
Enamasti pole ruuteri ühendamine VPN-iga keeruline, kuid kui soovite kaitsta kogu võrku ja samal ajal säilitada optimaalse ühenduse kiirus, siis on parim lahendus kasutada VPN-tunnelit .
Ruuterid Mikrotik on tõestanud end usaldusväärsete ja äärmiselt paindlike lahendustena, kuid kahjuks ei ole veel ja ei ole teada, millal see ilmub ning millises vormis. Hiljuti et WireGuardi VPN-tunneli arendajad pakkusid , et muuta nende tarkvara VPN-tunnelite loomise osaks Linuxi kernelis; loodame, et see toetab selle rakendamist RouterOS-is.
Kuid seni on WireGuardi seadistamiseks Mikrotik ruuteril kahjuks vajalik firmware'i vahetus.
Seadistame Mikrotiku, installime ja konfigureerime OpenWrt
Esmalt peate veenduma, et OpenWrt toetab teie mudelit. Mudeli ja selle turunime ning pildi vastavust .
Minge aadressile openwrt.com .
Selle seadme jaoks on meil vaja kahte faili:
Te peate alla laadima mõlemad failid: Installeerida ja Uuenda.

1. Võrgu seadistamine, PXE serveri käivitamine ja seadistamine
Laadige alla Windowsi uusim versioon.
Pakkige see eraldi kausta. Failis config.ini lisage parameeter rfc951=1 jaotises [dhcp]. See parameeter on kõigi Mikrotik mudelite jaoks sama.

Liikuge võrgu seadetesse: peate määrama staatilise IP aadressi arvuti ühele võrguliidesele.

IP aadress: 192.168.1.10
Alamvõrgu mask: 255.255.255.0

Käivitage Tiny PXE Server administratori õigustes ja valige väljal DHCP Server serveri aadressiga 192.168.1.10
Mõnedes Windowsi versioonides võib see liides ilmuda alles pärast Etherneti ühendamist. Soovitan ühendada ruuteri ja kohe ühendada ruuter ja PC Ethernetikaabliga.

Klõpsake nuppu „…“ (all paremal) ja määrake kaust, kuhu olete alla laadinud Mikrotik'i tarkvarafailid.
Valige fail, mille nimi lõpeb „initramfs-kernel.bin või elf“

2. Ruuteri käivitamine PXE serverist
Ühenda arvuti ja ruuteri esimene port (wan,internet,poe in,…) kaabli abil. Seejärel võta hambatikku ja pista see auku, millel on kiri „Reset”.

Lülita ruuteri toide sisse ja oota 20 sekundit, seejärel jätta hambatikku vabaks.
Järgmise minuti jooksul peaks Tiny PXE Serveri aknas ilmuma järgmised sõnumid:

Kui sõnum ilmus, siis oled õigel teel!
Taasta võrguadapteri seaded ja määra aadressi saamine dünaamiliselt (DHCP kaudu).
Ühenda Mikrotik ruuteri LAN-portidesse (2…5 meie juhul) sama kaabli abil. Lihtsalt lülita see esimesest porti teise. Ava aadress

brauseris.

Logi sisse OpenWRT administratiivliidesesse ja mine menüüsse „System -> Backup/Flash Firmware”.

Alamenüüs „Flash new firmware image” klõpsa nuppu „Vali fail (Browse)”

Määra tee faili juurde, mille nimi lõppeb „-squashfs-sysupgrade.bin”.
Seejärel klõpsa nuppu „Flash Image”.

Järgnevas aknas klõpsa nuppu „Proceed”. Algab seadme värskendamine.

!!! ÄRA KUNAGI LÜLITA RUITERI TOIDE TOIMINGU KÄIGUS EEMALE !!!
Pärast tarkvara installimist ja ruuteri taaskäivitamist saad Mikrotiki OpenWRT-iga.
Paljudes 2019. aasta Mikrotik seadmetes kasutatakse FLASH-NOR tüüpi GD25Q15/Q16 mälukiipi. Probleemiks on, et taaskirjutamise käigus ei salvestata seadme mudeli andmeid.
Kui näete viga "The uploaded image file does not contain a supported format. Make sure that you choose the generic image format for your platform.", siis tõenäoliselt on probleem flash-mälus.
Selle kontrollimine on lihtne: käivitage seadme terminalis mudeli ID kontrollimise käsk
root@OpenWrt: cat /tmp/sysinfo/board_nameJa kui saate vastuseks "unknown", tuleb seadme mudel käsitsi määrata vormis "rb-951-2nd"
Seadme mudeli saamiseks käivitage käsk
root@OpenWrt: cat /tmp/sysinfo/model
MikroTik RouterBOARD RB951-2ndSaades seadme mudeli, määrake see käsitsi:
echo 'rb-951-2nd' > /tmp/sysinfo/board_namePärast seda saate seadet uuendada veebiliidese kaudu või kasutada käsku „sysupgrade”
Looge VPN-server WireGuardiga
Kui teil on juba seadistatud WireGuard server, siis võite selle sammu vahele jätta.
Ma kasutan isikliku VPN-serveri seadistamiseks rakendust mille kohta olen juba .
WireGuard kliendi seadistamine OpenWRT-l
Ühendage ruuteriga SSH-protokolli kaudu:
ssh root@192.168.1.1Paigaldage WireGuard:
opkg update
opkg install wireguardValmistage konfiguratsioon ette (kopeerige allolev kood faili, asendage märgitud väärtused enda omadega ja käitage terminalis).
Kui kasutate MyVPN-i, siis tuleb allolevas konfiguratsioonis muuta ainult WG_SERV — serveri IP-aadress, WG_KEY — privaatne võti wireguardi konfiguratsioonifailist ja WG_PUB — avalik võti.
WG_IF="wg0"
WG_SERV="100.0.0.0" # serveri IP-aadress
WG_PORT="51820" # wireguardi port
WG_ADDR="10.8.0.2/32" # wireguardi aadresside vahemik
WG_KEY="xxxxx" # privaatne võti
WG_PUB="xxxxx" # avalik võti
# Konfigureeri tulemüür
uci rename firewall.@zone[0]="lan"
uci rename firewall.@zone[1]="wan"
uci rename firewall.@forwarding[0]="lan_wan"
uci del_list firewall.wan.network="${WG_IF}"
uci add_list firewall.wan.network="${WG_IF}"
uci commit firewall
/etc/init.d/firewall restart
# Konfigureeri võrk
uci -q delete network.${WG_IF}
uci set network.${WG_IF}="interface"
uci set network.${WG_IF}.proto="wireguard"
uci set network.${WG_IF}.private_key="${WG_KEY}"
uci add_list network.${WG_IF}.addresses="${WG_ADDR}"
# Lisa VPN peer-id
uci -q delete network.wgserver
uci set network.wgserver="wireguard_${WG_IF}"
uci set network.wgserver.public_key="${WG_PUB}"
uci set network.wgserver.preshared_key=""
uci set network.wgserver.endpoint_host="${WG_SERV}"
uci set network.wgserver.endpoint_port="${WG_PORT}"
uci set network.wgserver.route_allowed_ips="1"
uci set network.wgserver.persistent_keepalive="25"
uci add_list network.wgserver.allowed_ips="0.0.0.0/1"
uci add_list network.wgserver.allowed_ips="128.0.0.0/1"
uci add_list network.wgserver.allowed_ips="::/0"
uci commit network
/etc/init.d/network restartSelle seadistuse abil on WireGuard valmis! Nüüd on kogu liiklus kõikidel ühendatud seadmetel kaitstud VPN-ühenduse kaudu.
Lingid
(lisaks on saadaval juhend L2TP ja PPTP seadistamiseks standardse Mikrotik'i tarkvaraga)
Allikas: habr.com
