Seame WireGuardi Mikrotik ruuteris üles OpenWrt all

Seame WireGuardi Mikrotik ruuteris üles OpenWrt all
Enamikul juhtudel on ruuteri VPN-iga ühendamine lihtne, kuid kui soovite kaitsta kogu võrku ja samal ajal säilitada optimaalse ühenduse kiirus, siis on parim lahendus kasutada VPN-tunneli. WireGuard.

Ruuterid Mikrotik on ennast tõestanud usaldusväärsete ja väga paindlike lahendustena, kuid kahjuks WireGurd toimetuleku tugi RouterOS-is puudub endiselt ja ei ole selge, millal see ilmub ja millises vormis. Hiljuti saadi teada teatasid WireGuard VPN-tunneli arendajad, et nad on pakkunud patšide kogumit, mis muudab nende VPN-tunneli tarkvara Linuxi kärje osaks, loodame, et see kiirendab juurutamist RouterOS-is.

Aga seni, kahjuks, on Mikrotik ruuteri WireGuard seadistamiseks vajalik firmware'i vahetamine.

Kiusame Mikrotiki, installime ja seadistame OpenWrt

Esiteks peate kinnitama, et OpenWrt toetab teie mudelit. Mudeli ja selle turunime ning piltide vastavust on võimalik vaadata veebisaidilt mikrotik.com.

Minge veebisaidile openwrt.com firmware'i allalaadimise sektsiooni.

Selle seadme jaoks vajame 2 faili:

downloads.openwrt.org/releases/18.06.2/targets/ar71xx/mikrotik/openwrt-18.06.2-ar71xx-mikrotik-rb-nor-flash-16M-initramfs-kernel.bin|elf

downloads.openwrt.org/releases/18.06.2/targets/ar71xx/mikrotik/openwrt-18.06.2-ar71xx-mikrotik-rb-nor-flash-16M-squashfs-sysupgrade.bin

Te peate allalaadima mõlemad failid: Installi ja Uuendamine.

Seame WireGuardi Mikrotik ruuteris üles OpenWrt all

1. Võrgu seadistamine, PXE serveri allalaadimine ja seadistamine

Laadige alla Tiny PXE Server viimase Windowsi versiooni jaoks.

Pakkige see eraldi kausta. Failis config.ini lisage parameeter rfc951=1 sektsioon [dhcp]. See parameeter on kõigi Mikrotik mudelite puhul sama.

Seame WireGuardi Mikrotik ruuteris üles OpenWrt all

Liigume võrgu seadistuste juurde: peate määrama staatilise IP-aadressi oma arvuti ühe või mitme võrguliidese jaoks.

Seame WireGuardi Mikrotik ruuteris üles OpenWrt all

IP-aadress: 192.168.1.10
Võrgu mask: 255.255.255.0

Seame WireGuardi Mikrotik ruuteris üles OpenWrt all

Käivitage Tiny PXE Server administraatorina ja valige väli DHCP server server, mille aadress on 192.168.1.10

Mõnedes Windowsi versioonides võib see liides ilmuda alles pärast Etherneti ühendamist. Soovitan ruuteri ühendada ja kohe ruuteri ja arvuti vahel patch kaabliga.

Seame WireGuardi Mikrotik ruuteris üles OpenWrt all

Klõpsake nuppu „…“ (all paremas nurgas) ja määrake kaust, kuhu olete alla laadinud Mikrotiki firmware failid.

Valige fail, mille nimi lõppeb „initramfs-kernel.bin või elf“

Seame WireGuardi Mikrotik ruuteris üles OpenWrt all

2. Ruuteri laadimine PXE serverilt

Ühendage arvuti ja ruuteri esimene port (wan, internet, poe sisse …) kaabliga. Pärast seda võtke hambatikku, sisestage see augusse, millel on silt „Reset“.

Seame WireGuardi Mikrotik ruuteris üles OpenWrt all

Käivitage ruuteri toide ja ootake 20 sekundit, siis vabastage hambatikku.
Järgmise minuti jooksul peaks Tiny PXE Serveri aknas ilmuma järgmised teated:

Seame WireGuardi Mikrotik ruuteris üles OpenWrt all

Kui teade ilmus, siis olete õiges suunas!

Taasta seaded võrkaartelis ja seadista aadressi automaatne saamine (DHCP kaudu).

Ühendage Mikrotik'i ruuteri LAN-portide (2...5 meie puhul) abil sama kaabliga. Lihtsalt lülitage see 1. porti 2. porti. Avage aadress 192.168.1.1 brauseris.

Seame WireGuardi Mikrotik ruuteris üles OpenWrt all

Logige sisse OpenWRT haldusliidesesse ja minge menüüsse 'Süsteem -> Varundamine / Flash Firmware'

Seame WireGuardi Mikrotik ruuteris üles OpenWrt all

Alameenus 'Flash new firmware image' vajutage nuppu 'Vali fail (Browse)'.

Seame WireGuardi Mikrotik ruuteris üles OpenWrt all

Määrake faili tee, mille nimi lõpeb '-squashfs-sysupgrade.bin'.

Seame WireGuardi Mikrotik ruuteris üles OpenWrt all

Pärast seda vajutage nuppu 'Flash Image'.

Järgmises aknas vajutage nuppu 'Proceed'. Algab firma laadimine ruuterisse.

Seame WireGuardi Mikrotik ruuteris üles OpenWrt all

!!! MITTE KUNAGI EI TOHI RUUITERI TOIDE PROTSESSI KÄIGUS ÜHENDUSEST LAHKUDA !!!

Seame WireGuardi Mikrotik ruuteris üles OpenWrt all

Pärast vilkumist ja ruuteri taaskäivitamist saate Mikrotik'i OpenWRT-firmaga.

Võimalikud probleemid ja nende lahendused

Paljudes 2019. aasta Mikrotik'i seadmetes kasutatakse FLASH-NOR tüüpi GD25Q15/Q16 mälukiipi. Probleemiks on see, et uuendamise käigus ei salvestata seadme mudeli andmeid.

Kui näete viga 'Laaditud pildifail ei sisalda toetatud formaati. Veenduge, et valite oma platvormi jaoks üldise pildiformaadi.', on tõenäoliselt probleem flash-is.

Seda on lihtne kontrollida: täitke seadme terminalis mudeli ID kontrollimise käsk

root@OpenWrt: cat /tmp/sysinfo/board_name

Ja kui saate vastuse 'unknown', siis tuleb seadme mudel käsitsi määrata järgmiselt: 'rb-951-2nd'

Seadme mudeli saamiseks täitke käsk

root@OpenWrt: cat /tmp/sysinfo/model
MikroTik RouterBOARD RB951-2nd

Saadud seadme mudel seadistame käsitsi:

echo 'rb-951-2nd' > /tmp/sysinfo/board_name

Pärast seda saate seadet vilkuda läbi veebiliidese või käsu 'sysupgrade' abil.

Looge WireGuardiga VPN-server

Kui teil on juba server, kus on seadistatud WireGuard, siis võite selle sammu vahele jätta.
Kasutaksin isikliku VPN-serveri seadistamiseks rakendust MyVPN.RUN millest olen juba avaldanud ülevaate.

WireGuard Clienti seadistamine OpenWRT-is

Ühenduge ruuteriga SSH protokolli abil:

ssh root@192.168.1.1

Installige WireGuard:

opkg update
opkg install wireguard

Valmistage konfiguratsioon ette (kui soovite, kopeerige allolev kood faili, asendage näidatud väärtused enda omadega ja käitage terminalis).

Kui kasutate MyVPN-i, siis allpool toodud seadistuses tuleb muuta ainult WG_SERV — serveri IP-aadress, WG_KEY — privaatvõti wireguard konfiguratsioonifailist ja WG_PUB — avalik võti.

WG_IF="wg0"
WG_SERV="100.0.0.0" # serveri IP-aadress
WG_PORT="51820" # wireguard'i port
WG_ADDR="10.8.0.2/32" # wireguard'i aadresside vahemik

WG_KEY="xxxxx" # privaatvõti
WG_PUB="xxxxx" # avalik võti

# Configure firewall
uci rename firewall.@zone[0]="lan"
uci rename firewall.@zone[1]="wan"
uci rename firewall.@forwarding[0]="lan_wan"
uci del_list firewall.wan.network="${WG_IF}"
uci add_list firewall.wan.network="${WG_IF}"
uci commit firewall
/etc/init.d/firewall restart

# Configure network
uci -q delete network.${WG_IF}
uci set network.${WG_IF}="interface"
uci set network.${WG_IF}.proto="wireguard"
uci set network.${WG_IF}.private_key="${WG_KEY}"

uci add_list network.${WG_IF}.addresses="${WG_ADDR}"

# Add VPN peers
uci -q delete network.wgserver
uci set network.wgserver="wireguard_${WG_IF}"
uci set network.wgserver.public_key="${WG_PUB}"
uci set network.wgserver.preshared_key=""
uci set network.wgserver.endpoint_host="${WG_SERV}"
uci set network.wgserver.endpoint_port="${WG_PORT}"
uci set network.wgserver.route_allowed_ips="1"
uci set network.wgserver.persistent_keepalive="25"
uci add_list network.wgserver.allowed_ips="0.0.0.0/1"
uci add_list network.wgserver.allowed_ips="128.0.0.0/1"
uci add_list network.wgserver.allowed_ips="::/0"
uci commit network
/etc/init.d/network restart

WireGuardi seadistus on nüüd valmis! Nüüd on kõik ühendatud seadmete liiklus kaitstud VPN-ühenduse kaudu.

Viidatud lingid

Allikas #1
Täiendatud juhend MyVPN-i seadistamiseks (lisaks on saadaval L2TP, PPTP seadistuse juhend standardse Mikrotik tarkvaraga)
OpenWrt WireGuard Client

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster