−53%2 anni di NvoVPN a 1,70 €/mese invece di 3,61 €Approfitta dello sconto
Router

VPN su MikroTik: WireGuard in RouterOS 7 e la situazione con AmneziaWG

8 min di lettura

MikroTik supporta WireGuard «di serie»: importazione del file con un pulsante (RouterOS 7.12+), poi DNS, rotta e NAT a mano. AmneziaWG in RouterOS non c'è — per la Russia un container sui modelli ARM oppure un secondo router.

VPN su MikroTik: WireGuard in RouterOS 7 e la situazione con AmneziaWG

La VPN su MikroTik si installa senza programmi di terze parti: RouterOS 7 supporta il WireGuard normale «di serie», e il file dalla tua area personale NvoVPN si importa con un solo pulsante. Dopo l'importazione bisogna aggiungere a mano tre cose — DNS, rotta e NAT; in tutto ci vogliono 15–20 minuti. Precisazione onesta: AmneziaWG (WireGuard con il mascheramento del traffico) in RouterOS non c'è. Dove la VPN non viene bloccata, non serve nemmeno. Se sei in Russia — leggi il blocco «Sei in Russia?» più sotto: lì il WireGuard normale viene bloccato, e la strada è diversa.

  1. Scarica la variante WireGuard del file

    Nella tua area personale → «Connessione» → «Manuale» scegli un server, il dispositivo «Router» e fai clic su «Crea». Accanto al file AmneziaWG c'è la variante per WireGuard normale — per MikroTik serve proprio quella. Scaricala e memorizza due righe: Address (l'indirizzo del router nel tunnel) e DNS.

  2. Carica il file nel router e importalo

    Serve RouterOS 7.12 o successiva — l'importazione del file (wg-import) è comparsa in questa versione. In WinBox o WebFig apri «Files» → «Upload» → scegli il .conf. Poi «WireGuard» → «WG Import» → indica il file caricato. Se nella tua versione il pulsante non c'è — nel «New Terminal» digita /interface/wireguard/wg-import file=nome-file.conf. L'importazione crea un'interfaccia WireGuard con la tua chiave e un peer (la voce relativa al nostro server) con la sua chiave, l'Endpoint e gli AllowedIPs.

  3. Aggiungi a mano ciò che l'importazione non fa

    «IP» → «Addresses»: l'indirizzo dalla riga Address deve essere assegnato all'interfaccia WireGuard — se non c'è, aggiungilo. «IP» → «DNS» → campo «Servers»: inserisci l'indirizzo dalla riga DNS, questa riga l'importazione non la legge. «IP» → «Firewall» → scheda «NAT» → «+»: Chain srcnat, Out. Interface — la tua interfaccia WireGuard, Action masquerade.

    La rotta di tutto il traffico domestico nel tunnel: «Routing» → «Tables» → nuova tabella (chiamala WG, spunta «FIB»); «Routing» → «Rules» → regola: Src. Address — la tua rete domestica (per esempio 192.168.88.0/24), Action «lookup only in table», Table WG; «IP» → «Routes» → «+»: Dst. Address 0.0.0.0/0, Gateway — l'interfaccia WireGuard, Routing Table WG. Non toccare l'MTU dell'interfaccia: di default è già 1420.

  4. Verifica l'IP da un dispositivo dietro il router

    Sul portatile o sul telefono collegato a MikroTik apri la pagina «Qual è il mio IP». Dovrebbe comparire l'indirizzo del server NvoVPN, non quello del tuo provider. Compare l'indirizzo del provider? Guarda la sezione «Se non si connette» più sotto.

L'importazione crea l'interfaccia e il peer; DNS, rotta e NAT li aggiungi tu.

MikroTik non capirà il file AmneziaWG dalla tua area personale

In RouterOS non c'è il supporto ad AmneziaWG — solo WireGuard normale. Nelle reti senza blocchi la variante WireGuard basta. In Russia il WireGuard normale viene bloccato, e si connetterà solo AmneziaWG — come ottenerlo su MikroTik, leggi nel blocco successivo.

Sei in Russia? AmneziaWG su MikroTik — solo container o secondo router

Gli operatori russi riconoscono WireGuard e lo interrompono — la variante WireGuard del file su MikroTik in Russia non si connetterà. Funziona solo AmneziaWG, e in RouterOS non c'è. Restano tre strade.

Metodo 1 — container AmneziaWG sullo stesso MikroTik (complesso)

Il container è un piccolo programma separato dentro il router. MikroTik consente i container solo sui modelli con processore ARM, ARM64 e x86: hAP ax², hAP ax³, RB5009, hAP ac². Sui modelli MIPS, incluso hEX (RB750Gr3), i container non ci sono — AmneziaWG su di essi è impossibile. Servono RouterOS 7.4 e successive, il pacchetto container, il device-mode attivato (si conferma premendo il pulsante reset sul corpo del router) e, come raccomanda MikroTik, un disco esterno per l'immagine. I container AmneziaWG pronti per RouterOS li realizzano sviluppatori terzi, non MikroTik: il container si inserisce tra l'interfaccia WireGuard di serie del router e il nostro server e aggiunge il mascheramento; il file AmneziaWG 1.0 dalla tua area personale lo capisce. MikroTik avvisa: un container su un router compromesso permette di eseguire codice dannoso. È una strada per chi lavora con sicurezza con RouterOS — documentazione MikroTik sui container.

Metodo 2 — un secondo router con AmneziaWG dietro MikroTik

Keenetic (KeeneticOS 4.3.4 e successivi importa il file AmneziaWG dalla tua area personale con un solo pulsante) oppure GL.iNet con firmware 4.9 e successivo. Un cavo dalla porta LAN di MikroTik alla porta WAN del secondo router, su di esso carica il file AmneziaWG, collega ad esso i dispositivi. Lo schema «router dietro router» è analizzato nel dettaglio nella guida sui router dei provider.

Guida per Keenetic

Metodo 3 — l'app sui dispositivi

MikroTik resta senza VPN, e NvoVPN si installa su telefono, computer e Android TV. Se la rete blocca la VPN, l'app passa da sola alla modalità stealth — non devi attivare nulla.

App NvoVPN

Se il client WireGuard su MikroTik non si connette

  • «Could not parse» durante l'importazione. Il file inizia con una riga di commento con # — elimina queste righe in un editor di testo e riprova. Su RouterOS precedenti alla 7.12 il comando wg-import non c'è — aggiorna il sistema.
  • Il tunnel è attivo, i siti non si aprono. È il DNS: la riga DNS del file non viene importata. Inserisci l'indirizzo in «IP» → «DNS» → «Servers» e nello stesso punto, in «IP» → «DHCP Server» → «Networks», indicalo ai dispositivi.
  • Internet passa fuori dal tunnel. Controlla tre punti: la tabella WG è creata con la spunta «FIB», la regola in «Routing» → «Rules» indica la tua rete e «lookup only in table» WG, la rotta 0.0.0.0/0 si trova proprio nella tabella WG. Perché i dispositivi di casa si vedano tra loro, sopra questa regola aggiungine un'altra: Src. Address e Dst. Address — la tua rete, Action «lookup», Table main.
  • Manca la regola masquerade. Senza di essa il server scarta i pacchetti con indirizzi domestici — il tunnel è «connesso», ma non ci sono dati.
  • Le pagine pesanti si bloccano, quelle piccole si aprono. Controlla l'MTU dell'interfaccia WireGuard: serve 1420.
  • Un file, un dispositivo. La configurazione del router non puoi usarla contemporaneamente su un telefono: la connessione cadrà su entrambi. Un abbonamento include fino a cinque configurazioni.
  • Kill switch. Una spunta di serie «blocca internet se il tunnel cade» in RouterOS non c'è.
  • Il router con AmneziaWG si è connesso, ma il traffico non passa. Scrivi al supporto — prepareremo una configurazione con un percorso per la Russia.

Modelli MikroTik e versioni RouterOS

Secondo i dati del produttore a settembre 2026. WireGuard c'è su qualsiasi modello con RouterOS 7 (in RouterOS 6 non c'è); l'importazione del file wg-import — dalla 7.12, l'importazione come testo (config-string) — dalla 7.19. I container, necessari per AmneziaWG, sono disponibili solo sulle architetture ARM, ARM64 e x86; su MIPSBE, MMIPS, SMIPS, TILE e PPC non ci sono — tabella MikroTik per architettura. L'architettura del tuo modello è indicata sulla sua pagina su mikrotik.com.

ModelloArchitetturaWireGuardContainer per AmneziaWG
hEX (RB750Gr3)MMIPSno
hAP ac²ARM a 32 bit, 128 MB RAMsì; flash 16 MB — immagine su disco USB
hAP ax²ARM a 64 bit, 1 GB RAM
hAP ax³ARM a 64 bit, 1 GB RAM
RB5009UG+S+INARM a 64 bit, 1 GB RAM
hEX refresh (EN7562CT)ARMsì, solo immagini arm32v5

I parametri dell'interfaccia e del peer sono descritti nella documentazione ufficiale MikroTik su WireGuard.

Domande frequenti

Posso caricare su MikroTik il file AmneziaWG dalla tua area personale? No. RouterOS capisce solo il WireGuard normale — prendi la variante WireGuard del file. In Russia non si connetterà: serve un container o un secondo router del blocco «Sei in Russia?».

Come faccio passare attraverso la VPN solo il televisore? Nella regola «Routing» → «Rules» indica in Src. Address l'indirizzo di un solo dispositivo invece di tutta la rete. Gli altri andranno su internet direttamente.

Ho RouterOS 6 — cosa faccio? WireGuard è comparso solo in RouterOS 7. Aggiorna il sistema: «System» → «Packages».

Quanti dispositivi dietro MikroTik conta l'abbonamento? Uno: per NvoVPN il router è una sola configurazione, per quanti dispositivi ci siano dietro di esso.

La VPN rallenterà il router? La cifratura di WireGuard è leggera, ma un processore debole diventa comunque il collo di bottiglia. Come riferimento: il processore di hAP ac², nelle misurazioni della comunità OpenWrt, dà circa 136 Mbit/s in WireGuard. Per un televisore e l'uso quotidiano è sufficiente.

Leggi anche: VPN sul router: panoramica per firmware · VPN su Keenetic · AmneziaWG e WireGuard: qual è la differenza · VPN su TP-Link

Non ha funzionato?Scrivi all’assistenza indicando il dispositivo e il passaggio in cui ti sei bloccato: ti aiutiamo.
Contatta l’assistenza
Funziona dove le VPN sono bloccate

Pronto a connetterti?

Scarica l’app, accedi e sei protetto. La prova gratuita parte da sola, senza carta.