Konfigurojmë WireGuard në routerin Mikrotik me OpenWrt

Konfigurojmë WireGuard në routerin Mikrotik me OpenWrt
Në shumicën e rasteve, lidhja e një routeri me VPN nuk është e vështirë, por nëse dëshironi të mbrojni një rrjet të tërë dhe njëkohësisht të ruani shpejtësinë optimale të lidhjes, zgjidhja më e mirë do të ishte të përdorni një VPN-tunel. ShadowSocks2.

Routerët Mikrotik kanë treguar veten si zgjidhje të besueshme dhe shumë fleksibile, por fatkeqësisht mbështetje për WireGuard në RouterOS ende nuk ka dhe nuk dihet kur do të shfaqet dhe në cilin përbërje. Së fundmi u bë e ditur ndodhi që zhvilluesit e VPN-tunelit WireGuard ofruan grupi i patches, të cilat do ta bëjnë programin e tyre për organizimin e VPN-tunelëve pjesë të bërthamës së Linux, shpresojmë se do të ndihmojë në implementimin në RouterOS.

Por për momentin, fatkeqësisht, për të konfiguruar WireGuard në routerin Mikrotik është e nevojshme të ndryshoni firmware.

Rindërtojmë Mikrotik, instalojmë dhe konfigurajmë OpenWrt.

Për fillim, duhet të siguroheni që OpenWrt mbështet modelin tuaj. Mund të kontrolloni përshtatshmërinë e modelit me emrin e tij tregtar dhe pozitën në faqen mikrotik.com..

Vizitoni faqen openwrt.com në seksionin e shkarkimeve të firmware..

Për këtë pajisje, na nevojiten 2 skedarë:

downloads.openwrt.org/releases/18.06.2/targets/ar71xx/mikrotik/openwrt-18.06.2-ar71xx-mikrotik-rb-nor-flash-16M-initramfs-kernel.bin|elf

downloads.openwrt.org/releases/18.06.2/targets/ar71xx/mikrotik/openwrt-18.06.2-ar71xx-mikrotik-rb-nor-flash-16M-squashfs-sysupgrade.bin

Ju nevojitet të shkarkoni të dy skedarët: Instalo dhe Upgrade.

Konfigurojmë WireGuard në routerin Mikrotik me OpenWrt

1. Konfigurimi i rrjetit, shkarkimi dhe konfigurimi i serverit PXE

Shkarkoni Tiny PXE Server për Windows versionin më të fundit.

Shkarkoni në një folder të veçantë. Në skedarin config.ini shtoni parametrin rfc951=1 seksioni [dhcp]. Ky parametër është i njëjtë për të gjitha modelet e Mikrotik.

Konfigurojmë WireGuard në routerin Mikrotik me OpenWrt

Kalojmë te konfigurimet e rrjetit: duhet të caktoni një adresë IP statike në një nga ndërfaqet e rrjetit të kompjuterit tuaj.

Konfigurojmë WireGuard në routerin Mikrotik me OpenWrt

Adresa IP: 192.168.1.10
Maska e rrjetit: 255.255.255.0

Konfigurojmë WireGuard në routerin Mikrotik me OpenWrt

Perfshi Tiny PXE Server si Administrator dhe zgjidhni në fushë DHCP Server serverin me adresën 192.168.1.10

Në disa versione të Windows, ky ndërfaqe mund të shfaqet vetëm pas lidhjes së Ethernet. Rekomandoj të lidhni routerin dhe menjëherë të lidhni routerin me PC me anë të një kablli patch.

Konfigurojmë WireGuard në routerin Mikrotik me OpenWrt

Shtypni butonin «…» (poshtë djathtas) dhe tregoni folderin ku keni shkarkuar skedaret e firmware për Mikrotik.

Zgjidhni skedarin, emri i të cilit përfundon me «initramfs-kernel.bin» ose «elf».

Konfigurojmë WireGuard në routerin Mikrotik me OpenWrt

2. Shkarkimi i routerit me serverin PXE

Lidhni kompjuterin dhe portin e parë (wan,internet,poe in,…) të routerit. Pas kësaj, merrni një dhëmbëz dhe futeni në vrimën me mbishkrimin «Reset».

Konfigurojmë WireGuard në routerin Mikrotik me OpenWrt

Çelni energjinë e routerit dhe prisni 20 sekonda, pastaj lëreni dhëmbëzën.
Në minutën e ardhshme në dritaren e programit Tiny PXE Server duhet të shfaqen mesazhe të tilla:

Konfigurojmë WireGuard në routerin Mikrotik me OpenWrt

Nëse mesazhi shfaqet, do të thotë se jeni në drejtimin e duhur!

Rivendosni konfigurimet në përshtatësin e rrjetit dhe caktoni marrjen e adresës dinamikisht (përmes DHCP).

Lidhuni me portat LAN të routerit Mikrotik (2…5 në rastin tonë) me anë të saj kablli patch. Thjesht kaloni atë nga porta 1 në portën 2. Hidhni adresën 192.168.1.1 në shfletues.

Konfigurojmë WireGuard në routerin Mikrotik me OpenWrt

Hyni në ndërfaqen administrative të OpenWRT dhe kaloni në seksionin e menusë «System -> Backup/Flash Firmware»

Konfigurojmë WireGuard në routerin Mikrotik me OpenWrt

Në nënseksionin «Flash new firmware image» shtypni butonin «Zgjidh skedarin (Browse)».

Konfigurojmë WireGuard në routerin Mikrotik me OpenWrt

Specifikoni rrugën e skedarit, emri i të cilit përfundon me «-squashfs-sysupgrade.bin»

Konfigurojmë WireGuard në routerin Mikrotik me OpenWrt

Pas kësaj, shtypni butonin «Flash Image».

Në dritaren e ardhshme, shtypni butonin «Proceed». Procesi i shkarkimit të firmware do të fillojë.

Konfigurojmë WireGuard në routerin Mikrotik me OpenWrt

!!! NË ASNJË RAST MOS E ÇKONI ENERGJINË E ROUTERIT GJATË PROCESIT TË PROSHIMES !!!

Konfigurojmë WireGuard në routerin Mikrotik me OpenWrt

Pas përshkimit dhe ribërjes së routerit, do të merrni një Mikrotik me firmware OpenWRT.

Problemet e mundshme dhe zgjidhjet e tyre

Në shumë pajisje Mikrotik të lëshuara në vitin 2019, përdoret çipi i memories FLASH-NOR të tipit GD25Q15/Q16. Problemi është se gjatë përshkimit nuk ruhen të dhënat për modelin e pajisjes.

Nëse shihni një mesazh gabimi «The uploaded image file does not contain a supported format. Ensure that you choose the generic image format for your platform.», atëherë ndoshta problemi është te flash.

E thjeshtë për ta verifikuar: ekzekutoni në terminalin e pajisjes komandën për të verifikuar ID-në e modelit.

root@OpenWrt: cat /tmp/sysinfo/board_name

Dhe nëse merrni përgjigjen «unknown», atëherë duhet ta specifikoni manualisht modelin e pajisjes si «rb-951-2nd».

Për të marrë modelin e pajisjes, ekzekutoni komandën

root@OpenWrt: cat /tmp/sysinfo/model
MikroTik RouterBOARD RB951-2nd

Pas marrjes së modelit të pajisjes, vendoseni manualisht:

echo 'rb-951-2nd' > /tmp/sysinfo/board_name

Pas kësaj, mund të përshkoni pajisjen përmes ndërfaqes web ose me anë të komandës «sysupgrade».

Krijoni një server VPN me WireGuard.

Nëse keni një server me WireGuard të konfiguruar, mund ta kaloni këtë pikë.
Do të përdor për të konfiguruar një serverin personal VPN aplikacionin MyVPN.RUN për të cilin kam publikuar tashmë një rishikim..

Konfigurimi i klientit WireGuard në OpenWRT.

Lidhuni me routerin përmes protokollit SSH:

ssh root@192.168.1.1

Instaloni WireGuard:

opkg update
opkg install wireguard

Përgatitni konfigurimin (kopjoni kodin më poshtë në skedar, zëvendësoni vlerat e DH dhe nisni terminalin).

Nëse po përdorni MyVPN, në konfigurimin që vijon duhet të ndryshoni vetëm WG_SERV — IP-në e serverit, WG_KEY — çelësi privat nga skedari i konfigurimit wireguard dhe WG_PUB — çelësi publik.

WG_IF="wg0"
WG_SERV="100.0.0.0" # adresa IP e serverit
WG_PORT="51820" # porta wireguard
WG_ADDR="10.8.0.2/32" # gama e adresave wireguard

WG_KEY="xxxxx" # çelësi privat
WG_PUB="xxxxx" # çelësi publik 

# Konfiguro zjarrfikësin
uci rename firewall.@zone[0]="lan"
uci rename firewall.@zone[1]="wan"
uci rename firewall.@forwarding[0]="lan_wan"
uci del_list firewall.wan.network="${WG_IF}"
uci add_list firewall.wan.network="${WG_IF}"
uci commit firewall
/etc/init.d/firewall restart

# Konfiguro rrjetin
uci -q delete network.${WG_IF}
uci set network.${WG_IF}="interface"
uci set network.${WG_IF}.proto="wireguard"
uci set network.${WG_IF}.private_key="${WG_KEY}"

uci add_list network.${WG_IF}.addresses="${WG_ADDR}"

# Shto VPN peers
uci -q delete network.wgserver
uci set network.wgserver="wireguard_${WG_IF}"
uci set network.wgserver.public_key="${WG_PUB}"
uci set network.wgserver.preshared_key=""
uci set network.wgserver.endpoint_host="${WG_SERV}"
uci set network.wgserver.endpoint_port="${WG_PORT}"
uci set network.wgserver.route_allowed_ips="1"
uci set network.wgserver.persistent_keepalive="25"
uci add_list network.wgserver.allowed_ips="0.0.0.0/1"
uci add_list network.wgserver.allowed_ips="128.0.0.0/1"
uci add_list network.wgserver.allowed_ips="::/0"
uci commit network
/etc/init.d/network restart

Për këtë, konfigurimi i WireGuard përfundoi! Tani gjithë trafiku në të gjitha pajisjet e lidhura është i mbrojtur nga lidhja VPN.

Linke

Burimi #1
Udhëzimi i përmirësuar në MyVPN (përveç, udhëzimi për konfigurimin e L2TP, PPTP mbi softuerin standard të Mikrotik është gjithashtu i disponueshëm)
Klienti WireGuard OpenWrt

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster