Collegare due o più sedi aziendali attraverso una VPN site-to-site è uno dei progetti più comuni che gestisco per le PMI italiane. Con MikroTik RouterOS hai tre opzioni principali: IPsec, WireGuard e OpenVPN. Vediamo quando usare ognuna e come configurarla.
Quale protocollo VPN scegliere?
La scelta dipende dal tuo scenario. Ecco una guida rapida:
- IPsec (IKEv2): standard enterprise, massima compatibilità con apparati di terze parti (Cisco, Juniper, Fortinet). Ideale per connettere sedi con router di vendor diversi.
- WireGuard: protocollo moderno, leggero e velocissimo. Perfetto quando entrambe le sedi usano MikroTik (v7+) o quando hai bisogno di alte prestazioni con overhead minimo.
- OpenVPN: flessibile e funziona ovunque, ma più lento e complesso da configurare. Lo consiglio solo se hai vincoli specifici di firewall o NAT traversal.
Consiglio: per nuove installazioni con due MikroTik RouterOS v7, usa sempre WireGuard. È più semplice da configurare, più veloce e più facile da manutenere.
Configurazione WireGuard site-to-site su MikroTik
Scenario: Sede A (192.168.1.0/24) e Sede B (192.168.2.0/24), entrambe con MikroTik RouterOS 7.x.
Sede A — Creazione interfaccia WireGuard
/interface wireguard add name=wg-siteB listen-port=51820
/interface wireguard peers add interface=wg-siteB \
public-key="[PUBLIC-KEY-SEDE-B]" \
allowed-address=192.168.2.0/24,10.0.0.2/32 \
endpoint-address=[IP-PUBBLICO-SEDE-B] endpoint-port=51820
Assegnazione indirizzi e routing
/ip address add address=10.0.0.1/30 interface=wg-siteB
/ip route add dst-address=192.168.2.0/24 gateway=wg-siteB
Ripeti la configurazione speculare su Sede B, scambiando le chiavi pubbliche. Le chiavi si generano automaticamente alla creazione dell'interfaccia WireGuard.
Configurazione IPsec IKEv2 (interoperabilità con altri vendor)
Quando devi collegare un MikroTik a un router Cisco, Fortinet o pfSense, IPsec è la scelta corretta. I parametri fondamentali da allineare tra i due lati:
- Phase 1: algoritmo di cifratura (AES-256), hash (SHA-256), DH group (14 o 20), lifetime
- Phase 2: algoritmo ESP, PFS group, lifetime
- Autenticazione: pre-shared key o certificati X.509
Attenzione: il mismatch dei parametri IPsec tra i due lati è la causa del 90% dei problemi di connessione. Verifica sempre che Phase 1 e Phase 2 siano identici su entrambi i dispositivi.
Firewall e sicurezza
Una volta attiva la VPN, configura il firewall per limitare il traffico inter-sede solo ai servizi necessari. Non aprire l'intera subnet — definisci regole specifiche per RDP, SMB, database o qualunque servizio serva realmente. Meno superficie esposta, meno rischio.
Monitoraggio e troubleshooting
Per verificare lo stato del tunnel WireGuard:
/interface wireguard peers print
/interface wireguard peers monitor [id]
Per IPsec, i log in /log print con il topic ipsec attivo sono il punto di partenza per qualsiasi debug.
Posso aiutarti con la tua infrastruttura?
Che tu abbia un progetto da zero o un problema da risolvere, scrivimi o prenota una call gratuita di 30 minuti.