−53%2 lata NvoVPN za 1,70 €/mies. zamiast 3,61 €Odbierz zniżkę
Router

VPN na MikroTik: WireGuard w RouterOS 7 i co z AmneziaWG

7 min czytania

MikroTik rozumie WireGuard „od razu”: import pliku z konta jednym przyciskiem (RouterOS 7.12+), potem DNS, trasa i NAT ręcznie. AmneziaWG w RouterOS nie ma — dla Rosji kontener na modelach ARM albo drugi router.

VPN na MikroTik: WireGuard w RouterOS 7 i co z AmneziaWG

VPN na MikroTik instalujesz bez programów innych producentów: RouterOS 7 rozumie zwykły WireGuard „od razu”, a plik z konta NvoVPN importuje się jednym przyciskiem. Po imporcie trzeba dodać ręcznie trzy rzeczy — DNS, trasę i NAT; całość zajmuje 15–20 minut. Uczciwe zastrzeżenie: AmneziaWG (WireGuard z maskowaniem ruchu) w RouterOS nie ma. Tam, gdzie VPN nie jest blokowany, nie jest to potrzebne. Jesteś w Rosji? Przeczytaj blok „Jesteś w Rosji?” niżej: tam zwykły WireGuard jest blokowany, i droga jest inna.

  1. Pobierz wariant WireGuard pliku

    W koncie → „Połączenie” → „Ręcznie” wybierz serwer, urządzenie „Router” i kliknij „Utwórz”. Obok pliku AmneziaWG jest wariant dla zwykłego WireGuard — dla MikroTik potrzebny jest właśnie on. Pobierz go i zapamiętaj dwie linie: Address (adres routera w tunelu) i DNS.

  2. Wgraj plik do routera i zaimportuj

    Potrzebny jest RouterOS 7.12 albo nowszy — import pliku (wg-import) pojawił się w tej wersji. W WinBox albo WebFig otwórz „Files” (pliki) → „Upload” (wgraj) → wybierz .conf. Potem „WireGuard” → „WG Import” (import) → wskaż wgrany plik. Jeśli przycisku w Twojej wersji nie ma — w „New Terminal” (terminal) wpisz /interface/wireguard/wg-import file=nazwa-pliku.conf. Import utworzy interfejs WireGuard z Twoim kluczem i peera (peer — wpis o naszym serwerze) z jego kluczem, Endpoint i AllowedIPs.

  3. Dodaj ręcznie to, czego import nie robi

    „IP” → „Addresses” (adresy): adres z linii Address powinien wisieć na interfejsie WireGuard — jeśli go nie ma, dodaj. „IP” → „DNS” → pole „Servers”: wpisz adres z linii DNS, tej linii import nie czyta. „IP” → „Firewall” → zakładka „NAT” → „+”: Chain srcnat, Out. Interface — Twój interfejs WireGuard, Action masquerade.

    Trasa całego domowego ruchu do tunelu: „Routing” → „Tables” → nowa tabela (nazwij WG, zaznacz „FIB”); „Routing” → „Rules” → reguła: Src. Address — Twoja domowa sieć (na przykład 192.168.88.0/24), Action „lookup only in table”, Table WG; „IP” → „Routes” → „+”: Dst. Address 0.0.0.0/0, Gateway — interfejs WireGuard, Routing Table WG. MTU interfejsu nie ruszaj: 1420 stoi domyślnie.

  4. Sprawdź IP z urządzenia za routerem

    Na laptopie albo telefonie podłączonym do MikroTik otwórz stronę „Jaki mam adres IP”. Powinien pokazać się adres serwera NvoVPN, a nie Twojego dostawcy. Pokazuje się adres dostawcy — zobacz sekcję „Jeśli się nie łączy” niżej.

Import tworzy interfejs i peera; DNS, trasę i NAT dodajesz sam.

Pliku AmneziaWG z konta MikroTik nie zrozumie

W RouterOS nie ma wsparcia AmneziaWG — tylko zwykły WireGuard. W sieciach bez blokad wariant WireGuard wystarczy. W Rosji zwykły WireGuard jest blokowany, i połączy się tylko AmneziaWG — jak zdobyć go na MikroTik, przeczytaj w kolejnym bloku.

Jesteś w Rosji? AmneziaWG na MikroTik — tylko kontener albo drugi router

Rosyjscy operatorzy rozpoznają WireGuard i go zrywają — wariant WireGuard pliku na MikroTik w Rosji się nie połączy. Działa tylko AmneziaWG, a w RouterOS go nie ma. Zostają trzy drogi.

Sposób 1 — kontener AmneziaWG na samym MikroTik (trudne)

Kontener to osobny mały program wewnątrz routera. MikroTik pozwala na kontenery tylko na modelach z procesorem ARM, ARM64 i x86: hAP ax², hAP ax³, RB5009, hAP ac². Na modelach MIPS, w tym hEX (RB750Gr3), kontenerów nie ma — AmneziaWG na nich jest niemożliwy. Potrzebne są RouterOS 7.4 i nowszy, pakiet container, włączony device-mode (potwierdzany naciśnięciem przycisku reset na obudowie) i, według zalecenia MikroTik, zewnętrzny dysk pod obraz. Gotowe kontenery AmneziaWG dla RouterOS robią programiści innych firm, nie MikroTik: kontener staje między standardowym interfejsem WireGuard routera a naszym serwerem i dodaje maskowanie; plik AmneziaWG 1.0 z konta rozumie. MikroTik ostrzega: kontener na zhakowanym routerze pozwala uruchomić szkodliwy kod. To droga dla tych, którzy pewnie pracują z RouterOS — dokumentacja MikroTik o kontenerach.

Sposób 2 — drugi router z AmneziaWG za MikroTik

Keenetic (KeeneticOS 4.3.4 i nowszy importuje plik AmneziaWG z konta jednym przyciskiem) albo GL.iNet z firmware'em 4.9 i nowszym. Kabel z portu LAN MikroTik — do portu WAN drugiego routera, na nim wgraj plik AmneziaWG, urządzenia podłączaj do niego. Schemat „router za routerem” szczegółowo omówiony w instrukcji o routerach dostawców.

Instrukcja dla Keenetic

Sposób 3 — aplikacja na urządzeniach

MikroTik zostaje bez VPN, a NvoVPN instalujesz na telefonie, komputerze i Android TV. Jeśli sieć blokuje VPN, aplikacja sama przechodzi w tryb ukryty — nie trzeba niczego włączać.

Aplikacje NvoVPN

Jeśli klient WireGuard na MikroTik się nie łączy

  • „Could not parse” przy imporcie. Plik zaczyna się od linii-komentarza z # — usuń takie linie w edytorze tekstu i powtórz. Na RouterOS niższym niż 7.12 komendy wg-import nie ma — zaktualizuj system.
  • Tunel podniesiony, strony się nie otwierają. To DNS: linia DNS z pliku się nie importuje. Wpisz adres w „IP” → „DNS” → „Servers” i tam samo w „IP” → „DHCP Server” → „Networks” wskaż go urządzeniom.
  • Internet idzie z pominięciem tunelu. Sprawdź trzy miejsca: tabela WG jest utworzona z zaznaczeniem „FIB”, reguła w „Routing” → „Rules” wskazuje Twoją sieć i „lookup only in table” WG, trasa 0.0.0.0/0 leży właśnie w tabeli WG. Żeby urządzenia w domu widziały się nawzajem, nad tą regułą dodaj jeszcze jedną: Src. Address i Dst. Address — Twoja sieć, Action „lookup”, Table main.
  • Nie ma reguły masquerade. Bez niej serwer odrzuca pakiety z domowymi adresami — tunel jest „połączony”, a danych nie ma.
  • Ciężkie strony wiszą, małe się otwierają. Sprawdź MTU interfejsu WireGuard: potrzeba 1420.
  • Jeden plik — jedno urządzenie. Konfiguracji routera nie można jednocześnie używać na telefonie: połączenie będzie się rwać na obu. W ramach subskrypcji do pięciu konfiguracji.
  • Kill switch. Standardowego zaznaczenia „blokuj internet przy zerwaniu tunelu” w RouterOS nie ma.
  • Router z AmneziaWG połączył się, a ruch nie idzie. Napisz do wsparcia — przygotujemy konfigurację z trasą dla Rosji.

Modele MikroTik i wersje RouterOS

Według danych producenta na wrzesień 2026. WireGuard jest w każdym modelu z RouterOS 7 (w RouterOS 6 go nie ma); import pliku wg-import — od 7.12, import tekstem (config-string) — od 7.19. Kontenery, potrzebne do AmneziaWG, są dostępne tylko na architekturach ARM, ARM64 i x86; na MIPSBE, MMIPS, SMIPS, TILE i PPC ich nie ma — tabela MikroTik według architektur. Architektura Twojego modelu jest podana na jego stronie na mikrotik.com.

ModelArchitekturaWireGuardKontener dla AmneziaWG
hEX (RB750Gr3)MMIPStaknie
hAP ac²ARM 32-bit, 128 MB RAMtaktak; flash 16 MB — obraz na dysku USB
hAP ax²ARM 64-bit, 1 GB RAMtaktak
hAP ax³ARM 64-bit, 1 GB RAMtaktak
RB5009UG+S+INARM 64-bit, 1 GB RAMtaktak
hEX refresh (EN7562CT)ARMtaktak, tylko obrazy arm32v5

Parametry interfejsu i peera są opisane w oficjalnej dokumentacji MikroTik o WireGuard.

Najczęstsze pytania

Czy mogę wgrać do MikroTik plik AmneziaWG z konta? Nie. RouterOS rozumie tylko zwykły WireGuard — bierz wariant WireGuard pliku. W Rosji się nie połączy: potrzebny jest kontener albo drugi router z bloku „Jesteś w Rosji?”.

Jak puścić przez VPN tylko telewizor? W regule „Routing” → „Rules” wskaż w Src. Address adres jednego urządzenia zamiast całej sieci. Pozostałe pójdą do internetu bezpośrednio.

Mam RouterOS 6 — co robić? WireGuard pojawił się dopiero w RouterOS 7. Zaktualizuj system: „System” → „Packages”.

Ile urządzeń za MikroTik liczy subskrypcja? Jedno: dla NvoVPN router to jedna konfiguracja, niezależnie od tego, ile urządzeń jest za nim.

Czy VPN spowolni router? Szyfrowanie WireGuard jest lekkie, ale słaby procesor staje się wąskim gardłem. Punkt odniesienia: procesor hAP ac² w pomiarach społeczności OpenWrt daje około 136 Mbit/s w WireGuard. Do telewizora i codziennych zadań to wystarcza.

Więcej na ten temat: VPN na routerze: przegląd firmware'ów · VPN na Keenetic · AmneziaWG i WireGuard: jaka jest różnica · VPN na TP-Link

Nie wyszło?Napisz do pomocy: podaj urządzenie i krok, na którym utknąłeś — pomożemy.
Napisz do pomocy
Działa tam, gdzie VPN są blokowane

Gotowy, żeby się połączyć?

Pobierz aplikację, zaloguj się — i jesteś chroniony. Okres próbny uruchomi się sam, bez karty.