−53%2 Jahre NvoVPN für 1,70 €/Monat statt 3,61 €Rabatt sichern
Router

VPN auf MikroTik: WireGuard in RouterOS 7 und was mit AmneziaWG ist

8 Min. Lesezeit

MikroTik versteht WireGuard „von Haus aus“: Datei aus dem Konto mit einer Schaltfläche importieren (RouterOS 7.12+), danach DNS, Route und NAT von Hand ergänzen. AmneziaWG fehlt in RouterOS — für Russland ein Container oder zweiter Router.

VPN auf MikroTik: WireGuard in RouterOS 7 und was mit AmneziaWG ist

VPN auf MikroTik richten Sie ohne Drittanbieter-Programme ein: RouterOS 7 versteht gewöhnliches WireGuard „von Haus aus“, und die Datei aus dem NvoVPN-Konto importieren Sie mit einer Schaltfläche. Nach dem Import müssen Sie drei Dinge von Hand ergänzen — DNS, Route und NAT; insgesamt dauert das 15–20 Minuten. Ehrlich gesagt: AmneziaWG (WireGuard mit Traffic-Tarnung) gibt es in RouterOS nicht. Dort, wo VPN nicht blockiert wird, brauchen Sie das auch nicht. Sind Sie in Russland — lesen Sie den Abschnitt „Sie sind in Russland?“ unten: Dort wird gewöhnliches WireGuard blockiert, und der Weg ist ein anderer.

  1. Laden Sie die WireGuard-Variante der Datei herunter

    Wählen Sie in Ihrem Konto → „Verbindung“ → „Manuell“ einen Server, das Gerät „Router“ und klicken Sie auf „Erstellen“. Neben der AmneziaWG-Datei liegt eine Variante für gewöhnliches WireGuard — für MikroTik brauchen Sie genau diese. Laden Sie sie herunter und merken Sie sich zwei Zeilen: Address (die Adresse des Routers im Tunnel) und DNS.

  2. Laden Sie die Datei in den Router hoch und importieren Sie sie

    Sie brauchen RouterOS 7.12 oder neuer — der Datei-Import (wg-import) kam mit dieser Version. Öffnen Sie in WinBox oder WebFig „Files“ → „Upload“ → wählen Sie die .conf. Dann „WireGuard“ → „WG Import“ → geben Sie die hochgeladene Datei an. Fehlt die Schaltfläche in Ihrer Version — geben Sie in „New Terminal“ /interface/wireguard/wg-import file=dateiname.conf ein. Der Import legt eine WireGuard-Schnittstelle mit Ihrem Schlüssel an sowie einen Peer (Eintrag für unseren Server) mit dessen Schlüssel, Endpoint und AllowedIPs.

  3. Ergänzen Sie von Hand, was der Import nicht erledigt

    „IP“ → „Addresses“: Die Adresse aus der Zeile Address sollte an der WireGuard-Schnittstelle hängen — fehlt sie, fügen Sie sie hinzu. „IP“ → „DNS“ → Feld „Servers“: Tragen Sie die Adresse aus der Zeile DNS ein, diese Zeile liest der Import nicht. „IP“ → „Firewall“ → Tab „NAT“ → „+“: Chain srcnat, Out. Interface — Ihre WireGuard-Schnittstelle, Action masquerade.

    Route für den gesamten Heimverkehr in den Tunnel: „Routing“ → „Tables“ → neue Tabelle (nennen Sie sie WG, Häkchen bei „FIB“); „Routing“ → „Rules“ → Regel: Src. Address — Ihr Heimnetzwerk (zum Beispiel 192.168.88.0/24), Action „lookup only in table“, Table WG; „IP“ → „Routes“ → „+“: Dst. Address 0.0.0.0/0, Gateway — die WireGuard-Schnittstelle, Routing Table WG. Die MTU der Schnittstelle fassen Sie nicht an: 1420 ist Standard.

  4. Prüfen Sie die IP von einem Gerät hinter dem Router

    Öffnen Sie auf einem Laptop oder Smartphone, das mit dem MikroTik verbunden ist, die Seite „Wie ist meine IP“. Es sollte die Adresse des NvoVPN-Servers erscheinen, nicht die Ihres Providers. Erscheint die Adresse des Providers — lesen Sie den Abschnitt „Wenn es nicht verbindet“ unten.

Der Import legt Schnittstelle und Peer an; DNS, Route und NAT ergänzen Sie selbst.

Die AmneziaWG-Datei aus dem Konto versteht MikroTik nicht

RouterOS unterstützt kein AmneziaWG — nur gewöhnliches WireGuard. In Netzwerken ohne Blockaden reicht die WireGuard-Variante. In Russland wird gewöhnliches WireGuard blockiert, und nur AmneziaWG verbindet sich — wie Sie es auf MikroTik bekommen, steht im nächsten Abschnitt.

Sie sind in Russland? AmneziaWG auf MikroTik gibt es nur per Container oder zweitem Router

Russische Anbieter erkennen WireGuard und unterbrechen es — die WireGuard-Variante der Datei verbindet sich auf MikroTik in Russland nicht. Es funktioniert nur AmneziaWG, und das gibt es in RouterOS nicht. Es bleiben drei Wege.

Weg 1 — ein AmneziaWG-Container auf dem MikroTik selbst (kompliziert)

Ein Container ist ein eigenständiges kleines Programm innerhalb des Routers. MikroTik erlaubt Container nur bei Modellen mit ARM-, ARM64- und x86-Prozessor: hAP ax², hAP ax³, RB5009, hAP ac². Bei MIPS-Modellen, einschließlich hEX (RB750Gr3), gibt es keine Container — AmneziaWG ist auf ihnen unmöglich. Nötig sind RouterOS 7.4 und neuer, das Paket container, aktivierter Device-Mode (bestätigt durch Drücken der Reset-Taste am Gehäuse) und, laut Empfehlung von MikroTik, eine externe Festplatte für das Image. Fertige AmneziaWG-Container für RouterOS bauen Drittanbieter-Entwickler, nicht MikroTik: Der Container sitzt zwischen der serienmäßigen WireGuard-Schnittstelle des Routers und unserem Server und fügt die Tarnung hinzu; die AmneziaWG-1.0-Datei aus dem Konto versteht er. MikroTik warnt: Ein Container auf einem kompromittierten Router erlaubt das Ausführen von Schadcode. Das ist ein Weg für alle, die sicher mit RouterOS umgehen — MikroTik-Dokumentation zu Containern.

Weg 2 — ein zweiter Router mit AmneziaWG hinter dem MikroTik

Keenetic (KeeneticOS 4.3.4 und neuer importiert die AmneziaWG-Datei aus dem Konto mit einer Schaltfläche) oder GL.iNet mit Firmware 4.9 und neuer. Kabel vom LAN-Port des MikroTik in den WAN-Port des zweiten Routers, laden Sie darauf die AmneziaWG-Datei hoch, verbinden Sie die Geräte mit ihm. Das Schema „Router hinter Router“ ist ausführlich in der Anleitung zu Provider-Routern erklärt.

Anleitung für Keenetic

Weg 3 — die App auf den Geräten

Der MikroTik bleibt ohne VPN, und NvoVPN installieren Sie auf Smartphone, Computer und Android TV. Blockiert das Netzwerk VPN, wechselt die App von selbst in den Stealth-Modus — einschalten müssen Sie nichts.

NvoVPN-Apps

Wenn der WireGuard-Client auf MikroTik nicht verbindet

  • „Could not parse“ beim Import. Die Datei beginnt mit einer Kommentarzeile mit # — löschen Sie solche Zeilen in einem Texteditor und versuchen Sie es erneut. Auf RouterOS unter 7.12 gibt es den Befehl wg-import nicht — aktualisieren Sie das System.
  • Tunnel steht, Websites öffnen sich nicht. Das ist DNS: Die Zeile DNS aus der Datei wird nicht importiert. Tragen Sie die Adresse unter „IP“ → „DNS“ → „Servers“ ein und geben Sie sie dort ebenfalls unter „IP“ → „DHCP Server“ → „Networks“ an die Geräte weiter.
  • Das Internet läuft am Tunnel vorbei. Prüfen Sie drei Stellen: Die Tabelle WG ist mit Häkchen bei „FIB“ angelegt, die Regel in „Routing“ → „Rules“ nennt Ihr Netzwerk und „lookup only in table“ WG, die Route 0.0.0.0/0 liegt genau in der Tabelle WG. Damit sich Geräte zu Hause gegenseitig sehen, fügen Sie über dieser Regel eine weitere hinzu: Src. Address und Dst. Address — Ihr Netzwerk, Action „lookup“, Table main.
  • Es fehlt die masquerade-Regel. Ohne sie verwirft der Server Pakete mit privaten Adressen — der Tunnel ist „verbunden“, aber es fließen keine Daten.
  • Schwere Seiten hängen, kleine laden. Prüfen Sie die MTU der WireGuard-Schnittstelle: Es muss 1420 sein.
  • Eine Datei — ein Gerät. Die Konfiguration des Routers lässt sich nicht gleichzeitig auf einem Smartphone verwenden: Die Verbindung bricht bei beiden ab. Ein Abo erlaubt bis zu fünf Konfigurationen.
  • Kill Switch. Ein serienmäßiges Häkchen „Internet bei Tunnelabbruch blockieren“ gibt es in RouterOS nicht.
  • Der Router mit AmneziaWG hat sich verbunden, aber es fließt kein Datenverkehr. Schreiben Sie dem Support — wir erstellen eine Konfiguration mit einer Route für Russland.

MikroTik-Modelle und RouterOS-Versionen

Nach Herstellerangaben, Stand September 2026. WireGuard gibt es bei jedem Modell mit RouterOS 7 (in RouterOS 6 fehlt es); der Datei-Import wg-import seit 7.12, der Import als Text (config-string) seit 7.19. Container, die für AmneziaWG nötig sind, gibt es nur auf den Architekturen ARM, ARM64 und x86; auf MIPSBE, MMIPS, SMIPS, TILE und PPC fehlen sie — Architektur-Tabelle von MikroTik. Die Architektur Ihres Modells steht auf dessen Seite auf mikrotik.com.

ModellArchitekturWireGuardContainer für AmneziaWG
hEX (RB750Gr3)MMIPSjanein
hAP ac²ARM 32-Bit, 128 MB RAMjaja; Flash 16 MB — Image auf USB-Stick
hAP ax²ARM 64-Bit, 1 GB RAMjaja
hAP ax³ARM 64-Bit, 1 GB RAMjaja
RB5009UG+S+INARM 64-Bit, 1 GB RAMjaja
hEX refresh (EN7562CT)ARMjaja, nur Images arm32v5

Die Parameter von Interface und Peer beschreibt die offizielle MikroTik-Dokumentation zu WireGuard.

Häufige Fragen

Kann ich auf MikroTik die AmneziaWG-Datei aus dem Konto hochladen? Nein. RouterOS versteht nur gewöhnliches WireGuard — nehmen Sie die WireGuard-Variante der Datei. In Russland verbindet sie sich nicht: Sie brauchen den Container oder den zweiten Router aus dem Abschnitt „Sie sind in Russland?“.

Wie leite ich nur den Fernseher über das VPN? Tragen Sie in der Regel „Routing“ → „Rules“ bei Src. Address die Adresse eines einzelnen Geräts statt des ganzen Netzwerks ein. Die übrigen gehen direkt ins Internet.

Ich habe RouterOS 6 — was tun? WireGuard gibt es erst seit RouterOS 7. Aktualisieren Sie das System: „System“ → „Packages“.

Wie viele Geräte hinter dem MikroTik zählt das Abo? Eines: Für NvoVPN ist der Router eine Konfiguration, egal wie viele Geräte dahinter stehen.

Bremst das VPN den Router aus? Die WireGuard-Verschlüsselung ist leichtgewichtig, aber ein schwacher Prozessor wird zum Engpass. Richtwert: Der Prozessor des hAP ac² liefert laut Messungen der OpenWrt-Community rund 136 Mbit/s bei WireGuard. Für einen Fernseher und den Alltag reicht das.

Passend dazu: VPN auf dem Router: Übersicht nach Firmware · VPN auf Keenetic · AmneziaWG und WireGuard: der Unterschied · VPN auf TP-Link

Hat nicht geklappt?Schreiben Sie dem Support: nennen Sie Ihr Gerät und den Schritt, an dem es hakt – wir helfen.
Support kontaktieren
Funktioniert, wo VPNs blockiert werden

Bereit zum Verbinden?

App herunterladen, anmelden – und Sie sind geschützt. Die Testphase startet von selbst, ohne Karte.