Wireguard - не проходит Handshake
Добавлено: 22 июн 2026, 23:07
Добрый вечер, уважаемые!
Подскажите, в чем может быть проблема.
Был настроен канал (wireguard) между vps и mikrotk. Все работало, трафик шел.
Провайдер с vps в Нидерландах накрылся медным тазом ((.
Взял vps у другого, настроил точно так же, даже ключи сделал такими, как были. VPN не подымается. Проверил прохождение пакетов на порт 51820 - от mikrotik к vps идут нормельно, от vps к mikrotik теряются. Изменил порт для пира на 13231, пингую с vps на mikrotik - вижу появление пакетов в цепочке input с портом 13231. Но канал vpn все равно не устанавливается, в логах идут сообщения: "wg1: [wg1-peer] uz47Cy5FnVJ/5w2PFzYB44+bJz31jQ=: Handshake for peer did not complete after 5 seconds, retrying (try 2)" (ключ порезал). Техподдержка провайдеров с обоих сторон утверждает, что ничего не режет. Не знаю уже, куда копать.
Ниже куски конфига, которые относятся к vpn. firewall, route (извините, айпишник и ключи почикал)
/interface wireguard
add listen-port=13231 mtu=1420 name=wg1
/interface wireguard peers
add allowed-address=0.0.0.0/0 client-allowed-address=::/0 endpoint-address=\
х.х.х.х endpoint-port=51820 interface=wg1 name=wg1-peer \
persistent-keepalive=25s public-key=\
"Nuz47Cy5FnVJ/5w2PFzYB44+bJz31jQ="
/ip firewall filter
add action=accept chain=input comment=\
"defconf: accept established,related,untracked" connection-state=\
established,related,untracked
add action=accept chain=input dst-port=13231 in-interface=ether1 protocol=udp
add action=drop chain=input comment="defconf: drop invalid" connection-state=\
invalid
add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp
add action=accept chain=input comment=\
"defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1
add action=accept chain=input comment=Transmission connection-state="" \
connection-type="" dst-port=51413 in-interface=ether1 protocol=tcp
add action=drop chain=input comment="defconf: drop all not coming from LAN" \
in-interface-list=!LAN
add action=accept chain=forward comment="defconf: accept in ipsec policy" \
ipsec-policy=in,ipsec
add action=accept chain=forward comment="defconf: accept out ipsec policy" \
ipsec-policy=out,ipsec
add action=accept chain=forward comment=Transmission dst-port=51413 protocol=\
tcp
add action=fasttrack-connection chain=forward comment="defconf: fasttrack" \
connection-mark=no-mark connection-state=established,related disabled=yes
add action=accept chain=forward comment=\
"defconf: accept established,related, untracked" connection-state=\
established,related,untracked
add action=drop chain=forward comment="defconf: drop invalid" \
connection-state=invalid
add action=drop chain=forward comment=\
"defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat \
connection-state=new in-interface-list=WAN
/ip firewall mangle
add action=mark-routing chain=prerouting comment="Mark VPN" dst-address-list=\
VPN new-routing-mark=mark_vpn passthrough=no src-address=192.168.1.0/24
/ip firewall nat
add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=\
out,none out-interface-list=WAN src-address=192.168.1.0/24
add action=masquerade chain=srcnat out-interface=wg1
add action=dst-nat chain=dstnat dst-port=51413 in-interface=ether1 protocol=\
tcp to-addresses=192.168.1.1 to-ports=51413
/ip route
add disabled=no distance=1 dst-address=0.0.0.0/0 gateway=х.х.х.1 \
routing-table=main scope=30 target-scope=10
add comment="Youtube to VPN" disabled=no dst-address=0.0.0.0/0 gateway=wg1 \
routing-table=mark_vpn
Подскажите, в чем может быть проблема.
Был настроен канал (wireguard) между vps и mikrotk. Все работало, трафик шел.
Провайдер с vps в Нидерландах накрылся медным тазом ((.
Взял vps у другого, настроил точно так же, даже ключи сделал такими, как были. VPN не подымается. Проверил прохождение пакетов на порт 51820 - от mikrotik к vps идут нормельно, от vps к mikrotik теряются. Изменил порт для пира на 13231, пингую с vps на mikrotik - вижу появление пакетов в цепочке input с портом 13231. Но канал vpn все равно не устанавливается, в логах идут сообщения: "wg1: [wg1-peer] uz47Cy5FnVJ/5w2PFzYB44+bJz31jQ=: Handshake for peer did not complete after 5 seconds, retrying (try 2)" (ключ порезал). Техподдержка провайдеров с обоих сторон утверждает, что ничего не режет. Не знаю уже, куда копать.
Ниже куски конфига, которые относятся к vpn. firewall, route (извините, айпишник и ключи почикал)
/interface wireguard
add listen-port=13231 mtu=1420 name=wg1
/interface wireguard peers
add allowed-address=0.0.0.0/0 client-allowed-address=::/0 endpoint-address=\
х.х.х.х endpoint-port=51820 interface=wg1 name=wg1-peer \
persistent-keepalive=25s public-key=\
"Nuz47Cy5FnVJ/5w2PFzYB44+bJz31jQ="
/ip firewall filter
add action=accept chain=input comment=\
"defconf: accept established,related,untracked" connection-state=\
established,related,untracked
add action=accept chain=input dst-port=13231 in-interface=ether1 protocol=udp
add action=drop chain=input comment="defconf: drop invalid" connection-state=\
invalid
add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp
add action=accept chain=input comment=\
"defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1
add action=accept chain=input comment=Transmission connection-state="" \
connection-type="" dst-port=51413 in-interface=ether1 protocol=tcp
add action=drop chain=input comment="defconf: drop all not coming from LAN" \
in-interface-list=!LAN
add action=accept chain=forward comment="defconf: accept in ipsec policy" \
ipsec-policy=in,ipsec
add action=accept chain=forward comment="defconf: accept out ipsec policy" \
ipsec-policy=out,ipsec
add action=accept chain=forward comment=Transmission dst-port=51413 protocol=\
tcp
add action=fasttrack-connection chain=forward comment="defconf: fasttrack" \
connection-mark=no-mark connection-state=established,related disabled=yes
add action=accept chain=forward comment=\
"defconf: accept established,related, untracked" connection-state=\
established,related,untracked
add action=drop chain=forward comment="defconf: drop invalid" \
connection-state=invalid
add action=drop chain=forward comment=\
"defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat \
connection-state=new in-interface-list=WAN
/ip firewall mangle
add action=mark-routing chain=prerouting comment="Mark VPN" dst-address-list=\
VPN new-routing-mark=mark_vpn passthrough=no src-address=192.168.1.0/24
/ip firewall nat
add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=\
out,none out-interface-list=WAN src-address=192.168.1.0/24
add action=masquerade chain=srcnat out-interface=wg1
add action=dst-nat chain=dstnat dst-port=51413 in-interface=ether1 protocol=\
tcp to-addresses=192.168.1.1 to-ports=51413
/ip route
add disabled=no distance=1 dst-address=0.0.0.0/0 gateway=х.х.х.1 \
routing-table=main scope=30 target-scope=10
add comment="Youtube to VPN" disabled=no dst-address=0.0.0.0/0 gateway=wg1 \
routing-table=mark_vpn