Lewati ke konten
mikrotik.ai.id
Tutorial MikroTik

Konfigurasi VPN WireGuard Site-to-Site di MikroTik RouterOS v7

Redaksi MikroTik
· 4 menit baca
Konfigurasi VPN WireGuard Site-to-Site di MikroTik RouterOS v7
Daftar isi5 bagian

WireGuard adalah protokol VPN modern yang ringan, cepat, dan aman. Di RouterOS v7 WireGuard sudah terintegrasi native. Panduan ini menghubungkan dua lokasi (Site A dan Site B) menjadi satu jaringan privat terenkripsi, sehingga klien di kedua LAN dapat saling berkomunikasi melewati Internet seolah berada di jaringan yang sama.

Baca jugaKonfigurasi Dasar MikroTik RouterOS v7 untuk Kantor KecilTutorial MikroTik

Prasyarat

  • Dua router MikroTik RouterOS v7.1 atau lebih baru dengan konfigurasi dasar selesai.

  • Salah satu sisi (atau keduanya) memiliki IP publik / port yang bisa dijangkau (untuk endpoint).

  • Subnet LAN yang tidak saling tumpang tindih, mis. 192.168.88.0/24 dan 192.168.99.0/24.

  • Akses admin ke kedua router.

Langkah-Langkah Konfigurasi

1. Buat interface WireGuard di Site A

Interface WireGuard otomatis membuat pasangan kunci saat dibuat.

kode

/interface wireguard add name=wg-sitetosite listen-port=13231 comment="Tunnel ke Site B"

Simpan nomor listen-port yang dipakai (13231). Port ini harus dibuka di firewall.

2. Catat kunci publik dan privat Site A

Kunci privat tetap rahasia di router. Kunci publik dibagikan ke peer.

kode

/interface wireguard print detail where name=wg-sitetosite

Nilai private-key TIDAK boleh dibagikan atau disimpan di tempat umum.

Salin nilai public-key untuk dipakai di Site B.

3. Beri IP tunnel pada Site A

Gunakan subnet khusus untuk komunikasi antar-tunnel.

kode

/ip address add address=10.10.0.1/24 interface=wg-sitetosite

Gunakan subnet unik (bukan 192.168.x) agar tidak bentrok dengan LAN.

4. Buat interface dan kunci di Site B

Ulangi pembuatan interface di router Site B.

kode

/interface wireguard add name=wg-sitetosite listen-port=13231 comment="Tunnel ke Site A"

/interface wireguard print detail where name=wg-sitetosite

/ip address add address=10.10.0.2/24 interface=wg-sitetosite

Catat public-key Site B untuk dipasang sebagai peer di Site A.

5. Tambah peer di Site A

Mendaftarkan Site B sebagai peer dengan kunci publik, endpoint, dan allowed-address.

kode

/interface wireguard peers add interface=wg-sitetosite public-key="PUBLIC-KEY-SITE-B" allowed-address=10.10.0.2/32,192.168.99.0/24 endpoint-address=IP-PUBLIK-SITE-B endpoint-port=13231 persistent-keepalive=25s comment="Peer Site B"

allowed-address menentukan IP/subnet yang boleh lewat peer tersebut.

endpoint-address hanya perlu diisi di sisi yang mengenal alamat lawan. Jika Site B di belakang NAT dinamis, biarkan kosong di Site A dan andalkan Site B menghubungi Site A.

6. Tambah peer di Site B

Daftarkan Site A sebagai peer di Site B, arahkan endpoint ke IP publik Site A.

kode

/interface wireguard peers add interface=wg-sitetosite public-key="PUBLIC-KEY-SITE-A" allowed-address=10.10.0.1/32,192.168.88.0/24 endpoint-address=203.0.113.10 endpoint-port=13231 persistent-keepalive=25s comment="Peer Site A"

persistent-keepalive menjaga NAT pinhole tetap terbuka bila di belakang NAT.

7. Tambahkan rute antar-LAN

Supaya Site A tahu cara mencapai LAN Site B dan sebaliknya.

kode

# Di Site A:

/ip route add dst-address=192.168.99.0/24 gateway=wg-sitetosite comment="Ke LAN Site B"

# Di Site B:

/ip route add dst-address=192.168.88.0/24 gateway=wg-sitetosite comment="Ke LAN Site A"

Jika memakai allowed-address, RouterOS sering otomatis menambah rute sesuai allowed-address.

8. Izinkan WireGuard di firewall

Buka port UDP WireGuard di sisi yang menjadi endpoint publik.

kode

# Di Site A (endpoint publik):

/ip firewall filter add chain=input action=accept protocol=udp dst-port=13231 comment="Allow WireGuard"

# Izinkan trafik dari tunnel ke LAN di kedua sisi:

/ip firewall filter add chain=forward action=accept in-interface=wg-sitetosite comment="Allow WireGuard Forward"

Letakkan aturan accept ini SEBELUM aturan drop dari WAN.

Batasi src-address dari 10.10.0.0/24 bila ingin proteksi lebih ketat.

9. Aktifkan NAT bila perlu (opsional)

Jika tidak ingin mengubah rute di jaringan internal, gunakan NAT pada tunnel.

kode

/ip firewall nat add chain=srcnat out-interface=wg-sitetosite action=masquerade comment="NAT via WireGuard"

Untuk komunikasi dua arah penuh antar-LAN, rute statis (langkah 7) lebih disarankan daripada NAT.

Cara Verifikasi

  • /interface wireguard peers print menunjukkan status handshake dengan rx/tx terisi.

  • /ping 10.10.0.2 dari Site A berhasil.

  • /ping 192.168.99.1 dari Site A (LAN Site B) berhasil dan sebaliknya.

  • Aplikasi di kedua LAN saling terhubung.

Troubleshooting Umum

Peer tidak ada handshake (rx 0)

Cek kunci publik tertukar benar, port UDP terbuka, dan endpoint-address tepat. Verifikasi dengan /interface wireguard peers print detail.

Ping tunnel IP berhasil tapi LAN lawan tidak

Tambahkan rute antar-subnet di kedua sisi dan izinkan chain=forward pada firewall.

Koneksi putus setelah beberapa menit

Tambahkan persistent-keepalive=25s pada peer yang berada di belakang NAT.

Sumber Referensi

Pertanyaan yang sering diajukan

Apa kelebihan WireGuard dibanding VPN lain di MikroTik?

Handshake lebih cepat, konfigurasi sederhana, dan overhead lebih rendah dibanding IPsec atau OpenVPN.

Apakah WireGuard tersedia di RouterOS v6?

Tidak. WireGuard native baru tersedia sejak RouterOS v7.1.

Berapa port yang dipakai WireGuard?

Secara default 13231/UDP, tetapi bisa diubah sesuai kebutuhan.

Artikel terkait