ROS与爱快硬/软路由异地组网之WireGuard篇
家里的主路由换成了RouterOS,同时还有几台搭载了爱快企业版的爱快硬路由(Q3000)与免费版的软件路由放置在异地房屋里。为了方便管理它们,我通过ROS的Wireguard与OpenVPN实现了它们的互联,相当于免费的SWAN。先介绍一下WireGuard的具体实现步骤:
1、ROS通过WireGuard与企业版爱快硬路由互连
前提条件:
必须使用企业版的爱快硬路才可以免费使用Wireguard功能,免费版没有,可以使用OpenVPN,后面会出教程
其中一端需要有公网IP,我用的是公网IPv4(IPv6应该也可以)
先看一下拓扑图:
网络拓扑图
1.1、ROS上创建WireGuard Interface
进入Interfaces菜单,新建 WireGuard 接口。完成之后系统会自动创建对应的私钥与公钥。


命令行方式:
/interface/wireguard
add listen-port=50000 name=wireguard1 comment="defconf: wireguard" mtu=1412
1.2、ROS上创建WireGuard Address List
打开 IP -> Addresses,新建WireGuard地址列表


命令行方式:
/ip address
add address=10.0.8.1/24 comment="defconf: WireGuard IPv4" interface=wireguard1
1.3、iKuai上创建WireGuard
在iKuai路由器,网络设置 -> VPN客户端 -> WireGuard添加WireGuard服务接口


记住生成的公钥,后面在ROS上添加Peer时需要使用
1.4、ROS上添加iKuai Peer
进入WireGuard -> Peers,添加爱快对端,公钥填写前一步爱快路由器上生成的公钥

命令行方式:
/interface/wireguard/peers
add comment="FCC_WG" allowed-address=192.168.6.0/24,10.0.8.0/24 interface=wireguard1 public-key=".......xxdsfas="
1.5、爱快上添加ROS Peer
在iKuai路由器,网络设置 -> VPN客户端 -> WireGuard添加WireGuard隧道

1.6、ROS上添加防火墙,放行WireGuard数据
在IP -> Firewall -> Filter Rules,新建规则,Accept通过WAN接口50000端口input的UDP数据

命令行方式:
/ip/firewall/filter
add comment="defconf: wireguard1-in" action=accept chain=input dst-port=50000 protocol=udp in-interface-list=WAN
特别注意:
此规则必须放置于“Drop all not from LAN”规则之前,因为防火墙是从上到下顺序执行的

1.7、ROS添加Route
在IP -> Routes里添加到192.168.6.0目标网络的路由

命令行方式:
/ip/route
add comment="defconf: wireguard1-fcc" dst-address=192.168.6.0/24 gateway=wireguard1
至此我们就可以看到两个设备建立起了WireGuard连接。


官方参考文档:
https://help.mikrotik.com/docs/spaces/ROS/pages/69664792/WireGuard#WireGuard-SitetoSiteWireGuardtunnel
https://www.ikuai8.com/index.php?option=com_content&view=article&id=1264&Itemid=1897

msnadsl
校验提示文案
nbxx
校验提示文案
nbxx
校验提示文案
msnadsl
校验提示文案