−53%2 ans de NvoVPN à 1,70 €/mois au lieu de 3,61 €Profiter de la remise
Routeur

VPN sur MikroTik : WireGuard dans RouterOS 7, et le cas d'AmneziaWG

9 min de lecture

MikroTik comprend WireGuard « d'origine » : import du fichier en un clic (RouterOS 7.12+), puis DNS, route et NAT à la main. Pas d'AmneziaWG dans RouterOS — pour la Russie, un conteneur ARM ou un second routeur.

VPN sur MikroTik : WireGuard dans RouterOS 7, et le cas d'AmneziaWG

Le VPN sur MikroTik s'installe sans logiciel tiers : RouterOS 7 comprend le WireGuard classique « d'origine », et le fichier de votre compte NvoVPN s'importe en un clic. Après l'import, trois choses restent à ajouter à la main — DNS, route et NAT ; le tout prend 15 à 20 minutes. Précision honnête : AmneziaWG (un WireGuard avec obfuscation du trafic) n'existe pas dans RouterOS. Là où le VPN n'est pas bridé, ce n'est de toute façon pas nécessaire. Si vous êtes en Russie, lisez le bloc « Vous êtes en Russie ? » ci-dessous : le WireGuard classique y est bloqué, et la voie est différente.

  1. Téléchargez la variante WireGuard du fichier

    Dans votre compte → « Connexion » → « Manuel », choisissez un serveur, l'appareil « Routeur » et cliquez sur « Créer ». À côté du fichier AmneziaWG se trouve une variante pour WireGuard classique — c'est celle-ci qu'il faut pour MikroTik. Téléchargez-la et notez deux lignes : Address (l'adresse du routeur dans le tunnel) et DNS.

  2. Chargez le fichier dans le routeur et importez-le

    RouterOS 7.12 ou plus récent est nécessaire — l'import de fichier (wg-import) est apparu dans cette version. Dans WinBox ou WebFig, ouvrez « Files » → « Upload » → choisissez le .conf. Ensuite « WireGuard » → « WG Import » → indiquez le fichier chargé. Si le bouton n'existe pas dans votre version, saisissez dans « New Terminal » : /interface/wireguard/wg-import file=nom-du-fichier.conf. L'import crée une interface WireGuard avec votre clé et un pair (peer — l'entrée de notre serveur) avec sa clé, son Endpoint et ses AllowedIPs.

  3. Ajoutez à la main ce que l'import ne fait pas

    « IP » → « Addresses » : l'adresse de la ligne Address doit être attachée à l'interface WireGuard — si elle n'y est pas, ajoutez-la. « IP » → « DNS » → champ « Servers » : indiquez l'adresse de la ligne DNS, cette ligne n'est pas lue par l'import. « IP » → « Firewall » → onglet « NAT » → « + » : Chain srcnat, Out. Interface — votre interface WireGuard, Action masquerade.

    Pour router tout le trafic domestique dans le tunnel : « Routing » → « Tables » → nouvelle table (nommez-la WG, case « FIB ») ; « Routing » → « Rules » → règle : Src. Address — votre réseau domestique (par exemple 192.168.88.0/24), Action « lookup only in table », Table WG ; « IP » → « Routes » → « + » : Dst. Address 0.0.0.0/0, Gateway — l'interface WireGuard, Routing Table WG. Ne touchez pas au MTU de l'interface : 1420 est la valeur par défaut.

  4. Vérifiez l'IP depuis un appareil derrière le routeur

    Sur un ordinateur portable ou un téléphone connecté au MikroTik, ouvrez la page « Quelle est mon IP ». Elle doit afficher l'adresse du serveur NvoVPN, pas celle de votre fournisseur. Vous voyez l'adresse de votre fournisseur ? Consultez la section « Si ça ne se connecte pas » ci-dessous.

L'import crée l'interface et le pair ; le DNS, la route et le NAT, vous les ajoutez vous-même.

MikroTik ne comprendra pas le fichier AmneziaWG de votre compte

RouterOS ne prend pas en charge AmneziaWG — seulement le WireGuard classique. Sur les réseaux sans blocage, la variante WireGuard suffit. En Russie, le WireGuard classique est bridé, et seul AmneziaWG se connectera — comment l'obtenir sur MikroTik, lisez le bloc suivant.

Vous êtes en Russie ? AmneziaWG sur MikroTik — seulement un conteneur ou un second routeur

Les opérateurs russes reconnaissent WireGuard et le coupent — la variante WireGuard du fichier ne se connectera pas sur MikroTik en Russie. Seul AmneziaWG fonctionne, et il n'existe pas dans RouterOS. Il reste trois solutions.

Méthode 1 — un conteneur AmneziaWG sur le MikroTik lui-même (complexe)

Un conteneur est un petit programme séparé à l'intérieur du routeur. MikroTik n'autorise les conteneurs que sur les modèles avec processeur ARM, ARM64 et x86 : hAP ax², hAP ax³, RB5009, hAP ac². Sur les modèles MIPS, dont le hEX (RB750Gr3), il n'y a pas de conteneurs — AmneziaWG y est impossible. Il faut RouterOS 7.4 ou plus récent, le paquet container, le device-mode activé (confirmé en appuyant sur le bouton reset du boîtier) et, selon la recommandation de MikroTik, un disque externe pour l'image. Les conteneurs AmneziaWG prêts à l'emploi pour RouterOS sont réalisés par des développeurs tiers, pas par MikroTik : le conteneur se place entre l'interface WireGuard d'origine du routeur et notre serveur, et ajoute l'obfuscation ; il comprend le fichier AmneziaWG 1.0 de votre compte. MikroTik prévient : un conteneur sur un routeur compromis permet d'exécuter du code malveillant. C'est une voie pour ceux qui maîtrisent RouterOS — documentation MikroTik sur les conteneurs.

Méthode 2 — un second routeur avec AmneziaWG derrière le MikroTik

Keenetic (KeeneticOS 4.3.4 et plus récent importe le fichier AmneziaWG de votre compte en un clic) ou GL.iNet avec un firmware 4.9 ou plus récent. Un câble depuis le port LAN du MikroTik vers le port WAN du second routeur, sur lequel vous chargez le fichier AmneziaWG, et vous y connectez vos appareils. Le schéma « routeur derrière routeur » est détaillé dans le guide sur les routeurs des fournisseurs.

Guide Keenetic

Méthode 3 — l'application sur les appareils

Le MikroTik reste sans VPN, et NvoVPN s'installe sur le téléphone, l'ordinateur et l'Android TV. Si le réseau bride le VPN, l'application bascule elle-même en mode furtif — rien à activer.

Applications NvoVPN

Si le client WireGuard sur MikroTik ne se connecte pas

  • « Could not parse » lors de l'import. Le fichier commence par une ligne de commentaire avec # — supprimez ces lignes dans un éditeur de texte et réessayez. Sur RouterOS antérieur à 7.12, la commande wg-import n'existe pas — mettez à jour le système.
  • Le tunnel est monté, les sites ne s'ouvrent pas. C'est le DNS : la ligne DNS du fichier n'est pas importée. Indiquez l'adresse dans « IP » → « DNS » → « Servers », et au même endroit dans « IP » → « DHCP Server » → « Networks », indiquez-la aux appareils.
  • L'internet contourne le tunnel. Vérifiez trois points : la table WG a bien été créée avec la case « FIB », la règle dans « Routing » → « Rules » indique votre réseau et « lookup only in table » WG, la route 0.0.0.0/0 se trouve bien dans la table WG. Pour que les appareils de la maison se voient entre eux, ajoutez une règle supplémentaire au-dessus de celle-ci : Src. Address et Dst. Address — votre réseau, Action « lookup », Table main.
  • Pas de règle masquerade. Sans elle, le serveur rejette les paquets avec des adresses domestiques — le tunnel est « connecté », mais aucune donnée ne passe.
  • Les pages lourdes restent bloquées, les petites s'ouvrent. Vérifiez le MTU de l'interface WireGuard : il doit être à 1420.
  • Un fichier, un appareil. La configuration du routeur ne peut pas être utilisée en même temps sur un téléphone : la connexion se coupera des deux côtés. Un abonnement autorise jusqu'à cinq configurations.
  • Kill switch. RouterOS n'a pas de case d'origine « bloquer internet en cas de coupure du tunnel ».
  • Le routeur avec AmneziaWG se connecte, mais le trafic ne passe pas. Écrivez au support — nous préparerons une configuration avec un itinéraire pour la Russie.

Modèles MikroTik et versions de RouterOS

Selon les données du fabricant en septembre 2026. WireGuard existe sur tout modèle avec RouterOS 7 (absent de RouterOS 6) ; l'import de fichier wg-import depuis la 7.12, l'import par texte (config-string) depuis la 7.19. Les conteneurs, nécessaires pour AmneziaWG, ne sont disponibles que sur les architectures ARM, ARM64 et x86 ; absents sur MIPSBE, MMIPS, SMIPS, TILE et PPC — tableau MikroTik par architecture. L'architecture de votre modèle est indiquée sur sa page sur mikrotik.com.

ModèleArchitectureWireGuardConteneur pour AmneziaWG
hEX (RB750Gr3)MMIPSouinon
hAP ac²ARM 32 bits, 128 Mo de RAMouioui ; flash 16 Mo — image sur disque USB
hAP ax²ARM 64 bits, 1 Go de RAMouioui
hAP ax³ARM 64 bits, 1 Go de RAMouioui
RB5009UG+S+INARM 64 bits, 1 Go de RAMouioui
hEX refresh (EN7562CT)ARMouioui, seulement les images arm32v5

Les paramètres de l'interface et du pair sont décrits dans la documentation officielle MikroTik sur WireGuard.

Questions fréquentes

Peut-on charger le fichier AmneziaWG du compte sur MikroTik ? Non. RouterOS ne comprend que le WireGuard classique — prenez la variante WireGuard du fichier. En Russie, il ne se connectera pas : il faut un conteneur ou un second routeur, voir le bloc « Vous êtes en Russie ? ».

Comment faire passer seulement la télévision par le VPN ? Dans la règle « Routing » → « Rules », indiquez dans Src. Address l'adresse d'un seul appareil au lieu de tout le réseau. Les autres sortiront directement sur internet.

J'ai RouterOS 6 — que faire ? WireGuard n'est apparu que dans RouterOS 7. Mettez à jour le système : « System » → « Packages ».

Combien d'appareils derrière le MikroTik compte l'abonnement ? Un seul : pour NvoVPN, le routeur est une seule configuration, quel que soit le nombre d'appareils derrière lui.

Le VPN va-t-il ralentir le routeur ? Le chiffrement WireGuard est léger, mais un processeur faible devient le goulot d'étranglement. Point de repère : le processeur du hAP ac² donne environ 136 Mbit/s en WireGuard selon les mesures de la communauté OpenWrt. C'est suffisant pour la télévision et un usage quotidien.

À lire aussi : VPN sur un routeur : aperçu par firmware · VPN sur Keenetic · AmneziaWG et WireGuard : quelle différence · VPN sur TP-Link

Ça n’a pas marché ?Écrivez au support en indiquant votre appareil et l’étape où vous bloquez : nous vous aiderons.
Contacter le support
Fonctionne là où les VPN sont bloqués

Prêt à vous connecter ?

Téléchargez l’application, connectez-vous, et vous êtes protégé. L’essai gratuit démarre tout seul, sans carte.