−53%2 года NvoVPN за 165 ₽/мес вместо 350 ₽Забрать скидку
Роутер

VPN на MikroTik: WireGuard в RouterOS 7 и что с AmneziaWG

7 мин чтения

MikroTik понимает WireGuard «из коробки»: импорт файла из кабинета одной кнопкой (RouterOS 7.12+), потом DNS, маршрут и NAT руками. AmneziaWG в RouterOS нет — для России контейнер на ARM-моделях или второй роутер.

VPN на MikroTik: WireGuard в RouterOS 7 и что с AmneziaWG

VPN на MikroTik ставится без сторонних программ: RouterOS 7 понимает обычный WireGuard «из коробки», а файл из кабинета NvoVPN импортируется одной кнопкой. После импорта три вещи придётся добавить руками — DNS, маршрут и NAT; на всё уходит 15–20 минут. Честная оговорка: AmneziaWG (WireGuard с маскировкой трафика) в RouterOS нет. Там, где VPN не глушат, этого и не нужно. Если вы в России — читайте блок «Вы в России?» ниже: там обычный WireGuard блокируют, и путь другой.

  1. Скачайте WireGuard-вариант файла

    В кабинете → «Подключение» → «Вручную» выберите сервер, устройство «Роутер» и нажмите «Создать». Рядом с файлом AmneziaWG лежит вариант для обычного WireGuard — для MikroTik нужен именно он. Скачайте его и запомните две строки: Address (адрес роутера в туннеле) и DNS.

  2. Загрузите файл в роутер и импортируйте

    Нужна RouterOS 7.12 или новее — импорт файла (wg-import) появился в этой версии. В WinBox или WebFig откройте «Files» (файлы) → «Upload» (загрузить) → выберите .conf. Затем «WireGuard» → «WG Import» (импорт) → укажите загруженный файл. Если кнопки в вашей версии нет — в «New Terminal» (терминал) введите /interface/wireguard/wg-import file=имя-файла.conf. Импорт создаст интерфейс WireGuard с вашим ключом и пир (peer — запись о нашем сервере) с его ключом, Endpoint и AllowedIPs.

  3. Добавьте руками то, что импорт не делает

    «IP» → «Addresses» (адреса): адрес из строки Address должен висеть на интерфейсе WireGuard — если его нет, добавьте. «IP» → «DNS» → поле «Servers»: впишите адрес из строки DNS, эту строку импорт не читает. «IP» → «Firewall» → вкладка «NAT» → «+»: Chain srcnat, Out. Interface — ваш интерфейс WireGuard, Action masquerade.

    Маршрут всего домашнего трафика в туннель: «Routing» → «Tables» → новая таблица (назовите WG, галочка «FIB»); «Routing» → «Rules» → правило: Src. Address — ваша домашняя сеть (например 192.168.88.0/24), Action «lookup only in table», Table WG; «IP» → «Routes» → «+»: Dst. Address 0.0.0.0/0, Gateway — интерфейс WireGuard, Routing Table WG. MTU интерфейса не трогайте: 1420 стоит по умолчанию.

  4. Проверьте IP с устройства за роутером

    На ноутбуке или телефоне, подключённом к MikroTik, откройте страницу «Какой у меня IP». Должен показаться адрес сервера NvoVPN, а не вашего провайдера. Показывается адрес провайдера — смотрите раздел «Если не подключается» ниже.

Импорт создаёт интерфейс и пир; DNS, маршрут и NAT добавляете сами.

Файл AmneziaWG из кабинета MikroTik не поймёт

В RouterOS нет поддержки AmneziaWG — только обычный WireGuard. В сетях без блокировок WireGuard-варианта достаточно. В России обычный WireGuard глушат, и подключится только AmneziaWG — как получить его на MikroTik, читайте в следующем блоке.

Вы в России? AmneziaWG на MikroTik — только контейнер или второй роутер

Российские операторы распознают WireGuard и обрывают его — WireGuard-вариант файла на MikroTik в России не подключится. Работает только AmneziaWG, а в RouterOS его нет. Остаются три пути.

Способ 1 — контейнер AmneziaWG на самом MikroTik (сложно)

Контейнер — это отдельная маленькая программа внутри роутера. MikroTik разрешает контейнеры только на моделях с процессором ARM, ARM64 и x86: hAP ax², hAP ax³, RB5009, hAP ac². На MIPS-моделях, включая hEX (RB750Gr3), контейнеров нет — AmneziaWG на них невозможен. Нужны RouterOS 7.4 и новее, пакет container, включённый device-mode (подтверждается нажатием кнопки reset на корпусе) и, по рекомендации MikroTik, внешний диск под образ. Готовые контейнеры AmneziaWG для RouterOS делают сторонние разработчики, а не MikroTik: контейнер встаёт между штатным WireGuard-интерфейсом роутера и нашим сервером и добавляет маскировку; файл AmneziaWG 1.0 из кабинета он понимает. MikroTik предупреждает: контейнер на взломанном роутере позволяет запустить вредоносный код. Это путь для тех, кто уверенно работает с RouterOS — документация MikroTik по контейнерам.

Способ 2 — второй роутер с AmneziaWG за MikroTik

Keenetic (KeeneticOS 4.3.4 и новее импортирует файл AmneziaWG из кабинета одной кнопкой) или GL.iNet с прошивкой 4.9 и новее. Кабель из порта LAN MikroTik — в порт WAN второго роутера, на нём загрузите файл AmneziaWG, устройства подключайте к нему. Схема «роутер за роутером» подробно разобрана в инструкции про роутеры провайдеров.

Инструкция для Keenetic

Способ 3 — приложение на устройствах

MikroTik остаётся без VPN, а NvoVPN ставится на телефон, компьютер и Android TV. Если сеть глушит VPN, приложение само переходит в скрытый режим — включать ничего не нужно.

Приложения NvoVPN

Если WireGuard-клиент на MikroTik не подключается

  • «Could not parse» при импорте. Файл начинается со строки-комментария с # — удалите такие строки в текстовом редакторе и повторите. На RouterOS ниже 7.12 команды wg-import нет — обновите систему.
  • Туннель поднят, сайты не открываются. Это DNS: строка DNS из файла не импортируется. Впишите адрес в «IP» → «DNS» → «Servers» и там же в «IP» → «DHCP Server» → «Networks» укажите его устройствам.
  • Интернет идёт мимо туннеля. Проверьте три места: таблица WG создана с галочкой «FIB», правило в «Routing» → «Rules» указывает вашу сеть и «lookup only in table» WG, маршрут 0.0.0.0/0 лежит именно в таблице WG. Чтобы устройства дома видели друг друга, выше этого правила добавьте ещё одно: Src. Address и Dst. Address — ваша сеть, Action «lookup», Table main.
  • Нет правила masquerade. Без него сервер отбрасывает пакеты с домашними адресами — туннель «подключён», а данных нет.
  • Тяжёлые страницы висят, мелкие открываются. Проверьте MTU интерфейса WireGuard: нужно 1420.
  • Один файл — одно устройство. Конфигурацию роутера нельзя одновременно использовать на телефоне: соединение будет рваться у обоих. На подписке до пяти конфигураций.
  • Kill switch. Штатной галочки «блокировать интернет при обрыве туннеля» в RouterOS нет.
  • Роутер с AmneziaWG подключился, а трафик не идёт. Напишите в поддержку — подготовим конфигурацию с маршрутом для России.

Модели MikroTik и версии RouterOS

По данным производителя на сентябрь 2026. WireGuard есть на любой модели с RouterOS 7 (в RouterOS 6 его нет); импорт файла wg-import — с 7.12, импорт текстом (config-string) — с 7.19. Контейнеры, нужные для AmneziaWG, доступны только на архитектурах ARM, ARM64 и x86; на MIPSBE, MMIPS, SMIPS, TILE и PPC их нет — таблица MikroTik по архитектурам. Архитектура вашей модели указана на её странице на mikrotik.com.

МодельАрхитектураWireGuardКонтейнер для AmneziaWG
hEX (RB750Gr3)MMIPSданет
hAP ac²ARM 32-bit, 128 МБ RAMдада; флеш 16 МБ — образ на USB-диске
hAP ax²ARM 64-bit, 1 ГБ RAMдада
hAP ax³ARM 64-bit, 1 ГБ RAMдада
RB5009UG+S+INARM 64-bit, 1 ГБ RAMдада
hEX refresh (EN7562CT)ARMдада, только образы arm32v5

Параметры интерфейса и пира описаны в официальной документации MikroTik по WireGuard.

Частые вопросы

Можно ли загрузить в MikroTik файл AmneziaWG из кабинета? Нет. RouterOS понимает только обычный WireGuard — берите WireGuard-вариант файла. В России он не подключится: нужен контейнер или второй роутер из блока «Вы в России?».

Как пустить через VPN только телевизор? В правиле «Routing» → «Rules» укажите в Src. Address адрес одного устройства вместо всей сети. Остальные пойдут в интернет напрямую.

У меня RouterOS 6 — что делать? WireGuard появился только в RouterOS 7. Обновите систему: «System» → «Packages».

Сколько устройств за MikroTik считает подписка? Одно: для NvoVPN роутер — одна конфигурация, сколько бы устройств ни было за ним.

Замедлит ли VPN роутер? Шифрование WireGuard лёгкое, но слабый процессор становится узким местом. Ориентир: процессор hAP ac² в замерах сообщества OpenWrt даёт около 136 Мбит/с в WireGuard. Для телевизора и повседневных задач этого достаточно.

Ещё по теме: VPN на роутере: обзор по прошивкам · VPN на Keenetic · AmneziaWG и WireGuard: в чём разница · VPN на TP-Link

Не получилось?Напишите в поддержку: укажите устройство и шаг, на котором остановились, — поможем.
Написать в поддержку
Работает там, где VPN блокируют

Готовы подключиться?

Скачайте приложение, войдите — и вы защищены. Проверить перед покупкой можно за 29 ₽: пробный день по СБП.