VPN en MikroTik: WireGuard en RouterOS 7 y qué pasa con AmneziaWG
MikroTik entiende WireGuard «de fábrica»: importa el archivo de tu cuenta con un botón (RouterOS 7.12+), luego añade DNS, ruta y NAT a mano. RouterOS no tiene AmneziaWG: para Rusia, un contenedor en modelos ARM o un segundo router.
El vpn en MikroTik se instala sin programas de terceros: RouterOS 7 entiende el WireGuard normal «de fábrica», y el archivo de tu cuenta de NvoVPN se importa con un botón. Después de importar, hay que añadir tres cosas a mano: DNS, ruta y NAT; todo lleva entre 15 y 20 minutos. Una salvedad honesta: AmneziaWG (WireGuard con el tráfico disfrazado) no está en RouterOS. Donde no bloquean la VPN, no hace falta. ¿Estás en Rusia? Lee el bloque «¿Estás en Rusia?» de abajo: ahí bloquean el WireGuard normal, y la vía es otra.
-
Descarga la variante WireGuard del archivo
En tu cuenta → «Conexión» → «Manual» elige un servidor, el dispositivo «Router» y pulsa «Crear». Junto al archivo AmneziaWG hay una variante para WireGuard normal: para MikroTik necesitas justo esa. Descárgala y anota dos líneas:
Address(la dirección del router en el túnel) yDNS. -
Sube el archivo al router e impórtalo
Hace falta RouterOS 7.12 o posterior: la importación de archivos (wg-import) llegó en esa versión. En WinBox o WebFig, abre «Files» (archivos) → «Upload» (subir) → elige el
.conf. Después, «WireGuard» → «WG Import» (importar) → indica el archivo subido. Si tu versión no tiene ese botón, en «New Terminal» (terminal) escribe/interface/wireguard/wg-import file=nombre-archivo.conf. La importación creará una interfaz WireGuard con tu clave y un peer (la entrada de nuestro servidor) con su clave, Endpoint y AllowedIPs. -
Añade a mano lo que la importación no hace
«IP» → «Addresses» (direcciones): la dirección de la línea
Addressdebe estar asignada a la interfaz WireGuard; si no está, añádela. «IP» → «DNS» → campo «Servers»: escribe la dirección de la líneaDNS, esa línea la importación no la lee. «IP» → «Firewall» → pestaña «NAT» → «+»: Chainsrcnat, Out. Interface, tu interfaz WireGuard, Actionmasquerade.Para que todo el tráfico de casa vaya al túnel: «Routing» → «Tables» → tabla nueva (llámala
WG, marca «FIB»); «Routing» → «Rules» → una regla: Src. Address, tu red doméstica (por ejemplo192.168.88.0/24), Action «lookup only in table», TableWG; «IP» → «Routes» → «+»: Dst. Address0.0.0.0/0, Gateway, la interfaz WireGuard, Routing TableWG. No toques el MTU de la interfaz: 1420 viene por defecto. -
Comprueba la IP desde un dispositivo detrás del router
En un portátil o un móvil conectado al MikroTik, abre la página «Cuál es mi IP». Debe aparecer la dirección del servidor de NvoVPN, no la de tu proveedor. ¿Aparece la dirección de tu proveedor? Mira el apartado «Si no conecta» de abajo.
MikroTik no entenderá el archivo AmneziaWG de tu cuenta
RouterOS no admite AmneziaWG, solo el WireGuard normal. En redes sin bloqueos, con la variante WireGuard basta. En Rusia el WireGuard normal está bloqueado, y solo conectará AmneziaWG: cómo conseguirlo en un MikroTik, en el siguiente bloque.
¿Estás en Rusia? AmneziaWG en MikroTik solo con un contenedor o un segundo router
Los operadores rusos reconocen el WireGuard y lo cortan: la variante WireGuard del archivo en un MikroTik no se conectará en Rusia. Solo funciona AmneziaWG, y RouterOS no lo tiene. Quedan tres vías.
Vía 1 — un contenedor de AmneziaWG en el propio MikroTik (difícil)
Un contenedor es un programita aparte dentro del router. MikroTik permite contenedores solo en modelos con procesador ARM, ARM64 y x86: hAP ax², hAP ax³, RB5009, hAP ac². En los modelos MIPS, incluido el hEX (RB750Gr3), no hay contenedores: AmneziaWG es imposible en ellos. Hacen falta RouterOS 7.4 o posterior, el paquete container, el device-mode activado (se confirma pulsando el botón reset del propio router) y, según recomienda MikroTik, un disco externo para la imagen. Los contenedores de AmneziaWG listos para RouterOS los hacen desarrolladores externos, no MikroTik: el contenedor se coloca entre la interfaz WireGuard de fábrica del router y nuestro servidor, y añade el disfraz; entiende el archivo AmneziaWG 1.0 de tu cuenta. MikroTik advierte: un contenedor en un router comprometido permite ejecutar código malicioso. Es una vía para quien maneja RouterOS con soltura: documentación de MikroTik sobre contenedores.
Vía 2 — un segundo router con AmneziaWG detrás del MikroTik
Un Keenetic (KeeneticOS 4.3.4 o posterior importa el archivo AmneziaWG de tu cuenta con un botón) o un GL.iNet con firmware 4.9 o posterior. Un cable desde el puerto LAN del MikroTik al puerto WAN del segundo router, sube ahí el archivo AmneziaWG, y conecta los dispositivos a él. El esquema «router detrás de router» está explicado en detalle en la guía sobre routers de proveedores.
Guía de KeeneticVía 3 — la app en los dispositivos
El MikroTik se queda sin VPN, y NvoVPN se instala en el móvil, el ordenador y el Android TV. Si la red bloquea la VPN, la app pasa sola al modo sigiloso, no hace falta activar nada.
Apps de NvoVPNSi el cliente WireGuard en MikroTik no conecta
- «Could not parse» al importar. El archivo empieza con una línea de comentario con
#: bórrala en un editor de texto y repite. En RouterOS anterior a la 7.12 no existe el comando wg-import: actualiza el sistema. - El túnel está levantado, las páginas no abren. Es el DNS: la línea
DNSdel archivo no se importa. Escribe la dirección en «IP» → «DNS» → «Servers», y ahí mismo, en «IP» → «DHCP Server» → «Networks», indícasela a los dispositivos. - Internet va por fuera del túnel. Comprueba tres cosas: la tabla
WGestá creada con la casilla «FIB», la regla de «Routing» → «Rules» apunta a tu red y a «lookup only in table»WG, la ruta0.0.0.0/0está justo en la tablaWG. Para que los dispositivos de casa se vean entre sí, añade otra regla por encima de esa: Src. Address y Dst. Address, tu red, Action «lookup», Tablemain. - Falta la regla masquerade. Sin ella, el servidor descarta los paquetes con direcciones domésticas: el túnel está «conectado», pero no hay datos.
- Las páginas pesadas se cuelgan, las ligeras cargan. Revisa el MTU de la interfaz WireGuard: debe ser 1420.
- Un archivo, un dispositivo. La configuración del router no se puede usar a la vez en un móvil: la conexión se cortará en ambos. La suscripción permite hasta cinco configuraciones.
- Kill switch. RouterOS no tiene una casilla propia de «bloquear internet si el túnel se cae».
- Un router con AmneziaWG conecta, pero el tráfico no pasa. Escribe a soporte: te preparamos una configuración con una ruta para Rusia.
Modelos de MikroTik y versiones de RouterOS
Según datos del fabricante a septiembre de 2026. WireGuard está en cualquier modelo con RouterOS 7 (en RouterOS 6 no existe); la importación de archivos wg-import, desde la 7.12; la importación por texto (config-string), desde la 7.19. Los contenedores que hacen falta para AmneziaWG solo están disponibles en las arquitecturas ARM, ARM64 y x86; en MIPSBE, MMIPS, SMIPS, TILE y PPC no los hay: tabla de MikroTik por arquitectura. La arquitectura de tu modelo está en su página de mikrotik.com.
| Modelo | Arquitectura | WireGuard | Contenedor para AmneziaWG |
|---|---|---|---|
| hEX (RB750Gr3) | MMIPS | sí | no |
| hAP ac² | ARM de 32 bits, 128 MB RAM | sí | sí; flash de 16 MB, imagen en disco USB |
| hAP ax² | ARM de 64 bits, 1 GB RAM | sí | sí |
| hAP ax³ | ARM de 64 bits, 1 GB RAM | sí | sí |
| RB5009UG+S+IN | ARM de 64 bits, 1 GB RAM | sí | sí |
| hEX refresh (EN7562CT) | ARM | sí | sí, solo imágenes arm32v5 |
Los parámetros de la interfaz y del peer están descritos en la documentación oficial de MikroTik sobre WireGuard.
Preguntas frecuentes
¿Puedo subir a un MikroTik el archivo AmneziaWG de mi cuenta? No. RouterOS solo entiende el WireGuard normal: toma la variante WireGuard del archivo. En Rusia no se conectará: hace falta un contenedor o un segundo router, en el bloque «¿Estás en Rusia?».
¿Cómo hago pasar solo el televisor por la VPN? En la regla «Routing» → «Rules», pon en Src. Address la dirección de un solo dispositivo en vez de toda la red. El resto saldrá a internet directamente.
Tengo RouterOS 6, ¿qué hago? WireGuard apareció solo en RouterOS 7. Actualiza el sistema: «System» → «Packages».
¿Cuántos dispositivos detrás del MikroTik cuenta la suscripción? Uno: para NvoVPN el router es una sola configuración, sin importar cuántos dispositivos haya detrás.
¿La VPN ralentiza el router? El cifrado de WireGuard es ligero, pero un procesador débil se convierte en el cuello de botella. Como referencia: el procesador del hAP ac² da unos 136 Mbit/s en WireGuard, según mediciones de la comunidad de OpenWrt. Para un televisor y el uso diario es suficiente.
Guías relacionadas: VPN en el router: repaso por firmware · VPN en Keenetic · AmneziaWG y WireGuard: en qué se diferencian · VPN en TP-Link
¿Listo para conectarte?
Descarga la app, inicia sesión y estás protegido. La prueba gratuita empieza sola, sin tarjeta.