VPN na MikroTik: WireGuard w RouterOS 7 i co z AmneziaWG
MikroTik rozumie WireGuard „od razu”: import pliku z konta jednym przyciskiem (RouterOS 7.12+), potem DNS, trasa i NAT ręcznie. AmneziaWG w RouterOS nie ma — dla Rosji kontener na modelach ARM albo drugi router.
VPN na MikroTik instalujesz bez programów innych producentów: RouterOS 7 rozumie zwykły WireGuard „od razu”, a plik z konta NvoVPN importuje się jednym przyciskiem. Po imporcie trzeba dodać ręcznie trzy rzeczy — DNS, trasę i NAT; całość zajmuje 15–20 minut. Uczciwe zastrzeżenie: AmneziaWG (WireGuard z maskowaniem ruchu) w RouterOS nie ma. Tam, gdzie VPN nie jest blokowany, nie jest to potrzebne. Jesteś w Rosji? Przeczytaj blok „Jesteś w Rosji?” niżej: tam zwykły WireGuard jest blokowany, i droga jest inna.
-
Pobierz wariant WireGuard pliku
W koncie → „Połączenie” → „Ręcznie” wybierz serwer, urządzenie „Router” i kliknij „Utwórz”. Obok pliku AmneziaWG jest wariant dla zwykłego WireGuard — dla MikroTik potrzebny jest właśnie on. Pobierz go i zapamiętaj dwie linie:
Address(adres routera w tunelu) iDNS. -
Wgraj plik do routera i zaimportuj
Potrzebny jest RouterOS 7.12 albo nowszy — import pliku (wg-import) pojawił się w tej wersji. W WinBox albo WebFig otwórz „Files” (pliki) → „Upload” (wgraj) → wybierz
.conf. Potem „WireGuard” → „WG Import” (import) → wskaż wgrany plik. Jeśli przycisku w Twojej wersji nie ma — w „New Terminal” (terminal) wpisz/interface/wireguard/wg-import file=nazwa-pliku.conf. Import utworzy interfejs WireGuard z Twoim kluczem i peera (peer — wpis o naszym serwerze) z jego kluczem, Endpoint i AllowedIPs. -
Dodaj ręcznie to, czego import nie robi
„IP” → „Addresses” (adresy): adres z linii
Addresspowinien wisieć na interfejsie WireGuard — jeśli go nie ma, dodaj. „IP” → „DNS” → pole „Servers”: wpisz adres z liniiDNS, tej linii import nie czyta. „IP” → „Firewall” → zakładka „NAT” → „+”: Chainsrcnat, Out. Interface — Twój interfejs WireGuard, Actionmasquerade.Trasa całego domowego ruchu do tunelu: „Routing” → „Tables” → nowa tabela (nazwij
WG, zaznacz „FIB”); „Routing” → „Rules” → reguła: Src. Address — Twoja domowa sieć (na przykład192.168.88.0/24), Action „lookup only in table”, TableWG; „IP” → „Routes” → „+”: Dst. Address0.0.0.0/0, Gateway — interfejs WireGuard, Routing TableWG. MTU interfejsu nie ruszaj: 1420 stoi domyślnie. -
Sprawdź IP z urządzenia za routerem
Na laptopie albo telefonie podłączonym do MikroTik otwórz stronę „Jaki mam adres IP”. Powinien pokazać się adres serwera NvoVPN, a nie Twojego dostawcy. Pokazuje się adres dostawcy — zobacz sekcję „Jeśli się nie łączy” niżej.
Pliku AmneziaWG z konta MikroTik nie zrozumie
W RouterOS nie ma wsparcia AmneziaWG — tylko zwykły WireGuard. W sieciach bez blokad wariant WireGuard wystarczy. W Rosji zwykły WireGuard jest blokowany, i połączy się tylko AmneziaWG — jak zdobyć go na MikroTik, przeczytaj w kolejnym bloku.
Jesteś w Rosji? AmneziaWG na MikroTik — tylko kontener albo drugi router
Rosyjscy operatorzy rozpoznają WireGuard i go zrywają — wariant WireGuard pliku na MikroTik w Rosji się nie połączy. Działa tylko AmneziaWG, a w RouterOS go nie ma. Zostają trzy drogi.
Sposób 1 — kontener AmneziaWG na samym MikroTik (trudne)
Kontener to osobny mały program wewnątrz routera. MikroTik pozwala na kontenery tylko na modelach z procesorem ARM, ARM64 i x86: hAP ax², hAP ax³, RB5009, hAP ac². Na modelach MIPS, w tym hEX (RB750Gr3), kontenerów nie ma — AmneziaWG na nich jest niemożliwy. Potrzebne są RouterOS 7.4 i nowszy, pakiet container, włączony device-mode (potwierdzany naciśnięciem przycisku reset na obudowie) i, według zalecenia MikroTik, zewnętrzny dysk pod obraz. Gotowe kontenery AmneziaWG dla RouterOS robią programiści innych firm, nie MikroTik: kontener staje między standardowym interfejsem WireGuard routera a naszym serwerem i dodaje maskowanie; plik AmneziaWG 1.0 z konta rozumie. MikroTik ostrzega: kontener na zhakowanym routerze pozwala uruchomić szkodliwy kod. To droga dla tych, którzy pewnie pracują z RouterOS — dokumentacja MikroTik o kontenerach.
Sposób 2 — drugi router z AmneziaWG za MikroTik
Keenetic (KeeneticOS 4.3.4 i nowszy importuje plik AmneziaWG z konta jednym przyciskiem) albo GL.iNet z firmware'em 4.9 i nowszym. Kabel z portu LAN MikroTik — do portu WAN drugiego routera, na nim wgraj plik AmneziaWG, urządzenia podłączaj do niego. Schemat „router za routerem” szczegółowo omówiony w instrukcji o routerach dostawców.
Instrukcja dla KeeneticSposób 3 — aplikacja na urządzeniach
MikroTik zostaje bez VPN, a NvoVPN instalujesz na telefonie, komputerze i Android TV. Jeśli sieć blokuje VPN, aplikacja sama przechodzi w tryb ukryty — nie trzeba niczego włączać.
Aplikacje NvoVPNJeśli klient WireGuard na MikroTik się nie łączy
- „Could not parse” przy imporcie. Plik zaczyna się od linii-komentarza z
#— usuń takie linie w edytorze tekstu i powtórz. Na RouterOS niższym niż 7.12 komendy wg-import nie ma — zaktualizuj system. - Tunel podniesiony, strony się nie otwierają. To DNS: linia
DNSz pliku się nie importuje. Wpisz adres w „IP” → „DNS” → „Servers” i tam samo w „IP” → „DHCP Server” → „Networks” wskaż go urządzeniom. - Internet idzie z pominięciem tunelu. Sprawdź trzy miejsca: tabela
WGjest utworzona z zaznaczeniem „FIB”, reguła w „Routing” → „Rules” wskazuje Twoją sieć i „lookup only in table”WG, trasa0.0.0.0/0leży właśnie w tabeliWG. Żeby urządzenia w domu widziały się nawzajem, nad tą regułą dodaj jeszcze jedną: Src. Address i Dst. Address — Twoja sieć, Action „lookup”, Tablemain. - Nie ma reguły masquerade. Bez niej serwer odrzuca pakiety z domowymi adresami — tunel jest „połączony”, a danych nie ma.
- Ciężkie strony wiszą, małe się otwierają. Sprawdź MTU interfejsu WireGuard: potrzeba 1420.
- Jeden plik — jedno urządzenie. Konfiguracji routera nie można jednocześnie używać na telefonie: połączenie będzie się rwać na obu. W ramach subskrypcji do pięciu konfiguracji.
- Kill switch. Standardowego zaznaczenia „blokuj internet przy zerwaniu tunelu” w RouterOS nie ma.
- Router z AmneziaWG połączył się, a ruch nie idzie. Napisz do wsparcia — przygotujemy konfigurację z trasą dla Rosji.
Modele MikroTik i wersje RouterOS
Według danych producenta na wrzesień 2026. WireGuard jest w każdym modelu z RouterOS 7 (w RouterOS 6 go nie ma); import pliku wg-import — od 7.12, import tekstem (config-string) — od 7.19. Kontenery, potrzebne do AmneziaWG, są dostępne tylko na architekturach ARM, ARM64 i x86; na MIPSBE, MMIPS, SMIPS, TILE i PPC ich nie ma — tabela MikroTik według architektur. Architektura Twojego modelu jest podana na jego stronie na mikrotik.com.
| Model | Architektura | WireGuard | Kontener dla AmneziaWG |
|---|---|---|---|
| hEX (RB750Gr3) | MMIPS | tak | nie |
| hAP ac² | ARM 32-bit, 128 MB RAM | tak | tak; flash 16 MB — obraz na dysku USB |
| hAP ax² | ARM 64-bit, 1 GB RAM | tak | tak |
| hAP ax³ | ARM 64-bit, 1 GB RAM | tak | tak |
| RB5009UG+S+IN | ARM 64-bit, 1 GB RAM | tak | tak |
| hEX refresh (EN7562CT) | ARM | tak | tak, tylko obrazy arm32v5 |
Parametry interfejsu i peera są opisane w oficjalnej dokumentacji MikroTik o WireGuard.
Najczęstsze pytania
Czy mogę wgrać do MikroTik plik AmneziaWG z konta? Nie. RouterOS rozumie tylko zwykły WireGuard — bierz wariant WireGuard pliku. W Rosji się nie połączy: potrzebny jest kontener albo drugi router z bloku „Jesteś w Rosji?”.
Jak puścić przez VPN tylko telewizor? W regule „Routing” → „Rules” wskaż w Src. Address adres jednego urządzenia zamiast całej sieci. Pozostałe pójdą do internetu bezpośrednio.
Mam RouterOS 6 — co robić? WireGuard pojawił się dopiero w RouterOS 7. Zaktualizuj system: „System” → „Packages”.
Ile urządzeń za MikroTik liczy subskrypcja? Jedno: dla NvoVPN router to jedna konfiguracja, niezależnie od tego, ile urządzeń jest za nim.
Czy VPN spowolni router? Szyfrowanie WireGuard jest lekkie, ale słaby procesor staje się wąskim gardłem. Punkt odniesienia: procesor hAP ac² w pomiarach społeczności OpenWrt daje około 136 Mbit/s w WireGuard. Do telewizora i codziennych zadań to wystarcza.
Więcej na ten temat: VPN na routerze: przegląd firmware'ów · VPN na Keenetic · AmneziaWG i WireGuard: jaka jest różnica · VPN na TP-Link
Gotowy, żeby się połączyć?
Pobierz aplikację, zaloguj się — i jesteś chroniony. Okres próbny uruchomi się sam, bez karty.