VPN auf MikroTik: WireGuard in RouterOS 7 und was mit AmneziaWG ist
MikroTik versteht WireGuard „von Haus aus“: Datei aus dem Konto mit einer Schaltfläche importieren (RouterOS 7.12+), danach DNS, Route und NAT von Hand ergänzen. AmneziaWG fehlt in RouterOS — für Russland ein Container oder zweiter Router.
VPN auf MikroTik richten Sie ohne Drittanbieter-Programme ein: RouterOS 7 versteht gewöhnliches WireGuard „von Haus aus“, und die Datei aus dem NvoVPN-Konto importieren Sie mit einer Schaltfläche. Nach dem Import müssen Sie drei Dinge von Hand ergänzen — DNS, Route und NAT; insgesamt dauert das 15–20 Minuten. Ehrlich gesagt: AmneziaWG (WireGuard mit Traffic-Tarnung) gibt es in RouterOS nicht. Dort, wo VPN nicht blockiert wird, brauchen Sie das auch nicht. Sind Sie in Russland — lesen Sie den Abschnitt „Sie sind in Russland?“ unten: Dort wird gewöhnliches WireGuard blockiert, und der Weg ist ein anderer.
-
Laden Sie die WireGuard-Variante der Datei herunter
Wählen Sie in Ihrem Konto → „Verbindung“ → „Manuell“ einen Server, das Gerät „Router“ und klicken Sie auf „Erstellen“. Neben der AmneziaWG-Datei liegt eine Variante für gewöhnliches WireGuard — für MikroTik brauchen Sie genau diese. Laden Sie sie herunter und merken Sie sich zwei Zeilen:
Address(die Adresse des Routers im Tunnel) undDNS. -
Laden Sie die Datei in den Router hoch und importieren Sie sie
Sie brauchen RouterOS 7.12 oder neuer — der Datei-Import (wg-import) kam mit dieser Version. Öffnen Sie in WinBox oder WebFig „Files“ → „Upload“ → wählen Sie die
.conf. Dann „WireGuard“ → „WG Import“ → geben Sie die hochgeladene Datei an. Fehlt die Schaltfläche in Ihrer Version — geben Sie in „New Terminal“/interface/wireguard/wg-import file=dateiname.confein. Der Import legt eine WireGuard-Schnittstelle mit Ihrem Schlüssel an sowie einen Peer (Eintrag für unseren Server) mit dessen Schlüssel, Endpoint und AllowedIPs. -
Ergänzen Sie von Hand, was der Import nicht erledigt
„IP“ → „Addresses“: Die Adresse aus der Zeile
Addresssollte an der WireGuard-Schnittstelle hängen — fehlt sie, fügen Sie sie hinzu. „IP“ → „DNS“ → Feld „Servers“: Tragen Sie die Adresse aus der ZeileDNSein, diese Zeile liest der Import nicht. „IP“ → „Firewall“ → Tab „NAT“ → „+“: Chainsrcnat, Out. Interface — Ihre WireGuard-Schnittstelle, Actionmasquerade.Route für den gesamten Heimverkehr in den Tunnel: „Routing“ → „Tables“ → neue Tabelle (nennen Sie sie
WG, Häkchen bei „FIB“); „Routing“ → „Rules“ → Regel: Src. Address — Ihr Heimnetzwerk (zum Beispiel192.168.88.0/24), Action „lookup only in table“, TableWG; „IP“ → „Routes“ → „+“: Dst. Address0.0.0.0/0, Gateway — die WireGuard-Schnittstelle, Routing TableWG. Die MTU der Schnittstelle fassen Sie nicht an: 1420 ist Standard. -
Prüfen Sie die IP von einem Gerät hinter dem Router
Öffnen Sie auf einem Laptop oder Smartphone, das mit dem MikroTik verbunden ist, die Seite „Wie ist meine IP“. Es sollte die Adresse des NvoVPN-Servers erscheinen, nicht die Ihres Providers. Erscheint die Adresse des Providers — lesen Sie den Abschnitt „Wenn es nicht verbindet“ unten.
Die AmneziaWG-Datei aus dem Konto versteht MikroTik nicht
RouterOS unterstützt kein AmneziaWG — nur gewöhnliches WireGuard. In Netzwerken ohne Blockaden reicht die WireGuard-Variante. In Russland wird gewöhnliches WireGuard blockiert, und nur AmneziaWG verbindet sich — wie Sie es auf MikroTik bekommen, steht im nächsten Abschnitt.
Sie sind in Russland? AmneziaWG auf MikroTik gibt es nur per Container oder zweitem Router
Russische Anbieter erkennen WireGuard und unterbrechen es — die WireGuard-Variante der Datei verbindet sich auf MikroTik in Russland nicht. Es funktioniert nur AmneziaWG, und das gibt es in RouterOS nicht. Es bleiben drei Wege.
Weg 1 — ein AmneziaWG-Container auf dem MikroTik selbst (kompliziert)
Ein Container ist ein eigenständiges kleines Programm innerhalb des Routers. MikroTik erlaubt Container nur bei Modellen mit ARM-, ARM64- und x86-Prozessor: hAP ax², hAP ax³, RB5009, hAP ac². Bei MIPS-Modellen, einschließlich hEX (RB750Gr3), gibt es keine Container — AmneziaWG ist auf ihnen unmöglich. Nötig sind RouterOS 7.4 und neuer, das Paket container, aktivierter Device-Mode (bestätigt durch Drücken der Reset-Taste am Gehäuse) und, laut Empfehlung von MikroTik, eine externe Festplatte für das Image. Fertige AmneziaWG-Container für RouterOS bauen Drittanbieter-Entwickler, nicht MikroTik: Der Container sitzt zwischen der serienmäßigen WireGuard-Schnittstelle des Routers und unserem Server und fügt die Tarnung hinzu; die AmneziaWG-1.0-Datei aus dem Konto versteht er. MikroTik warnt: Ein Container auf einem kompromittierten Router erlaubt das Ausführen von Schadcode. Das ist ein Weg für alle, die sicher mit RouterOS umgehen — MikroTik-Dokumentation zu Containern.
Weg 2 — ein zweiter Router mit AmneziaWG hinter dem MikroTik
Keenetic (KeeneticOS 4.3.4 und neuer importiert die AmneziaWG-Datei aus dem Konto mit einer Schaltfläche) oder GL.iNet mit Firmware 4.9 und neuer. Kabel vom LAN-Port des MikroTik in den WAN-Port des zweiten Routers, laden Sie darauf die AmneziaWG-Datei hoch, verbinden Sie die Geräte mit ihm. Das Schema „Router hinter Router“ ist ausführlich in der Anleitung zu Provider-Routern erklärt.
Anleitung für KeeneticWeg 3 — die App auf den Geräten
Der MikroTik bleibt ohne VPN, und NvoVPN installieren Sie auf Smartphone, Computer und Android TV. Blockiert das Netzwerk VPN, wechselt die App von selbst in den Stealth-Modus — einschalten müssen Sie nichts.
NvoVPN-AppsWenn der WireGuard-Client auf MikroTik nicht verbindet
- „Could not parse“ beim Import. Die Datei beginnt mit einer Kommentarzeile mit
#— löschen Sie solche Zeilen in einem Texteditor und versuchen Sie es erneut. Auf RouterOS unter 7.12 gibt es den Befehl wg-import nicht — aktualisieren Sie das System. - Tunnel steht, Websites öffnen sich nicht. Das ist DNS: Die Zeile
DNSaus der Datei wird nicht importiert. Tragen Sie die Adresse unter „IP“ → „DNS“ → „Servers“ ein und geben Sie sie dort ebenfalls unter „IP“ → „DHCP Server“ → „Networks“ an die Geräte weiter. - Das Internet läuft am Tunnel vorbei. Prüfen Sie drei Stellen: Die Tabelle
WGist mit Häkchen bei „FIB“ angelegt, die Regel in „Routing“ → „Rules“ nennt Ihr Netzwerk und „lookup only in table“WG, die Route0.0.0.0/0liegt genau in der TabelleWG. Damit sich Geräte zu Hause gegenseitig sehen, fügen Sie über dieser Regel eine weitere hinzu: Src. Address und Dst. Address — Ihr Netzwerk, Action „lookup“, Tablemain. - Es fehlt die masquerade-Regel. Ohne sie verwirft der Server Pakete mit privaten Adressen — der Tunnel ist „verbunden“, aber es fließen keine Daten.
- Schwere Seiten hängen, kleine laden. Prüfen Sie die MTU der WireGuard-Schnittstelle: Es muss 1420 sein.
- Eine Datei — ein Gerät. Die Konfiguration des Routers lässt sich nicht gleichzeitig auf einem Smartphone verwenden: Die Verbindung bricht bei beiden ab. Ein Abo erlaubt bis zu fünf Konfigurationen.
- Kill Switch. Ein serienmäßiges Häkchen „Internet bei Tunnelabbruch blockieren“ gibt es in RouterOS nicht.
- Der Router mit AmneziaWG hat sich verbunden, aber es fließt kein Datenverkehr. Schreiben Sie dem Support — wir erstellen eine Konfiguration mit einer Route für Russland.
MikroTik-Modelle und RouterOS-Versionen
Nach Herstellerangaben, Stand September 2026. WireGuard gibt es bei jedem Modell mit RouterOS 7 (in RouterOS 6 fehlt es); der Datei-Import wg-import seit 7.12, der Import als Text (config-string) seit 7.19. Container, die für AmneziaWG nötig sind, gibt es nur auf den Architekturen ARM, ARM64 und x86; auf MIPSBE, MMIPS, SMIPS, TILE und PPC fehlen sie — Architektur-Tabelle von MikroTik. Die Architektur Ihres Modells steht auf dessen Seite auf mikrotik.com.
| Modell | Architektur | WireGuard | Container für AmneziaWG |
|---|---|---|---|
| hEX (RB750Gr3) | MMIPS | ja | nein |
| hAP ac² | ARM 32-Bit, 128 MB RAM | ja | ja; Flash 16 MB — Image auf USB-Stick |
| hAP ax² | ARM 64-Bit, 1 GB RAM | ja | ja |
| hAP ax³ | ARM 64-Bit, 1 GB RAM | ja | ja |
| RB5009UG+S+IN | ARM 64-Bit, 1 GB RAM | ja | ja |
| hEX refresh (EN7562CT) | ARM | ja | ja, nur Images arm32v5 |
Die Parameter von Interface und Peer beschreibt die offizielle MikroTik-Dokumentation zu WireGuard.
Häufige Fragen
Kann ich auf MikroTik die AmneziaWG-Datei aus dem Konto hochladen? Nein. RouterOS versteht nur gewöhnliches WireGuard — nehmen Sie die WireGuard-Variante der Datei. In Russland verbindet sie sich nicht: Sie brauchen den Container oder den zweiten Router aus dem Abschnitt „Sie sind in Russland?“.
Wie leite ich nur den Fernseher über das VPN? Tragen Sie in der Regel „Routing“ → „Rules“ bei Src. Address die Adresse eines einzelnen Geräts statt des ganzen Netzwerks ein. Die übrigen gehen direkt ins Internet.
Ich habe RouterOS 6 — was tun? WireGuard gibt es erst seit RouterOS 7. Aktualisieren Sie das System: „System“ → „Packages“.
Wie viele Geräte hinter dem MikroTik zählt das Abo? Eines: Für NvoVPN ist der Router eine Konfiguration, egal wie viele Geräte dahinter stehen.
Bremst das VPN den Router aus? Die WireGuard-Verschlüsselung ist leichtgewichtig, aber ein schwacher Prozessor wird zum Engpass. Richtwert: Der Prozessor des hAP ac² liefert laut Messungen der OpenWrt-Community rund 136 Mbit/s bei WireGuard. Für einen Fernseher und den Alltag reicht das.
Passend dazu: VPN auf dem Router: Übersicht nach Firmware · VPN auf Keenetic · AmneziaWG und WireGuard: der Unterschied · VPN auf TP-Link
Bereit zum Verbinden?
App herunterladen, anmelden – und Sie sind geschützt. Die Testphase startet von selbst, ohne Karte.