Generador de configuración WireGuard
Plantilla
Interfaz WireGuard
Red
La puerta de enlace será .1
La puerta de enlace será ::1
Endpoint y DNS
Dominio o nombre DDNS para conexiones de clientes
Dejar vacío para usar la IP de la puerta de enlace
Peers / Clientes
Peer 1
Configuración del cliente
Configuración RouterOS
Archivos de configuración del cliente

Acerca de esta herramienta

Genera configuraciones completas de VPN WireGuard para MikroTik RouterOS con un constructor interactivo. Configura los parámetros de tu VPN, añade peers y obtén un script RouterOS listo para pegar junto con archivos .conf de cliente.

Características

  • 3 presets — Solo IPv4, Dual-Stack (recomendado), Site-to-Site

  • Soporte dual-stack — configuración completa IPv4 + IPv6 ULA con NAT66

  • Reglas de firewall completas — Input, forward, NAT/masquerade, MSS clamping, protección contra flood RAW, FastTrack

  • Múltiples peers — añade clientes ilimitados con direcciones IP autoasignadas y personalización por peer

  • Opciones de generación de claves — claves autogeneradas por RouterOS (recomendado) o entrada manual de clave pública

  • Archivos de configuración de cliente — archivos WireGuard .conf completos para cada peer con soporte de túnel completo o dividido

  • Propiedades de cliente — autogenera propiedades client-* para soporte de códigos QR en WinBox/WebFig

  • Gestión de listas de interfaces — pertenencia configurable a listas WAN, VPN y LAN

  • Subredes LAN adicionales — permite acceso VPN a redes adicionales (IoT, invitados, etc.)

¿Cómo se usa?

  1. Selecciona un preset para empezar con una configuración común, o personaliza desde cero

  2. Configura los ajustes de la interfaz WireGuard (nombre, puerto, MTU)

  3. Establece los parámetros de red (subred VPN, subred LAN, prefijo IPv6)

  4. Introduce tu endpoint público (nombre de dominio o hostname DDNS)

  5. Añade peers para cada dispositivo cliente con direcciones IP únicas

  6. Elige entre túnel completo (todo el tráfico por VPN) o túnel dividido (solo subredes especificadas)

  7. Copia la configuración RouterOS generada y pégala en la terminal de tu router

  8. Usa los archivos de configuración de cliente para configurar cada dispositivo, o escanea el código QR desde WinBox/WebFig

Secciones de configuración generadas

  • Creación de interfaz — interfaz WireGuard con MTU y puerto de escucha

  • Direccionamiento IP — direcciones IPv4 e IPv6 (ULA) en la interfaz

  • Pool IPv6 — pool de direcciones para delegación de prefijo IPv6

  • Listas de interfaces — pertenencia a listas VPN y LAN para coincidencia en reglas de firewall

  • Listas de direcciones — lista de direcciones de firewall para FastTrack y coincidencia de reglas

  • Firewall input — aceptar puerto UDP WireGuard en IPv4 e IPv6

  • Firewall forward — VPN a Internet, VPN a LAN y reglas de respuesta

  • NAT/masquerade — masquerade IPv4 y NAT66 para IPv6

  • MSS clamping — previene problemas de fragmentación con valor MSS calculado automáticamente

  • Reglas RAW — omitir protección contra flood para el puerto WireGuard

  • Definiciones de peers — todos los peers con propiedades de cliente para generación de códigos QR

Privacidad

Esta herramienta se ejecuta completamente en tu navegador. No se envía ningún dato a ningún servidor — toda la configuración se genera localmente con JavaScript. Los ajustes de red, las direcciones IP y las claves que introduzcas nunca salen de tu dispositivo.

Más información

Preguntas frecuentes

¿Están seguras mis claves de WireGuard con este generador?

Sí. La herramienta se ejecuta completamente en tu navegador y no envía ningún dato a ningún servidor. Por defecto deja que RouterOS autogenere las claves en el dispositivo, así que las claves privadas no necesitan introducirse en la herramienta.

¿Cuál es la diferencia entre túnel completo y túnel dividido?

El túnel completo enruta todo el tráfico del cliente por la VPN (AllowedIPs = 0.0.0.0/0 y ::/0), mientras que el túnel dividido solo enruta las subredes concretas que indiques. Usa el túnel dividido cuando los clientes deban llegar a tu LAN sin enviar su tráfico general de internet por la VPN.

¿Qué debo poner en AllowedIPs para un peer?

En la configuración del cliente, AllowedIPs define qué destinos se envían por el túnel: usa 0.0.0.0/0, ::/0 para túnel completo o solo tus subredes VPN y LAN para túnel dividido. En el lado del router, la dirección permitida de cada peer es su IP VPN asignada, que el generador rellena automáticamente.

¿Cuántos peers puedo añadir?

Puedes añadir peers ilimitados. Cada dispositivo cliente recibe una dirección IP única autoasignada y su propio archivo .conf, con personalización opcional por peer.

¿Por qué la configuración incluye MSS clamping y un montaje dual-stack IPv6?

El MSS clamping evita problemas de fragmentación sobre el túnel calculando automáticamente el valor MSS adecuado. El dual-stack añade direccionamiento IPv4 más IPv6 ULA con NAT66 para que los clientes funcionen en redes con IPv6; puedes elegir el preset solo IPv4 si no necesitas IPv6.