MikroTik como servidor VPN: WireGuard en RouterOS 7.16 — guía paso a paso para casa
Instrucciones detalladas para configurar un VPN doméstico en MikroTik con WireGuard en RouterOS 7.16. En 60–120 minutos montarás tu servidor VPN personal, conectarás teléfonos y portátiles, activarás split-tunnel o tráfico completo a través de casa, configurarás el firewall y verificarás la seguridad.
Contenido del artículo
- Introducción
- Preparación previa
- Conceptos básicos
- Paso 1: actualizamos routeros y preparamos el dispositivo
- Paso 2: planificamos direccionamiento y modo de acceso
- Paso 3: creamos interfaz wireguard y enrutamiento básico
- Paso 4: configuramos firewall, abrimos puerto y ddns
- Paso 5: agregamos primer cliente (smartphone) y configuramos split/túnel completo
- Paso 6: conectamos portátil o pc (windows/macos/linux)
- Paso 7: políticas útiles de enrutamiento, excepciones y mtu
- Paso 8: añadimos más usuarios, controlamos y reforzamos seguridad
- Validación final
- Errores comunes y soluciones
- Funciones adicionales
- Preguntas frecuentes
- Conclusión
Introducción
En esta guía configuraremos un servidor VPN doméstico en un router MikroTik utilizando WireGuard en RouterOS 7.16. Al final tendrás una conexión segura y cifrada desde cualquier lugar del mundo hacia tu red local y el internet a través de tu hogar. Podrás conectar teléfonos, portátiles y tablets, abrir acceso a NAS, cámaras y impresoras, además de activar split-tunnel (solo acceso a casa) o túnel completo (todo el tráfico pasa por tu hogar).
La guía está pensada para principiantes: explicaremos los conceptos básicos, crearemos paso a paso la interfaz WireGuard, configuraremos direcciones, reglas de firewall y NAT, abriremos el puerto necesario, conectaremos clientes en iOS, Android, Windows y macOS. Para usuarios avanzados, habrá una sección sobre optimización de MTU, excepciones para FastTrack, manejo de IPv6 y escenarios site-to-site.
Antes de empezar, es útil comprender lo básico sobre direccionamiento en redes locales y qué es un puerto en el router, aunque explicaremos todo lo esencial de forma sencilla. Tiempo estimado: entre 60 y 120 minutos, incluyendo pruebas y solución de posibles problemas. Si tienes IP dinámica, configuraremos el DDNS de MikroTik para acceder a tu hogar mediante un nombre estable.
Al finalizar, sabrás: levantar un servidor WireGuard en MikroTik, abrir acceso seguro mediante firewall, asignar direcciones VPN a dispositivos, elegir modo de enrutamiento del tráfico, verificar que todo funcione y añadir usuarios rápidamente.
Consejo: Mantén esta guía abierta en tu portátil y WinBox o WebFig en otra ventana para seguir los pasos sin perder tiempo cambiando de contexto.
Preparación previa
Antes de empezar, asegurémonos de que tienes todo listo y a mano. Esto ahorrará tiempo y reducirá errores.
Herramientas, programas y accesos necesarios
- Router MikroTik compatible con RouterOS 7.16 (como hAP ac2/ac3, hAP ax2/ax3, RB4011, Chateau, etc.).
- Acceso administrativo: WinBox (Windows), WebFig (navegador) o CLI (terminal/SSH).
- Smartphone y/o portátil para un cliente de prueba WireGuard.
- Privilegios de administrador completos en el router. Debes conocer la contraseña y poder iniciar sesión.
- Conexión a internet (DHCP/PPPoE/fibra), preferiblemente con IP pública. Si tu proveedor te asigna NAT compartido (CGNAT), necesitarás reenviar puertos desde el router externo o una vía alternativa (p. ej., otro canal).
Requisitos del sistema y condiciones
- RouterOS 7.16 o superior. WireGuard está plenamente soportado en la rama v7, así que actualiza si aún usas 6.x.
- Suficiente memoria RAM libre (normalmente 128 MB o más es adecuado para escenarios domésticos).
- Puerto UDP libre en la interfaz externa (por defecto 51820/UDP, pero puedes usar otro).
Qué descargar e instalar de antemano
- WinBox — práctica herramienta oficial de MikroTik para Windows; en macOS y Linux puedes usar WebFig en el navegador.
- Aplicación WireGuard para clientes: iOS (App Store), Android (Google Play), Windows y macOS (apps oficiales). La instalación sólo toma un par de minutos por dispositivo.
Copia de seguridad de la configuración
Antes de configurar, crea un respaldo. Así podrás volver atrás con un solo clic si algo falla.
- Abre WinBox y conecta al router.
- Ve a Files y haz clic en Backup.
- Elige un nombre para el archivo, por ejemplo backup_before_wireguard.
- Marca la opción Encryption y pon una contraseña para proteger la copia.
- Descarga el archivo a tu PC local con el botón Download.
⚠️ Atención: Guarda la copia y la contraseña en un lugar seguro. La copia protegida te permitirá restaurar el router si ocurre algún error.
Consejo: Paralelamente, guarda la configuración actual mediante exportación: abre New Terminal y ejecuta /export file=pre_wg_config, luego descarga el archivo pre_wg_config.rsc desde Files.
Conceptos básicos
Definamos brevemente términos clave para que entiendas mejor las instrucciones.
- WireGuard — protocolo VPN moderno con cifrado fuerte y configuración sencilla. Funciona sobre UDP y crea un túnel entre “peers” con pares de claves.
- Peer (par) — nodo en el túnel WireGuard: servidor o cliente. Cada uno tiene un par de claves (privada y pública) y una lista AllowedIPs — direcciones autorizadas para ese peer.
- Interfaz WireGuard — interfaz de red virtual en MikroTik (p. ej., wg-home). Aquí se asigna la dirección IP y por ella transita el tráfico de clientes.
- Listen Port — puerto UDP donde el servidor WireGuard escucha conexiones entrantes.
- AllowedIPs — lista blanca de direcciones que el peer anuncia y para las cuales enruta tráfico. En el servidor suele ser la IP VPN del cliente, p. ej., 10.10.10.2/32. En el cliente puede ser redes específicas (split-tunnel) o todo el tráfico 0.0.0.0/0 (túnel completo).
- Split-tunnel — solo el tráfico hacia redes y servicios domésticos pasa por el túnel, el resto va directo a internet vía proveedor móvil o Wi-Fi.
- Túnel completo — todo el tráfico del cliente pasa por el túnel y sale a internet desde tu hogar (hay que habilitar NAT para la subred VPN en el servidor).
- DDNS — DNS dinámico. MikroTik tiene servicio integrado que te da un nombre como something.sn.mynetname.net y lo actualiza automáticamente si cambia tu IP pública.
- FastTrack — acelerador de conexiones en MikroTik. A veces hay que excluir el tráfico del túnel para que no afecte el control de sesiones.
Importante: WireGuard no tiene “sesión servidor” clásica. El cliente inicia enviando el primer paquete, el servidor lo recibe y recuerda de dónde vino. Para clientes detrás de NAT es útil Persistent Keepalive para mantener la ruta activa.
Paso 1: Actualizamos RouterOS y preparamos el dispositivo
Objetivo
Asegurarnos de tener RouterOS 7.16, hora correcta y un respaldo creado. Base para que WireGuard funcione estable.
Instrucciones paso a paso
- Abre WinBox o WebFig y accede como administrador.
- Ve a System → Packages y comprueba la versión de RouterOS.
- Si es menor a 7.16, ve a System → Packages → Check for Updates.
- Selecciona el canal stable y actualiza a 7.16 o superior.
- Después de actualizar espera a que el dispositivo se reinicie y vuelve a entrar.
- En System → Identity asigna un nombre identificativo, por ejemplo MT-Home.
- En System → Clock configura la zona horaria y la hora correcta.
- Activa la sincronización de hora desde System → SNTP Client o System → NTP Client (en 7.16 se usa NTP Client) con servidores públicos.
- Verifica que en IP → Addresses la interfaz WAN tenga una dirección externa (DHCP, PPPoE, estática, según caso).
- Comprueba que en IP → Firewall → Filter existan reglas básicas: aceptar established,related; bloquear invalid; descartar todo el resto entrante desde WAN.
⚠️ Atención: No apagues el equipo ni interrumpas la actualización. Si la electricidad es inestable, usa un SAI.
Consejo: Tras actualizar, revisa System → Routerboard → Upgrade (para el firmware RB), y reinicia para sincronizar versiones de RouterOS y Routerboard.
Resultado esperado
Router opera con RouterOS 7.16, hora correcta, acceso a internet activo, firewall básico funcionando y respaldo guardado.
Posibles problemas y soluciones
- No hay internet después de actualizar → verifica que la configuración PPPoE o VLAN en WAN no se haya borrado, restaura si es necesario.
- La hora no se sincroniza → revisa DNS en IP → DNS; si está vacío, pon 1.1.1.1 y 9.9.9.9 y reactiva NTP.
- WinBox no conecta → habilita MAC-WinBox en Neighbors o usa WebFig vía IP LAN.
✅ Verificación: En System → Packages ves versión 7.16 o superior, en System → Clock la hora correcta, en IP → Firewall están las reglas básicas activas.
Paso 2: Planificamos direccionamiento y modo de acceso
Objetivo
Definir la subred VPN, elegir modo de enrutamiento (split o túnel completo), dirección DNS, puerto y nombre de dominio para acceso externo.
Instrucciones paso a paso
- Selecciona una subred diferente a la LAN para VPN. Recomiendo 10.10.10.0/24.
- Asigna la dirección del servidor en esa subred: 10.10.10.1/24 (interfaz wg-home).
- Determina si usarás split-tunnel (solo acceso a redes domésticas) o túnel completo (todo pasa por casa).
- Para split-tunnel, apunta las redes domésticas a las que habrá acceso, p. ej., 192.168.88.0/24 y 192.168.10.0/24.
- En túnel completo, recuerda que debes habilitar NAT para 10.10.10.0/24 en el router.
- Elige el Listen Port para WireGuard, por ejemplo 51820/UDP; puedes usar otro para reducir ruido de escaneos.
- Checa si tienes IP pública o CGNAT. Si es CGNAT, consulta con el proveedor o haz un reenvío desde otro router con IP pública.
- Activa DDNS MikroTik en IP → Cloud → Enable DDNS; toma nota del nombre mostrado, por ejemplo abcd1234.sn.mynetname.net.
- Determina el DNS para clientes: puedes usar 10.10.10.1 (el mismo router) o externos como 1.1.1.1 y 9.9.9.9; para resolver nombres locales es mejor 10.10.10.1.
Consejo: Si tienes Pi-hole o Unbound en casa, usa su IP como DNS para beneficiarte de nombres locales y filtrado de publicidad.
Resultado esperado
Tienes un plan definido: dirección wg-server 10.10.10.1/24, lista de redes locales, modo de túnel, puerto 51820/UDP y un nombre DDNS para conexión.
Posibles problemas y soluciones
- Conflicto entre LAN y VPN → Usa otra subred VPN, por ejemplo 10.20.30.0/24, para evitar conflictos de enrutamiento.
- DDNS no asigna nombre → Revisa la conexión y DNS en el router, reinicia IP → Cloud, asegúrate que no hay bloqueo en el tráfico saliente.
- IP gris → Pide IP pública al proveedor, usa otro canal o reenvío de puerto desde un dispositivo externo.
✅ Verificación: En IP → Cloud ves el nombre DDNS activo, confirma subred VPN, modo y puerto elegidos.
Paso 3: Creamos interfaz WireGuard y enrutamiento básico
Objetivo
Levantar interfaz WireGuard en MikroTik, generar claves, asignar dirección IP, habilitar resolución DNS y preparar NAT para la subred VPN.
Instrucciones paso a paso
- Abre Interfaces → WireGuard y añade una nueva interfaz haciendo clic en +.
- Ponle el nombre: wg-home.
- En Listen Port escribe 51820.
- Deja MTU por defecto (normalmente 1420) o usa 1412 si WAN es PPPoE con MTU 1492.
- Guarda la interfaz y copia la clave pública (Public Key); esta se usará en los clientes como clave del servidor.
- Ve a IP → Addresses y añade nueva dirección (+).
- Introduce 10.10.10.1/24 en Address.
- En Interface selecciona wg-home y guarda.
- En IP → DNS activa Allow Remote Requests.
- En Servers agrega 1.1.1.1 y 9.9.9.9 o tu resolutor local.
- En IP → Firewall → NAT añade nueva regla (+).
- En Chain elige srcnat.
- En Src. Address escribe 10.10.10.0/24.
- En Out. Interface List selecciona WAN.
- En Action escoge masquerade y guarda la regla.
Si prefieres terminal, los comandos son: /interface/wireguard add name=wg-home listen-port=51820, luego /ip address add address=10.10.10.1/24 interface=wg-home, después /ip dns set allow-remote-requests=yes servers=1.1.1.1,9.9.9.9, y /ip firewall nat add chain=srcnat action=masquerade src-address=10.10.10.0/24 out-interface-list=WAN comment="WG clients to internet".
Consejo: Añade un comentario descriptivo a cada regla para facilitar el mantenimiento, ahorrarás horas en el futuro.
Resultado esperado
Interfaz wg-home activa, con clave pública visible, dirección 10.10.10.1/24 asignada, router responde consultas DNS de clientes y NAT para la VPN configurado.
Posibles problemas y soluciones
- Clave pública vacía → Asegúrate de guardar la interfaz; la generación de claves es automática al crear la interfaz.
- DNS no funciona desde VPN → Revisa si Allow Remote Requests está activo y que tienes servidores DNS externos configurados.
- No hay internet en túnel completo → Verifica que la regla masquerade para 10.10.10.0/24 existe y está correctamente posicionada.
✅ Verificación: En Interfaces → WireGuard aparece wg-home con Listen Port 51820 y Public Key; en IP → Addresses está 10.10.10.1/24 asignada; en IP → DNS está activo Allow Remote Requests.
Paso 4: Configuramos firewall, abrimos puerto y DDNS
Objetivo
Permitir de forma segura conexiones UDP entrantes al puerto WireGuard, habilitar tráfico entre VPN y LAN, y confirmar que eres accesible externamente por DDNS.
Instrucciones paso a paso
- Ve a IP → Firewall → Filter y revisa reglas en chain=input.
- Confirma que la primera regla acepte conexiones con estado established,related,untracked.
- Verifica que las conexiones invalid sean descartadas (drop).
- Añade regla: chain=input, protocol=udp, dst-port=51820, in-interface-list=WAN, action=accept, comment "Allow WireGuard".
- Añade regla: chain=input, in-interface=wg-home, action=accept, comment "Allow input from WG".
- Comprueba que tras estas reglas haya una regla que dropee todo lo demás de WAN, p. ej. chain=input, in-interface-list=WAN, action=drop.
- En IP → Firewall → Filter crea reglas en chain=forward.
- Agrega regla: in-interface=wg-home, out-interface-list=LAN, action=accept, comment "WG → LAN".
- Agrega regla: in-interface=wg-home, out-interface-list=WAN, action=accept, comment "WG → Internet".
- Opcional: agrega regla para in-interface-list=LAN, out-interface=wg-home, action=accept, comment "LAN → WG".
- Revisa la regla FastTrack en filter (normalmente accept fasttrack connection-state=established,related).
- Coloca las reglas de WireGuard por encima de FastTrack o configura excepciones para evitar pérdida de control de sesiones.
- En IP → Cloud confirma que DDNS Enabled y ves tu DNS Name.
- Si el router está detrás de otro dispositivo, configura el reenvío UDP 51820 hacia MikroTik.
- Desde red externa, verifica el puerto con herramientas de escaneo UDP (p. ej., nmap desde otro servidor) para confirmar que está abierto.
Ejemplos CLI para filter y NAT: /ip firewall filter add chain=input action=accept connection-state=established,related,untracked comment="accept established", /ip firewall filter add chain=input action=drop connection-state=invalid comment="drop invalid", /ip firewall filter add chain=input action=accept protocol=udp dst-port=51820 in-interface-list=WAN comment="allow WG", /ip firewall filter add chain=input action=accept in-interface=wg-home comment="allow input from wg", /ip firewall filter add chain=input action=drop in-interface-list=WAN comment="drop rest from WAN", /ip firewall filter add chain=forward action=accept in-interface=wg-home out-interface-list=LAN comment="WG to LAN", /ip firewall filter add chain=forward action=accept in-interface=wg-home out-interface-list=WAN comment="WG to Internet".
⚠️ Atención: No abras puertos arbitrariamente desde internet. Permite solo protocolos y puertos estrictamente necesarios y bloquea el resto explícitamente.
Consejo: Usa listas de interfaces en IP → Firewall: agrupa interfaces WAN y LAN para simplificar reglas y evitar errores al modificar configuraciones.
Resultado esperado
Puerto UDP 51820 abierto en WAN, tráfico entre wg-home y LAN/Internet permitido, nombre DDNS activo y reenvío de puerto configurado (si corresponde).
Posibles problemas y soluciones
- Puerto inaccesible desde afuera → Asegúrate de que la regla allow WG está antes del drop general, que el proveedor no bloquea UDP y que el reenvío está bien hecho en el router externo.
- No hay acceso WG→LAN → Verifica reglas de forward WG→LAN y que AllowedIPs del cliente incluyan las redes correctas.
- Conexiones WG se cortan → Revisa la regla FastTrack y excluye tráfico WG o sube las reglas necesarias por encima de fasttrack.
✅ Verificación: Escaneo UDP externo muestra puerto 51820 abierto o respondiendo, reglas bien ordenadas, DDNS refleja IP actual.
Paso 5: Agregamos primer cliente (smartphone) y configuramos split/túnel completo
Objetivo
Crear peer en el servidor para el teléfono, generar claves en el cliente, elegir modo de enrutamiento y conectar.
Instrucciones paso a paso
- Instala la app WireGuard en tu smartphone (iOS o Android).
- Abre la app y crea un túnel nuevo seleccionando "Create from new key".
- La app generará PrivateKey y PublicKey; mantenla abierta.
- En MikroTik, en Interfaces → WireGuard → Peers añade un nuevo peer (+).
- Selecciona Interface: wg-home.
- Pega la Public Key del smartphone en el campo correspondiente.
- En Allowed Address escribe 10.10.10.2/32 (IP VPN para el cliente).
- Opcionalmente, genera un Preshared Key en la app y pégalo aquí y en el cliente para mayor seguridad.
- En Persistent Keepalive pon 25 para mantener la conexión activa detrás de NAT móvil.
- Guarda el peer en MikroTik.
- En el smartphone edita la configuración del túnel y añade los datos del servidor.
- En Interface pon Address: 10.10.10.2/32, DNS: 10.10.10.1 (o 1.1.1.1 según tu plan).
- En Peer inserta la PublicKey del servidor (wg-home en MikroTik).
- Si usas Preshared Key, añádelo también.
- En Endpoint, pon tu nombre DDNS y puerto, ej. abcd1234.sn.mynetname.net:51820.
- En AllowedIPs define el modo: para split-tunnel escribe 10.10.10.0/24 y tus redes domésticas (ej. 192.168.88.0/24); para túnel completo escribe 0.0.0.0/0, ::/0.
- Guarda la configuración y activa el túnel con el interruptor.
- En WinBox revisa Interfaces → WireGuard → Peers y confirma que Handshake y RX/TX están activos.
- Verifica acceso: abre algún recurso local por IP, ej. 192.168.88.1 (tu router) o NAS.
- Si es túnel completo, visita un sitio para ver tu IP y comprueba que aparece tu IP doméstica, no la del móvil.
Comando CLI equivalente para agregar peer: /interface/wireguard peers add interface=wg-home public-key="TU_PUBLIC_KEY_CLIENTE" allowed-address=10.10.10.2/32 persistent-keepalive=25 comment="phone".
Consejo: Asigna a cada cliente una IP fija /32 en tu subred VPN y mantén una tabla con ello para facilitar auditoría y desactivación rápida de un dispositivo.
Resultado esperado
El smartphone se conecta a tu WireGuard en MikroTik, aparece en la lista de peers, tiene acceso a la red doméstica y en modo túnel completo todo el tráfico pasa por tu hogar.
Posibles problemas y soluciones
- No aparece handshake → Revisa PublicKey y Endpoint en el cliente, confirma puerto abierto y DDNS actualizado, chequea regla input en firewall.
- Handshake sí, pero no hay acceso LAN → Verifica reglas forward WG→LAN y AllowedIPs en el cliente (en split-tunnel añade las subredes locales).
- Sin internet en túnel completo → Confirma NAT para 10.10.10.0/24 y regla forward WG→WAN.
- DNS no resuelve → Asegúrate de que Allow Remote Requests está activado y que el cliente tiene el DNS correcto, 10.10.10.1 o externo.
✅ Verificación: En la app WireGuard el estado es conectado, en MikroTik ves el último handshake, puedes hacer ping a 10.10.10.1 y a direcciones en tu LAN, y en túnel completo el IP externo coincide con el doméstico.
Paso 6: Conectamos portátil o PC (Windows/macOS/Linux)
Objetivo
Añadir un segundo cliente con clave propia, mostrar configuración para Windows/macOS, probar acceso y opciones de arranque automático.
Instrucciones paso a paso
- Instala WireGuard en tu sistema operativo y ejecútalo.
- Crea un nuevo túnel generando claves («Add Tunnel» → «Add empty tunnel»).
- Guarda las claves PrivateKey y PublicKey generadas para este dispositivo.
- En MikroTik, en Interfaces → WireGuard → Peers añade un nuevo peer.
- Selecciona Interface: wg-home.
- Pega la Public Key del portátil en Public Key.
- En Allowed Address pon 10.10.10.3/32 (próxima IP libre).
- Si el portátil suele estar tras NAT (cafés, hoteles), pon Persistent Keepalive a 25.
- Guarda el peer.
- En la configuración del túnel local, en Interface pon Address: 10.10.10.3/32, DNS: 10.10.10.1.
- En Peer peja la PublicKey del servidor.
- Define Endpoint: abcd1234.sn.mynetname.net:51820.
- En AllowedIPs, elige modo: split (10.10.10.0/24 más subredes LAN) o completo (0.0.0.0/0, ::/0).
- Si usas PresharedKey, añádelo en ambas configuraciones.
- Guarda y activa el túnel.
- Prueba hacer ping a 10.10.10.1, luego 192.168.88.1 y hosts locales.
- En túnel completo verifica que sitios externos se abren y muestran tu IP doméstica.
- Activa el autoarranque si quieres: Windows tiene “Activate on boot”, macOS pon la app en elementos de inicio.
Consejo: Para portátiles de trabajo conviene usar split-tunnel para no enrutar todo el tráfico corporativo por tu casa, solo el acceso a recursos domésticos.
Resultado esperado
El portátil se conecta estable a WireGuard, accede a hosts locales, en túnel completo navega por internet vía casa y puede conectarse automáticamente al arrancar.
Posibles problemas y soluciones
- Windows no inicia túnel al arrancar → Ejecuta la app como administrador y activa "Activate on boot"; revisa servicios de WireGuard.
- macOS pierde permisos → Añade WireGuard en Preferencias de Sistema > Red y VPN; otorga permisos necesarios.
- No responde ping al router 192.168.88.1 → Confirma reglas de forward WG→LAN, puede haber bloqueos arriba; agrega excepciones.
✅ Verificación: El cliente muestra estado Established, counters RX/TX avanzan, rutas cumplen el modo elegido, acceso a recursos domésticos garantizado.
Paso 7: Políticas útiles de enrutamiento, excepciones y MTU
Objetivo
Afinar rutas para split-tunnel, excluir subredes locales del túnel completo en clientes, optimizar MTU y evitar problemas con FastTrack.
Instrucciones paso a paso
- Para split-tunnel, añade en AllowedIPs de clientes los rangos locales que necesites: 10.10.10.0/24, 192.168.88.0/24 y otras subredes.
- Si usas túnel completo pero quieres excluir impresoras Wi-Fi locales (p. ej., hoteles), agrega rutas excluyentes en el sistema operativo o usa perfiles split-tunnel separados.
- En MikroTik verifica que existe NAT masquerade para 10.10.10.0/24 hacia WAN; es vital para que los clientes accedan a internet.
- Revisa FastTrack: pon la regla fasttrack después de las reglas de WireGuard o configura para que el tráfico del túnel no sea acelerado.
- En conexiones WAN PPPoE reduce MTU en WireGuard a 1412 para evitar fragmentación y pérdidas con paquetes grandes.
- Con redes inestables aumenta Persistent Keepalive a 25–30 segundos en clientes detrás de NAT difícil.
- Si quieres, activa reply-only en IP → ARP en interfaces LAN para reducir ruido ARP; no es obligatorio, pero ayuda en redes grandes.
Consejo: En clientes con túnel completo, prueba reducir MTU a 1280–1380 para mejorar compatibilidad con redes móviles.
Resultado esperado
Rutas en túnel cumplen con tus necesidades, sin pérdidas ni fragmentación, FastTrack no interfiere y clientes pasan NAT complejos sin problemas.
Posibles problemas y soluciones
- Paginas cargan muy lento o se cuelgan → Reduce MTU a 1412 o incluso 1380 y prueba nuevamente.
- Parte del tráfico evade el túnel → Revisa AllowedIPs; si solo tienes 10.10.10.0/24 el internet no pasa por túnel.
- Se pierde conexión en reposo → Usa Persistent Keepalive 25 para mantener rutas activas detrás de NAT móvil.
✅ Verificación: El traceroute desde cliente muestra paso por tu casa en túnel completo; en split solo pasa el tráfico local; carga web rápida y estable.
Paso 8: Añadimos más usuarios, controlamos y reforzamos seguridad
Objetivo
Estandarizar creación de peers, mantener control transparente, activar medidas y logs para diagnosticar rápidamente problemas.
Instrucciones paso a paso
- Para cada usuario nuevo crea un peer con IP única /32, ej. 10.10.10.4/32, 10.10.10.5/32, etc.
- Completa el campo Comment con nombre, dispositivo y fecha de emisión.
- Lleva una tabla (archivo o nota) con usuario, dispositivo, dirección, PublicKey, fecha, modo (split/completo), PresharedKey.
- Restringe acceso de peers a subredes específicas: en cliente con AllowedIPs y en servidor con filtros forward.
- Activa logging del sistema para WireGuard: en System → Logging agrega regla topics=wireguard action=memory/file para auditar conexiones.
- Revisa periódicamente el apartado Peers: Last Handshake indica actividad, RX/TX muestra volumen de tráfico.
- Desactiva dispositivos perdidos eliminando su peer en MikroTik para cortar acceso de inmediato.
Consejo: Si usas regla Drop all input en WAN, siempre mantén acceso físico o un canal alternativo para no quedarte sin administración al cambiar reglas.
Resultado esperado
Agregar usuarios es rápido, control claro, ves quién está activo y cuánto tráfego genera, y puedes revocar acceso fácilmente a dispositivos perdidos o sospechosos.
Posibles problemas y soluciones
- Usuario reporta baja velocidad → Revisa MTU, calidad de conexión, carga en WAN; prueba con iperf dentro del túnel.
- Logs saturados de mensajes → Filtra topics o usa action=disk con rotación para no llenar memoria.
- Bloqueos eventuales → Confirma orden de filtros; reglas para WG deben ir antes del drop general.
✅ Verificación: Añadir nuevo cliente toma minutos, handshake aparece tras activación, logs y stats actualizados, accesos revocados se bloquean al instante.
Validación final
Lista de comprobación
- Interfaz wg-home activa con dirección 10.10.10.1/24.
- Puerto UDP 51820 abierto en interfaz externa, accesible desde fuera.
- Servidor muestra Public Key y clientes tienen Endpoint y claves correctas.
- Reglas firewall permiten input UDP 51820 y forward WG → LAN/WAN.
- DNS en el router responde consultas remotas.
- Clientes acceden a redes domésticas (split) o a internet (túnel completo).
Cómo probar
- Desde teléfono enciende túnel y haz ping a 10.10.10.1, luego 192.168.88.1.
- Accede a NAS o interfaz web del router por IP local.
- En túnel completo verifica que tu IP pública coincida con la de casa en sitios web.
- Desde fuera prueba la disponibilidad del puerto UDP 51820 en tu DDNS.
- En MikroTik revisa WireGuard → Peers, Last Handshake se actualiza, RX/TX suben.
Indicadores de éxito
- Handshake estable cada 20–120 segundos en actividad.
- Baja latencia y ausencia de fragmentación; páginas cargan rápido.
- No aparecen drops por reglas generales en logs para tráfico WireGuard.
Errores comunes y soluciones
- Problema: No hay handshake en cliente.Causa: Puerto 51820/UDP cerrado o Endpoint/DDNS incorrectos.Solución: Verifica regla input, reenvío de puerto, estado DDNS, y que Endpoint cliente coincida con tu nombre y puerto.
- Problema: Hay handshake pero sin acceso a LAN.Causa: Falta regla forward WG→LAN o AllowedIPs del cliente no incluye redes necesarias.Solución: Añade regla forward y completa AllowedIPs con 192.168.88.0/24 en cliente.
- Problema: No hay internet en túnel completo.Causa: Falta NAT masquerade para 10.10.10.0/24 o regla mal posicionada.Solución: Agrega srcnat masquerade para VPN y pon regla arriba.
- Problema: Navegación lenta o congelamientos.Causa: MTU incorrecto o fragmentación.Solución: Configura MTU 1412 en wg-home y/o reduce MTU en clientes a 1280–1380.
- Problema: Cortes periódicos en clientes móviles.Causa: NAT con timeout corto.Solución: Configura Persistent Keepalive=25 en cliente y peer servidor.
- Problema: Perdida de acceso admin tras endurecer reglas.Causa: Regla drop en input antes de las que permiten.Solución: Conecta por MAC WinBox en LAN y corrige orden; restaura backup si es necesario.
- Problema: Cliente conecta pero no resuelve nombres.Causa: No está activado Allow Remote Requests o DNS no configurado en cliente.Solución: Activa Allow Remote Requests y define DNS como 10.10.10.1 o servidor externo.
Funciones adicionales
Configuraciones avanzadas
- IPv6 con WireGuard: Añade direccionamiento ULA para VPN, ej. fd00:10:10::1/64 en wg-home y permite ::/0 en AllowedIPs para túnel completo. No se necesita NAT66, pero verifica proveedor y rutas.
- Site-to-Site (casa-cabaña): Instala WireGuard en un segundo MikroTik, intercambia claves públicas, autoriza subredes mutuas en AllowedIPs y agrega rutas estáticas para unir dos ubicaciones.
- Acceso a servicios selectos: En vez de agregar toda la LAN en AllowedIPs, publica solo IP/puertos necesarios y filtra acceso en firewall forward.
- Excluir FastTrack: Para estabilidad, excluye tráfico hacia/desde wg-home del fasttrack o ubica reglas WireGuard arriba de FastTrack.
Optimización
- Capacidades hardware: WireGuard corre muy rápido en MikroTik modernos; vigila carga CPU en picos para estimar rendimiento real.
- Colas (Queues): Si usas QoS, asegúrate que el tráfico de wg-home se clasifique correctamente.
- Logs: Activa logging temporalmente para no sobrecargar memoria; usa rotación y filtros por tema.
Extras
- Automatización de configuraciones: Guarda plantillas .conf para clientes, sustituye claves y direcciones; para móviles genera códigos QR en PC y guarda notas en MikroTik.
- Segmentación del pool VPN: Divide direcciones, por ejemplo 10.10.10.2–.50 para familia, .51–.100 para invitados, y filtra derechos de acceso a subredes.
Consejo: Mantén dos usuarios admin en WireGuard con dispositivos diferentes para tener acceso de reserva en caso de perder uno.
Preguntas frecuentes
- ¿Qué puerto es mejor usar para WireGuard? El estándar es 51820/UDP, pero puedes usar cualquier puerto UDP libre; un puerto no estándar reduce escaneos indeseados.
- ¿Puedo conectar varios dispositivos a la vez? Sí, cada dispositivo debe tener su propio peer y dirección única /32 en tu subred VPN.
- ¿Necesito IP estática externa? No, el DDNS de MikroTik es suficiente; lo importante es que el puerto esté accesible desde fuera.
- ¿Cómo desconecto rápido un teléfono perdido? Borra el peer correspondiente en MikroTik; el acceso se bloquea inmediatamente.
- ¿Qué diferencia hay entre split-tunnel y túnel completo? En split solo va tráfico hacia redes domésticas; en túnel completo todo el tráfico pasa por tu hogar con NAT activado en el servidor.
- ¿Cómo elijo el MTU? Empieza con 1420; para PPPoE usa 1412; si hay problemas, baja progresivamente hasta 1380 y prueba.
- ¿Debo usar PresharedKey? Es un cifrado adicional sobre WireGuard, opcional pero recomendado para mayor seguridad.
- ¿Puedo limitar cliente para que acceda solo a un servidor en LAN? Sí, en AllowedIPs del cliente especifica solo la IP del servidor y en MikroTik añade permisos y bloqueos puntuales en firewall.
- ¿Por qué el tráfico no aparece en gráficos aunque hay conexión? Verifica que no fue acelerado por FastTrack y que las interfaces correctas están seleccionadas en gráficos.
- ¿Cómo probar puerto sin sitio externo? Usa un servidor remoto para ejecutar escaneo UDP con nmap a tu DDNS y puerto 51820; si responde, el puerto está abierto.
Conclusión
Has desplegado un servidor WireGuard en MikroTik bajo RouterOS 7.16, configurado la interfaz wg-home, direccionamiento 10.10.10.0/24, resolutor DNS, reglas firewall y NAT adecuadas, abierto puerto UDP 51820, añadido smartphone y portátil, elegido modo de túnel y comprobado funcionamiento. Además, aprendiste sobre MTU, excepciones FastTrack, IPv6 y escenarios site-to-site.
A partir de aquí, puedes añadir más usuarios, segmentar acceso, conectar domótica y servicios locales, y automatizar entrega de configuraciones. Mantén RouterOS actualizado y respalda configuraciones para poder restaurar fácilmente.
Consejo: Revisa trimestralmente la lista de peers, elimina inactivos y actualiza claves en dispositivos críticos para mantener buena higiene de seguridad.
⚠️ Atención: Un VPN DIY implica no solo configuración sino mantenimiento: monitoreo del puerto, respaldos regulares y poder restaurar rápido. Si buscas una solución "lista para usar" sin lidiar con consola, considera contratar un servidor VPN personal en vpn.how: ahí obtienes IP dedicada, soporte para WireGuard, OpenVPN, IKEv2, L2TP y SSTP a elección, autoarranque en 5 minutos tras pago, sin registros, pago con tarjetas rusas (Tinkoff, Ozon), SBP y USDT/BTC, con servidores en Moscú, San Petersburgo, Ámsterdam, Frankfurt, Londres, Nueva York, San José, Chicago, Singapur, Sídney, Madrid, Helsinki, Estocolmo, Varsovia, Copenhague, Stavanger; tarifas desde 490 ₽ al día y 2490 ₽ al mes con descuentos por periodos largos. Esta opción es especialmente útil si no tienes IP pública o no quieres complicarte con forwarding.
Ahora tienes a tu alcance un VPN doméstico funcional en MikroTik. Practica, documenta tus cambios y mejora la configuración conforme crecen tus necesidades. ¡Buena suerte!