WireGuard auf MikroTik hEX S einrichten

5
(1)

Die Einrichtung von WireGuard zwischen einem MikroTik hEX S (Server) und einem Windows 11 PC (Client) erfordert die Konfiguration auf beiden Geräten. WireGuard basiert auf einem Austausch von öffentlichen Schlüsseln (Public Keys). Der Server erfordert eine Public IP (DDNS) und komminiziert mit dem Client per Standard über UDP Port 51820, wir verwenden hier einen anderen Port.

Hier ist die Schritt-für-Schritt-Anleitung.


Schritt 1: Konfiguration auf MikroTik hEX S

Du kannst diese WireGuard Befehle über das MikroTik Terminal ausführen oder die entsprechenden Menüs in WinBox oder WebFig nutzen.

1. WireGuard-Schnittstelle erstellen

Dadurch wird die virtuelle Schnittstelle beim MikroTik erstellt und automatisch ein Schlüsselpaar generiert.

/interface wireguard
add listen-port=15670 name=wg-server

Hinweis für WinBox: Gehe auf WireGuard -> Reiter WireGuard -> + klicke -> Name und Port (z. B. 15670) eintragen. Kopiere den generierten Public Key für später.

2. IP-Adresse für WireGuard-Netzwerk

Das VPN benötigt ein eigenes Subnetz (z. B. 10.0.10.0/24). Der Router erhält die 10.0.10.1.

/ip address
add address=10.0.10.1/24 interface=wg-server network=10.0.10.0

Hinweis für WinBox: IP -> Addresses -> + klicke -> Address: 10.0.10.1/24, Interface: wg-server.

3. Firewall-Port öffnen

Der Router muss eingehenden WireGuard-Traffic auf dem gewählten UDP-Port erlauben.

/ip firewall filter
add action=accept chain=input comment="Allow WireGuard" dst-port=15670 protocol=udp place-before=0

Hinweis für WinBox/WebFig: IP -> Firewall -> Filter Rules -> Regel ganz nach oben schieben.


Schritt 2: Konfiguration Windows 11 Client

  1. Lade den offiziellen WireGuard-Installer für Windows herunter und installiere ihn.
  2. Öffne WireGuard und klicke unten links auf den Pfeil -> „Einen leeren Tunnel hinzufügen“, oder drücke Ctrl + N.
  3. Ersetze den Text im Textfeld mit folgender Konfiguration:
[Interface]
PrivateKey = [WIRD_AUTOMATISCH_GENERIERT]
Address = 10.0.10.2/24
DNS = 1.1.1.1

[Peer]
PublicKey = [HIER_DEN_PUBLIC_KEY_VOM_MIKROTIK_EINTRAGEN]
Endpoint = [IHRE_EFFEKTIVE_ÖFFENTLICHE_IP_ODER_DDNS]:15670
AllowedIPs = 192.168.1.0/24
PersistentKeepalive = 25

WireGuard auf MikroTik hEX S einrichten
  • AllowedIPs: 0.0.0.0/0 leitet den gesamten Internetverkehr über das VPN. Wenn du nur Zugriff auf das entfernte Netzwerk möglich sein soll, trage stattdessen dein Subnetz, zum Beispiel 192.168.1.0/24 ein.
  • Address: Der Windows-PC erhält die IP 10.0.10.2.
  • Kopiere den Öffentlichen Schlüssel (Public Key), der oben im Windows-Fenster angezeigt wird (über der grossen Textbox).
  • Wenn alles fertig ist klicke auf Speichern.

WireGuard PublicKey abrufen

Du kannst diesen Befehl im MikroTik Terminal ausführen.

/interface wireguard print

Der angezeigte PublicKey für den WireGuard Client Abschnitt [Peer].


Schritt 3: Client im MikroTik eintragen (Peer hinzufügen)

Gehe zurück zum MikroTik, um den Windows-Client zu autorisieren.

/interface wireguard peers
add allowed-address=10.0.10.2/32 interface=wg-server public-key="[HIER_DEN_PUBLIC_KEY_VON_WINDOWS_EINTRAGEN]"

Hinweis für WinBox: WireGuard -> Reiter Peers -> + klicke -> Interface: wg-server, Public Key von Windows einfügen, Allowed Address: 10.0.10.2/32.


Schritt 4: Verbindung aktivieren und testen

  1. Klicke in der Windows-WireGuard-App auf Aktivieren.
  2. Prüfe den Status: Wenn die Anzeige grün wird und bei „Übertragung“ Daten (Bytes gesendet/empfangen) hochzählen, steht die Verbindung.
  3. Teste den Zugriff, mit im Windows-Browser 10.0.10.1 aufrufen – du solltest auf der MikroTik-Oberfläche landen.

Wie hilfreich war dieser Beitrag?

Klicke auf die Sterne um zu bewerten!

Durchschnittliche Bewertung 5 / 5. Anzahl Bewertungen: 1

Bisher keine Bewertungen! Sei der Erste, der diesen Beitrag bewertet.

Es tut uns leid, dass der Beitrag für dich nicht hilfreich war!

Lasse uns diesen Beitrag verbessern!

Wie können wir diesen Beitrag verbessern?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert