Seame WireGuardi seadistamine Mikrotik ruuteril, mis töötab OpenWrt süsteemil

Seame WireGuardi seadistamine Mikrotik ruuteril, mis töötab OpenWrt süsteemil
Enamasti pole ruuteri ühendamine VPN-iga keeruline, kuid kui soovite kaitsta kogu võrku ja samal ajal säilitada optimaalse ühenduse kiirus, siis on parim lahendus kasutada VPN-tunnelit WireGuard.

Ruuterid Mikrotik on tõestanud end usaldusväärsete ja äärmiselt paindlike lahendustena, kuid kahjuks WireGuard toetust RouterOS-is ei ole veel ja ei ole teada, millal see ilmub ning millises vormis. Hiljuti on teada saanud et WireGuardi VPN-tunneli arendajad pakkusid patchide komplekt, et muuta nende tarkvara VPN-tunnelite loomise osaks Linuxi kernelis; loodame, et see toetab selle rakendamist RouterOS-is.

Kuid seni on WireGuardi seadistamiseks Mikrotik ruuteril kahjuks vajalik firmware'i vahetus.

Seadistame Mikrotiku, installime ja konfigureerime OpenWrt

Esmalt peate veenduma, et OpenWrt toetab teie mudelit. Mudeli ja selle turunime ning pildi vastavust saate vaadata aadressil mikrotik.com.

Minge aadressile openwrt.com ja valige firmware'i allalaadimise sektsioon.

Selle seadme jaoks on meil vaja kahte faili:

downloads.openwrt.org/releases/18.06.2/targets/ar71xx/mikrotik/openwrt-18.06.2-ar71xx-mikrotik-rb-nor-flash-16M-initramfs-kernel.bin|elf

downloads.openwrt.org/releases/18.06.2/targets/ar71xx/mikrotik/openwrt-18.06.2-ar71xx-mikrotik-rb-nor-flash-16M-squashfs-sysupgrade.bin

Te peate alla laadima mõlemad failid: Installeerida ja Uuenda.

Seame WireGuardi seadistamine Mikrotik ruuteril, mis töötab OpenWrt süsteemil

1. Võrgu seadistamine, PXE serveri käivitamine ja seadistamine

Laadige alla Tiny PXE Server Windowsi uusim versioon.

Pakkige see eraldi kausta. Failis config.ini lisage parameeter rfc951=1 jaotises [dhcp]. See parameeter on kõigi Mikrotik mudelite jaoks sama.

Seame WireGuardi seadistamine Mikrotik ruuteril, mis töötab OpenWrt süsteemil

Liikuge võrgu seadetesse: peate määrama staatilise IP aadressi arvuti ühele võrguliidesele.

Seame WireGuardi seadistamine Mikrotik ruuteril, mis töötab OpenWrt süsteemil

IP aadress: 192.168.1.10
Alamvõrgu mask: 255.255.255.0

Seame WireGuardi seadistamine Mikrotik ruuteril, mis töötab OpenWrt süsteemil

Käivitage Tiny PXE Server administratori õigustes ja valige väljal DHCP Server serveri aadressiga 192.168.1.10

Mõnedes Windowsi versioonides võib see liides ilmuda alles pärast Etherneti ühendamist. Soovitan ühendada ruuteri ja kohe ühendada ruuter ja PC Ethernetikaabliga.

Seame WireGuardi seadistamine Mikrotik ruuteril, mis töötab OpenWrt süsteemil

Klõpsake nuppu „…“ (all paremal) ja määrake kaust, kuhu olete alla laadinud Mikrotik'i tarkvarafailid.

Valige fail, mille nimi lõpeb „initramfs-kernel.bin või elf“

Seame WireGuardi seadistamine Mikrotik ruuteril, mis töötab OpenWrt süsteemil

2. Ruuteri käivitamine PXE serverist

Ühenda arvuti ja ruuteri esimene port (wan,internet,poe in,…) kaabli abil. Seejärel võta hambatikku ja pista see auku, millel on kiri „Reset”.

Seame WireGuardi seadistamine Mikrotik ruuteril, mis töötab OpenWrt süsteemil

Lülita ruuteri toide sisse ja oota 20 sekundit, seejärel jätta hambatikku vabaks.
Järgmise minuti jooksul peaks Tiny PXE Serveri aknas ilmuma järgmised sõnumid:

Seame WireGuardi seadistamine Mikrotik ruuteril, mis töötab OpenWrt süsteemil

Kui sõnum ilmus, siis oled õigel teel!

Taasta võrguadapteri seaded ja määra aadressi saamine dünaamiliselt (DHCP kaudu).

Ühenda Mikrotik ruuteri LAN-portidesse (2…5 meie juhul) sama kaabli abil. Lihtsalt lülita see esimesest porti teise. 192.168.1.1 Ava aadress

Seame WireGuardi seadistamine Mikrotik ruuteril, mis töötab OpenWrt süsteemil

brauseris.

Seame WireGuardi seadistamine Mikrotik ruuteril, mis töötab OpenWrt süsteemil

Logi sisse OpenWRT administratiivliidesesse ja mine menüüsse „System -> Backup/Flash Firmware”.

Seame WireGuardi seadistamine Mikrotik ruuteril, mis töötab OpenWrt süsteemil

Alamenüüs „Flash new firmware image” klõpsa nuppu „Vali fail (Browse)”

Seame WireGuardi seadistamine Mikrotik ruuteril, mis töötab OpenWrt süsteemil

Määra tee faili juurde, mille nimi lõppeb „-squashfs-sysupgrade.bin”.

Seejärel klõpsa nuppu „Flash Image”.

Seame WireGuardi seadistamine Mikrotik ruuteril, mis töötab OpenWrt süsteemil

Järgnevas aknas klõpsa nuppu „Proceed”. Algab seadme värskendamine.

Seame WireGuardi seadistamine Mikrotik ruuteril, mis töötab OpenWrt süsteemil

!!! ÄRA KUNAGI LÜLITA RUITERI TOIDE TOIMINGU KÄIGUS EEMALE !!!

Pärast tarkvara installimist ja ruuteri taaskäivitamist saad Mikrotiki OpenWRT-iga.

Paljudes 2019. aasta Mikrotik seadmetes kasutatakse FLASH-NOR tüüpi GD25Q15/Q16 mälukiipi. Probleemiks on, et taaskirjutamise käigus ei salvestata seadme mudeli andmeid.

Kui näete viga "The uploaded image file does not contain a supported format. Make sure that you choose the generic image format for your platform.", siis tõenäoliselt on probleem flash-mälus.

Selle kontrollimine on lihtne: käivitage seadme terminalis mudeli ID kontrollimise käsk

root@OpenWrt: cat /tmp/sysinfo/board_name

Ja kui saate vastuseks "unknown", tuleb seadme mudel käsitsi määrata vormis "rb-951-2nd"

Seadme mudeli saamiseks käivitage käsk

root@OpenWrt: cat /tmp/sysinfo/model
MikroTik RouterBOARD RB951-2nd

Saades seadme mudeli, määrake see käsitsi:

echo 'rb-951-2nd' > /tmp/sysinfo/board_name

Pärast seda saate seadet uuendada veebiliidese kaudu või kasutada käsku „sysupgrade”

Looge VPN-server WireGuardiga

Kui teil on juba seadistatud WireGuard server, siis võite selle sammu vahele jätta.
Ma kasutan isikliku VPN-serveri seadistamiseks rakendust MyVPN.RUN mille kohta olen juba avaldanud ülevaate.

WireGuard kliendi seadistamine OpenWRT-l

Ühendage ruuteriga SSH-protokolli kaudu:

ssh root@192.168.1.1

Paigaldage WireGuard:

opkg update
opkg install wireguard

Valmistage konfiguratsioon ette (kopeerige allolev kood faili, asendage märgitud väärtused enda omadega ja käitage terminalis).

Kui kasutate MyVPN-i, siis tuleb allolevas konfiguratsioonis muuta ainult WG_SERV — serveri IP-aadress, WG_KEY — privaatne võti wireguardi konfiguratsioonifailist ja WG_PUB — avalik võti.

WG_IF="wg0"
WG_SERV="100.0.0.0" # serveri IP-aadress
WG_PORT="51820" # wireguardi port
WG_ADDR="10.8.0.2/32" # wireguardi aadresside vahemik

WG_KEY="xxxxx" # privaatne võti
WG_PUB="xxxxx" # avalik võti 

# Konfigureeri tulemüür
uci rename firewall.@zone[0]="lan"
uci rename firewall.@zone[1]="wan"
uci rename firewall.@forwarding[0]="lan_wan"
uci del_list firewall.wan.network="${WG_IF}"
uci add_list firewall.wan.network="${WG_IF}"
uci commit firewall
/etc/init.d/firewall restart

# Konfigureeri võrk
uci -q delete network.${WG_IF}
uci set network.${WG_IF}="interface"
uci set network.${WG_IF}.proto="wireguard"
uci set network.${WG_IF}.private_key="${WG_KEY}"

uci add_list network.${WG_IF}.addresses="${WG_ADDR}"

# Lisa VPN peer-id
uci -q delete network.wgserver
uci set network.wgserver="wireguard_${WG_IF}"
uci set network.wgserver.public_key="${WG_PUB}"
uci set network.wgserver.preshared_key=""
uci set network.wgserver.endpoint_host="${WG_SERV}"
uci set network.wgserver.endpoint_port="${WG_PORT}"
uci set network.wgserver.route_allowed_ips="1"
uci set network.wgserver.persistent_keepalive="25"
uci add_list network.wgserver.allowed_ips="0.0.0.0/1"
uci add_list network.wgserver.allowed_ips="128.0.0.0/1"
uci add_list network.wgserver.allowed_ips="::/0"
uci commit network
/etc/init.d/network restart

Selle seadistuse abil on WireGuard valmis! Nüüd on kogu liiklus kõikidel ühendatud seadmetel kaitstud VPN-ühenduse kaudu.

Lingid

Allikas #1
Täitmist vajav juhend MyVPN-ile (lisaks on saadaval juhend L2TP ja PPTP seadistamiseks standardse Mikrotik'i tarkvaraga)
OpenWrt WireGuard klient

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster