WireGuard против IKEv2 на MikroTik RouterOS: удалённый доступ
Оба протокола дают технику или сотруднику безопасный доступ к сети объекта. Выбор зависит от того, какие устройства подключаются и что уже настроено в сети, а не от того, какой протокол лучше в теории.
Как выбрать и настроить удалённый доступ по VPN
Определить сценарий доступа
Нужно понять, кому и зачем нужен доступ — технику для удалённой диагностики щита или сотруднику для доступа к файлам и принтерам в офисе. От этого зависит, нужен ли полный туннель в сеть или доступ только к отдельным хостам.
Подобрать протокол под клиентское устройство
WireGuard проще настроить, он легче для роутера, но на удалённом устройстве нужен клиент WireGuard. У IKEv2/IPsec шире встроенная поддержка в разных операционных системах — важно, если вы не контролируете каждое подключаемое устройство.
Настроить ключи, сертификаты и правила firewall
WireGuard использует пары ключей, IKEv2 обычно сертификаты или общий ключ плюс RADIUS или локальную авторизацию. В обоих случаях firewall RouterOS требует отдельных правил для VPN-интерфейса — детали зависят от топологии сети и версии RouterOS.
Проверить и затем ограничить
Убедиться, что туннель поднимается и маршрутизирует только нужное, затем ужесточить firewall до минимально необходимого доступа. Рабочий туннель с полным доступом в LAN опаснее, чем отсутствие VPN вообще.
Чем WireGuard и IKEv2 реально отличаются на RouterOS
RouterOS
WireGuard встроен в RouterOS нативно начиная с версии 7 — без установки дополнительного пакета.
WireGuard: меньше настроек
Конфигурация сводится к нескольким парам ключей и записям peer — настраивается быстрее и проще проверяется, чем полный набор политик IPsec.
IKEv2: клиент обычно уже есть
Большинство настольных и мобильных операционных систем несут встроенный клиент IKEv2 — удобно, если удалённое устройство не под вашим управлением.
Оба протокола работают на одном роутере одновременно
RouterOS поддерживает WireGuard и IKEv2 параллельно — WireGuard для управляемых устройств, IKEv2 как запасной вариант для остальных.
Реальную безопасность обеспечивает firewall
Ни один протокол сам по себе не делает сеть безопасной после установки туннеля — именно цепочки firewall RouterOS решают, что удалённый узел реально может увидеть в LAN.
Пропускная способность зависит от железа, а не только от протокола
Криптография WireGuard обычно легче, но реальная пропускная способность зависит от конкретной модели RouterBOARD или CCR — проверяйте datasheet MikroTik, а не полагайтесь на общую цифру.
Что наши инженеры проверяют перед рекомендацией
Короткая честная оценка ситуации до начала настройки.
- {'t': 'Разбор требований к доступу', 'd': 'Какие устройства, какие операционные системы и какие участки сети реально должны быть доступны удалённо.'}
- {'t': 'Рекомендация по протоколу', 'd': 'WireGuard, IKEv2 или оба параллельно — исходя из набора устройств заказчика, а не стандартного шаблона.'}
- {'t': 'План firewall и маршрутизации', 'd': 'Набор правил для VPN-интерфейса, согласованный с существующими VLAN и сегментацией, чтобы удалённый доступ их не обходил.'}
- {'t': 'Обращение с ключами и сертификатами', 'd': 'Рабочий процесс выпуска, обновления и отзыва ключей WireGuard или сертификатов IKEv2 при смене сотрудников и техников.'}
- {'t': 'Документация для вашей команды', 'd': 'Материалы по конфигурации, с которыми ваш собственный персонал сможет поддерживать и расширять настройку сам, а не зависеть только от нас.'}
Частые вопросы
WireGuard лучше, чем IKEv2?
Ни один из протоколов не лучше в общем смысле — WireGuard проще настраивать и обычно легче, у IKEv2 шире встроенная поддержка клиентов в разных операционных системах. Выбор зависит от подключаемых устройств.
Поддерживает ли WireGuard любое устройство?
У большинства актуальных настольных и мобильных платформ есть официальный или хорошо поддерживаемый клиент WireGuard, но предустановлен он не всегда, в отличие от IKEv2 на многих ОС. Стоит проверить конкретное устройство заранее.
IKEv2 устарел?
Нет — это устоявшийся отраслевой стандарт, который до сих пор широко используется именно из-за своей совместимости. RouterOS полностью поддерживает его наряду с WireGuard.
Можно ли запустить оба протокола на одном роутере?
Да, RouterOS позволяет настроить WireGuard и IKEv2 одновременно — это обычная практика, когда у разных пользователей или устройств разные ограничения.
Где обычно находится точка входа VPN в сети?
Как правило, на роутере, который терминирует WAN-подключение — он стоит в сетевом rack объекта вместе со switch и патч-панелью. См. наш обзор интеграции rack для полной картины.
Не уверены, какой протокол подойдёт вашему объекту?
Расскажите, сколько устройств нужно подключить удалённо и на каких ОС они работают — мы предложим настройку VPN на RouterOS и правила firewall под неё.
Связанные услуги
Сетевая архитектура для умных зданий
Роутер, свитч, точки доступа и VLAN — общая картина.
Смотреть →Структурированная кабельная система и патч-панели
Проектирование и терминирование кабельной системы.
Смотреть →От кабельной системы до интеграции в rack
Как кабельная система, свитчи и rack связаны вместе.
Смотреть →