Como configurar uma VPN WireGuard em um roteador MikroTik
Desde o RouterOS v7, o MikroTik passou a oferecer suporte nativo ao WireGuard — um protocolo de VPN moderno, mais simples de configurar e com desempenho superior ao IPsec tradicional em boa parte dos cenários. Este guia cobre a configuração básica de um túnel site-to-site.
Por que escolher WireGuard em vez de IPsec
O WireGuard usa criptografia moderna por padrão, tem uma base de código muito menor (o que reduz superfície de ataque) e costuma exigir bem menos parâmetros de configuração do que um túnel IPsec tradicional — sem abrir mão de segurança.
Passo 1: criar a interface WireGuard
No RouterOS, acesse Interfaces → WireGuard e crie uma nova interface. O sistema gera automaticamente um par de chaves (pública/privada) — a chave pública precisa ser compartilhada com o roteador do outro lado do túnel.
Passo 2: configurar o peer
Em WireGuard Peers, adicione o peer remoto informando a chave pública dele, o endpoint (IP público ou DDNS) e a porta, além do “Allowed Address” — a faixa de IP que deve trafegar pelo túnel.
Passo 3: endereçamento e rotas
Atribua um endereço IP à interface WireGuard em cada ponta (ex: 10.10.10.1/30 de um lado, 10.10.10.2/30 do outro) e adicione as rotas necessárias para que o tráfego das redes locais saiba passar pelo túnel.
Passo 4: liberar no firewall
Não esqueça de liberar a porta UDP do WireGuard (por padrão, 13231 ou a que você escolher) no firewall de entrada, e criar as regras de firewall entre as redes que vão se comunicar através do túnel.
Perguntas frequentes
WireGuard é mais seguro que IPsec?
Ambos são seguros quando bem configurados; o diferencial do WireGuard é a simplicidade de configuração e uma base de código menor, mais fácil de auditar.
Preciso de IP público fixo nas duas pontas?
Não necessariamente — é possível usar DDNS em uma das pontas se o IP for dinâmico, desde que a outra ponta tenha conectividade estável para iniciar a conexão.
Conclusão
Com suporte nativo desde o RouterOS v7, o WireGuard se tornou a opção mais prática para quem precisa subir um túnel site-to-site rápido em equipamentos MikroTik, sem abrir mão de segurança.