WireGuard VPN
Định nghĩa
WireGuard là giao thức VPN hiện đại, mã hoá bằng bộ mật mã cố định không thương lượng (Curve25519 / ChaCha20-Poly1305 / BLAKE2s), chạy trên UDP (mặc định cổng 51820), triển khai nhẹ trong kernel Linux. Bắt tay Noise_IK đã được kiểm chứng hình thức; code base khoảng 4.000 dòng, nhỏ hơn OpenVPN/IPsec hai bậc độ lớn. Đặc tính đáng chú ý: im lặng theo thiết kế — gói không xác thực bị bỏ không phản hồi, nên quét cổng từ ngoài không phân biệt được “có dịch vụ” với “cổng đóng”.
Trạng thái trong homelab này: không còn chạy ở đâu (2026-09-04).
Lịch sử: WireGuard từng chạy trên Raspberry Pi (khi đó 10.0.0.200, nay 10.0.0.22) dưới dạng wg-easy, với router MikroTik chuyển tiếp UDP 51820 từ WAN vào. Dịch vụ mất sau lần cài lại hệ điều hành Pi (2026-07-14); một lần thử chuyển WireGuard native lên chính router cũng bỏ dở, để lại record mồ côi (dọn 2026-08-17). Ngày 2026-09-04 luật port-forward cuối cùng đã được gỡ — xem topology-mang-homelab.
Vai trò truy cập từ xa hiện do cloudflare-tunnel đảm nhiệm.
Nguồn chính
Khái niệm liên quan
Ghi chú
- Đánh giá độ tin cậy khi chạy WireGuard native trên MikroTik (2026-09-04): rủi ro không nằm ở giao thức mà ở tầng triển khai và vận hành. RouterOS 7 chạy nhân Linux 5.6+ nơi WireGuard đã có trong mainline, nên nhiều khả năng MikroTik dùng module gốc — nhưng hãng không công bố, mã nguồn đóng, không có audit độc lập. Rủi ro kiến trúc lớn hơn: đặt endpoint VPN ngay trên router nghĩa là một lỗi xử lý gói sẽ chiếm quyền trên chính gateway, trong khi cùng lỗi đó trên Pi chỉ mất Pi. Cộng thêm lịch sử bị khai thác hàng loạt của MikroTik (CVE-2018-14847 trong Winbox, nền tảng cho VPNFilter và botnet Mēris) — không liên quan WireGuard, nhưng nói lên kỷ luật vá lỗi của hãng. Kết luận: đủ dùng cho homelab, nhưng ưu tiên cao nhất là giữ RouterOS được vá kịp thời.
- Tailscale không cài được native trên RouterOS. Chỉ chạy được dạng container: cần package
container(hỗ trợ arm/arm64/x86), cần storage gắn ngoài, cần bậtdevice-mode container=yesbằng thao tác vật lý, và vì container RouterOS không expose/dev/net/tunnên buộc chạy--tun=userspace-networking(netstack gVisor) — bỏ hoàn toàn fasttrack/hw-offload. Trên RB3011 (128 MB flash, chưa gắn disk) là không đáng làm. Hai lựa chọn thực tế hơn: chạy Tailscale trên Pi làm subnet router (tailscale up --advertise-routes=10.0.0.0/24), hoặc dùng ZeroTier vốn có package native trong RouterOS (device-mode zerotiertrên RB3011 đã làyes).