VPN su MikroTik: WireGuard in RouterOS 7 e la situazione con AmneziaWG
MikroTik supporta WireGuard «di serie»: importazione del file con un pulsante (RouterOS 7.12+), poi DNS, rotta e NAT a mano. AmneziaWG in RouterOS non c'è — per la Russia un container sui modelli ARM oppure un secondo router.
La VPN su MikroTik si installa senza programmi di terze parti: RouterOS 7 supporta il WireGuard normale «di serie», e il file dalla tua area personale NvoVPN si importa con un solo pulsante. Dopo l'importazione bisogna aggiungere a mano tre cose — DNS, rotta e NAT; in tutto ci vogliono 15–20 minuti. Precisazione onesta: AmneziaWG (WireGuard con il mascheramento del traffico) in RouterOS non c'è. Dove la VPN non viene bloccata, non serve nemmeno. Se sei in Russia — leggi il blocco «Sei in Russia?» più sotto: lì il WireGuard normale viene bloccato, e la strada è diversa.
-
Scarica la variante WireGuard del file
Nella tua area personale → «Connessione» → «Manuale» scegli un server, il dispositivo «Router» e fai clic su «Crea». Accanto al file AmneziaWG c'è la variante per WireGuard normale — per MikroTik serve proprio quella. Scaricala e memorizza due righe:
Address(l'indirizzo del router nel tunnel) eDNS. -
Carica il file nel router e importalo
Serve RouterOS 7.12 o successiva — l'importazione del file (wg-import) è comparsa in questa versione. In WinBox o WebFig apri «Files» → «Upload» → scegli il
.conf. Poi «WireGuard» → «WG Import» → indica il file caricato. Se nella tua versione il pulsante non c'è — nel «New Terminal» digita/interface/wireguard/wg-import file=nome-file.conf. L'importazione crea un'interfaccia WireGuard con la tua chiave e un peer (la voce relativa al nostro server) con la sua chiave, l'Endpoint e gli AllowedIPs. -
Aggiungi a mano ciò che l'importazione non fa
«IP» → «Addresses»: l'indirizzo dalla riga
Addressdeve essere assegnato all'interfaccia WireGuard — se non c'è, aggiungilo. «IP» → «DNS» → campo «Servers»: inserisci l'indirizzo dalla rigaDNS, questa riga l'importazione non la legge. «IP» → «Firewall» → scheda «NAT» → «+»: Chainsrcnat, Out. Interface — la tua interfaccia WireGuard, Actionmasquerade.La rotta di tutto il traffico domestico nel tunnel: «Routing» → «Tables» → nuova tabella (chiamala
WG, spunta «FIB»); «Routing» → «Rules» → regola: Src. Address — la tua rete domestica (per esempio192.168.88.0/24), Action «lookup only in table», TableWG; «IP» → «Routes» → «+»: Dst. Address0.0.0.0/0, Gateway — l'interfaccia WireGuard, Routing TableWG. Non toccare l'MTU dell'interfaccia: di default è già 1420. -
Verifica l'IP da un dispositivo dietro il router
Sul portatile o sul telefono collegato a MikroTik apri la pagina «Qual è il mio IP». Dovrebbe comparire l'indirizzo del server NvoVPN, non quello del tuo provider. Compare l'indirizzo del provider? Guarda la sezione «Se non si connette» più sotto.
MikroTik non capirà il file AmneziaWG dalla tua area personale
In RouterOS non c'è il supporto ad AmneziaWG — solo WireGuard normale. Nelle reti senza blocchi la variante WireGuard basta. In Russia il WireGuard normale viene bloccato, e si connetterà solo AmneziaWG — come ottenerlo su MikroTik, leggi nel blocco successivo.
Sei in Russia? AmneziaWG su MikroTik — solo container o secondo router
Gli operatori russi riconoscono WireGuard e lo interrompono — la variante WireGuard del file su MikroTik in Russia non si connetterà. Funziona solo AmneziaWG, e in RouterOS non c'è. Restano tre strade.
Metodo 1 — container AmneziaWG sullo stesso MikroTik (complesso)
Il container è un piccolo programma separato dentro il router. MikroTik consente i container solo sui modelli con processore ARM, ARM64 e x86: hAP ax², hAP ax³, RB5009, hAP ac². Sui modelli MIPS, incluso hEX (RB750Gr3), i container non ci sono — AmneziaWG su di essi è impossibile. Servono RouterOS 7.4 e successive, il pacchetto container, il device-mode attivato (si conferma premendo il pulsante reset sul corpo del router) e, come raccomanda MikroTik, un disco esterno per l'immagine. I container AmneziaWG pronti per RouterOS li realizzano sviluppatori terzi, non MikroTik: il container si inserisce tra l'interfaccia WireGuard di serie del router e il nostro server e aggiunge il mascheramento; il file AmneziaWG 1.0 dalla tua area personale lo capisce. MikroTik avvisa: un container su un router compromesso permette di eseguire codice dannoso. È una strada per chi lavora con sicurezza con RouterOS — documentazione MikroTik sui container.
Metodo 2 — un secondo router con AmneziaWG dietro MikroTik
Keenetic (KeeneticOS 4.3.4 e successivi importa il file AmneziaWG dalla tua area personale con un solo pulsante) oppure GL.iNet con firmware 4.9 e successivo. Un cavo dalla porta LAN di MikroTik alla porta WAN del secondo router, su di esso carica il file AmneziaWG, collega ad esso i dispositivi. Lo schema «router dietro router» è analizzato nel dettaglio nella guida sui router dei provider.
Guida per KeeneticMetodo 3 — l'app sui dispositivi
MikroTik resta senza VPN, e NvoVPN si installa su telefono, computer e Android TV. Se la rete blocca la VPN, l'app passa da sola alla modalità stealth — non devi attivare nulla.
App NvoVPNSe il client WireGuard su MikroTik non si connette
- «Could not parse» durante l'importazione. Il file inizia con una riga di commento con
#— elimina queste righe in un editor di testo e riprova. Su RouterOS precedenti alla 7.12 il comando wg-import non c'è — aggiorna il sistema. - Il tunnel è attivo, i siti non si aprono. È il DNS: la riga
DNSdel file non viene importata. Inserisci l'indirizzo in «IP» → «DNS» → «Servers» e nello stesso punto, in «IP» → «DHCP Server» → «Networks», indicalo ai dispositivi. - Internet passa fuori dal tunnel. Controlla tre punti: la tabella
WGè creata con la spunta «FIB», la regola in «Routing» → «Rules» indica la tua rete e «lookup only in table»WG, la rotta0.0.0.0/0si trova proprio nella tabellaWG. Perché i dispositivi di casa si vedano tra loro, sopra questa regola aggiungine un'altra: Src. Address e Dst. Address — la tua rete, Action «lookup», Tablemain. - Manca la regola masquerade. Senza di essa il server scarta i pacchetti con indirizzi domestici — il tunnel è «connesso», ma non ci sono dati.
- Le pagine pesanti si bloccano, quelle piccole si aprono. Controlla l'MTU dell'interfaccia WireGuard: serve 1420.
- Un file, un dispositivo. La configurazione del router non puoi usarla contemporaneamente su un telefono: la connessione cadrà su entrambi. Un abbonamento include fino a cinque configurazioni.
- Kill switch. Una spunta di serie «blocca internet se il tunnel cade» in RouterOS non c'è.
- Il router con AmneziaWG si è connesso, ma il traffico non passa. Scrivi al supporto — prepareremo una configurazione con un percorso per la Russia.
Modelli MikroTik e versioni RouterOS
Secondo i dati del produttore a settembre 2026. WireGuard c'è su qualsiasi modello con RouterOS 7 (in RouterOS 6 non c'è); l'importazione del file wg-import — dalla 7.12, l'importazione come testo (config-string) — dalla 7.19. I container, necessari per AmneziaWG, sono disponibili solo sulle architetture ARM, ARM64 e x86; su MIPSBE, MMIPS, SMIPS, TILE e PPC non ci sono — tabella MikroTik per architettura. L'architettura del tuo modello è indicata sulla sua pagina su mikrotik.com.
| Modello | Architettura | WireGuard | Container per AmneziaWG |
|---|---|---|---|
| hEX (RB750Gr3) | MMIPS | sì | no |
| hAP ac² | ARM a 32 bit, 128 MB RAM | sì | sì; flash 16 MB — immagine su disco USB |
| hAP ax² | ARM a 64 bit, 1 GB RAM | sì | sì |
| hAP ax³ | ARM a 64 bit, 1 GB RAM | sì | sì |
| RB5009UG+S+IN | ARM a 64 bit, 1 GB RAM | sì | sì |
| hEX refresh (EN7562CT) | ARM | sì | sì, solo immagini arm32v5 |
I parametri dell'interfaccia e del peer sono descritti nella documentazione ufficiale MikroTik su WireGuard.
Domande frequenti
Posso caricare su MikroTik il file AmneziaWG dalla tua area personale? No. RouterOS capisce solo il WireGuard normale — prendi la variante WireGuard del file. In Russia non si connetterà: serve un container o un secondo router del blocco «Sei in Russia?».
Come faccio passare attraverso la VPN solo il televisore? Nella regola «Routing» → «Rules» indica in Src. Address l'indirizzo di un solo dispositivo invece di tutta la rete. Gli altri andranno su internet direttamente.
Ho RouterOS 6 — cosa faccio? WireGuard è comparso solo in RouterOS 7. Aggiorna il sistema: «System» → «Packages».
Quanti dispositivi dietro MikroTik conta l'abbonamento? Uno: per NvoVPN il router è una sola configurazione, per quanti dispositivi ci siano dietro di esso.
La VPN rallenterà il router? La cifratura di WireGuard è leggera, ma un processore debole diventa comunque il collo di bottiglia. Come riferimento: il processore di hAP ac², nelle misurazioni della comunità OpenWrt, dà circa 136 Mbit/s in WireGuard. Per un televisore e l'uso quotidiano è sufficiente.
Leggi anche: VPN sul router: panoramica per firmware · VPN su Keenetic · AmneziaWG e WireGuard: qual è la differenza · VPN su TP-Link
Pronto a connetterti?
Scarica l’app, accedi e sei protetto. La prova gratuita parte da sola, senza carta.