
Në shumicën e rasteve, lidhja e një router-i me VPN nuk është e vështirë, por nëse dëshironi të mbrojtni një rrjet të tërë dhe njëkohësisht të ruani shpejtësinë optimale të lidhjes, zgjidhja më e mirë do të ishte të përdorni një VPN-tunel. .
Routerët Mikrotik kanë treguar se janë zgjidhje të besueshme dhe shumë fleksible, por fatkeqësisht ende nuk ka dhe nuk dihet kur do të shfaqet dhe në çfarë forme. Së fundmi mosha se zhvilluesit e VPN-tunelit WireGuard propozuan , të cilat do t'i bëjnë programet e tyre për organizimin e VPN-tunelëve pjesë të bërthamës Linux, shpresojmë që kjo do të ndihmojë për vendosjen e saj në RouterOS.
Por për momentin, fatkeqësisht, për të vendosur WireGuard në router-in Mikrotik është e nevojshme të ndryshoni firmware-in.
Përditësojmë Mikrotik-un, instalojmë dhe konfigurojmë OpenWrt.
Në fillim, duhet të siguroheni që OpenWrt mbështet modelin tuaj. Mund të shihni përputhshmërinë e modelit me emrin e tij marketing dhe imazhin .
Shkoni në faqen openwrt.com .
Për këtë pajisje, na duhen 2 skedarë:
Ju nevojiten të dy skedarët: Install dhe Upgrade.

1. Konfigurimi i rrjetit, ngarkimi dhe konfiguroi serverin PXE.
Shkarkoni për Windows versionin më të fundit.
Shkarkoni në një dosje të veçantë. Në skedarin config.ini shtoni parametrin rfc951=1 seksioni [dhcp]. Ky parametër është i njëjtë për të gjitha modelët e Mikrotik.

Kalojmë te cilësimet e rrjetit: duhet të shkruani një adresë IP statike në një nga ndërfaqet rrjetit të kompjuterit tuaj.

Adresa IP: 192.168.1.10
Maska e rrjetit: 255.255.255.0

Startoni Tiny PXE Server në emër të Administratorit dhe zgjidhni në fushën DHCP Server server me adresën 192.168.1.10
Në disa versione të Windows, ky ndërfaqe mund të shfaqet vetëm pas lidhjes Ethernet. Rekomandoj të lidhni router-in dhe menjëherë të lidhni router-in dhe PC-në me ndihmën e një kabllo patch.

Shtypni butonin «âŠÂ» (nĂ« kĂ«ndin e poshtĂ«m tĂ« djathtĂ«) dhe tregoni dosjen, nĂ« tĂ« cilĂ«n keni shkarkuar skedarĂ«t e firmware-it pĂ«r Mikrotik.
Zgjidhni skedarin, emri i të cilit përfundon me «initramfs-kernel.bin» ose «elf».

2. Ngarkimi i router-it nga serveri PXE.
Lidhni kompjuterin me kabllo dhe portin e parĂ« (wan, internet, poe in, âŠ) tĂ« router-it. Pas kĂ«saj, merrni njĂ« kapak dhe futeni nĂ« hapĂ«sirĂ«n me mbishkrimin «Reset».

Ndizni energjinë e router-it dhe prisni rreth 20 sekonda, pastaj hiqni kapakun.
Në minutën e ardhshme, mesazhet e mëposhtme duhet të shfaqen në dritaren e programit Tiny PXE Server:

Nëse mesazhi ka shfaqur, do të thotë se jeni në drejtimin e duhur!
Rivendosni cilësimet në adapterin e rrjetit dhe caktoni marimin e adresave në mënyrë dinamike (nëpërmjet DHCP).
Lidhuni me portet LAN tĂ« routerit Mikrotik (2âŠ5 nĂ« kĂ«tĂ« rast) me tĂ« njĂ«jtin kabllo patch. Thjesht kaloni atĂ« nga porta e parĂ« nĂ« tĂ« dytĂ«n. Hyni nĂ« adresĂ«n nĂ« shfletues.

Hyni në ndërfaqen administruese të OpenWRT dhe shkoni te seksioni i menusë "Sistemi -> Backup/Flash Firmware"

Në nëseksionin "Flash new firmware image", klikoni butonin "Zgjidhni skedarin (Browse)".

Specifikoni rrugën te skedari, emri i të cilit përfundon me "-squashfs-sysupgrade.bin".

Pas kësaj, klikoni butonin "Flash Image".
Në dritaren tjetër, klikoni butonin "Proceed". Do të fillojë ngarkimi i firmware-it në router.

!!! NĂ ASNJĂ RAST MOS E NDERRONI FUQINĂ E ROUTERIT GJATĂ PROĂESIT TĂ FLASH-IMIT !!!

Pas flashIMIT dhe rinisjes së routerit do të merrni një Mikrotik me firmware OpenWRT.
Problemet e mundshme dhe zgjidhjet e tyre
Në shumë pajisje Mikrotik të prodhuara në vitin 2019 përdoret çipi i memories FLASH-NOR të tipit GD25Q15/Q16. Problemi është se gjatë riprogramimit nuk ruhet informacioni mbi modelin e pajisjes.
Nëse keni parë gabimin "Skeda e ngarkuar e imazhit nuk përmban një format të mbështetur. Sigurohuni që të zgjidhni formatin e përgjithshëm të imazhit për platformën tuaj." ndoshta problemi është te flash.
Ta kontrolloni këtë është e lehtë: ekzekutoni në terminalin e pajisjes komandën për kontrollin e ID-së së modelit
root@OpenWrt: cat /tmp/sysinfo/board_nameDhe nëse merrni përgjigjen "unknown", atëherë duhet të specifikoni modelin e pajisjes manualisht si "rb-951-2nd"
Për të marrë modelin e pajisjes ekzekutoni komandën
root@OpenWrt: cat /tmp/sysinfo/model
MikroTik RouterBOARD RB951-2ndPasi të keni marrë modelin e pajisjes, instalojeni atë manualisht:
echo 'rb-951-2nd' > /tmp/sysinfo/board_namePas kësaj mund të flashoni pajisjen përmes ndërfaqes web ose me anë të komandës "sysupgrade"
Krijoni një server VPN me WireGuard
Nëse keni një server të konfiguruar me WireGuard, mund ta kaloni këtë pikë.
Unë do të përdor për konfigurimin e serverit tim personal VPN aplikacionin për të cilin kam .
Konfigurimi i WireGuard Client në OpenWRT
Lidhuni me routerin përmes protokollit SSH:
ssh root@192.168.1.1Instaloni WireGuard:
opkg update
opkg install wireguardPërgatitni konfigurimin (kopjoni kodin më poshtë në skedar, zëvendësoni vlerat e cituara me tuajat dhe ekzekutoni në terminal).
NĂ«se po pĂ«rdorni MyVPN, atĂ«herĂ« nĂ« konfigurimin mĂ« poshtĂ« duhet tĂ« ndryshoni vetĂ«m WG_SERV â IP e serverit, WG_KEY â çelĂ«si privat nga skedari i konfigurimit tĂ« wireguard dhe WG_PUB â çelĂ«si publik.
WG_IF="wg0"
WG_SERV="100.0.0.0" # adresa IP e serverit
WG_PORT="51820" # porta e wireguard
WG_ADDR="10.8.0.2/32" # diapazoni i adresave wireguard
WG_KEY="xxxxx" # çelësi privat
WG_PUB="xxxxx" # çelësi publik
# Konfiguroni firewall-in
uci rename firewall.@zone[0]="lan"
uci rename firewall.@zone[1]="wan"
uci rename firewall.@forwarding[0]="lan_wan"
uci del_list firewall.wan.network="${WG_IF}"
uci add_list firewall.wan.network="${WG_IF}"
uci commit firewall
/etc/init.d/firewall restart
# Konfiguroni rrjetin
uci -q delete network.${WG_IF}
uci set network.${WG_IF}="interface"
uci set network.${WG_IF}.proto="wireguard"
uci set network.${WG_IF}.private_key="${WG_KEY}"
uci add_list network.${WG_IF}.addresses="${WG_ADDR}"
# Shtoni VPN peers
uci -q delete network.wgserver
uci set network.wgserver="wireguard_${WG_IF}"
uci set network.wgserver.public_key="${WG_PUB}"
uci set network.wgserver.preshared_key=""
uci set network.wgserver.endpoint_host="${WG_SERV}"
uci set network.wgserver.endpoint_port="${WG_PORT}"
uci set network.wgserver.route_allowed_ips="1"
uci set network.wgserver.persistent_keepalive="25"
uci add_list network.wgserver.allowed_ips="0.0.0.0/1"
uci add_list network.wgserver.allowed_ips="128.0.0.0/1"
uci add_list network.wgserver.allowed_ips="::/0"
uci commit network
/etc/init.d/network restartMe këtë përfundon konfigurimi i WireGuard! Tani gjithë trafikët në të gjitha pajisjet e lidhura janë të mbrojtura me lidhjen VPN.
Linket
(po ashtu është e disponueshme udhëzimi për konfigurimin e L2TP, PPTP në firmuerin standard të Mikrotik)
Burimi: habr.com
