
Në shumicën e rasteve, lidhja e një routeri me VPN nuk është e vështirë, por nëse dëshironi të mbrojni një rrjet të tërë dhe njëkohësisht të ruani shpejtësinë optimale të lidhjes, zgjidhja më e mirë do të ishte të përdorni një VPN-tunel. .
Routerët Mikrotik kanë treguar veten si zgjidhje të besueshme dhe shumë fleksibile, por fatkeqësisht ende nuk ka dhe nuk dihet kur do të shfaqet dhe në cilin përbërje. Së fundmi ndodhi që zhvilluesit e VPN-tunelit WireGuard ofruan , të cilat do ta bëjnë programin e tyre për organizimin e VPN-tunelëve pjesë të bërthamës së Linux, shpresojmë se do të ndihmojë në implementimin në RouterOS.
Por për momentin, fatkeqësisht, për të konfiguruar WireGuard në routerin Mikrotik është e nevojshme të ndryshoni firmware.
Rindërtojmë Mikrotik, instalojmë dhe konfigurajmë OpenWrt.
Për fillim, duhet të siguroheni që OpenWrt mbështet modelin tuaj. Mund të kontrolloni përshtatshmërinë e modelit me emrin e tij tregtar dhe pozitën .
Vizitoni faqen openwrt.com .
Për këtë pajisje, na nevojiten 2 skedarë:
Ju nevojitet të shkarkoni të dy skedarët: Instalo dhe Upgrade.

1. Konfigurimi i rrjetit, shkarkimi dhe konfigurimi i serverit PXE
Shkarkoni për Windows versionin më të fundit.
Shkarkoni në një folder të veçantë. Në skedarin config.ini shtoni parametrin rfc951=1 seksioni [dhcp]. Ky parametër është i njëjtë për të gjitha modelet e Mikrotik.

Kalojmë te konfigurimet e rrjetit: duhet të caktoni një adresë IP statike në një nga ndërfaqet e rrjetit të kompjuterit tuaj.

Adresa IP: 192.168.1.10
Maska e rrjetit: 255.255.255.0

Perfshi Tiny PXE Server si Administrator dhe zgjidhni në fushë DHCP Server serverin me adresën 192.168.1.10
Në disa versione të Windows, ky ndërfaqe mund të shfaqet vetëm pas lidhjes së Ethernet. Rekomandoj të lidhni routerin dhe menjëherë të lidhni routerin me PC me anë të një kablli patch.

Shtypni butonin «…» (poshtë djathtas) dhe tregoni folderin ku keni shkarkuar skedaret e firmware për Mikrotik.
Zgjidhni skedarin, emri i të cilit përfundon me «initramfs-kernel.bin» ose «elf».

2. Shkarkimi i routerit me serverin PXE
Lidhni kompjuterin dhe portin e parë (wan,internet,poe in,…) të routerit. Pas kësaj, merrni një dhëmbëz dhe futeni në vrimën me mbishkrimin «Reset».

Çelni energjinë e routerit dhe prisni 20 sekonda, pastaj lëreni dhëmbëzën.
Në minutën e ardhshme në dritaren e programit Tiny PXE Server duhet të shfaqen mesazhe të tilla:

Nëse mesazhi shfaqet, do të thotë se jeni në drejtimin e duhur!
Rivendosni konfigurimet në përshtatësin e rrjetit dhe caktoni marrjen e adresës dinamikisht (përmes DHCP).
Lidhuni me portat LAN të routerit Mikrotik (2…5 në rastin tonë) me anë të saj kablli patch. Thjesht kaloni atë nga porta 1 në portën 2. Hidhni adresën në shfletues.

Hyni në ndërfaqen administrative të OpenWRT dhe kaloni në seksionin e menusë «System -> Backup/Flash Firmware»

Në nënseksionin «Flash new firmware image» shtypni butonin «Zgjidh skedarin (Browse)».

Specifikoni rrugën e skedarit, emri i të cilit përfundon me «-squashfs-sysupgrade.bin»

Pas kësaj, shtypni butonin «Flash Image».
Në dritaren e ardhshme, shtypni butonin «Proceed». Procesi i shkarkimit të firmware do të fillojë.

!!! NË ASNJË RAST MOS E ÇKONI ENERGJINË E ROUTERIT GJATË PROCESIT TË PROSHIMES !!!

Pas përshkimit dhe ribërjes së routerit, do të merrni një Mikrotik me firmware OpenWRT.
Problemet e mundshme dhe zgjidhjet e tyre
Në shumë pajisje Mikrotik të lëshuara në vitin 2019, përdoret çipi i memories FLASH-NOR të tipit GD25Q15/Q16. Problemi është se gjatë përshkimit nuk ruhen të dhënat për modelin e pajisjes.
Nëse shihni një mesazh gabimi «The uploaded image file does not contain a supported format. Ensure that you choose the generic image format for your platform.», atëherë ndoshta problemi është te flash.
E thjeshtë për ta verifikuar: ekzekutoni në terminalin e pajisjes komandën për të verifikuar ID-në e modelit.
root@OpenWrt: cat /tmp/sysinfo/board_nameDhe nëse merrni përgjigjen «unknown», atëherë duhet ta specifikoni manualisht modelin e pajisjes si «rb-951-2nd».
Për të marrë modelin e pajisjes, ekzekutoni komandën
root@OpenWrt: cat /tmp/sysinfo/model
MikroTik RouterBOARD RB951-2ndPas marrjes së modelit të pajisjes, vendoseni manualisht:
echo 'rb-951-2nd' > /tmp/sysinfo/board_namePas kësaj, mund të përshkoni pajisjen përmes ndërfaqes web ose me anë të komandës «sysupgrade».
Krijoni një server VPN me WireGuard.
Nëse keni një server me WireGuard të konfiguruar, mund ta kaloni këtë pikë.
Do të përdor për të konfiguruar një serverin personal VPN aplikacionin për të cilin kam publikuar tashmë .
Konfigurimi i klientit WireGuard në OpenWRT.
Lidhuni me routerin përmes protokollit SSH:
ssh root@192.168.1.1Instaloni WireGuard:
opkg update
opkg install wireguardPërgatitni konfigurimin (kopjoni kodin më poshtë në skedar, zëvendësoni vlerat e DH dhe nisni terminalin).
Nëse po përdorni MyVPN, në konfigurimin që vijon duhet të ndryshoni vetëm WG_SERV — IP-në e serverit, WG_KEY — çelësi privat nga skedari i konfigurimit wireguard dhe WG_PUB — çelësi publik.
WG_IF="wg0"
WG_SERV="100.0.0.0" # adresa IP e serverit
WG_PORT="51820" # porta wireguard
WG_ADDR="10.8.0.2/32" # gama e adresave wireguard
WG_KEY="xxxxx" # çelësi privat
WG_PUB="xxxxx" # çelësi publik
# Konfiguro zjarrfikësin
uci rename firewall.@zone[0]="lan"
uci rename firewall.@zone[1]="wan"
uci rename firewall.@forwarding[0]="lan_wan"
uci del_list firewall.wan.network="${WG_IF}"
uci add_list firewall.wan.network="${WG_IF}"
uci commit firewall
/etc/init.d/firewall restart
# Konfiguro rrjetin
uci -q delete network.${WG_IF}
uci set network.${WG_IF}="interface"
uci set network.${WG_IF}.proto="wireguard"
uci set network.${WG_IF}.private_key="${WG_KEY}"
uci add_list network.${WG_IF}.addresses="${WG_ADDR}"
# Shto VPN peers
uci -q delete network.wgserver
uci set network.wgserver="wireguard_${WG_IF}"
uci set network.wgserver.public_key="${WG_PUB}"
uci set network.wgserver.preshared_key=""
uci set network.wgserver.endpoint_host="${WG_SERV}"
uci set network.wgserver.endpoint_port="${WG_PORT}"
uci set network.wgserver.route_allowed_ips="1"
uci set network.wgserver.persistent_keepalive="25"
uci add_list network.wgserver.allowed_ips="0.0.0.0/1"
uci add_list network.wgserver.allowed_ips="128.0.0.0/1"
uci add_list network.wgserver.allowed_ips="::/0"
uci commit network
/etc/init.d/network restartPër këtë, konfigurimi i WireGuard përfundoi! Tani gjithë trafiku në të gjitha pajisjet e lidhura është i mbrojtur nga lidhja VPN.
Linke
(përveç, udhëzimi për konfigurimin e L2TP, PPTP mbi softuerin standard të Mikrotik është gjithashtu i disponueshëm)
Burimi: habr.com
