
Nella maggior parte dei casi, connettere un router a una VPN non è difficile, ma se desideri proteggere un'intera rete mantenendo al contempo una velocità di connessione ottimale, la soluzione migliore è utilizzare un tunnel VPN. .
Router Mikrotik si sono dimostrati soluzioni affidabili e molto flessibili, ma sfortunatamente non è ancora disponibile e non si sa quando arriverà e in quale versione. Recentemente gli sviluppatori del tunnel VPN WireGuard hanno proposto , che renderanno il loro software per l'organizzazione dei tunnel VPN parte del kernel di Linux, speriamo che questo favorisca l'implementazione su RouterOS.
Ma purtroppo, al momento, per configurare WireGuard su un router Mikrotik è necessario cambiare il firmware.
Flasciamo Mikrotik, installiamo e configuriamo OpenWrt.
Per iniziare, è necessario assicurarsi che OpenWrt supporti il proprio modello. Puoi controllare la corrispondenza del modello con il suo nome di marketing e l'immagine .
Visita il sito openwrt.com .
Per questo dispositivo abbiamo bisogno di 2 file:
Devi scaricare entrambi i file: Installa e Upgrade.

1. Configurazione della rete, download e configurazione del server PXE
Scarica per Windows nell'ultima versione.
Decomprimere in una cartella separate. Nel file config.ini aggiungi il parametro rfc951=1 la sezione [dhcp]. Questo parametro è lo stesso per tutti i modelli Mikrotik.

Passiamo alle impostazioni di rete: è necessario configurare un indirizzo IP statico su uno degli interfaccia di rete del computer.

Indirizzo IP: 192.168.1.10
Maschera di rete: 255.255.255.0

Esegui Tiny PXE Server a nome dell'Amministratore e seleziona nel campo DHCP Server server all'indirizzo 192.168.1.10
In alcune versioni di Windows, questa interfaccia potrebbe comparire solo dopo aver collegato l'Ethernet. Consiglio di collegare il router e di connettere immediatamente il router al PC tramite un cavo patch.

Premi il pulsante «…» (in basso a destra) e indica la cartella in cui hai scaricato i file del firmware per Mikrotik.
Seleziona il file il cui nome termina con «initramfs-kernel.bin» o «elf»

2. Avvio del router dal server PXE
Collega il PC e la prima porta (wan,internet,poe in,…) del router con un cavo. Poi prendi uno stuzzicadenti, inseriscilo nel foro etichettato «Reset».

Accendi il router e aspetta 20 secondi, quindi rilascia lo stuzzicadenti.
Nella prossima minuto, dovrebbero apparire i seguenti messaggi nella finestra del programma Tiny PXE Server:

Se il messaggio è apparso, sei sulla strada giusta!
Ripristina le impostazioni dell'adattatore di rete e imposta l'ottenimento dell'indirizzo in modo dinamico (tramite DHCP).
Collegati alle porte LAN del router Mikrotik (2…5 nel nostro caso) utilizzando lo stesso cavo. Basta spostarlo dalla prima porta alla seconda porta. Apri l'indirizzo nel browser.

Accedi all'interfaccia amministrativa di OpenWRT e vai alla voce di menu «System -> Backup/Flash Firmware»

Nella sottosezione «Flash new firmware image», fai clic sul pulsante «Scegli file (Browse)».

Specifica il percorso al file il cui nome termina con «-squashfs-sysupgrade.bin».

Dopo ciò, premi il pulsante «Flash Image».
Nella finestra successiva, premi il pulsante «Proceed». Inizierà il caricamento del firmware nel router.

!!! NON SPEGNERE MAI L'ALIMENTAZIONE DEL ROUTER DURANTE IL PROCESSO DI FLASHING !!!

Dopo il flashing e il riavvio del router, otterrai un Mikrotik con firmware OpenWRT.
Possibili problemi e le loro soluzioni
In molti dispositivi Mikrotik della produzione 2019 viene utilizzato un chip di memoria FLASH-NOR di tipo GD25Q15/Q16. Il problema è che durante il flashing i dati sul modello del dispositivo non vengono salvati.
Se hai visto l'errore «Il file immagine caricato non contiene un formato supportato. Assicurati di scegliere il formato immagine generico per la tua piattaforma.» probabilmente il problema è nel flash.
Controllarlo è facile: esegui nel terminale del dispositivo il comando per controllare l'ID del modello
root@OpenWrt: cat /tmp/sysinfo/board_nameE se ottieni la risposta «unknown», devi specificare manualmente il modello del dispositivo come «rb-951-2nd»
Per ottenere il modello del dispositivo, esegui il comando
root@OpenWrt: cat /tmp/sysinfo/model
MikroTik RouterBOARD RB951-2ndUna volta ottenuto il modello del dispositivo, impostalo manualmente:
echo 'rb-951-2nd' > /tmp/sysinfo/board_nameDopo di ciò puoi flasherare il dispositivo tramite l'interfaccia web o tramite il comando «sysupgrade»
Crea un server VPN con WireGuard
Se hai già un server configurato con WireGuard, puoi saltare questo passaggio.
Utilizzerò per configurare il server VPN personale l'applicazione di cui ho già .
Configurazione del client WireGuard su OpenWRT
Connettiti al router tramite il protocollo SSH:
ssh root@192.168.1.1Installa WireGuard:
opkg update
opkg install wireguardPrepara la configurazione (copia il codice seguente in un file, sostituisci i valori indicati con i tuoi e esegui nel terminale).
Se utilizzi MyVPN, nellaconfigurazione qui sotto devi modificare solo WG_SERV — IP del server, WG_KEY — chiave privata dal file di configurazione wireguard e WG_PUB — chiave pubblica.
WG_IF="wg0"
WG_SERV="100.0.0.0" # indirizzo ip del server
WG_PORT="51820" # porta wireguard
WG_ADDR="10.8.0.2/32" # intervallo indirizzi wireguard
WG_KEY="xxxxx" # chiave privata
WG_PUB="xxxxx" # chiave pubblica
# Configura il firewall
uci rename firewall.@zone[0]="lan"
uci rename firewall.@zone[1]="wan"
uci rename firewall.@forwarding[0]="lan_wan"
uci del_list firewall.wan.network="${WG_IF}"
uci add_list firewall.wan.network="${WG_IF}"
uci commit firewall
/etc/init.d/firewall restart
# Configura la rete
uci -q delete network.${WG_IF}
uci set network.${WG_IF}="interface"
uci set network.${WG_IF}.proto="wireguard"
uci set network.${WG_IF}.private_key="${WG_KEY}"
uci add_list network.${WG_IF}.addresses="${WG_ADDR}"
# Aggiungi peer VPN
uci -q delete network.wgserver
uci set network.wgserver="wireguard_${WG_IF}"
uci set network.wgserver.public_key="${WG_PUB}"
uci set network.wgserver.preshared_key=""
uci set network.wgserver.endpoint_host="${WG_SERV}"
uci set network.wgserver.endpoint_port="${WG_PORT}"
uci set network.wgserver.route_allowed_ips="1"
uci set network.wgserver.persistent_keepalive="25"
uci add_list network.wgserver.allowed_ips="0.0.0.0/1"
uci add_list network.wgserver.allowed_ips="128.0.0.0/1"
uci add_list network.wgserver.allowed_ips="::/0"
uci commit network
/etc/init.d/network restartLa configurazione di WireGuard è completata! Ora tutto il traffico su tutti i dispositivi connessi è protetto da una connessione VPN.
Link
(in aggiunta è disponibile l'istruzione per la configurazione di L2TP, PPTP su firmware standard Mikrotik)
Fonte: habr.com
