Peer — это «доверенный сосед» в туннеле WireGuard: устройство, с которым ваш MikroTik обменивается зашифрованными данными. Правильная настройка пира критична: даже с рабочим интерфейсом туннель не поднимется, если ключи или адреса указаны неверно. Конфигурация зависит от сценария: подключаете ли вы смартфон (Road Warrior) или второй офисный роутер (Site-to-Site).
Для клиента (Road Warrior)
Этот сценарий подходит, когда к домашней или офисной сети нужно подключиться с мобильного устройства.
В IP → WireGuard → Peers нажмите + и заполните поля:
| Параметр | Значение | Зачем нужен |
| Interface |
wg-vpn |
Выбирает интерфейс, к которому привязывается пир |
| Public Key |
ключ_клиента |
Публичный ключ мобильного устройства (проверяет подлинность) |
| Allowed Addresses |
10.10.10.2/32 |
Какие IP-адреса разрешены этому пиру (для клиента — один хост) |
| Endpoint |
(оставьте пустым) |
Сервер не знает заранее, с какого адреса подключится клиент за натом |
| Persistent Keepalive |
25s |
Отправляет «пинги» каждые 25 сек, чтобы соединение не разрывалось за роутером провайдера |
Важно: в поле Allowed Addresses укажите именно тот виртуальный IP, который будет назначен клиенту в его конфигурации. Это предотвратит утечки трафика.
В последних версиях RouterOS (7.8+) доступна удобная функция генерации QR-кода для быстрого подключения мобильных устройств. Вместо ручной настройки клиента достаточно отсканировать QR-код через приложение WireGuard — все параметры (ключи, адреса, endpoint) передадутся автоматически. Для генерации QR-кода используйте команду: /interface wireguard peers qrcode [номер_пира] или найдите кнопку QR в WinBox.
Для Site-to-Site
Здесь оба устройства выступают как пиры. На каждом роутере в настройках пира укажите Endpoint — публичный IP и порт удалённой стороны. В Allowed Addresses добавьте всю подсеть партнёра (например, 192.168.20.0/24), чтобы трафик между офисами шёл через туннель.
| Параметр | Road Warrior | Site-to-Site |
| Endpoint |
Пусто (сервер) |
Публичный IP:порт |
| Allowed Addresses |
Один IP (/32) |
Целая подсеть (/24) |
| Persistent Keepalive |
Обязательно (25–30с) |
Опционально |
После добавления пира статус должен смениться на connected в течение нескольких секунд. Если этого не произошло — проверьте, совпадают ли ключи и открыт ли порт в фаерволе.
Правильно настроенный Wireguard Mikrotik peer — основа стабильного туннеля. Далее добавим маршруты, чтобы трафик пошёл в нужном направлении.