Configurer WireGuard sur un routeur Mikrotik fonctionnant sous OpenWrt

Configurer WireGuard sur un routeur Mikrotik fonctionnant sous OpenWrt
Dans la plupart des cas, connecter un routeur à un VPN n'est pas compliqué, mais si vous souhaitez protéger un réseau entier tout en maintenant une vitesse de connexion optimale, la meilleure solution consiste à utiliser un tunnel VPN. WireGuard.

Routeurs Mikrotik ont fait leurs preuves en tant que solutions fiables et très flexibles, mais malheureusement la prise en charge de WireGuard sur RouterOS n'est toujours pas disponible et on ne sait pas quand elle apparaîtra ni sous quelle forme. Récemment il a été révélé les développeurs du tunnel VPN WireGuard ont proposé un ensemble de patchs, qui fera de leur logiciel pour la création de tunnels VPN une partie intégrante du noyau Linux, nous espérons que cela facilitera son intégration dans RouterOS.

Mais pour l'instant, malheureusement, pour configurer WireGuard sur le routeur Mikrotik, il est nécessaire de changer le firmware.

Flashez Mikrotik, installez et configurez OpenWrt

Tout d'abord, vous devez vous assurer qu'OpenWrt prend en charge votre modèle. Vous pouvez vérifier la correspondance entre le modèle, son nom marketing et l'image sur le site mikrotik.com.

Rendez-vous sur le site openwrt.com dans la section de téléchargement des firmwares.

Pour cet appareil, nous avons besoin de 2 fichiers :

downloads.openwrt.org/releases/18.06.2/targets/ar71xx/mikrotik/openwrt-18.06.2-ar71xx-mikrotik-rb-nor-flash-16M-initramfs-kernel.bin|elf

downloads.openwrt.org/releases/18.06.2/targets/ar71xx/mikrotik/openwrt-18.06.2-ar71xx-mikrotik-rb-nor-flash-16M-squashfs-sysupgrade.bin

Vous devez télécharger les deux fichiers : Installer et Mise à jour.

Configurer WireGuard sur un routeur Mikrotik fonctionnant sous OpenWrt

1. Configuration du réseau, chargement et configuration du serveur PXE

Téléchargez Tiny PXE Server pour Windows dans sa dernière version.

Décompressez dans un dossier séparé. Dans le fichier config.ini, ajoutez le paramètre rfc951=1 section [dhcp]. Ce paramètre est identique pour tous les modèles Mikrotik.

Configurer WireGuard sur un routeur Mikrotik fonctionnant sous OpenWrt

Passons aux paramètres réseau : vous devez attribuer une adresse IP statique à l'une des interfaces réseau de votre ordinateur.

Configurer WireGuard sur un routeur Mikrotik fonctionnant sous OpenWrt

Adresse IP : 192.168.1.10
Masque de réseau : 255.255.255.0

Configurer WireGuard sur un routeur Mikrotik fonctionnant sous OpenWrt

Lancez Tiny PXE Server en tant qu'administrateur et sélectionnez dans le champ Serveur DHCP serveur avec l'adresse 192.168.1.10

Dans certaines versions de Windows, cette interface peut n'apparaître qu'après la connexion de l'Ethernet. Je recommande de connecter le routeur et de relier immédiatement le routeur et le PC à l'aide d'un cordon de patch.

Configurer WireGuard sur un routeur Mikrotik fonctionnant sous OpenWrt

Cliquez sur le bouton «... » (en bas à droite) et indiquez le dossier dans lequel vous avez téléchargé les fichiers de firmware pour Mikrotik.

Sélectionnez le fichier dont le nom se termine par « initramfs-kernel.bin » ou « elf »

Configurer WireGuard sur un routeur Mikrotik fonctionnant sous OpenWrt

2. Chargement du routeur depuis le serveur PXE

Connectez votre PC et le premier port (wan,internet,poe in,…) du routeur avec un câble. Ensuite, prenez un cure-dent et insérez-le dans le trou marqué « Reset ».

Configurer WireGuard sur un routeur Mikrotik fonctionnant sous OpenWrt

Allumez le routeur et attendez 20 secondes, puis relâchez le cure-dent.
Au cours de la minute suivante, les messages suivants devraient apparaître dans la fenêtre du programme Tiny PXE Server :

Configurer WireGuard sur un routeur Mikrotik fonctionnant sous OpenWrt

Si le message est apparu, cela signifie que vous êtes sur la bonne voie !

Réinitialisez les paramètres de l'adaptateur réseau et configurez l'obtention d'une adresse dynamiquement (par DHCP).

Connectez-vous aux ports LAN du routeur Mikrotik (2...5 dans notre cas) à l'aide du même câble. Il suffit de le débrancher du port 1 et de le brancher au port 2. Ouvrez l'adresse 192.168.1.1 dans le navigateur.

Configurer WireGuard sur un routeur Mikrotik fonctionnant sous OpenWrt

Connectez-vous à l'interface d'administration d'OpenWRT et allez dans le menu « Système -> Sauvegarde / Flash Firmware »

Configurer WireGuard sur un routeur Mikrotik fonctionnant sous OpenWrt

Dans la sous-section « Flash new firmware image », cliquez sur le bouton « Choisir un fichier (Browse) ».

Configurer WireGuard sur un routeur Mikrotik fonctionnant sous OpenWrt

Indiquez le chemin du fichier dont le nom se termine par « -squashfs-sysupgrade.bin ».

Configurer WireGuard sur un routeur Mikrotik fonctionnant sous OpenWrt

Après cela, cliquez sur le bouton « Flash Image ».

Dans la fenêtre suivante, cliquez sur le bouton « Proceed ». Le chargement du firmware sur le routeur commencera.

Configurer WireGuard sur un routeur Mikrotik fonctionnant sous OpenWrt

!!! EN AUCUN CAS NE DÉBRANCHEZ LE ROUTEUR PENDANT LE PROCESSUS DE FLASH !!!

Configurer WireGuard sur un routeur Mikrotik fonctionnant sous OpenWrt

Après le flash et le redémarrage du routeur, vous obtiendrez un Mikrotik avec le firmware OpenWRT.

Problèmes possibles et leurs solutions

De nombreux appareils Mikrotik de 2019 utilisent une puce mémoire FLASH-NOR de type GD25Q15/Q16. Le problème est que lors du reflashage, les données sur le modèle de l'appareil ne sont pas conservées.

Si vous avez vu l'erreur « Le fichier image téléchargé ne contient pas un format pris en charge. Assurez-vous de choisir le format d'image générique pour votre plateforme. », la probabilité est forte que le problème soit lié à la flash.

C'est facile à vérifier : exécutez dans le terminal de l'appareil la commande de vérification de l'ID du modèle

root@OpenWrt: cat /tmp/sysinfo/board_name

Et si vous recevez la réponse « unknown », vous devez indiquer manuellement le modèle de l'appareil sous la forme « rb-951-2nd ».

Pour obtenir le modèle de l'appareil, exécutez la commande

root@OpenWrt: cat /tmp/sysinfo/model
MikroTik RouterBOARD RB951-2nd

Après avoir obtenu le modèle de l'appareil, configurez-le manuellement :

echo 'rb-951-2nd' > /tmp/sysinfo/board_name

Après cela, vous pouvez flasher l'appareil via l'interface web ou en utilisant la commande « sysupgrade ».

Créez un serveur VPN avec WireGuard

Si vous avez déjà un serveur avec WireGuard configuré, vous pouvez passer ce point.
Je vais utiliser l'application MyVPN.RUN dont j'ai déjà publié une critique..

Configuration du client WireGuard sur OpenWRT

Connectez-vous au routeur via le protocole SSH :

ssh root@192.168.1.1

Installez WireGuard :

opkg update
opkg install wireguard

Préparez la configuration (copiez le code ci-dessous dans un fichier, remplacez les valeurs spécifiées par les vôtres puis exécutez-le dans le terminal).

Si vous utilisez MyVPN, il suffit de modifier uniquement dans la configuration ci-dessous WG_SERV — IP du serveur, WG_KEY — clé privée du fichier de configuration wireguard et WG_PUB — clé publique.

WG_IF="wg0"
WG_SERV="100.0.0.0" # adresse IP du serveur
WG_PORT="51820" # port wireguard
WG_ADDR="10.8.0.2\/32" # plage d'adresses wireguard

WG_KEY="xxxxx" # clé privée
WG_PUB="xxxxx" # clé publique 

# Configurez le pare-feu
uci rename firewall.@zone[0]="lan"
uci rename firewall.@zone[1]="wan"
uci rename firewall.@forwarding[0]="lan_wan"
uci del_list firewall.wan.network="${WG_IF}"
uci add_list firewall.wan.network="${WG_IF}"
uci commit firewall
\/etc\/init.d\/firewall restart

# Configurez le réseau
uci -q delete network.${WG_IF}
uci set network.${WG_IF}="interface"
uci set network.${WG_IF}.proto="wireguard"
uci set network.${WG_IF}.private_key="${WG_KEY}"

uci add_list network.${WG_IF}.addresses="${WG_ADDR}"

# Ajoutez des pairs VPN
uci -q delete network.wgserver
uci set network.wgserver="wireguard_${WG_IF}"
uci set network.wgserver.public_key="${WG_PUB}"
uci set network.wgserver.preshared_key=""
uci set network.wgserver.endpoint_host="${WG_SERV}"
uci set network.wgserver.endpoint_port="${WG_PORT}"
uci set network.wgserver.route_allowed_ips="1"
uci set network.wgserver.persistent_keepalive="25"
uci add_list network.wgserver.allowed_ips="0.0.0.0\/1"
uci add_list network.wgserver.allowed_ips="128.0.0.0\/1"
uci add_list network.wgserver.allowed_ips="::\/0"
uci commit network
\/etc\/init.d\/network restart

La configuration de WireGuard est terminée ! Maintenant, tout le trafic sur tous les appareils connectés est protégé par une connexion VPN.

Liens

Source #1
Instructions révisées pour MyVPN (un guide de configuration L2TP, PPTP sur le firmware standard Mikrotik est également disponible)
Client WireGuard OpenWrt

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster