Страница 1 из 1

Странное поведение Wireguard на нескольких микротах.

Добавлено: 16 июл 2026, 12:59
pinbalist
Всем привет.

Есть 4 места:
Офис
Дом
Филиал 1
Филиал 2

В офисе 2 провайдера, основной и резерв.

Пытаюсь сделать впн от дома и филиалов к офис и вот что получается:

Дом -> Офис - запустился, работает
Дом -> Офис (2ой пров) - не запустился, не работает
Филиал 1 -> Офис - запустился, работает
Филиал 2 -> Офис - не запускается, не работает
Филиал 2 -> Дом - запустился, работает

Со смартфона к дому и к офису подключается без проблем.
Удалял, пересоздавал интерфейсы, пиры - ничего не меняется. В нерабочих ситуациях от инициатора пакеты уходят, но на сервере количество пакетов в правилах ФВ не растёт, как будто не доходят пакеты. Пробовал отключать все правила вообще - не помогает. Менял порты - тоже мимо.

Уже хз что думать и куда копать.

Офис:
/interface/wireguard/peers/ print detail
3 interface=wg-server name="Home" public-key="qkBW6fmB3eq8PTqqOA0=" endpoint-address=HOME_IP endpoint-port=13231
current-endpoint-address=HOME_IP current-endpoint-port=13231 allowed-address=10.250.250.1/32,192.168.1.0/24 persistent-keepalive=25s client-endpoint=""
client-allowed-address=::/0 rx=1464 tx=1480 last-handshake=2m22s

5 interface=wg-backup name="Home2" public-key="Xg480J4tCEezdvK540s=" endpoint-address="" endpoint-port=0 current-endpoint-address=""
current-endpoint-port=0 allowed-address=10.250.251.1/32,192.168.1.0/24 persistent-keepalive=25s client-endpoint="" client-allowed-address=::/0 rx=0 tx=0

/ip/route/ print detail
13 As dst-address=0.0.0.0/0 routing-table=WANl gateway=pppoe-out1 immediate-gw=pppoe-out1 check-gateway=ping distance=1 scope=30 target-scope=10

14 As dst-address=0.0.0.0/0 routing-table=WAN2 gateway=OFFICE_IP2 immediate-gw=*******%ether2 check-gateway=ping distance=1 scope=30 target-scope=10

/ip/firewall/mangle/ print detail
0 chain=input action=mark-connection new-connection-mark=con-WANl passthrough=yes in-interface=pppoe-out1

1 chain=input action=mark-connection new-connection-mark=con-WAN2 passthrough=yes in-interface=ether2


Дом:
/interface/wireguard/print detail
0 R name="wg-server" mtu=1420 listen-port=13231 public-key="qkBW6fmB3eq8PTqqOA0="

1 R name="wg_office_backup" mtu=1420 listen-port=13232 public-key="80J4tCEezdvK540s="

/interface/wireguard/peers/ print detail

2 interface=wg-server name="Office" public-key="/FF1Q2TukRE4DHH6cPgo=" endpoint-address=OFFICE_IP1 endpoint-port=13231
current-endpoint-address=OFFICE_IP1 current-endpoint-port=13231 allowed-address=10.250.250.2/32,10.49.0.0/22 persistent-keepalive=25s client-endpoint=""
client-allowed-address=::/0 rx=96.6MiB tx=84.7MiB last-handshake=51s

5 interface=wg_office_backup name="Office_office" public-key="iPNfrOw5f0u3obUAEXs=" endpoint-address=OFFICE_IP2 endpoint-port=13232
current-endpoint-address=OFFICE_IP2 current-endpoint-port=13232 allowed-address=10.250.251.2/32,10.49.0.0/22 persistent-keepalive=25s client-endpoint=""
client-allowed-address=::/0 rx=0 tx=5.5KiB

Re: Странное поведение Wireguard на нескольких микротах.

Добавлено: 17 июл 2026, 09:07
Erik_U
Вопросы. У вас выделенные белые IP в офисе на обоих провайдерах?
Дома есть выделенный белый IP? В филиалах?

Сделайте отдельную пару WG-peer с разными портами для каждого соединения.
Дом -> Офис (2ой пров) - не запустился, не работает
Кто инициатор в этой паре? Ели "Дом", то это легко реализовать - соединение на разные выделенные IP провайдеров в офисе. Если "Офис", то как вы заставляете пакет бежать мимо дефолтного маршрута?
Филиал 2 -> Офис - не запускается, не работает
Кто инициатор? Какой оператор в офисе?

Если не работает сразу пачка, попробуйте создать только один из WG, и добейтесь его работоспособности. И так для каждого.

Re: Странное поведение Wireguard на нескольких микротах.

Добавлено: 17 июл 2026, 09:29
pinbalist
Везде белая статика.
Кто инициатор в этой паре? Ели "Дом", то это легко реализовать - соединение на разные выделенные IP провайдеров в офисе. Если "Офис", то как вы заставляете пакет бежать мимо дефолтного маршрута?
Инициатор Дом, так и делал подключение - на разные IP. На Офис настроено чтобы отвечал с того интерфейса, на который пришёл пакет.
Кто инициатор? Какой оператор в офисе?
Тут инициатор Филиал 2. Хотя я менял местами инициаторов и сервера - проблема не уходила.
Если не работает сразу пачка, попробуйте создать только один из WG, и добейтесь его работоспособности. И так для каждого.
Так и делал. Создавал, удалял, пересоздавал, менял порты, инициатора - ситуация не меняется.

Re: Странное поведение Wireguard на нескольких микротах.

Добавлено: 17 июл 2026, 13:16
Erik_U
Что в результате?
Есть оператор(ы) с которым(и) WG не работает ни в каких конфигурациях?
Или на одном и том же составе операторов может или работать или нет?