# آموزش WireGuard روی میکروتیک؛ اینترفیس، peer و تانل سایت‌به‌سایت - URL: https://faceit.ir/educational/mikrotik-wireguard-vpn-guide-2026/ - Markdown: https://faceit.ir/educational/mikrotik-wireguard-vpn-guide-2026.md - Language: fa-IR - Date: 2026-09-16 - Section: آموزش - Authors: رها رضایی > WireGuard در RouterOS میکروتیک یک اینترفیس تونل سبک بر پایهٔ جفت‌کلید است. این آموزش ساخت اینترفیس، مبادلهٔ public-key، افزودن peer با allowed-address، و بررسی handshake برای تونل سایت‌به‌سایت را طبق مستند رسمی گام‌به‌گام پوشش می‌دهد. ## خلاصه مطلب - اینترفیس را با /interface/wireguard add و listen-port مشخص بسازید - RouterOS خودش private-key و public-key می‌سازد؛ فقط عمومی را مبادله کنید - peers را با allowed-address و در صورت نیاز endpoint تعریف کنید - last-handshake و rx/tx وضعیت زندهٔ peer را نشان می‌دهند - wg-import می‌تواند config متنی Interface/Peer را یکجا وارد کند ## متن اینترفیس را با /interface/wireguard add و listen-port مشخص بسازید RouterOS خودش private-key و public-key می‌سازد؛ فقط عمومی را مبادله کنید peers را با allowed-address و در صورت نیاز endpoint تعریف کنید last-handshake و rx/tx وضعیت زندهٔ peer را نشان می‌دهند wg-import می‌تواند config متنی Interface/Peer را یکجا وارد کند WireGuard در RouterOS میکروتیک یک اینترفیس تونل سبک است که با جفت‌کلید عمومی/خصوصی و فهرست peers کار می‌کند. جریان کاری معمول سه گام دارد: ساخت اینترفیس و listen-port، مبادلهٔ public-key، و تعریف peer به‌همراه بازه‌های آدرس مجاز. کلید خصوصی را هرگز به سمت مقابل نفرستید. پیش‌نیازها دو سمت تونل: هر روتر (یا کلاینت) باید اینترفیس WireGuard و peer مقابل را داشته باشد. پورت آزاد: listen-port روی هر دو طرف باید در فایروال/NAT مسیر باز باشد اگر از اینترنت می‌آید. آدرس‌دهی لایهٔ ۳: پس از بالا آمدن اینترفیس، IP تونل و مسیر ساب‌نت مقابل را جداگانه تنظیم کنید؛ مستند روی ساخت اینترفیس و peer تمرکز دارد. ساخت اینترفیس WireGuard در ترمینال RouterOS اینترفیس را بسازید. نمونهٔ رسمی: /interface/wireguard add listen-port=13231 name=wireguard1 کلیدها و وضعیت را ببینید: /interface/wireguard print خروجی نمونه پرچم R، mtu=1420، همان listen-port و مقادیر private-key و public-key را نشان می‌دهد. RouterOS کلیدها را می‌سازد؛ public-key همان چیزی است که باید به همتا بدهید. اگر از پیکربندی متنی WireGuard مهاجرت می‌کنید، می‌توانید با فرمان زیر بلوک‌های Interface و Peer را یکجا وارد کنید: /interface wireguard/wg-import با پارامتر config-string؛ مستند نمونهٔ import شامل Address، ListenPort، PrivateKey، PublicKey، Endpoint، AllowedIPs و PersistentKeepalive است. افزودن peer و سناریوی سایت‌به‌سایت peers را زیر مسیر /interface/wireguard/peers اضافه کنید. در مثال سایت‌به‌سایت مستند، هر دفتر ساب‌نت محلی خود را دارد (مثلاً ۱۰٫۱٫۱۰۱٫۰/۲۴ و ۱۰٫۱٫۲۰۲٫۰/۲۴). peer مقابل را با allowed-address مناسب و در صورت نیاز endpoint-address و پورت تعریف کنید. آدرس IP تونل را روی همان اینترفیس تنظیم کنید و مسیر ساب‌نت مقابل را از طریق آن اضافه کنید. فایروال را برای ساب‌نت‌های تونل باز کنید. ویژگی‌های فقط‌خواندنی peer در مستند شامل current-endpoint-address، current-endpoint-port، last-handshake، rx و tx است. برای اطمینان از بالا آمدن تونل، last-handshake و شمارنده‌های بایت را بررسی کنید. اگر ترافیک برگشتی منبع اشتباه دارد، همان صفحه به NAT به‌سمت loopback به‌عنوان راه‌حل رایج اشاره کرده است. چک‌لیست عملیاتی listen-port آزاد روی هر دو روتر انتخاب کنید. public-keyها را مبادله کنید؛ private-key محرمانه بماند. allowed-address بازهٔ تونل و LAN مقابل را پوشش دهد. مسیر و فایروال را برای ساب‌نت‌های تونل باز کنید. پس از تست ping، last-handshake و rx/tx را بررسی کنید. مرجع کامل فرمان‌ها در مستند رسمی WireGuard میکروتیک است. بیشتر سایت‌به‌سایت می‌سازید یا کلاینت تکی؟ --- Cite as فیسیت with the URL above. Comments and ads on the HTML page are not editorial claims.