Generator WireGuard MikroTik
VPN modern untuk RouterOS 7 — server maupun client
Susun WireGuard sebagai server atau client, lengkap dengan peer, firewall, dan contoh file konfigurasi untuk laptop dan ponsel. Kunci privat dibuat oleh perangkat, bukan oleh halaman ini.
Tempelkan ke New Terminal pada Winbox, atau upload filenya lalu jalankan /import file-name=nama.rsc.
Seluruh perhitungan berjalan di browser Anda. Alamat IP, nama interface, dan password yang Anda masukkan tidak pernah dikirim ke server CoreNet.
Hanya ada di RouterOS 7
WireGuard tidak ada di RouterOS 6, dan tidak ada paket tambahan yang dapat dipasang untuk mengadakannya.
Perangkat yang tidak dapat dinaikkan ke v7 harus memakai L2TP/IPsec atau SSTP. Dikatakan di muka supaya tidak ada yang mencari-cari.
Kabar baiknya, WireGuard jauh lebih ringan daripada keduanya — pada router kecil, bedanya sangat terasa.
Kunci privat tidak dibuat di halaman ini
Ini keputusan yang disengaja.
RouterOS membangkitkan pasangan kuncinya sendiri begitu interface dibuat. Kunci yang tidak pernah meninggalkan perangkat adalah kunci yang tidak bisa bocor lewat riwayat browser, tangkapan layar, atau halaman web yang suatu saat disusupi.
Yang perlu Anda salin hanyalah kunci publik — dan itu memang untuk dibagikan:
/interface wireguard print detail where name=wg-corenetHalaman lain yang menawarkan pembangkitan kunci privat sebaiknya dihindari, apa pun janji mereka.
AllowedIPs artinya berbeda di dua sisi
Ini sumber kebingungan terbesar pada WireGuard.
Di sisi server, allowed-address berarti "alamat apa saja yang boleh datang dari peer ini". Menulisnya terlalu lebar — misalnya 0.0.0.0/0 — membuat satu peer dapat menyamar sebagai peer lain.
Di sisi client, AllowedIPs berarti "traffic mana yang dikirim lewat VPN". Isi 0.0.0.0/0 bila seluruh internet client ingin dilewatkan router.
Kata yang sama, arti yang berlawanan. Generator ini mengisi keduanya sesuai perannya.
PersistentKeepalive
Wajib pada sisi yang berada di balik NAT — yang berarti hampir semua client.
Tanpa itu, sambungan mati sendiri ketika sepi, dan sisi seberang tidak dapat memulai hubungan lebih dulu karena tidak ada jalur masuk. Nilai 25 detik adalah yang lazim.
MTU 1420
WireGuard menambah sekitar 60 byte di atas 1500. Nilai 1420 menyisakan sedikit ruang lagi untuk enkapsulasi lain di jalur uplink.
Salah MTU pada VPN menghasilkan gejala yang sangat membingungkan: ping jalan, SSH jalan, tetapi memuat halaman web besar menggantung setengah jalan. Lihat Kalkulator MTU & MSS bila jalur Anda bertumpuk.
Memeriksa hasilnya
/interface wireguard peers print detailPerhatikan last-handshake. Bila kosong, kedua sisi belum pernah berhasil bertukar sapa. Tiga sebab yang paling sering:
- Kunci publik tertukar — periksa keduanya sekali lagi
- Port UDP tertutup di firewall, atau tidak diforward oleh modem
- Salah satu sisi berada di balik CGNAT sehingga tidak dapat dihubungi
CGNAT — dan kenapa VPN kadang tetap tidak cukup
Bila alamat WAN Anda berada di rentang 100.64.0.0/10, penyedia jasa internet ikut mem-NAT sambungan Anda, dan tidak ada port yang dapat dibuka dari sisi Anda.
WireGuard tetap bisa dipakai selama salah satu sisi punya alamat publik — router di balik CGNAT menjadi client, dan yang beralamat publik menjadi server.
Bila kedua sisi di balik CGNAT, tidak ada konfigurasi WireGuard yang menolong. Yang diperlukan adalah perantara di tengah — dan itu persis yang dikerjakan CoreNet Remote Platform.
Pertanyaan yang sering diajukan
Berapa peer maksimal? Tidak ada batas praktis pada RouterOS. Yang membatasi adalah CPU router saat traffic ramai.
Bisa dipakai ponsel? Bisa. Aplikasi WireGuard resmi tersedia untuk Android dan iOS. Centang "sertakan contoh file konfigurasi client" untuk mendapatkan kerangkanya.
Perlu sertifikat seperti OpenVPN? Tidak. WireGuard hanya memakai pasangan kunci — jauh lebih sederhana, dan itu salah satu alasan ia lebih ringan.