Collegare due o più sedi aziendali attraverso una VPN site-to-site è uno dei progetti più comuni che gestisco per le PMI italiane. Con MikroTik RouterOS hai tre opzioni principali: IPsec, WireGuard e OpenVPN. Vediamo quando usare ognuna e come configurarla.

Quale protocollo VPN scegliere?

La scelta dipende dal tuo scenario. Ecco una guida rapida:

Consiglio: per nuove installazioni con due MikroTik RouterOS v7, usa sempre WireGuard. È più semplice da configurare, più veloce e più facile da manutenere.

Configurazione WireGuard site-to-site su MikroTik

Scenario: Sede A (192.168.1.0/24) e Sede B (192.168.2.0/24), entrambe con MikroTik RouterOS 7.x.

Sede A — Creazione interfaccia WireGuard

/interface wireguard add name=wg-siteB listen-port=51820
/interface wireguard peers add interface=wg-siteB \
  public-key="[PUBLIC-KEY-SEDE-B]" \
  allowed-address=192.168.2.0/24,10.0.0.2/32 \
  endpoint-address=[IP-PUBBLICO-SEDE-B] endpoint-port=51820

Assegnazione indirizzi e routing

/ip address add address=10.0.0.1/30 interface=wg-siteB
/ip route add dst-address=192.168.2.0/24 gateway=wg-siteB

Ripeti la configurazione speculare su Sede B, scambiando le chiavi pubbliche. Le chiavi si generano automaticamente alla creazione dell'interfaccia WireGuard.

Configurazione IPsec IKEv2 (interoperabilità con altri vendor)

Quando devi collegare un MikroTik a un router Cisco, Fortinet o pfSense, IPsec è la scelta corretta. I parametri fondamentali da allineare tra i due lati:

Attenzione: il mismatch dei parametri IPsec tra i due lati è la causa del 90% dei problemi di connessione. Verifica sempre che Phase 1 e Phase 2 siano identici su entrambi i dispositivi.

Firewall e sicurezza

Una volta attiva la VPN, configura il firewall per limitare il traffico inter-sede solo ai servizi necessari. Non aprire l'intera subnet — definisci regole specifiche per RDP, SMB, database o qualunque servizio serva realmente. Meno superficie esposta, meno rischio.

Monitoraggio e troubleshooting

Per verificare lo stato del tunnel WireGuard:

/interface wireguard peers print
/interface wireguard peers monitor [id]

Per IPsec, i log in /log print con il topic ipsec attivo sono il punto di partenza per qualsiasi debug.

Posso aiutarti con la tua infrastruttura?

Che tu abbia un progetto da zero o un problema da risolvere, scrivimi o prenota una call gratuita di 30 minuti.

Invia un messaggio → Prenota una call gratuita ↗