Configurare WireGuard su un router Mikrotik con OpenWrt

Configurare WireGuard su un router Mikrotik con OpenWrt
Nella maggior parte dei casi, connettere un router a una VPN non è difficile, ma se desideri proteggere un'intera rete mantenendo al contempo una velocità di connessione ottimale, la soluzione migliore è utilizzare un tunnel VPN. WireGuard.

Router Mikrotik si sono dimostrati soluzioni affidabili e molto flessibili, ma sfortunatamente il supporto per WireGuard su RouterOS non è ancora disponibile e non si sa quando arriverà e in quale versione. Recentemente è emerso gli sviluppatori del tunnel VPN WireGuard hanno proposto un insieme di patch, che renderanno il loro software per l'organizzazione dei tunnel VPN parte del kernel di Linux, speriamo che questo favorisca l'implementazione su RouterOS.

Ma purtroppo, al momento, per configurare WireGuard su un router Mikrotik è necessario cambiare il firmware.

Flasciamo Mikrotik, installiamo e configuriamo OpenWrt.

Per iniziare, è necessario assicurarsi che OpenWrt supporti il proprio modello. Puoi controllare la corrispondenza del modello con il suo nome di marketing e l'immagine sul sito mikrotik.com..

Visita il sito openwrt.com nella sezione download del firmware..

Per questo dispositivo abbiamo bisogno di 2 file:

downloads.openwrt.org/releases/18.06.2/targets/ar71xx/mikrotik/openwrt-18.06.2-ar71xx-mikrotik-rb-nor-flash-16M-initramfs-kernel.bin|elf

downloads.openwrt.org/releases/18.06.2/targets/ar71xx/mikrotik/openwrt-18.06.2-ar71xx-mikrotik-rb-nor-flash-16M-squashfs-sysupgrade.bin

Devi scaricare entrambi i file: Installa e Upgrade.

Configurare WireGuard su un router Mikrotik con OpenWrt

1. Configurazione della rete, download e configurazione del server PXE

Scarica Tiny PXE Server per Windows nell'ultima versione.

Decomprimere in una cartella separate. Nel file config.ini aggiungi il parametro rfc951=1 la sezione [dhcp]. Questo parametro è lo stesso per tutti i modelli Mikrotik.

Configurare WireGuard su un router Mikrotik con OpenWrt

Passiamo alle impostazioni di rete: è necessario configurare un indirizzo IP statico su uno degli interfaccia di rete del computer.

Configurare WireGuard su un router Mikrotik con OpenWrt

Indirizzo IP: 192.168.1.10
Maschera di rete: 255.255.255.0

Configurare WireGuard su un router Mikrotik con OpenWrt

Esegui Tiny PXE Server a nome dell'Amministratore e seleziona nel campo DHCP Server server all'indirizzo 192.168.1.10

In alcune versioni di Windows, questa interfaccia potrebbe comparire solo dopo aver collegato l'Ethernet. Consiglio di collegare il router e di connettere immediatamente il router al PC tramite un cavo patch.

Configurare WireGuard su un router Mikrotik con OpenWrt

Premi il pulsante «…» (in basso a destra) e indica la cartella in cui hai scaricato i file del firmware per Mikrotik.

Seleziona il file il cui nome termina con «initramfs-kernel.bin» o «elf»

Configurare WireGuard su un router Mikrotik con OpenWrt

2. Avvio del router dal server PXE

Collega il PC e la prima porta (wan,internet,poe in,…) del router con un cavo. Poi prendi uno stuzzicadenti, inseriscilo nel foro etichettato «Reset».

Configurare WireGuard su un router Mikrotik con OpenWrt

Accendi il router e aspetta 20 secondi, quindi rilascia lo stuzzicadenti.
Nella prossima minuto, dovrebbero apparire i seguenti messaggi nella finestra del programma Tiny PXE Server:

Configurare WireGuard su un router Mikrotik con OpenWrt

Se il messaggio è apparso, sei sulla strada giusta!

Ripristina le impostazioni dell'adattatore di rete e imposta l'ottenimento dell'indirizzo in modo dinamico (tramite DHCP).

Collegati alle porte LAN del router Mikrotik (2…5 nel nostro caso) utilizzando lo stesso cavo. Basta spostarlo dalla prima porta alla seconda porta. Apri l'indirizzo 192.168.1.1 nel browser.

Configurare WireGuard su un router Mikrotik con OpenWrt

Accedi all'interfaccia amministrativa di OpenWRT e vai alla voce di menu «System -> Backup/Flash Firmware»

Configurare WireGuard su un router Mikrotik con OpenWrt

Nella sottosezione «Flash new firmware image», fai clic sul pulsante «Scegli file (Browse)».

Configurare WireGuard su un router Mikrotik con OpenWrt

Specifica il percorso al file il cui nome termina con «-squashfs-sysupgrade.bin».

Configurare WireGuard su un router Mikrotik con OpenWrt

Dopo ciò, premi il pulsante «Flash Image».

Nella finestra successiva, premi il pulsante «Proceed». Inizierà il caricamento del firmware nel router.

Configurare WireGuard su un router Mikrotik con OpenWrt

!!! NON SPEGNERE MAI L'ALIMENTAZIONE DEL ROUTER DURANTE IL PROCESSO DI FLASHING !!!

Configurare WireGuard su un router Mikrotik con OpenWrt

Dopo il flashing e il riavvio del router, otterrai un Mikrotik con firmware OpenWRT.

Possibili problemi e le loro soluzioni

In molti dispositivi Mikrotik della produzione 2019 viene utilizzato un chip di memoria FLASH-NOR di tipo GD25Q15/Q16. Il problema è che durante il flashing i dati sul modello del dispositivo non vengono salvati.

Se hai visto l'errore «Il file immagine caricato non contiene un formato supportato. Assicurati di scegliere il formato immagine generico per la tua piattaforma.» probabilmente il problema è nel flash.

Controllarlo è facile: esegui nel terminale del dispositivo il comando per controllare l'ID del modello

root@OpenWrt: cat /tmp/sysinfo/board_name

E se ottieni la risposta «unknown», devi specificare manualmente il modello del dispositivo come «rb-951-2nd»

Per ottenere il modello del dispositivo, esegui il comando

root@OpenWrt: cat /tmp/sysinfo/model
MikroTik RouterBOARD RB951-2nd

Una volta ottenuto il modello del dispositivo, impostalo manualmente:

echo 'rb-951-2nd' > /tmp/sysinfo/board_name

Dopo di ciò puoi flasherare il dispositivo tramite l'interfaccia web o tramite il comando «sysupgrade»

Crea un server VPN con WireGuard

Se hai già un server configurato con WireGuard, puoi saltare questo passaggio.
Utilizzerò per configurare il server VPN personale l'applicazione MyVPN.RUN di cui ho già pubblicato una recensione.

Configurazione del client WireGuard su OpenWRT

Connettiti al router tramite il protocollo SSH:

ssh root@192.168.1.1

Installa WireGuard:

opkg update
opkg install wireguard

Prepara la configurazione (copia il codice seguente in un file, sostituisci i valori indicati con i tuoi e esegui nel terminale).

Se utilizzi MyVPN, nellaconfigurazione qui sotto devi modificare solo WG_SERV — IP del server, WG_KEY — chiave privata dal file di configurazione wireguard e WG_PUB — chiave pubblica.

WG_IF="wg0"
WG_SERV="100.0.0.0" # indirizzo ip del server
WG_PORT="51820" # porta wireguard
WG_ADDR="10.8.0.2/32" # intervallo indirizzi wireguard

WG_KEY="xxxxx" # chiave privata
WG_PUB="xxxxx" # chiave pubblica 

# Configura il firewall
uci rename firewall.@zone[0]="lan"
uci rename firewall.@zone[1]="wan"
uci rename firewall.@forwarding[0]="lan_wan"
uci del_list firewall.wan.network="${WG_IF}"
uci add_list firewall.wan.network="${WG_IF}"
uci commit firewall
/etc/init.d/firewall restart

# Configura la rete
uci -q delete network.${WG_IF}
uci set network.${WG_IF}="interface"
uci set network.${WG_IF}.proto="wireguard"
uci set network.${WG_IF}.private_key="${WG_KEY}"

uci add_list network.${WG_IF}.addresses="${WG_ADDR}"

# Aggiungi peer VPN
uci -q delete network.wgserver
uci set network.wgserver="wireguard_${WG_IF}"
uci set network.wgserver.public_key="${WG_PUB}"
uci set network.wgserver.preshared_key=""
uci set network.wgserver.endpoint_host="${WG_SERV}"
uci set network.wgserver.endpoint_port="${WG_PORT}"
uci set network.wgserver.route_allowed_ips="1"
uci set network.wgserver.persistent_keepalive="25"
uci add_list network.wgserver.allowed_ips="0.0.0.0/1"
uci add_list network.wgserver.allowed_ips="128.0.0.0/1"
uci add_list network.wgserver.allowed_ips="::/0"
uci commit network
/etc/init.d/network restart

La configurazione di WireGuard è completata! Ora tutto il traffico su tutti i dispositivi connessi è protetto da una connessione VPN.

Link

Fonte #1
Istruzione aggiornata su MyVPN (in aggiunta è disponibile l'istruzione per la configurazione di L2TP, PPTP su firmware standard Mikrotik)
Client WireGuard OpenWrt

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster