Ваш IP: определяется… — виден сайтам и провайдеру Скрыть IP

VPN на MikroTik: как настроить WireGuard, AmneziaWG и VLESS в октябре 2026

На MikroTik с RouterOS 7 клиент WireGuard настраивается штатно, без сторонних пакетов. Но обычный WireGuard в России режется на большинстве сетей, поэтому для стабильной работы нужен AmneziaWG или VLESS — на микротике их запускают в контейнере. Ниже — какой сервис выбрать, пошаговая настройка и маршрутизация только нужных сайтов через туннель.

Содержание
  1. Что умеет MikroTik и чего не хватает для России
  2. Сравнение: 6 сервисов
  3. Как выбрать VPN для MikroTik
  4. Настройка WireGuard на MikroTik: пошагово
  5. Маршрутизация: весь трафик или только нужные сайты
  6. AmneziaWG на MikroTik через контейнер
  7. VLESS на MikroTik
  8. WireGuard-сервер на MikroTik и туннель между роутерами
  9. Почему VPN на MikroTik не работает

Что умеет MikroTik и чего не хватает для России

MikroTik любят за гибкость: в RouterOS можно собрать почти любую схему — от простого VPN-клиента до маршрутизации отдельных сайтов через туннель. Из коробки RouterOS 7 поддерживает WireGuard, OpenVPN, SSTP, L2TP/IPsec, PPTP и IKEv2. Проблема в том, что в России классические протоколы распознаются по сигнатурам и блокируются на большинстве сетей. Чистый WireGuard, OpenVPN и IKEv2 могут работать у одного провайдера и не работать у другого, а сегодняшнее «работает» завтра легко превращается в «подключено, но трафик не идёт».

Отсюда две рабочие стратегии для микротика:

Отдельный вариант — оставить MikroTik главным роутером, а VPN вынести на второе устройство: роутер Keenetic с поддержкой AmneziaWG, мини-ПК или приставку с Linux. MikroTik тогда просто маршрутизирует нужный трафик на этот шлюз. Подробнее про другие модели — в статьях VPN для роутера и VPN на Keenetic.

Сравнение: 6 сервисов

#СервисЦенаОплата из РФПротоколыБелые спискиБесплатно
1HideMy.nameHideMy.nameот 330 ₽/месСБП, криптаWireGuard, AmneziaWG, OpenVPN—триал 24 чСайт
2Amnezia VPNAmnezia VPNот 290 ₽/мескарта любого российского банка, СБПAmneziaWG, VLESS Reality (XRay), WireGuard🟡 частичноестьСайт
3XConnect VPNXConnect VPN89 ₽/месСБП, карты РФVLESS + Reality, XHTTP, Hysteria2✅ данетСайт
4Trust.ZoneTrust.Zoneот 2,33 €/месСБП, ЮMoneyWireGuard, VLESS, Shadowsocks—триал 3 дн.Сайт
5Tainet VPNTainet VPNот 229 ₽/месСБП, карта МирVLESS + Reality, VLESS + XHTTP, Shadowsocks 2022✅ датриал 7 дн.Сайт
6Alius VPNAlius VPNот 58 ₽/месСБП, карта МирVLESS✅ датриал 7 дн.Сайт
1HideMy.name
HideMy.name
лучший для MikroTik: ручные конфиги WireGuard и AmneziaWG
9.7
  • Ценаот 330 ₽/мес
  • Оплата из РФСБП, крипта, зарубежная карта
  • Белые списки—
  • Бесплатнотриал 24 ч
  • ПротоколыWireGuard, AmneziaWG, OpenVPN, IKEv2
  • Устройств5 устройств
Плюсы
  • цены в рублях и оплата через СБП по QR-коду
  • обещание вернуть деньги, если сервис перестанет работать в стране
  • поддержка AmneziaWG помимо классических протоколов
  • сервис работает с 2006 года
Минусы
  • приложение удалено из российского App Store в июле 2024 года
  • пользователи жалуются, что из заявленных серверов стабильно работает лишь часть, приходится переключать протоколы
  • нет независимого аудита no-logs
  • нет заявленного обхода белых списков на мобильном интернете
2Amnezia VPN
Amnezia VPN
лучший для контейнера AmneziaWG и своего сервера
9.5
  • Ценаот 290 ₽/мес
  • Оплата из РФкарта любого российского банка, СБП, крипта
  • Белые списки🟡 частично
  • Бесплатноесть
  • ПротоколыAmneziaWG, VLESS Reality (XRay), WireGuard, OpenVPN
  • Устройствдо 7 устройств одновременно
Плюсы
  • три варианта в одном приложении: свой сервер, бесплатный Amnezia Free и платный Premium
  • оплата российскими картами и через СБП
  • открытый код и собственный протокол AmneziaWG, созданный под блокировки
  • 14 дней на возврат денег в Premium
  • до 7 устройств на одну подписку
Минусы
  • приложение удалено из российского App Store 31 октября 2024 года, на iPhone нужна смена региона Apple ID
  • Amnezia Free работает только для ограниченного списка сайтов
  • нет помесячного тарифа Premium, минимальный срок — 6 месяцев
  • по собственной документации, при белых списках на мобильном интернете подключение чаще всего невозможно; спецлокация помогает не всегда
  • в июле 2026 года сервис сообщал о целенаправленных атаках на пользователей из России
3XConnect VPN
XConnect VPN
лучший по набору протоколов: AmneziaWG, VLESS, Hysteria2
8.9
  • Цена89 ₽/мес
  • Оплата из РФСБП, карты РФ
  • Белые списки✅ да
  • Бесплатнонет
  • ПротоколыVLESS + Reality, XHTTP, Hysteria2, Trojan
  • Устройств1–30 устройств в…
Плюсы
  • низкая цена: от 89 ₽/мес
  • до 30 устройств на тарифе PRO
  • широкий набор протоколов, включая Hysteria2 и AmneziaWG
  • есть варианты для белых списков на мобильном
Минусы
  • нет пробного периода
  • возврат почти не предусмотрен, белые списки прямо исключены из гарантий
  • число локаций на сайте указано противоречиво
  • на тарифе MINIMAL только 1 устройство
4Trust.Zone
Trust.Zone
лучший для штатных протоколов RouterOS: SSTP, L2TP, OpenVPN
9.4
  • Ценаот 2,33 €/мес
  • Оплата из РФСБП, ЮMoney, SberPay
  • Белые списки—
  • Бесплатнотриал 3 дн.
  • ПротоколыWireGuard, VLESS, Shadowsocks, OpenVPN
  • Устройств3 устройства
Плюсы
  • приём российских способов оплаты: СБП, ЮMoney, SberPay, баланс мобильного
  • бесплатный пробный период 3 дня без карты
  • очень широкий набор протоколов, включая VLESS и Shadowsocks
  • много зон, включая серверы в отдельных штатах США и регионах Австралии
  • юрисдикция Сейшелы
Минусы
  • цены только в евро
  • всего 3 устройства на коротких тарифах
  • на возврат лишь 10 дней
  • нет данных об обходе белых списков на мобильном интернете
  • на Trustpilot средняя оценка 2,5 из 5, жалобы на скорость и разрывы
5Tainet VPN
Tainet VPN
лучший для VLESS-контейнера с серверами под жёсткие ограничения
9.2
  • Ценаот 229 ₽/мес
  • Оплата из РФСБП, карта Мир, Mastercard
  • Белые списки✅ да
  • Бесплатнотриал 7 дн.
  • ПротоколыVLESS + Reality, VLESS + XHTTP, Shadowsocks 2022, Hysteria2
  • Устройств3–10 устройств в…
Плюсы
  • четыре варианта протоколов, включая Hysteria2 для нестабильных сетей
  • оплата СБП и картами Мир
  • 7 дней бесплатно без карты
  • возврат 14 дней
  • видеозвонки Tainet Meet в подписке
Минусы
  • месячный тариф дороже многих аналогов: 475 ₽
  • на коротких тарифах только 3 устройства
  • владелец и юрисдикция не раскрыты
  • нет независимых отзывов с массовой статистикой
6Alius VPN
Alius VPN
лучший недорогой VLESS без лимита устройств
9.1
  • Ценаот 58 ₽/мес
  • Оплата из РФСБП, карта Мир, крипта
  • Белые списки✅ да
  • Бесплатнотриал 7 дн.
  • ПротоколыVLESS
  • Устройствбез ограничений
Плюсы
  • одна из самых низких цен: от 80 ₽/мес, 58 ₽/мес при оплате за год
  • оплата СБП, картой Мир, криптой и Telegram Stars
  • 7 дней бесплатно без карты
  • есть серверы для обхода белых списков на мобильном интернете
  • нет ограничения по числу устройств
Минусы
  • трафик лимитирован: 300, 1000 или 2000 ГБ в месяц в зависимости от тарифа
  • мало стран: на сайте заявлено «5+ стран»
  • юрисдикция и владелец не раскрыты

Как выбрать VPN для MikroTik

Для роутера критерии другие, чем для телефона. Приложение сервиса здесь не нужно — нужен ключ или конфиг, который можно вставить вручную.

HideMy.name — WireGuard и AmneziaWG для роутера

Сервис прямо поддерживает настройку на роутере и выдаёт ручные конфиги для сторонних клиентов, в том числе AmneziaWG. Для MikroTik это удобно: конфиг WireGuard вставляется в штатный клиент RouterOS, а конфиг AmneziaWG — в контейнер. Тарифы: 990 ₽ за месяц, 2940 ₽ за полгода (490 ₽ в месяц), 3960 ₽ за год (330 ₽ в месяц). Оплата через СБП по QR-коду или криптой, до 5 устройств, есть бесплатный демо-доступ. Подробности — в обзоре HideMy.name.

HideMy.nameHideMy.name — от 330 ₽/мес, оплата: СБП, крипта, зарубежная карта
Перейти на сайт

Amnezia VPN — родной AmneziaWG и свой сервер

Amnezia Premium выдаёт конфиги AmneziaWG и VLESS Reality, до 7 устройств, оплата картой МИР и через СБП, 14 дней на возврат. Стоимость — 2690 ₽ за 6 месяцев, 4380 ₽ за год или 6990 ₽ за 2 года (от 290 ₽ в месяц). Если вы и так настраиваете MikroTik, вам наверняка близок второй путь: бесплатный клиент AmneziaVPN разворачивает собственный сервер на арендованном VPS в несколько кликов, а полученный конфиг AmneziaWG вы отдаёте контейнеру на роутере. Подробнее — в обзоре Amnezia и статье свой VPN на VPS.

XConnect — AmneziaWG, VLESS и Hysteria2 в одной подписке

У XConnect в списке протоколов VLESS Reality, XHTTP, Hysteria2, Trojan и AmneziaWG — можно выбрать то, что лучше проходит у вашего провайдера. Тарифы: 89 ₽ в месяц за 1 устройство, 149 ₽ за до 10 устройств, 299 ₽ за до 30 устройств. Оплата СБП и картами РФ. По голосам пользователей обход белых списков работает у крупных операторов, но не у всех. Подробнее — в обзоре XConnect.

Trust.Zone — штатные протоколы RouterOS

Если контейнер поднимать не хочется, Trust.Zone даёт самый широкий набор классических протоколов: WireGuard, OpenVPN, L2TP, SSTP, PPTP, IKEv2, а также VLESS и Shadowsocks. Всё, кроме VLESS и Shadowsocks, MikroTik умеет сам. Цены в евро (от €2,33 в месяц на тарифе «2 года + 2 года»), но оплатить можно через СБП, ЮMoney, SberPay и даже с баланса МегаФона или Билайна. Есть 3 дня бесплатно без карты — удобно проверить, какой протокол проходит у вашего провайдера.

Trust.ZoneTrust.Zone — от 2,33 €/мес, оплата: СБП, ЮMoney, SberPay
Перейти на сайт

Tainet и Alius — VLESS для контейнера

Tainet даёт VLESS + Reality, VLESS + XHTTP, Shadowsocks 2022 и Hysteria2, официально поддерживает роутеры Keenetic и помечает серверы «при жёстких ограничениях». Тарифы от 475 ₽ в месяц до 2747 ₽ за год (около 229 ₽ в месяц, 10 устройств), 7 дней бесплатно. Alius — только VLESS, зато от 80 ₽ в месяц, без лимита устройств и с 7-дневным триалом. Обзоры: Tainet, Alius.

Роутер MikroTik с подключёнными сетевыми кабелями
Роутер MikroTik с подключёнными кабелями и активными индикаторами портов. · Фото: Deavmi, Wikimedia Commons, CC BY-SA 3.0

Настройка WireGuard на MikroTik: пошагово

Нужна RouterOS версии 7 — в шестой ветке WireGuard нет. Обновитесь через System → Packages → Check For Updates. Возьмите у сервиса конфиг WireGuard: в нём есть приватный ключ, адрес интерфейса, публичный ключ сервера, адрес и порт сервера.

  1. Создайте интерфейс. В Winbox откройте WireGuard → вкладка WireGuard → «+». Вставьте PrivateKey из конфига в поле Private Key, имя — например, wg-vpn. MTU обычно 1420.
  2. Добавьте пир. Вкладка Peers → «+»: Interface — wg-vpn, Public Key — PublicKey сервера, Endpoint и Endpoint Port — из строки Endpoint, Allowed Address — 0.0.0.0/0, Persistent Keepalive — 25 секунд. Если в конфиге есть PresharedKey, вставьте и его.
  3. Назначьте адрес. IP → Addresses → «+»: адрес из строки Address конфига (например, 10.x.x.x/32), интерфейс wg-vpn.
  4. Включите NAT. IP → Firewall → NAT → «+»: Chain srcnat, Out. Interface wg-vpn, Action masquerade.
  5. Проверьте рукопожатие. В списке пиров должно появиться время последнего handshake и растущие счётчики трафика. Если рукопожатия нет — протокол режется, переходите к AmneziaWG.

Дальше нужно решить, что пускать в туннель: весь интернет или только заблокированные сайты.

Маршрутизация: весь трафик или только нужные сайты

Весь трафик через VPN. Самый простой путь — маршрут по умолчанию через wg-vpn. Но тогда российские сервисы — банки, Госуслуги, маркетплейсы — увидят зарубежный IP и могут начать капризничать. Про это отдельно — в статье банки не работают с VPN.

Только выбранные адреса. Классическая схема для микротика:

  1. Routing → Tables → «+»: имя via-vpn, галочка FIB.
  2. IP → Routes → «+»: Dst. Address 0.0.0.0/0, Gateway wg-vpn, Routing Table via-vpn.
  3. IP → Firewall → Address Lists: создайте список to-vpn и добавьте туда адреса или домены нужных сервисов. Готовые списки заблокированных подсетей импортируют скриптом по расписанию.
  4. IP → Firewall → Mangle → «+»: Chain prerouting, In. Interface — ваш bridge, Dst. Address List to-vpn, Action mark routing, New Routing Mark via-vpn.

Не забудьте про DNS: если провайдерский DNS подменяет ответы для заблокированных доменов, укажите в IP → DNS сторонние серверы или DNS over HTTPS. Подробно про принцип — в статье раздельное туннелирование.

AmneziaWG на MikroTik через контейнер

Своей поддержки AmneziaWG в RouterOS нет, поэтому используют контейнер. Требования: RouterOS 7.4 или новее, процессор ARM, ARM64 или x86 (на старых MIPS-моделях вроде hAP lite контейнеры не запускаются) и место под образ — лучше USB-флешка или модель с большим объёмом памяти.

  1. Скачайте с сайта MikroTik пакет container для вашей архитектуры и версии RouterOS, загрузите его в Files и перезагрузите роутер.
  2. Разрешите контейнеры в режиме устройства (System → Device Mode, параметр container). RouterOS попросит подтвердить действие нажатием кнопки на корпусе или перезагрузкой по питанию.
  3. Создайте виртуальный интерфейс veth для контейнера и добавьте его в отдельный bridge с адресом, например 172.17.0.1/24.
  4. Загрузите образ клиента AmneziaWG (есть готовые образы amneziawg-go и более быстрые реализации на C от сообщества) и передайте в него конфиг AmneziaWG от сервиса.
  5. Направьте маршрут таблицы via-vpn не на wg-vpn, а на адрес контейнера — дальше работает та же схема с Mangle и Address List.

По данным разработчиков сообщества, реализации на C заметно быстрее Go-версии и занимают всего несколько мегабайт оперативной памяти на ARM64 — для домашних моделей вроде hAP ax² или hAP ax³ этого достаточно.

VLESS на MikroTik

VLESS Reality — один из самых устойчивых протоколов в России. На микротике его запускают тем же способом: контейнер с Xray или sing-box в режиме tun2socks, в который вставляется VLESS-ссылка от сервиса. Роутер маршрутизирует в контейнер трафик из списка to-vpn. Учтите, что на слабых моделях шифрование в контейнере ограничит скорость. Подробнее про сам протокол — в статье что такое VLESS, а сравнение с WireGuard — в материале VLESS или WireGuard.

Tainet VPNTainet VPN — от 229 ₽/мес, оплата: СБП, карта Мир, Mastercard
Перейти на сайт

WireGuard-сервер на MikroTik и туннель между роутерами

Часто под «WireGuard на микротике» имеют в виду обратную задачу — сервер на домашнем роутере, к которому подключаются телефон на Android, ноутбук на Windows или второй MikroTik на даче. Это удобно для доступа к домашней сети и для связи двух офисов, но для обхода блокировок не поможет: домашний IP — российский. Настраивается так же через WireGuard → «+», только в пирах указываются публичные ключи клиентов, а в firewall открывается UDP-порт интерфейса.

Ещё одна связка — zapret на MikroTik. Это не VPN, а утилита против DPI, которая модифицирует пакеты. На RouterOS она работает только в контейнере, и с её помощью обычно ускоряют YouTube без туннеля. Разбор — в статье Zapret.

Роутер MikroTik hAP ac2 на столе
MikroTik hAP ac2 может раздавать VPN всем устройствам домашней сети. · Фото: Uhernandez, Wikimedia Commons, CC BY 3.0

Почему VPN на MikroTik не работает

  1. Нет рукопожатия WireGuard. Протокол режется — переходите на AmneziaWG или VLESS в контейнере.
  2. Рукопожатие есть, сайты не открываются. Проверьте NAT masquerade на интерфейсе туннеля и DNS.
  3. Открываются не все сайты. Уменьшите MTU интерфейса до 1280–1380 и включите на Mangle правило change MSS.
  4. Контейнер не стартует. Не разрешён Device Mode, не хватает места или архитектура не та.
  5. Медленно. Процессор роутера не тянет шифрование в контейнере — вынесите VPN на отдельное устройство или выберите сервер ближе.

Общий разбор — в статьях VPN не подключается и VPN очень медленный.

Частые вопросы

Есть ли WireGuard на MikroTik?

Да, в RouterOS 7 WireGuard встроен: и клиент, и сервер. В шестой версии RouterOS его нет, нужно обновиться.

Поддерживает ли MikroTik AmneziaWG?

Штатно нет. AmneziaWG запускают в контейнере на RouterOS 7.4 и новее, на роутерах с процессором ARM, ARM64 или x86.

Можно ли настроить VLESS на микротике?

Да, через контейнер с Xray или sing-box. Роутер направляет в контейнер трафик нужных сайтов по списку адресов.

Какой VPN-сервис лучше для MikroTik?

Тот, что выдаёт ручные конфиги: HideMy.name и Amnezia (WireGuard, AmneziaWG), XConnect (AmneziaWG и VLESS), Trust.Zone (SSTP, L2TP, OpenVPN — штатные протоколы RouterOS).

Почему WireGuard на MikroTik подключается, но не работает?

Чаще всего провайдер режет протокол, поэтому нет рукопожатия. Если рукопожатие есть, проверьте NAT, DNS и MTU.

Можно ли пустить через VPN только заблокированные сайты?

Да: отдельная таблица маршрутизации, список адресов и правило Mangle с меткой маршрута. Российские сайты при этом идут напрямую.