Como configurar uma VPN WireGuard em um roteador MikroTik
|

Como configurar uma VPN WireGuard em um roteador MikroTik

Desde o RouterOS v7, o MikroTik passou a oferecer suporte nativo ao WireGuard — um protocolo de VPN moderno, mais simples de configurar e com desempenho superior ao IPsec tradicional em boa parte dos cenários. Este guia cobre a configuração básica de um túnel site-to-site.

Por que escolher WireGuard em vez de IPsec

O WireGuard usa criptografia moderna por padrão, tem uma base de código muito menor (o que reduz superfície de ataque) e costuma exigir bem menos parâmetros de configuração do que um túnel IPsec tradicional — sem abrir mão de segurança.

Passo 1: criar a interface WireGuard

No RouterOS, acesse Interfaces → WireGuard e crie uma nova interface. O sistema gera automaticamente um par de chaves (pública/privada) — a chave pública precisa ser compartilhada com o roteador do outro lado do túnel.

Passo 2: configurar o peer

Em WireGuard Peers, adicione o peer remoto informando a chave pública dele, o endpoint (IP público ou DDNS) e a porta, além do “Allowed Address” — a faixa de IP que deve trafegar pelo túnel.

Passo 3: endereçamento e rotas

Atribua um endereço IP à interface WireGuard em cada ponta (ex: 10.10.10.1/30 de um lado, 10.10.10.2/30 do outro) e adicione as rotas necessárias para que o tráfego das redes locais saiba passar pelo túnel.

Passo 4: liberar no firewall

Não esqueça de liberar a porta UDP do WireGuard (por padrão, 13231 ou a que você escolher) no firewall de entrada, e criar as regras de firewall entre as redes que vão se comunicar através do túnel.

Perguntas frequentes

WireGuard é mais seguro que IPsec?
Ambos são seguros quando bem configurados; o diferencial do WireGuard é a simplicidade de configuração e uma base de código menor, mais fácil de auditar.

Preciso de IP público fixo nas duas pontas?
Não necessariamente — é possível usar DDNS em uma das pontas se o IP for dinâmico, desde que a outra ponta tenha conectividade estável para iniciar a conexão.

Conclusão

Com suporte nativo desde o RouterOS v7, o WireGuard se tornou a opção mais prática para quem precisa subir um túnel site-to-site rápido em equipamentos MikroTik, sem abrir mão de segurança.

Gostou? Compartilhe.

Posts Similares

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *