VPN на MikroTik: WireGuard в RouterOS 7 и что с AmneziaWG
MikroTik понимает WireGuard «из коробки»: импорт файла из кабинета одной кнопкой (RouterOS 7.12+), потом DNS, маршрут и NAT руками. AmneziaWG в RouterOS нет — для России контейнер на ARM-моделях или второй роутер.
VPN на MikroTik ставится без сторонних программ: RouterOS 7 понимает обычный WireGuard «из коробки», а файл из кабинета NvoVPN импортируется одной кнопкой. После импорта три вещи придётся добавить руками — DNS, маршрут и NAT; на всё уходит 15–20 минут. Честная оговорка: AmneziaWG (WireGuard с маскировкой трафика) в RouterOS нет. Там, где VPN не глушат, этого и не нужно. Если вы в России — читайте блок «Вы в России?» ниже: там обычный WireGuard блокируют, и путь другой.
-
Скачайте WireGuard-вариант файла
В кабинете → «Подключение» → «Вручную» выберите сервер, устройство «Роутер» и нажмите «Создать». Рядом с файлом AmneziaWG лежит вариант для обычного WireGuard — для MikroTik нужен именно он. Скачайте его и запомните две строки:
Address(адрес роутера в туннеле) иDNS. -
Загрузите файл в роутер и импортируйте
Нужна RouterOS 7.12 или новее — импорт файла (wg-import) появился в этой версии. В WinBox или WebFig откройте «Files» (файлы) → «Upload» (загрузить) → выберите
.conf. Затем «WireGuard» → «WG Import» (импорт) → укажите загруженный файл. Если кнопки в вашей версии нет — в «New Terminal» (терминал) введите/interface/wireguard/wg-import file=имя-файла.conf. Импорт создаст интерфейс WireGuard с вашим ключом и пир (peer — запись о нашем сервере) с его ключом, Endpoint и AllowedIPs. -
Добавьте руками то, что импорт не делает
«IP» → «Addresses» (адреса): адрес из строки
Addressдолжен висеть на интерфейсе WireGuard — если его нет, добавьте. «IP» → «DNS» → поле «Servers»: впишите адрес из строкиDNS, эту строку импорт не читает. «IP» → «Firewall» → вкладка «NAT» → «+»: Chainsrcnat, Out. Interface — ваш интерфейс WireGuard, Actionmasquerade.Маршрут всего домашнего трафика в туннель: «Routing» → «Tables» → новая таблица (назовите
WG, галочка «FIB»); «Routing» → «Rules» → правило: Src. Address — ваша домашняя сеть (например192.168.88.0/24), Action «lookup only in table», TableWG; «IP» → «Routes» → «+»: Dst. Address0.0.0.0/0, Gateway — интерфейс WireGuard, Routing TableWG. MTU интерфейса не трогайте: 1420 стоит по умолчанию. -
Проверьте IP с устройства за роутером
На ноутбуке или телефоне, подключённом к MikroTik, откройте страницу «Какой у меня IP». Должен показаться адрес сервера NvoVPN, а не вашего провайдера. Показывается адрес провайдера — смотрите раздел «Если не подключается» ниже.
Файл AmneziaWG из кабинета MikroTik не поймёт
В RouterOS нет поддержки AmneziaWG — только обычный WireGuard. В сетях без блокировок WireGuard-варианта достаточно. В России обычный WireGuard глушат, и подключится только AmneziaWG — как получить его на MikroTik, читайте в следующем блоке.
Вы в России? AmneziaWG на MikroTik — только контейнер или второй роутер
Российские операторы распознают WireGuard и обрывают его — WireGuard-вариант файла на MikroTik в России не подключится. Работает только AmneziaWG, а в RouterOS его нет. Остаются три пути.
Способ 1 — контейнер AmneziaWG на самом MikroTik (сложно)
Контейнер — это отдельная маленькая программа внутри роутера. MikroTik разрешает контейнеры только на моделях с процессором ARM, ARM64 и x86: hAP ax², hAP ax³, RB5009, hAP ac². На MIPS-моделях, включая hEX (RB750Gr3), контейнеров нет — AmneziaWG на них невозможен. Нужны RouterOS 7.4 и новее, пакет container, включённый device-mode (подтверждается нажатием кнопки reset на корпусе) и, по рекомендации MikroTik, внешний диск под образ. Готовые контейнеры AmneziaWG для RouterOS делают сторонние разработчики, а не MikroTik: контейнер встаёт между штатным WireGuard-интерфейсом роутера и нашим сервером и добавляет маскировку; файл AmneziaWG 1.0 из кабинета он понимает. MikroTik предупреждает: контейнер на взломанном роутере позволяет запустить вредоносный код. Это путь для тех, кто уверенно работает с RouterOS — документация MikroTik по контейнерам.
Способ 2 — второй роутер с AmneziaWG за MikroTik
Keenetic (KeeneticOS 4.3.4 и новее импортирует файл AmneziaWG из кабинета одной кнопкой) или GL.iNet с прошивкой 4.9 и новее. Кабель из порта LAN MikroTik — в порт WAN второго роутера, на нём загрузите файл AmneziaWG, устройства подключайте к нему. Схема «роутер за роутером» подробно разобрана в инструкции про роутеры провайдеров.
Инструкция для KeeneticСпособ 3 — приложение на устройствах
MikroTik остаётся без VPN, а NvoVPN ставится на телефон, компьютер и Android TV. Если сеть глушит VPN, приложение само переходит в скрытый режим — включать ничего не нужно.
Приложения NvoVPNЕсли WireGuard-клиент на MikroTik не подключается
- «Could not parse» при импорте. Файл начинается со строки-комментария с
#— удалите такие строки в текстовом редакторе и повторите. На RouterOS ниже 7.12 команды wg-import нет — обновите систему. - Туннель поднят, сайты не открываются. Это DNS: строка
DNSиз файла не импортируется. Впишите адрес в «IP» → «DNS» → «Servers» и там же в «IP» → «DHCP Server» → «Networks» укажите его устройствам. - Интернет идёт мимо туннеля. Проверьте три места: таблица
WGсоздана с галочкой «FIB», правило в «Routing» → «Rules» указывает вашу сеть и «lookup only in table»WG, маршрут0.0.0.0/0лежит именно в таблицеWG. Чтобы устройства дома видели друг друга, выше этого правила добавьте ещё одно: Src. Address и Dst. Address — ваша сеть, Action «lookup», Tablemain. - Нет правила masquerade. Без него сервер отбрасывает пакеты с домашними адресами — туннель «подключён», а данных нет.
- Тяжёлые страницы висят, мелкие открываются. Проверьте MTU интерфейса WireGuard: нужно 1420.
- Один файл — одно устройство. Конфигурацию роутера нельзя одновременно использовать на телефоне: соединение будет рваться у обоих. На подписке до пяти конфигураций.
- Kill switch. Штатной галочки «блокировать интернет при обрыве туннеля» в RouterOS нет.
- Роутер с AmneziaWG подключился, а трафик не идёт. Напишите в поддержку — подготовим конфигурацию с маршрутом для России.
Модели MikroTik и версии RouterOS
По данным производителя на сентябрь 2026. WireGuard есть на любой модели с RouterOS 7 (в RouterOS 6 его нет); импорт файла wg-import — с 7.12, импорт текстом (config-string) — с 7.19. Контейнеры, нужные для AmneziaWG, доступны только на архитектурах ARM, ARM64 и x86; на MIPSBE, MMIPS, SMIPS, TILE и PPC их нет — таблица MikroTik по архитектурам. Архитектура вашей модели указана на её странице на mikrotik.com.
| Модель | Архитектура | WireGuard | Контейнер для AmneziaWG |
|---|---|---|---|
| hEX (RB750Gr3) | MMIPS | да | нет |
| hAP ac² | ARM 32-bit, 128 МБ RAM | да | да; флеш 16 МБ — образ на USB-диске |
| hAP ax² | ARM 64-bit, 1 ГБ RAM | да | да |
| hAP ax³ | ARM 64-bit, 1 ГБ RAM | да | да |
| RB5009UG+S+IN | ARM 64-bit, 1 ГБ RAM | да | да |
| hEX refresh (EN7562CT) | ARM | да | да, только образы arm32v5 |
Параметры интерфейса и пира описаны в официальной документации MikroTik по WireGuard.
Частые вопросы
Можно ли загрузить в MikroTik файл AmneziaWG из кабинета? Нет. RouterOS понимает только обычный WireGuard — берите WireGuard-вариант файла. В России он не подключится: нужен контейнер или второй роутер из блока «Вы в России?».
Как пустить через VPN только телевизор? В правиле «Routing» → «Rules» укажите в Src. Address адрес одного устройства вместо всей сети. Остальные пойдут в интернет напрямую.
У меня RouterOS 6 — что делать? WireGuard появился только в RouterOS 7. Обновите систему: «System» → «Packages».
Сколько устройств за MikroTik считает подписка? Одно: для NvoVPN роутер — одна конфигурация, сколько бы устройств ни было за ним.
Замедлит ли VPN роутер? Шифрование WireGuard лёгкое, но слабый процессор становится узким местом. Ориентир: процессор hAP ac² в замерах сообщества OpenWrt даёт около 136 Мбит/с в WireGuard. Для телевизора и повседневных задач этого достаточно.
Ещё по теме: VPN на роутере: обзор по прошивкам · VPN на Keenetic · AmneziaWG и WireGuard: в чём разница · VPN на TP-Link
Готовы подключиться?
Скачайте приложение, войдите — и вы защищены. Проверить перед покупкой можно за 29 ₽: пробный день по СБП.