WireGuard auf MikroTik, von deinem Mac aus

Einen WireGuard-Client auf RouterOS einzurichten heißt normalerweise: irgendwo ein Schlüsselpaar erzeugen, die öffentliche Hälfte in den Router einfügen und die Client-Konfiguration von Hand zusammenbauen. Mikro Manager erledigt die ganze Abfolge und gibt dir etwas, das der Client wirklich benutzen kann.

Schlüssel bleiben, wo sie hingehören

Client-Schlüsselpaare entstehen auf deinem Mac. Zum Router geht nur der öffentliche Schlüssel; der private wird einmal angezeigt, damit du ihn übergeben kannst, und weder auf die Festplatte noch in den Schlüsselbund geschrieben. Die Schnittstellenschlüssel erzeugt RouterOS selbst — auch in dieser Richtung reist kein Schlüsselmaterial.

Eine Konfiguration, die der Client benutzen kann

Lege einen Peer an und erhalte die fertige Client-Konfiguration — Schnittstellenadresse, DNS, Allowed Addresses, Endpoint und Schlüssel — als Text zum Kopieren, als .conf-Datei zum Verschicken oder als QR-Code, den die WireGuard-App auf dem Handy direkt scannt.

Peers, die du im Blick behältst

Jeder Peer zeigt seinen letzten Handshake, den aktuellen Endpoint und die Transferzähler — ein Tunnel, der nicht mehr funktioniert, fällt so auf, statt dass du davon erfährst, wenn sich jemand beschwert.

Eine Konfiguration, die der Client benutzen kann
Eine Konfiguration, die der Client benutzen kann

Fragen

Geht mein privater Schlüssel an den Router?
Nie. Das Schlüsselpaar entsteht auf deinem Mac, und gesendet wird nur der öffentliche Schlüssel. Der private erscheint einmal, damit du ihn an den Client weitergeben kannst, und wird danach nirgends gespeichert.
Kann ich den QR-Code mit den Handy-Apps nutzen?
Ja. Er kodiert eine Standard-WireGuard-Konfiguration, die die offiziellen iOS- und Android-Apps direkt scannen.
Verwaltet es die Firewallregeln, die ein Tunnel braucht?
Nein. Es legt die Schnittstelle, die Adresse und die Peers an; Routing und Firewall-Policy bleiben deine Entscheidung, denn nur du weißt, wozu der Tunnel dient.
Was, wenn der Schlüssel eines Peers kompromittiert ist?
Lösche den Peer und lege einen neuen an. Ihn auf dem Router zu entfernen entzieht den Zugang sofort, und der Ersatz bekommt ein frisches Schlüsselpaar.

Mikro Manager holen

Über den Mac App Store vertrieben – sandboxed, signiert und automatisch aktualisiert.

Demnächst im Mac App Store.

Erfordert macOS 14 oder neuer und ein RouterOS-v7-Gerät mit aktivierter REST-API.