← Alle Anleitungen

Anleitung MikroTik

Was Sie von uns erhalten

Ersetzen Sie diese Platzhalter durch die Daten, die Sie mit Ihrer Bestellung bei FixedIP.be erhalten haben.

PRIVATE_KEYder private Schlüssel Ihrer Tunnel (geheim halten)
PORTder UDP-Port unserer Tunnelserver
ENDPOINT_1die Adresse unseres Tunnelservers in Antwerpen
SERVER_PUBLIC_KEY_1der öffentliche Schlüssel unseres Tunnelservers in Antwerpen
TUNNEL_IP_1die Tunneladresse Ihres Routers zu Antwerpen
SERVER_TUNNEL_IP_1die Tunneladresse auf unserer Seite in Antwerpen (Gateway)
ENDPOINT_2die Adresse unseres Tunnelservers in Zaventem
SERVER_PUBLIC_KEY_2der öffentliche Schlüssel unseres Tunnelservers in Zaventem
TUNNEL_IP_2die Tunneladresse Ihres Routers zu Zaventem
SERVER_TUNNEL_IP_2die Tunneladresse auf unserer Seite in Zaventem (Gateway)
FIXED_IPIhre feste IPv4-Adresse
FIXED_SUBNETIhr IPv4-Subnetz, zum Beispiel /29
FIRST_USABLEdie erste nutzbare Adresse Ihres Subnetzes
PREFIX_LENGTHdie Länge Ihres Subnetzes, zum Beispiel 29
IPV6_PREFIXIhr IPv6-Subnetz
IPV6_LANein /64 aus Ihrem IPv6-Subnetz für Ihr Netzwerk
TUNNEL_IP6_1die IPv6-Tunneladresse Ihres Routers zu Antwerpen
SERVER_TUNNEL_IP6_1die IPv6-Tunneladresse auf unserer Seite in Antwerpen
TUNNEL_IP6_2die IPv6-Tunneladresse Ihres Routers zu Zaventem
SERVER_TUNNEL_IP6_2die IPv6-Tunneladresse auf unserer Seite in Zaventem
LAN_HOSTdie interne Adresse Ihres Servers oder NAS, zum Beispiel 192.168.1.10

Mit dieser Anleitung richten Sie Ihre feste IP auf einem MikroTik-Router mit RouterOS 7 ein. Ihr Router baut zwei Tunnel auf, einen zu jedem PoP, und schaltet automatisch um, wenn einer ausfällt. Nur der Verkehr Ihrer festen IP läuft durch die Tunnel; der gesamte übrige Verkehr geht weiterhin direkt über Ihre eigene Internetverbindung.

Sie empfangen die feste IP auf dem Router und leiten sie an ein Gerät in Ihrem Netzwerk weiter (zum Beispiel ein NAS oder einen Server auf LAN_HOST). Haben Sie mehrere Adressen (ein Subnetz)? Dann lesen Sie auch den Abschnitt Mehrere Adressen weiter unten.

Alle Befehle fügen Sie im Terminal ein (WinBox oder WebFig → New Terminal). Jede Zeile erhält das Label fixedip.be, sodass Sie später alles auf einmal wiederfinden oder entfernen können.

1. Zwei WireGuard-Tunnel

Ein Tunnel zu jedem PoP, mit demselben Schlüssel:

/interface/wireguard/add name=wg-fixedip-1 listen-port=13241 mtu=1420 private-key="PRIVATE_KEY" comment="fixedip.be"
/interface/wireguard/add name=wg-fixedip-2 listen-port=13242 mtu=1420 private-key="PRIVATE_KEY" comment="fixedip.be"

/interface/wireguard/peers/add interface=wg-fixedip-1 public-key="SERVER_PUBLIC_KEY_1" \
    endpoint-address=ENDPOINT_1 endpoint-port=PORT allowed-address=0.0.0.0/0,::/0 \
    persistent-keepalive=25s comment="fixedip.be"
/interface/wireguard/peers/add interface=wg-fixedip-2 public-key="SERVER_PUBLIC_KEY_2" \
    endpoint-address=ENDPOINT_2 endpoint-port=PORT allowed-address=0.0.0.0/0,::/0 \
    persistent-keepalive=25s comment="fixedip.be"

/ip/address/add address=TUNNEL_IP_1/32 network=SERVER_TUNNEL_IP_1 interface=wg-fixedip-1 comment="fixedip.be"
/ip/address/add address=TUNNEL_IP_2/32 network=SERVER_TUNNEL_IP_2 interface=wg-fixedip-2 comment="fixedip.be"

allowed-address=0.0.0.0/0 bedeutet nur, dass die Tunnel Verkehr zu jeder Adresse transportieren dürfen. RouterOS legt dafür selbst keine Route an: Ihr normaler Internetverkehr bleibt also, wo er war.

Nehmen Sie die Tunnel nicht in die Interface-Liste WAN auf. Sonst greift die Standard-Masquerade-Regel auch auf die Tunnel.

2. Ihre feste IP auf dem Router

Die feste IP kommt auf eine separate, leere Bridge. So hängt sie an keinem der beiden Tunnel und bleibt bestehen, egal welcher Tunnel aktiv ist.

/interface/bridge/add name=lo-fixedip comment="fixedip.be"
/ip/address/add address=FIXED_IP/32 interface=lo-fixedip comment="fixedip.be"

3. Routing mit automatischem Failover

Drei Routing-Tabellen:

  • fixedip: für Verkehr, der von Ihrer festen IP ausgeht. Bevorzugt PoP 1; fällt dieser aus (der Router pingt die Tunneladresse auf unserer Seite), dann PoP 2.
  • fixedip-1 und fixedip-2: Antworten gehen immer über den Tunnel zurück, über den die Verbindung hereinkam.
/routing/table/add name=fixedip fib comment="fixedip.be"
/routing/table/add name=fixedip-1 fib comment="fixedip.be"
/routing/table/add name=fixedip-2 fib comment="fixedip.be"

/ip/route/add dst-address=0.0.0.0/0 gateway=SERVER_TUNNEL_IP_1 routing-table=fixedip distance=1 \
    check-gateway=ping comment="fixedip.be"
/ip/route/add dst-address=0.0.0.0/0 gateway=SERVER_TUNNEL_IP_2 routing-table=fixedip distance=2 \
    check-gateway=ping comment="fixedip.be"
/ip/route/add dst-address=0.0.0.0/0 gateway=wg-fixedip-1 routing-table=fixedip-1 comment="fixedip.be"
/ip/route/add dst-address=0.0.0.0/0 gateway=wg-fixedip-2 routing-table=fixedip-2 comment="fixedip.be"

Markieren Sie die Verbindungen, die über einen Tunnel hereinkommen, und senden Sie deren Antworten über denselben Tunnel zurück:

/ip/firewall/mangle/add chain=prerouting in-interface=wg-fixedip-1 connection-state=new \
    action=mark-connection new-connection-mark=fixedip-1 passthrough=yes comment="fixedip.be"
/ip/firewall/mangle/add chain=prerouting in-interface=wg-fixedip-2 connection-state=new \
    action=mark-connection new-connection-mark=fixedip-2 passthrough=yes comment="fixedip.be"
/ip/firewall/mangle/add chain=prerouting in-interface-list=LAN connection-mark=fixedip-1 \
    action=mark-routing new-routing-mark=fixedip-1 passthrough=no comment="fixedip.be"
/ip/firewall/mangle/add chain=prerouting in-interface-list=LAN connection-mark=fixedip-2 \
    action=mark-routing new-routing-mark=fixedip-2 passthrough=no comment="fixedip.be"
/ip/firewall/mangle/add chain=output connection-mark=fixedip-1 \
    action=mark-routing new-routing-mark=fixedip-1 passthrough=no comment="fixedip.be"
/ip/firewall/mangle/add chain=output connection-mark=fixedip-2 \
    action=mark-routing new-routing-mark=fixedip-2 passthrough=no comment="fixedip.be"

Zum Schluss die Regeln, die festlegen, welche Tabelle verwendet wird. Die Reihenfolge zählt: zuerst die Markierungen, dann Ihre feste IP.

/routing/rule/add routing-mark=fixedip-1 action=lookup-only-in-table table=fixedip-1 comment="fixedip.be"
/routing/rule/add routing-mark=fixedip-2 action=lookup-only-in-table table=fixedip-2 comment="fixedip.be"
/routing/rule/add src-address=FIXED_IP/32 action=lookup-only-in-table table=fixedip comment="fixedip.be"

FastTrack überspringt die Mangle-Regeln. Schließen Sie die markierten Verbindungen deshalb von FastTrack aus:

/ip/firewall/filter/set [find action=fasttrack-connection] connection-mark=no-mark

4. Weiterleitung an Ihren Server

Leiten Sie einen Port weiter (hier HTTPS):

/ip/firewall/nat/add chain=dstnat dst-address=FIXED_IP protocol=tcp dst-port=443 \
    action=dst-nat to-addresses=LAN_HOST comment="fixedip.be"

Oder leiten Sie alle Ports an dasselbe Gerät weiter (1:1):

/ip/firewall/nat/add chain=dstnat dst-address=FIXED_IP action=dst-nat to-addresses=LAN_HOST comment="fixedip.be"

Lassen Sie den Router nur Verkehr aus den Tunneln durch, den Sie selbst weitergeleitet haben, und setzen Sie diese Regeln ganz nach oben:

/ip/firewall/filter/add chain=forward in-interface=wg-fixedip-1 connection-nat-state=!dstnat \
    action=drop comment="fixedip.be" place-before=0
/ip/firewall/filter/add chain=forward in-interface=wg-fixedip-2 connection-nat-state=!dstnat \
    action=drop comment="fixedip.be" place-before=0

Die Standard-input-Regeln von RouterOS lassen nichts von außerhalb des LAN zu, der Router selbst ist über Ihre feste IP also nicht erreichbar.

5. Auch ausgehend mit Ihrer festen IP (optional)

Soll Ihr Server auch nach außen mit Ihrer festen IP auftreten (zum Beispiel für Whitelisting bei einem Lieferanten)?

/routing/rule/add src-address=LAN_HOST/32 action=lookup-only-in-table table=fixedip comment="fixedip.be"
/ip/firewall/nat/add chain=srcnat src-address=LAN_HOST out-interface=wg-fixedip-1 \
    action=src-nat to-addresses=FIXED_IP comment="fixedip.be"
/ip/firewall/nat/add chain=srcnat src-address=LAN_HOST out-interface=wg-fixedip-2 \
    action=src-nat to-addresses=FIXED_IP comment="fixedip.be"

Der gesamte Internetverkehr von LAN_HOST läuft dann über Ihre feste IP und schaltet mit um, wenn PoP 1 ausfällt. Die anderen Geräte in Ihrem Netzwerk merken nichts davon.

6. IPv6

Ihr IPv6-Subnetz wird zu beiden Tunneln geroutet. Geben Sie den Tunneln ihre IPv6-Tunneladresse, setzen Sie ein /64 auf Ihre LAN-Bridge (IPV6_LAN) und leiten Sie den Verkehr aus Ihrem Subnetz durch die Tunnel, mit demselben Failover:

/ipv6/address/add address=TUNNEL_IP6_1/128 interface=wg-fixedip-1 advertise=no comment="fixedip.be"
/ipv6/address/add address=TUNNEL_IP6_2/128 interface=wg-fixedip-2 advertise=no comment="fixedip.be"
/ipv6/address/add address=IPV6_LAN::1/64 interface=bridge advertise=yes comment="fixedip.be"
/ipv6/route/add dst-address=::/0 gateway=SERVER_TUNNEL_IP6_1%wg-fixedip-1 routing-table=fixedip \
    distance=1 check-gateway=ping comment="fixedip.be"
/ipv6/route/add dst-address=::/0 gateway=SERVER_TUNNEL_IP6_2%wg-fixedip-2 routing-table=fixedip \
    distance=2 check-gateway=ping comment="fixedip.be"
/routing/rule/add src-address=IPV6_PREFIX action=lookup-only-in-table table=fixedip comment="fixedip.be"

Die Standard-IPv6-Firewall lässt keinen eingehenden Verkehr in Ihr LAN zu. Öffnen Sie pro Gerät, was erreichbar sein soll, zum Beispiel:

/ipv6/firewall/filter/add chain=forward in-interface=wg-fixedip-1 dst-address=IPV6_LAN::10/128 \
    protocol=tcp dst-port=443 action=accept comment="fixedip.be" place-before=0
/ipv6/firewall/filter/add chain=forward in-interface=wg-fixedip-2 dst-address=IPV6_LAN::10/128 \
    protocol=tcp dst-port=443 action=accept comment="fixedip.be" place-before=0

Mehrere Adressen

Haben Sie ein Subnetz (FIXED_SUBNET) erhalten? Dann können Sie es auf zwei Arten nutzen:

  • Über Ihren Router (alle Adressen nutzbar): Setzen Sie jede Adresse als /32 auf lo-fixedip wie in Schritt 2, und leiten Sie jede Adresse mit einer eigenen dst-nat-Regel an ein anderes Gerät weiter, wie in Schritt 4. Fügen Sie die Regel aus Schritt 3 für das gesamte Subnetz hinzu (src-address=FIXED_SUBNET).
  • Direkt in Ihrem Netzwerk: Legen Sie das Subnetz auf eine eigene Bridge oder ein eigenes VLAN, sodass Ihre öffentlichen Geräte von Ihrem Heimnetz getrennt sind. Die erste nutzbare Adresse erhält der Router; Netzwerk- und Broadcast-Adresse entfallen.
/ip/address/add address=FIRST_USABLE/PREFIX_LENGTH interface=bridge-public comment="fixedip.be"
/routing/rule/add src-address=FIXED_SUBNET action=lookup-only-in-table table=fixedip comment="fixedip.be"

Bei der zweiten Variante brauchen Sie kein NAT: Die Geräte verwenden ihre öffentliche Adresse direkt. Schützen Sie sie mit eigenen forward-Regeln.

Überprüfen

/interface/wireguard/peers/print detail where comment="fixedip.be"
/ip/route/print where routing-table=fixedip
/ping 9.9.9.9 src-address=FIXED_IP count=3

Bei beiden Peers muss ein aktueller last-handshake stehen, und in der Tabelle fixedip ist die Route über PoP 1 aktiv. Testen Sie danach von außen, zum Beispiel mit Ihrem Smartphone über mobile Daten: https://FIXED_IP muss bei Ihrem Server ankommen.

Failover testen: Schalten Sie wg-fixedip-1 kurz aus (/interface/wireguard/disable wg-fixedip-1). Innerhalb einer halben Minute übernimmt die Route über PoP 2 und Ihre feste IP bleibt erreichbar. Schalten Sie den Tunnel danach wieder ein.

Rückgängig machen

/ip/firewall/filter/remove [find comment="fixedip.be"]
/ip/firewall/nat/remove [find comment="fixedip.be"]
/ip/firewall/mangle/remove [find comment="fixedip.be"]
/ipv6/firewall/filter/remove [find comment="fixedip.be"]
/routing/rule/remove [find comment="fixedip.be"]
/ip/route/remove [find comment="fixedip.be"]
/ipv6/route/remove [find comment="fixedip.be"]
/routing/table/remove [find comment="fixedip.be"]
/ip/address/remove [find comment="fixedip.be"]
/ipv6/address/remove [find comment="fixedip.be"]
/interface/wireguard/peers/remove [find comment="fixedip.be"]
/interface/wireguard/remove [find comment="fixedip.be"]
/interface/bridge/remove [find comment="fixedip.be"]

Stellen Sie FastTrack danach wieder so ein, wie es war: /ip/firewall/filter/set [find action=fasttrack-connection] !connection-mark.

Probleme?

  • Kein Handshake: Prüfen Sie ENDPOINT_1/ENDPOINT_2, PORT und die Schlüssel. Lassen Sie ausgehenden UDP-Verkehr zu PORT zu, wenn Sie eine zusätzliche Firewall vor Ihrem Router haben.
  • Beide Routen in fixedip nicht erreichbar: Der Router erhält keine Antwort auf seinen Ping an SERVER_TUNNEL_IP_1 und SERVER_TUNNEL_IP_2. Prüfen Sie, ob ein Handshake besteht und ob der network=-Teil bei den Tunneladressen stimmt.
  • Handshake ok, aber Seiten laden nicht oder hängen: Senken Sie die MTU auf beiden Tunneln auf 1360. Bei 4G/5G und manchen Glasfaser- oder Starlink-Verbindungen ist 1420 zu viel.
  • Von außen nichts erreichbar: Prüfen Sie, ob die FastTrack-Regel connection-mark=no-mark hat und ob die dst-nat-Regel Pakete zählt (/ip/firewall/nat/print stats).

Kommen Sie nicht weiter? Schreiben Sie uns an info@fixedip.be

Bereit für Ihre feste IP?

Starten Sie noch heute und seien Sie überall erreichbar.