev kood faili, asendage näidatud väärtused enda omadega ja käitage terminalis).
Kui kasutate MyVPN-i, siis allpool toodud seadistuses tuleb muuta ainult WG_SERV — serveri IP-aadress, WG_KEY — privaatvõti wireguard konfiguratsioonifailist ja WG_PUB — avalik võti.
WG_IF="wg0"
WG_SERV="100.0.0.0" # serveri IP-aadress
WG_PORT="51820" # wireguard'i port
WG_ADDR="10.8.0.2/32" # wireguard'i aadresside vahemik
WG_KEY="xxxxx" # privaatvõti
WG_PUB="xxxxx" # avalik võti
# Configure firewall
uci rename firewall.@zone[0]="lan"
uci rename firewall.@zone[1]="wan"
uci rename firewall.@forwarding[0]="lan_wan"
uci del_list firewall.wan.network="${WG_IF}"
uci add_list firewall.wan.network="${WG_IF}"
uci commit firewall
/etc/init.d/firewall restart
# Configure network
uci -q delete network.${WG_IF}
uci set network.${WG_IF}="interface"
uci set network.${WG_IF}.proto="wireguard"
uci set network.${WG_IF}.private_key="${WG_KEY}"
uci add_list network.${WG_IF}.addresses="${WG_ADDR}"
# Add VPN peers
uci -q delete network.wgserver
uci set network.wgserver="wireguard_${WG_IF}"
uci set network.wgserver.public_key="${WG_PUB}"
uci set network.wgserver.preshared_key=""
uci set network.wgserver.endpoint_host="${WG_SERV}"
uci set network.wgserver.endpoint_port="${WG_PORT}"
uci set network.wgserver.route_allowed_ips="1"
uci set network.wgserver.persistent_keepalive="25"
uci add_list network.wgserver.allowed_ips="0.0.0.0/1"
uci add_list network.wgserver.allowed_ips="128.0.0.0/1"
uci add_list network.wgserver.allowed_ips="::/0"
uci commit network
/etc/init.d/network restartWireGuardi seadistus on nüüd valmis! Nüüd on kõik ühendatud seadmete liiklus kaitstud VPN-ühenduse kaudu.
Viidatud lingid
(lisaks on saadaval L2TP, PPTP seadistuse juhend standardse Mikrotik tarkvaraga)
Allikas: habr.com
