MikroTik WireGuard VPN Kurulumu: Kameralara Port Açmadan Erişim
MikroTik router'da WireGuard VPN nasıl kurulur: arabirim oluşturma, anahtar üretimi, peer ekleme, firewall kuralı ve kamera ağına sınırlı erişim — adım adım, resmî MikroTik belgesine göre.
Kısa cevap
MikroTik'te WireGuard, RouterOS 7 ve üzerinde /interface/wireguard menüsünden bir arabirim oluşturup ona bir IP adresi vererek, karşı taraf için de bir 'peer' (genel anahtar + izinli adres + firewall'da UDP portuna giriş izni) tanımlayarak kurulur. Kameraları internete port açarak değil, bu tünelin ucuna bağlanarak izlemek, kayıt cihazını dışarıdan taranabilir hâle getirmez. `allowed-address` alanına yalnızca kamera ağının alt ağını yazmak, VPN'e bağlanan cihazın bütün ofis ağını değil sadece kamera tarafını görmesini sağlar.
MikroTikRouterNVRDVRIP kamera
Kendiniz yapabilir misiniz?
Orta: menülerde gezinmeyi bilmek yeter
- Süre
- 30–60 dakika
- Gerekenler
- Winbox ya da WebFig erişimi, MikroTik terminaline erişim (isteğe bağlı, CLI için), WireGuard istemci uygulaması (telefon/bilgisayar)
Ne zaman servis çağırmalı?
Modeminiz/hattınız CGNAT arkasındaysa (size gerçek bir dış IP değil, operatörün paylaştığı bir IP veriliyorsa) ya da birden fazla NAT katmanı varsa (operatör modemi + kendi MikroTik'iniz), tünel dışarıdan hiç kurulmaz; bu durumda operatörden gerçek dış IP istemek ya da farklı bir yöntem (örn. bulut üzerinde ara sunucu) gerekir — ağınızı bilen bir teknisyenden destek alın. Birden fazla şube/lokasyon arasında sürekli açık site-to-site tünel kuracaksanız da ilk kurulumu bir teknisyenle birlikte yapmanızı öneririz; yanlış `allowed-address` ya da eksik rota, ya tüneli hiç çalıştırmaz ya da gereğinden fazla ağı dışarı açar.
Kameraları telefondan uzaktan izlemenin en yaygın iki yolu P2P bulut bağlantısı ve port yönlendirmedir; ikisini karşılaştıran yazıya kameraları uzaktan izleme rehberinden bakabilirsiniz. Bir MikroTik router’ınız varsa üçüncü ve daha kontrollü bir yol da var: WireGuard VPN. Kayıt cihazını hiç internete açmadan, siz bağlandığınızda ağınızın içindeymiş gibi erişim sağlayan bir tünel kurarsınız.
Bu yazı, MikroTik’in kendi RouterOS belgesindeki adımları izliyor: arabirim oluşturma → IP verme → karşı tarafı (peer) tanımlama → firewall kuralı → kamera ağına erişimi sınırlama → test. Örneklerdeki IP adresleri, portlar ve anahtarlar yer tutucudur; kendi ağınızın değerleriyle değiştirin.
Neden port yönlendirme yerine VPN
Port yönlendirme, kayıt cihazına giden bir kapıyı doğrudan internete açar; o kapı internetten taranabilir hâle gelir. WireGuard’da ise dışarıya açılan tek şey router’ın kendisindeki bir UDP portudur ve o port, doğru genel anahtara (public key) sahip olmayan hiçbir bağlantıya yanıt vermez — MikroTik’in belgesine göre WireGuard, iki tarafın genel anahtarlarını eşleştirdiği, SSH’a benzer bir modelle çalışır. Kayıt cihazının kendisi (NVR/DVR) hiçbir zaman doğrudan internete açılmaz; tünelin ucuna bağlanan cihaz, sanki yerel ağdaymış gibi kayıt cihazına ulaşır.
Ön koşul: RouterOS sürümünüzü kontrol edin
WireGuard, MikroTik’in RouterOS 7 ve üzeri sürümlerinde yerleşik gelir; RouterOS 6’da bulunmaz.
- Winbox’ta sol menüden System › Packages açın ya da terminalde
/system/resource/printyazıpversionsatırına bakın. - Sürüm 7’den küçükse önce System › Packages üzerinden RouterOS’u güncelleyin. Güncelleme sırasında cihaz yeniden başlar; kamera sistemi çalışırken güncelleme yapmayın, mesai dışı bir zaman seçin.
Adım adım WireGuard sunucu kurulumu
Adımlar hem Winbox (grafik arayüz) hem terminal komutu olarak verildi; ikisi de aynı sonucu üretir.
1. WireGuard arabirimi oluşturun
Winbox’ta WireGuard menüsünü açıp + ile yeni bir arabirim ekleyin; bir isim (örn. wireguard1) ve bir dinleme portu (listen-port) belirleyin.
Terminalde:
/interface/wireguard
add listen-port=51820 name=wireguard1
listen-port dışarıdan bağlantıların geleceği UDP portudur; MikroTik’in belgesindeki varsayılan değer 13231’dir, örnekte yaygın kullanılan 51820 gösterildi — ikisi de yer tutucudur, kendi tercih ettiğiniz (henüz kullanılmayan) bir port numarasını yazın.
Arabirim oluşturulduğunda özel (private) ve genel (public) anahtar çifti otomatik üretilir; siz elle bir anahtar yazmazsınız.
/interface/wireguard print
komutuyla oluşan public-key değerini görürsünüz; bu değeri karşı tarafa (istemciye) vereceksiniz.
2. Arabirime bir IP adresi verin
Tünelin kendi iç ağı için bir alt ağ seçin — bu, kamera ağınızla ya da ofis ağınızla çakışmayan ayrı bir aralık olmalı.
/ip/address
add address=10.90.90.1/24 interface=wireguard1
10.90.90.1/24 burada örnektir; kendi ağınızda kullanılmayan bir aralık seçin.
3. Karşı tarafı (peer) tanımlayın
Bağlanacak her cihaz (telefon, dizüstü bilgisayar, uzak ofisteki başka bir router) için bir peer kaydı eklersiniz. Peer’in genel anahtarını (public key) o cihazdaki WireGuard uygulaması üretir; siz bu anahtarı MikroTik’e, MikroTik’in anahtarını da o cihaza girersiniz — karşılıklı bir eşleşmedir.
/interface/wireguard/peers
add interface=wireguard1 \
public-key="ISTEMCININ_GENEL_ANAHTARI" \
allowed-address=10.90.90.2/32
public-key: istemci uygulamasının ürettiği genel anahtar (yer tutucu olarak yazıldı, gerçek değeri kopyalayıp yapıştırın).allowed-address: bu peer’den gelmesine izin verilen ve bu peer’e yönlendirilecek IP aralığı. Tek bir istemci için/32(tek IP) yeterlidir.
İstemci tarafında (telefon/bilgisayardaki WireGuard uygulaması) da karşılık gelen bir yapılandırma girilir: kendi özel anahtarı, MikroTik’in genel anahtarı, MikroTik’in dış IP’si ve listen-port, ve AllowedIPs alanı.
4. Firewall’da giriş kuralını açın
MikroTik’in belgesi açıkça uyarıyor: varsayılan firewall, tüneli kurulmadan önce durdurabilir. WireGuard portuna gelen trafiğin input zincirinde, drop kurallarından önce kabul edilmesi gerekir.
/ip/firewall/filter
add chain=input action=accept protocol=udp dst-port=51820 comment="WireGuard"
Bu kuralı, listedeki genel “reddet” kuralının üstüne (önüne) ekleyin; sırası önemlidir.
5. Kamera ağına giden rotayı tanımlayın
VPN’e bağlanan bir cihazın kamera ağına ulaşabilmesi için MikroTik’in bu ağa nasıl gideceğini bilmesi gerekir. Kameralar zaten router’ın doğrudan bağlı olduğu bir ağdaysa (aynı switch/aynı VLAN) ek bir rotaya gerek kalmayabilir; kameralar ayrı bir alt ağdaysa (örn. ayrı bir VLAN ya da alt router arkasında):
/ip/route
add dst-address=192.168.88.0/24 gateway=wireguard1
192.168.88.0/24 burada kamera ağının örnek alt ağıdır — kendi kamera ağınızın gerçek adresiyle değiştirin. Kameralarınızda IP çakışması ya da kararsız adresler varsa önce IP çakışması rehberindeki adımlarla her kameraya sabit bir IP verin; VPN üzerinden erişim, adresler kararlı olmadan güvenilir çalışmaz.
6. Erişimi yalnızca kamera ağıyla sınırlayın (isteğe bağlı ama önerilir)
Peer eklerken allowed-address alanına sadece istemcinin kendi IP’sini (/32) değil, erişmesine izin vereceğiniz kamera alt ağını da ekleyebilirsiniz:
/interface/wireguard/peers
set [find public-key="ISTEMCININ_GENEL_ANAHTARI"] allowed-address=10.90.90.2/32,192.168.88.0/24
Bu, VPN’e bağlanan bir teknisyenin ya da uzak izleyicinin bütün ofis ağını değil, yalnızca kamera tarafını görmesini sağlar — sahada en çok atlanan, ama en çok işe yarayan ayardır. Karşılaştırdığımız Türkçe kurulum kaynaklarının çoğu bu ayrımı (tam ağ erişimi ile yalnızca kamera alt ağına erişim arasındaki farkı) hiç anlatmıyor ve varsayılan olarak istemciye bütün ağı açık bırakıyor.
7. Bağlantıyı test edin
İstemci uygulamasında tüneli açtıktan sonra:
/interface/wireguard/peers print stats
last-handshake satırının birkaç saniye önceyi gösterip göstermediğine bakın. Yakın zamanlı bir el sıkışma (handshake) varsa tünel çalışıyordur; ardından istemciden kamera/NVR’ın IP’sine ping atıp web arayüzüne ya da izleme uygulamasına (Hik-Connect, DMSS, ya da NVR’ın kendi IP’sinden) bağlanmayı deneyin.
Hâlâ çözülmediyse
last-handshakehiç oluşmuyorsa ve modeminiz arkasında operatörden aldığınız IP değişken/paylaşımlıysa (CGNAT), tünel dışarıdan hiç ulaşılamaz olabilir; operatörünüzden statik/gerçek bir dış IP isteyin ya da bu durumda bir teknisyenle ağınızı birlikte değerlendirin.- Handshake oluşuyor ama kameraya erişemiyorsanız 5. ve 6. adımlardaki rota ve
allowed-addresstanımlarını kontrol edin; en sık atlanan nokta kamera ağına giden rotanın hiç eklenmemiş olmasıdır. - Birden fazla şube ya da sürekli açık bir site-to-site tünel kuracaksanız, tek bir yanlış
allowed-addressya da rota hem tüneli çalışmaz hem de istenenden fazla ağı erişilebilir kılabilir; bu ölçekte ilk kurulumu bir ağ teknisyeniyle birlikte yapmanızı öneririz. - RouterOS sürümünüz 6 ve güncellemeyi göze alamıyorsanız WireGuard bu cihazda çalışmaz; alternatif olarak MikroTik’in desteklediği diğer VPN protokollerine (L2TP/IPsec, OpenVPN) bakmanız gerekir — bu, ayrı bir kurulum konusudur.
Sık sorulan sorular
MikroTik'te WireGuard kurulumu için hangi RouterOS sürümü gerekir?
WireGuard, RouterOS 7 ve üzeri sürümlerde yerleşik olarak gelir; ayrı bir paket kurmaya gerek yoktur. RouterOS 6 kullanan eski cihazlarda WireGuard yoktur, önce sürüm yükseltmesi gerekir.
MikroTik'te VPN kurulumu için WireGuard mı OpenVPN mi seçmeliyim?
MikroTik'in kendi belgesinde WireGuard, OpenVPN'e göre daha az kod içeren, daha basit yapılandırılan ve daha yüksek performanslı bir protokol olarak tanımlanıyor. Yeni bir kurulum yapıyorsanız ve RouterOS 7+ kullanıyorsanız WireGuard makul başlangıç noktasıdır; OpenVPN'i özellikle sertifika tabanlı kurumsal bir altyapıya uyması gerektiği için tercih edenler kullanır.
MikroTik OpenVPN kurulumu bu yazıda anlatılıyor mu?
Hayır, bu yazı özellikle WireGuard kurulumunu anlatıyor. OpenVPN, sertifika yetkilisi (CA) oluşturma dahil farklı ve daha uzun bir kurulum gerektirir; ayrı bir konu olarak ele alınmalıdır.
WireGuard tüneli kurulduktan sonra kameraları hâlâ göremiyorum, sorun nerede olabilir?
En sık üç sebep: (1) firewall'da input zincirine WireGuard portunu (UDP) açan kural yoktur ya da yanlış sıradadır, (2) istemcideki `allowed-address`/`AllowedIPs` kamera ağının alt ağını kapsamıyordur, (3) kamera ağına giden bir rota tanımlanmamıştır. Bu üçünü sırayla kontrol edin.
Kaynaklar
Adımlar üreticinin kendi belgeleriyle karşılaştırıldı. Menü adları cihaz yazılımı (firmware) sürümüne göre farklılık gösterebilir.