MikroTik / RouterOS

WireGuard против IKEv2 на MikroTik RouterOS: удалённый доступ

Оба протокола дают технику или сотруднику безопасный доступ к сети объекта. Выбор зависит от того, какие устройства подключаются и что уже настроено в сети, а не от того, какой протокол лучше в теории.

Независимая техническая оценкаПрактика без привязки к брендуПоддержка проектов по ЕС
PoE
Как выбрать и настроить удалённый доступ по VPN

Как выбрать и настроить удалённый доступ по VPN

01

Определить сценарий доступа

Нужно понять, кому и зачем нужен доступ — технику для удалённой диагностики щита или сотруднику для доступа к файлам и принтерам в офисе. От этого зависит, нужен ли полный туннель в сеть или доступ только к отдельным хостам.

02

Подобрать протокол под клиентское устройство

WireGuard проще настроить, он легче для роутера, но на удалённом устройстве нужен клиент WireGuard. У IKEv2/IPsec шире встроенная поддержка в разных операционных системах — важно, если вы не контролируете каждое подключаемое устройство.

03

Настроить ключи, сертификаты и правила firewall

WireGuard использует пары ключей, IKEv2 обычно сертификаты или общий ключ плюс RADIUS или локальную авторизацию. В обоих случаях firewall RouterOS требует отдельных правил для VPN-интерфейса — детали зависят от топологии сети и версии RouterOS.

04

Проверить и затем ограничить

Убедиться, что туннель поднимается и маршрутизирует только нужное, затем ужесточить firewall до минимально необходимого доступа. Рабочий туннель с полным доступом в LAN опаснее, чем отсутствие VPN вообще.

Чем WireGuard и IKEv2 реально отличаются на RouterOS

Чем WireGuard и IKEv2 реально отличаются на RouterOS

v7+

RouterOS

WireGuard встроен в RouterOS нативно начиная с версии 7 — без установки дополнительного пакета.

WireGuard: меньше настроек

Конфигурация сводится к нескольким парам ключей и записям peer — настраивается быстрее и проще проверяется, чем полный набор политик IPsec.

IKEv2: клиент обычно уже есть

Большинство настольных и мобильных операционных систем несут встроенный клиент IKEv2 — удобно, если удалённое устройство не под вашим управлением.

Оба протокола работают на одном роутере одновременно

RouterOS поддерживает WireGuard и IKEv2 параллельно — WireGuard для управляемых устройств, IKEv2 как запасной вариант для остальных.

Реальную безопасность обеспечивает firewall

Ни один протокол сам по себе не делает сеть безопасной после установки туннеля — именно цепочки firewall RouterOS решают, что удалённый узел реально может увидеть в LAN.

Пропускная способность зависит от железа, а не только от протокола

Криптография WireGuard обычно легче, но реальная пропускная способность зависит от конкретной модели RouterBOARD или CCR — проверяйте datasheet MikroTik, а не полагайтесь на общую цифру.

Комплекты

Что наши инженеры проверяют перед рекомендацией

Короткая честная оценка ситуации до начала настройки.

  • {'t': 'Разбор требований к доступу', 'd': 'Какие устройства, какие операционные системы и какие участки сети реально должны быть доступны удалённо.'}
  • {'t': 'Рекомендация по протоколу', 'd': 'WireGuard, IKEv2 или оба параллельно — исходя из набора устройств заказчика, а не стандартного шаблона.'}
  • {'t': 'План firewall и маршрутизации', 'd': 'Набор правил для VPN-интерфейса, согласованный с существующими VLAN и сегментацией, чтобы удалённый доступ их не обходил.'}
  • {'t': 'Обращение с ключами и сертификатами', 'd': 'Рабочий процесс выпуска, обновления и отзыва ключей WireGuard или сертификатов IKEv2 при смене сотрудников и техников.'}
  • {'t': 'Документация для вашей команды', 'd': 'Материалы по конфигурации, с которыми ваш собственный персонал сможет поддерживать и расширять настройку сам, а не зависеть только от нас.'}
FAQ

Частые вопросы

WireGuard лучше, чем IKEv2?

Ни один из протоколов не лучше в общем смысле — WireGuard проще настраивать и обычно легче, у IKEv2 шире встроенная поддержка клиентов в разных операционных системах. Выбор зависит от подключаемых устройств.

Поддерживает ли WireGuard любое устройство?

У большинства актуальных настольных и мобильных платформ есть официальный или хорошо поддерживаемый клиент WireGuard, но предустановлен он не всегда, в отличие от IKEv2 на многих ОС. Стоит проверить конкретное устройство заранее.

IKEv2 устарел?

Нет — это устоявшийся отраслевой стандарт, который до сих пор широко используется именно из-за своей совместимости. RouterOS полностью поддерживает его наряду с WireGuard.

Можно ли запустить оба протокола на одном роутере?

Да, RouterOS позволяет настроить WireGuard и IKEv2 одновременно — это обычная практика, когда у разных пользователей или устройств разные ограничения.

Где обычно находится точка входа VPN в сети?

Как правило, на роутере, который терминирует WAN-подключение — он стоит в сетевом rack объекта вместе со switch и патч-панелью. См. наш обзор интеграции rack для полной картины.

Не уверены, какой протокол подойдёт вашему объекту?

Расскажите, сколько устройств нужно подключить удалённо и на каких ОС они работают — мы предложим настройку VPN на RouterOS и правила firewall под неё.

Связаться с инженерами
Связанные услуги

Связанные услуги

Загрузка ...
Наверх