VPN sur MikroTik : WireGuard dans RouterOS 7, et le cas d'AmneziaWG
MikroTik comprend WireGuard « d'origine » : import du fichier en un clic (RouterOS 7.12+), puis DNS, route et NAT à la main. Pas d'AmneziaWG dans RouterOS — pour la Russie, un conteneur ARM ou un second routeur.
Le VPN sur MikroTik s'installe sans logiciel tiers : RouterOS 7 comprend le WireGuard classique « d'origine », et le fichier de votre compte NvoVPN s'importe en un clic. Après l'import, trois choses restent à ajouter à la main — DNS, route et NAT ; le tout prend 15 à 20 minutes. Précision honnête : AmneziaWG (un WireGuard avec obfuscation du trafic) n'existe pas dans RouterOS. Là où le VPN n'est pas bridé, ce n'est de toute façon pas nécessaire. Si vous êtes en Russie, lisez le bloc « Vous êtes en Russie ? » ci-dessous : le WireGuard classique y est bloqué, et la voie est différente.
-
Téléchargez la variante WireGuard du fichier
Dans votre compte → « Connexion » → « Manuel », choisissez un serveur, l'appareil « Routeur » et cliquez sur « Créer ». À côté du fichier AmneziaWG se trouve une variante pour WireGuard classique — c'est celle-ci qu'il faut pour MikroTik. Téléchargez-la et notez deux lignes :
Address(l'adresse du routeur dans le tunnel) etDNS. -
Chargez le fichier dans le routeur et importez-le
RouterOS 7.12 ou plus récent est nécessaire — l'import de fichier (wg-import) est apparu dans cette version. Dans WinBox ou WebFig, ouvrez « Files » → « Upload » → choisissez le
.conf. Ensuite « WireGuard » → « WG Import » → indiquez le fichier chargé. Si le bouton n'existe pas dans votre version, saisissez dans « New Terminal » :/interface/wireguard/wg-import file=nom-du-fichier.conf. L'import crée une interface WireGuard avec votre clé et un pair (peer — l'entrée de notre serveur) avec sa clé, son Endpoint et ses AllowedIPs. -
Ajoutez à la main ce que l'import ne fait pas
« IP » → « Addresses » : l'adresse de la ligne
Addressdoit être attachée à l'interface WireGuard — si elle n'y est pas, ajoutez-la. « IP » → « DNS » → champ « Servers » : indiquez l'adresse de la ligneDNS, cette ligne n'est pas lue par l'import. « IP » → « Firewall » → onglet « NAT » → « + » : Chainsrcnat, Out. Interface — votre interface WireGuard, Actionmasquerade.Pour router tout le trafic domestique dans le tunnel : « Routing » → « Tables » → nouvelle table (nommez-la
WG, case « FIB ») ; « Routing » → « Rules » → règle : Src. Address — votre réseau domestique (par exemple192.168.88.0/24), Action « lookup only in table », TableWG; « IP » → « Routes » → « + » : Dst. Address0.0.0.0/0, Gateway — l'interface WireGuard, Routing TableWG. Ne touchez pas au MTU de l'interface : 1420 est la valeur par défaut. -
Vérifiez l'IP depuis un appareil derrière le routeur
Sur un ordinateur portable ou un téléphone connecté au MikroTik, ouvrez la page « Quelle est mon IP ». Elle doit afficher l'adresse du serveur NvoVPN, pas celle de votre fournisseur. Vous voyez l'adresse de votre fournisseur ? Consultez la section « Si ça ne se connecte pas » ci-dessous.
MikroTik ne comprendra pas le fichier AmneziaWG de votre compte
RouterOS ne prend pas en charge AmneziaWG — seulement le WireGuard classique. Sur les réseaux sans blocage, la variante WireGuard suffit. En Russie, le WireGuard classique est bridé, et seul AmneziaWG se connectera — comment l'obtenir sur MikroTik, lisez le bloc suivant.
Vous êtes en Russie ? AmneziaWG sur MikroTik — seulement un conteneur ou un second routeur
Les opérateurs russes reconnaissent WireGuard et le coupent — la variante WireGuard du fichier ne se connectera pas sur MikroTik en Russie. Seul AmneziaWG fonctionne, et il n'existe pas dans RouterOS. Il reste trois solutions.
Méthode 1 — un conteneur AmneziaWG sur le MikroTik lui-même (complexe)
Un conteneur est un petit programme séparé à l'intérieur du routeur. MikroTik n'autorise les conteneurs que sur les modèles avec processeur ARM, ARM64 et x86 : hAP ax², hAP ax³, RB5009, hAP ac². Sur les modèles MIPS, dont le hEX (RB750Gr3), il n'y a pas de conteneurs — AmneziaWG y est impossible. Il faut RouterOS 7.4 ou plus récent, le paquet container, le device-mode activé (confirmé en appuyant sur le bouton reset du boîtier) et, selon la recommandation de MikroTik, un disque externe pour l'image. Les conteneurs AmneziaWG prêts à l'emploi pour RouterOS sont réalisés par des développeurs tiers, pas par MikroTik : le conteneur se place entre l'interface WireGuard d'origine du routeur et notre serveur, et ajoute l'obfuscation ; il comprend le fichier AmneziaWG 1.0 de votre compte. MikroTik prévient : un conteneur sur un routeur compromis permet d'exécuter du code malveillant. C'est une voie pour ceux qui maîtrisent RouterOS — documentation MikroTik sur les conteneurs.
Méthode 2 — un second routeur avec AmneziaWG derrière le MikroTik
Keenetic (KeeneticOS 4.3.4 et plus récent importe le fichier AmneziaWG de votre compte en un clic) ou GL.iNet avec un firmware 4.9 ou plus récent. Un câble depuis le port LAN du MikroTik vers le port WAN du second routeur, sur lequel vous chargez le fichier AmneziaWG, et vous y connectez vos appareils. Le schéma « routeur derrière routeur » est détaillé dans le guide sur les routeurs des fournisseurs.
Guide KeeneticMéthode 3 — l'application sur les appareils
Le MikroTik reste sans VPN, et NvoVPN s'installe sur le téléphone, l'ordinateur et l'Android TV. Si le réseau bride le VPN, l'application bascule elle-même en mode furtif — rien à activer.
Applications NvoVPNSi le client WireGuard sur MikroTik ne se connecte pas
- « Could not parse » lors de l'import. Le fichier commence par une ligne de commentaire avec
#— supprimez ces lignes dans un éditeur de texte et réessayez. Sur RouterOS antérieur à 7.12, la commande wg-import n'existe pas — mettez à jour le système. - Le tunnel est monté, les sites ne s'ouvrent pas. C'est le DNS : la ligne
DNSdu fichier n'est pas importée. Indiquez l'adresse dans « IP » → « DNS » → « Servers », et au même endroit dans « IP » → « DHCP Server » → « Networks », indiquez-la aux appareils. - L'internet contourne le tunnel. Vérifiez trois points : la table
WGa bien été créée avec la case « FIB », la règle dans « Routing » → « Rules » indique votre réseau et « lookup only in table »WG, la route0.0.0.0/0se trouve bien dans la tableWG. Pour que les appareils de la maison se voient entre eux, ajoutez une règle supplémentaire au-dessus de celle-ci : Src. Address et Dst. Address — votre réseau, Action « lookup », Tablemain. - Pas de règle masquerade. Sans elle, le serveur rejette les paquets avec des adresses domestiques — le tunnel est « connecté », mais aucune donnée ne passe.
- Les pages lourdes restent bloquées, les petites s'ouvrent. Vérifiez le MTU de l'interface WireGuard : il doit être à 1420.
- Un fichier, un appareil. La configuration du routeur ne peut pas être utilisée en même temps sur un téléphone : la connexion se coupera des deux côtés. Un abonnement autorise jusqu'à cinq configurations.
- Kill switch. RouterOS n'a pas de case d'origine « bloquer internet en cas de coupure du tunnel ».
- Le routeur avec AmneziaWG se connecte, mais le trafic ne passe pas. Écrivez au support — nous préparerons une configuration avec un itinéraire pour la Russie.
Modèles MikroTik et versions de RouterOS
Selon les données du fabricant en septembre 2026. WireGuard existe sur tout modèle avec RouterOS 7 (absent de RouterOS 6) ; l'import de fichier wg-import depuis la 7.12, l'import par texte (config-string) depuis la 7.19. Les conteneurs, nécessaires pour AmneziaWG, ne sont disponibles que sur les architectures ARM, ARM64 et x86 ; absents sur MIPSBE, MMIPS, SMIPS, TILE et PPC — tableau MikroTik par architecture. L'architecture de votre modèle est indiquée sur sa page sur mikrotik.com.
| Modèle | Architecture | WireGuard | Conteneur pour AmneziaWG |
|---|---|---|---|
| hEX (RB750Gr3) | MMIPS | oui | non |
| hAP ac² | ARM 32 bits, 128 Mo de RAM | oui | oui ; flash 16 Mo — image sur disque USB |
| hAP ax² | ARM 64 bits, 1 Go de RAM | oui | oui |
| hAP ax³ | ARM 64 bits, 1 Go de RAM | oui | oui |
| RB5009UG+S+IN | ARM 64 bits, 1 Go de RAM | oui | oui |
| hEX refresh (EN7562CT) | ARM | oui | oui, seulement les images arm32v5 |
Les paramètres de l'interface et du pair sont décrits dans la documentation officielle MikroTik sur WireGuard.
Questions fréquentes
Peut-on charger le fichier AmneziaWG du compte sur MikroTik ? Non. RouterOS ne comprend que le WireGuard classique — prenez la variante WireGuard du fichier. En Russie, il ne se connectera pas : il faut un conteneur ou un second routeur, voir le bloc « Vous êtes en Russie ? ».
Comment faire passer seulement la télévision par le VPN ? Dans la règle « Routing » → « Rules », indiquez dans Src. Address l'adresse d'un seul appareil au lieu de tout le réseau. Les autres sortiront directement sur internet.
J'ai RouterOS 6 — que faire ? WireGuard n'est apparu que dans RouterOS 7. Mettez à jour le système : « System » → « Packages ».
Combien d'appareils derrière le MikroTik compte l'abonnement ? Un seul : pour NvoVPN, le routeur est une seule configuration, quel que soit le nombre d'appareils derrière lui.
Le VPN va-t-il ralentir le routeur ? Le chiffrement WireGuard est léger, mais un processeur faible devient le goulot d'étranglement. Point de repère : le processeur du hAP ac² donne environ 136 Mbit/s en WireGuard selon les mesures de la communauté OpenWrt. C'est suffisant pour la télévision et un usage quotidien.
À lire aussi : VPN sur un routeur : aperçu par firmware · VPN sur Keenetic · AmneziaWG et WireGuard : quelle différence · VPN sur TP-Link
Prêt à vous connecter ?
Téléchargez l’application, connectez-vous, et vous êtes protégé. L’essai gratuit démarre tout seul, sans carte.