WireGuard auf MikroTik hEX S einrichten

Die Einrichtung von WireGuard zwischen einem MikroTik hEX S (Server) und einem Windows 11 PC (Client) erfordert die Konfiguration auf beiden Geräten. WireGuard basiert auf einem Austausch von öffentlichen Schlüsseln (Public Keys). Der Server erfordert eine Public IP (DDNS) und komminiziert mit dem Client per Standard über UDP Port 51820, wir verwenden hier einen anderen Port.

Hier ist die Schritt-für-Schritt-Anleitung.


Schritt 1: Konfiguration auf MikroTik hEX S

Du kannst diese WireGuard Befehle über das MikroTik Terminal ausführen oder die entsprechenden Menüs in WinBox oder WebFig nutzen.

1. WireGuard-Schnittstelle erstellen

Dadurch wird die virtuelle Schnittstelle beim MikroTik erstellt und automatisch ein Schlüsselpaar generiert.

/interface wireguard
add listen-port=15670 name=wg-server

Hinweis für WinBox: Gehe auf WireGuard -> Reiter WireGuard -> + klicke -> Name und Port (z. B. 15670) eintragen. Kopiere den generierten Public Key für später.

2. IP-Adresse für WireGuard-Netzwerk

Das VPN benötigt ein eigenes Subnetz (z. B. 10.0.10.0/24). Der Router erhält die 10.0.10.1.

/ip address
add address=10.0.10.1/24 interface=wg-server network=10.0.10.0

Hinweis für WinBox: IP -> Addresses -> + klicke -> Address: 10.0.10.1/24, Interface: wg-server.

3. Firewall-Port öffnen

Der Router muss eingehenden WireGuard-Traffic auf dem gewählten UDP-Port erlauben.

/ip firewall filter
add action=accept chain=input comment="Allow WireGuard" dst-port=15670 protocol=udp place-before=0

Hinweis für WinBox/WebFig: IP -> Firewall -> Filter Rules -> Regel ganz nach oben schieben.


Schritt 2: Konfiguration Windows 11 Client

  1. Lade den offiziellen WireGuard-Installer für Windows herunter und installiere ihn.
  2. Öffne WireGuard und klicke unten links auf den Pfeil -> „Einen leeren Tunnel hinzufügen“, oder drücke Ctrl + N.
  3. Ersetze den Text im Textfeld mit folgender Konfiguration:
[Interface]
PrivateKey = [WIRD_AUTOMATISCH_GENERIERT]
Address = 10.0.10.2/24
DNS = 1.1.1.1

[Peer]
PublicKey = [HIER_DEN_PUBLIC_KEY_VOM_MIKROTIK_EINTRAGEN]
Endpoint = [IHRE_EFFEKTIVE_ÖFFENTLICHE_IP_ODER_DDNS]:15670
AllowedIPs = 192.168.1.0/24
PersistentKeepalive = 25

WireGuard auf MikroTik hEX S einrichten
  • AllowedIPs: 0.0.0.0/0 leitet den gesamten Internetverkehr über das VPN. Wenn du nur Zugriff auf das entfernte Netzwerk möglich sein soll, trage stattdessen dein Subnetz, zum Beispiel 192.168.1.0/24 ein.
  • Address: Der Windows-PC erhält die IP 10.0.10.2.
  • Kopiere den Öffentlichen Schlüssel (Public Key), der oben im Windows-Fenster angezeigt wird (über der grossen Textbox).
  • Wenn alles fertig ist klicke auf Speichern.

WireGuard PublicKey abrufen

Du kannst diesen Befehl im MikroTik Terminal ausführen.

/interface wireguard print

Der angezeigte PublicKey für den WireGuard Client Abschnitt [Peer].


Schritt 3: Client im MikroTik eintragen (Peer hinzufügen)

Gehe zurück zum MikroTik, um den Windows-Client zu autorisieren.

/interface wireguard peers
add allowed-address=10.0.10.2/32 interface=wg-server public-key="[HIER_DEN_PUBLIC_KEY_VON_WINDOWS_EINTRAGEN]"

Hinweis für WinBox: WireGuard -> Reiter Peers -> + klicke -> Interface: wg-server, Public Key von Windows einfügen, Allowed Address: 10.0.10.2/32.


Schritt 4: Verbindung aktivieren und testen

  1. Klicke in der Windows-WireGuard-App auf Aktivieren.
  2. Prüfe den Status: Wenn die Anzeige grün wird und bei „Übertragung“ Daten (Bytes gesendet/empfangen) hochzählen, steht die Verbindung.
  3. Teste den Zugriff, mit im Windows-Browser 10.0.10.1 aufrufen – du solltest auf der MikroTik-Oberfläche landen.

Debian 11 zu Debian 13 Upgrade

Ein direktes Upgrade von Debian 11 (Bullseye) auf Debian 13 (Trixie) ist nicht möglich und wird nicht unterstützt, das System muss schrittweise aktualisiert werden: zuerst von 11 auf 12 (Bookworm) und danach von 12 auf 13.

Hier die Schritt-für-Schritt-Anleitung für Debian in-place Upgrade über mehrere Versionen:

1. Vorbereitungen

quote In diesem Tutorial wird su - angewendet, wenn das sudu-Paket auf dem System installiert ist, dann sudo su - ausführen.

  1. Backup erstellen: Sichere unbedingt alle wichtigen Daten und Konfigurationen, bevor du beginnst. Bei virtueller Maschine, erstelle auf dem Hypervisor ein Snapshot.
  2. System auf den neuesten Stand bringen: Stelle sicher, dass dein Debian 11 vollständig aktualisiert ist:
apt update && apt upgrade -y && apt dist-upgrade -y
  1. Alte/Nicht benötigte Pakete entfernen:
apt autoremove --purge && apt clean
  1. Neustart: Führe anschließend einen System-Reboot durch.

2. Schritt 1: Upgrade von Debian 11 auf Debian 12 (Bookworm)

  1. Paketquellen anpassen: Öffne die Datei /etc/apt/sources.list in deinem Editor (z.B. nano oder vi). Ersetze jeden Eintrag bullseye durch bookworm:
vi /etc/apt/sources.list

Alternativ mit sed-Befehl, mit dem du alle Einträge von bullseye zu bookworm in einem Schritt ersetzen kannst geht wie folgt.

quote Der Befehl erstellt zur Sicherheit vorab automatisch eine Backup-Datei sources.list.bak.

sed -i.bak 's/bullseye/bookworm/g' /etc/apt/sources.list
cp -r /etc/apt/sources.list.d /etc/apt/sources.list.d.bak
find /etc/apt/sources.list.d/ -type f -name "*.list" -exec sed -i 's/bullseye/bookworm/g' {} +

Wichtiger Hinweis für Debian 12 (Bookworm): Ab Debian 12 wurden die Sicherheits-Repositorys für Non-free-Firmware geändert.

sed -i 's/bookworm\/updates/bookworm-security/g' /etc/apt/sources.list
  1. Einfügen obligatorisch nicht freier Firmware-Komponenten:
sed -i 's/main/main non-free-firmware/g' /etc/apt/sources.list
  1. Bereinige potenzielle Duplikate aus dem Regex-command:
sed -i 's/non-free-firmware non-free-firmware/non-free-firmware/g' /etc/apt/sources.list

Prüfe nach dem Befehl mit cat /etc/apt/sources.list, ob die Zeilen für die Sicherheitsupdates (security.debian.org) korrekt auf bookworm-security umgestellt wurden.

  1. Paketlisten aktualisieren:
apt update
  1. Das Upgrade durchführen:
apt upgrade --without-new-pkgs -y
apt dist-upgrade -y

Hinweis: Bestätige eventuelle Eingabeaufforderungen, um Dienste neu zu starten oder Konfigurationen beizubehalten.

  1. Neustart: Starte das System neu, sobald das Upgrade auf Debian 12 abgeschlossen ist.
  2. Prüfen: Überprüfen mit cat /etc/debian_version, ob das System nun auf Version 12.x ist.

3. Schritt 2: Upgrade von Debian 12 auf Debian 13 (Trixie)

Wenn dein System erfolgreich auf Debian 12 läuft, kann das Upgrade auf Debian 13 starten.

  1. Paketquellen anpassen: Bearbeite die /etc/apt/sources.list erneut und ersetze nun alle Vorkommen von bookworm durch trixie.
  2. Paketquellen aktualisieren und upgraden:
apt update
apt upgrade -y
apt full-upgrade -y
  1. System aufräumen: Lösche veraltete Installationspakete:
apt autoremove --purge -y && apt clean
  1. Finaler Neustart: Führe den letzten Reboot durch.

Dein System ist nun auf Debian 13 (Trixie) aktualisiert.

  1. Überprüfe ob das System nun auf Version 13.x aktualisiert ist:
cat /etc/debian_version