Po konfigurojmë WireGuard në routerin Mikrotik nën OpenWrt

Po konfigurojmë WireGuard në routerin Mikrotik nën OpenWrt
Në shumicën e rasteve, lidhja e një router-i me VPN nuk është e vështirë, por nëse dëshironi të mbrojtni një rrjet të tërë dhe njëkohësisht të ruani shpejtësinë optimale të lidhjes, zgjidhja më e mirë do të ishte të përdorni një VPN-tunel. WireGuard.

Routerët Mikrotik kanë treguar se janë zgjidhje të besueshme dhe shumë fleksible, por fatkeqësisht mbështetje për WireGuard në RouterOS ende nuk ka dhe nuk dihet kur do të shfaqet dhe në çfarë forme. Së fundmi u bë e njohur mosha se zhvilluesit e VPN-tunelit WireGuard propozuan një grup patch-e, të cilat do t'i bëjnë programet e tyre për organizimin e VPN-tunelëve pjesë të bërthamës Linux, shpresojmë që kjo do të ndihmojë për vendosjen e saj në RouterOS.

Por për momentin, fatkeqësisht, për të vendosur WireGuard në router-in Mikrotik është e nevojshme të ndryshoni firmware-in.

Përditësojmë Mikrotik-un, instalojmë dhe konfigurojmë OpenWrt.

Në fillim, duhet të siguroheni që OpenWrt mbështet modelin tuaj. Mund të shihni përputhshmërinë e modelit me emrin e tij marketing dhe imazhin në faqen mikrotik.com..

Shkoni në faqen openwrt.com në seksionin e shkarkimeve të firmware-it..

Për këtë pajisje, na duhen 2 skedarë:

downloads.openwrt.org/releases/18.06.2/targets/ar71xx/mikrotik/openwrt-18.06.2-ar71xx-mikrotik-rb-nor-flash-16M-initramfs-kernel.bin|elf

downloads.openwrt.org/releases/18.06.2/targets/ar71xx/mikrotik/openwrt-18.06.2-ar71xx-mikrotik-rb-nor-flash-16M-squashfs-sysupgrade.bin

Ju nevojiten të dy skedarët: Install dhe Upgrade.

Po konfigurojmë WireGuard në routerin Mikrotik nën OpenWrt

1. Konfigurimi i rrjetit, ngarkimi dhe konfiguroi serverin PXE.

Shkarkoni Tiny PXE Server për Windows versionin më të fundit.

Shkarkoni në një dosje të veçantë. Në skedarin config.ini shtoni parametrin rfc951=1 seksioni [dhcp]. Ky parametër është i njëjtë për të gjitha modelët e Mikrotik.

Po konfigurojmë WireGuard në routerin Mikrotik nën OpenWrt

Kalojmë te cilësimet e rrjetit: duhet të shkruani një adresë IP statike në një nga ndërfaqet rrjetit të kompjuterit tuaj.

Po konfigurojmë WireGuard në routerin Mikrotik nën OpenWrt

Adresa IP: 192.168.1.10
Maska e rrjetit: 255.255.255.0

Po konfigurojmë WireGuard në routerin Mikrotik nën OpenWrt

Startoni Tiny PXE Server në emër të Administratorit dhe zgjidhni në fushën DHCP Server server me adresën 192.168.1.10

Në disa versione të Windows, ky ndërfaqe mund të shfaqet vetëm pas lidhjes Ethernet. Rekomandoj të lidhni router-in dhe menjëherë të lidhni router-in dhe PC-në me ndihmën e një kabllo patch.

Po konfigurojmë WireGuard në routerin Mikrotik nën OpenWrt

Shtypni butonin « » (nĂ« kĂ«ndin e poshtĂ«m tĂ« djathtĂ«) dhe tregoni dosjen, nĂ« tĂ« cilĂ«n keni shkarkuar skedarĂ«t e firmware-it pĂ«r Mikrotik.

Zgjidhni skedarin, emri i të cilit përfundon me «initramfs-kernel.bin» ose «elf».

Po konfigurojmë WireGuard në routerin Mikrotik nën OpenWrt

2. Ngarkimi i router-it nga serveri PXE.

Lidhni kompjuterin me kabllo dhe portin e parĂ« (wan, internet, poe in, 
) tĂ« router-it. Pas kĂ«saj, merrni njĂ« kapak dhe futeni nĂ« hapĂ«sirĂ«n me mbishkrimin «Reset».

Po konfigurojmë WireGuard në routerin Mikrotik nën OpenWrt

Ndizni energjinë e router-it dhe prisni rreth 20 sekonda, pastaj hiqni kapakun.
Në minutën e ardhshme, mesazhet e mëposhtme duhet të shfaqen në dritaren e programit Tiny PXE Server:

Po konfigurojmë WireGuard në routerin Mikrotik nën OpenWrt

Nëse mesazhi ka shfaqur, do të thotë se jeni në drejtimin e duhur!

Rivendosni cilësimet në adapterin e rrjetit dhe caktoni marimin e adresave në mënyrë dinamike (nëpërmjet DHCP).

Lidhuni me portet LAN të routerit Mikrotik (2
5 në këtë rast) me të njëjtin kabllo patch. Thjesht kaloni atë nga porta e parë në të dytën. Hyni në adresën 192.168.1.1 në shfletues.

Po konfigurojmë WireGuard në routerin Mikrotik nën OpenWrt

Hyni në ndërfaqen administruese të OpenWRT dhe shkoni te seksioni i menusë "Sistemi -> Backup/Flash Firmware"

Po konfigurojmë WireGuard në routerin Mikrotik nën OpenWrt

Në nëseksionin "Flash new firmware image", klikoni butonin "Zgjidhni skedarin (Browse)".

Po konfigurojmë WireGuard në routerin Mikrotik nën OpenWrt

Specifikoni rrugën te skedari, emri i të cilit përfundon me "-squashfs-sysupgrade.bin".

Po konfigurojmë WireGuard në routerin Mikrotik nën OpenWrt

Pas kësaj, klikoni butonin "Flash Image".

Në dritaren tjetër, klikoni butonin "Proceed". Do të fillojë ngarkimi i firmware-it në router.

Po konfigurojmë WireGuard në routerin Mikrotik nën OpenWrt

!!! NË ASNJË RAST MOS E NDERRONI FUQINË E ROUTERIT GJATË PROÇESIT TË FLASH-IMIT !!!

Po konfigurojmë WireGuard në routerin Mikrotik nën OpenWrt

Pas flashIMIT dhe rinisjes së routerit do të merrni një Mikrotik me firmware OpenWRT.

Problemet e mundshme dhe zgjidhjet e tyre

Në shumë pajisje Mikrotik të prodhuara në vitin 2019 përdoret çipi i memories FLASH-NOR të tipit GD25Q15/Q16. Problemi është se gjatë riprogramimit nuk ruhet informacioni mbi modelin e pajisjes.

Nëse keni parë gabimin "Skeda e ngarkuar e imazhit nuk përmban një format të mbështetur. Sigurohuni që të zgjidhni formatin e përgjithshëm të imazhit për platformën tuaj." ndoshta problemi është te flash.

Ta kontrolloni këtë është e lehtë: ekzekutoni në terminalin e pajisjes komandën për kontrollin e ID-së së modelit

root@OpenWrt: cat /tmp/sysinfo/board_name

Dhe nëse merrni përgjigjen "unknown", atëherë duhet të specifikoni modelin e pajisjes manualisht si "rb-951-2nd"

Për të marrë modelin e pajisjes ekzekutoni komandën

root@OpenWrt: cat /tmp/sysinfo/model
MikroTik RouterBOARD RB951-2nd

Pasi të keni marrë modelin e pajisjes, instalojeni atë manualisht:

echo 'rb-951-2nd' > /tmp/sysinfo/board_name

Pas kësaj mund të flashoni pajisjen përmes ndërfaqes web ose me anë të komandës "sysupgrade"

Krijoni një server VPN me WireGuard

Nëse keni një server të konfiguruar me WireGuard, mund ta kaloni këtë pikë.
Unë do të përdor për konfigurimin e serverit tim personal VPN aplikacionin MyVPN.RUN për të cilin kam publikuar një rishikim.

Konfigurimi i WireGuard Client në OpenWRT

Lidhuni me routerin përmes protokollit SSH:

ssh root@192.168.1.1

Instaloni WireGuard:

opkg update
opkg install wireguard

Përgatitni konfigurimin (kopjoni kodin më poshtë në skedar, zëvendësoni vlerat e cituara me tuajat dhe ekzekutoni në terminal).

NĂ«se po pĂ«rdorni MyVPN, atĂ«herĂ« nĂ« konfigurimin mĂ« poshtĂ« duhet tĂ« ndryshoni vetĂ«m WG_SERV — IP e serverit, WG_KEY — çelĂ«si privat nga skedari i konfigurimit tĂ« wireguard dhe WG_PUB — çelĂ«si publik.

WG_IF="wg0"
WG_SERV="100.0.0.0" # adresa IP e serverit
WG_PORT="51820" # porta e wireguard
WG_ADDR="10.8.0.2/32" # diapazoni i adresave wireguard

WG_KEY="xxxxx" # çelësi privat
WG_PUB="xxxxx" # çelësi publik 

# Konfiguroni firewall-in
uci rename firewall.@zone[0]="lan"
uci rename firewall.@zone[1]="wan"
uci rename firewall.@forwarding[0]="lan_wan"
uci del_list firewall.wan.network="${WG_IF}"
uci add_list firewall.wan.network="${WG_IF}"
uci commit firewall
/etc/init.d/firewall restart

# Konfiguroni rrjetin
uci -q delete network.${WG_IF}
uci set network.${WG_IF}="interface"
uci set network.${WG_IF}.proto="wireguard"
uci set network.${WG_IF}.private_key="${WG_KEY}"

uci add_list network.${WG_IF}.addresses="${WG_ADDR}"

# Shtoni VPN peers
uci -q delete network.wgserver
uci set network.wgserver="wireguard_${WG_IF}"
uci set network.wgserver.public_key="${WG_PUB}"
uci set network.wgserver.preshared_key=""
uci set network.wgserver.endpoint_host="${WG_SERV}"
uci set network.wgserver.endpoint_port="${WG_PORT}"
uci set network.wgserver.route_allowed_ips="1"
uci set network.wgserver.persistent_keepalive="25"
uci add_list network.wgserver.allowed_ips="0.0.0.0/1"
uci add_list network.wgserver.allowed_ips="128.0.0.0/1"
uci add_list network.wgserver.allowed_ips="::/0"
uci commit network
/etc/init.d/network restart

Me këtë përfundon konfigurimi i WireGuard! Tani gjithë trafikët në të gjitha pajisjet e lidhura janë të mbrojtura me lidhjen VPN.

Linket

Burimi #1
Udhëzimi i përmirësuar për MyVPN (po ashtu është e disponueshme udhëzimi për konfigurimin e L2TP, PPTP në firmuerin standard të Mikrotik)
Klienti OpenWrt WireGuard

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster