Поиск по сайту
Интересуешься IT и системным администрированием? Подпишись на наш канал, где мы делимся инсайдами, новостями и практическими советами! Прокачай свои навыки вместе с нами!
Как настроить L2TP/IPsec клиент в MikroTik
В предыдущей статье мы настроили базовые правила файрвола в MikroTik RouterOS. Теперь продолжим конфигурацию и рассмотрим, как настроить L2TP/IPsec-клиент на MikroTik.
В корпоративных сетях нередко возникает необходимость в безопасном подключении сотрудников к внутренним ресурсам компании из удалённых локаций — например, при работе из дома или в командировках. Один из надёжных способов организации такого доступа — использование VPN. Протокол L2TP (Layer 2 Tunneling Protocol), поддерживаемый роутерами MikroTik "из коробки", позволяет быстро и безопасно настроить VPN-клиент для подключения к корпоративному серверу.
В этой статье мы разберем, как настроить L2TP-клиент в MikroTik, какие параметры необходимо указать, а также рассмотрим возможные ошибки и их решения. Будет полезно как начинающим администраторам, так и опытным пользователям, работающим с сетевым оборудованием MikroTik.
Онлайн-курс: Планирование и установка Exchange Server 2016 с нуля до запуска в Production.
Курс охватывает все ключевые аспекты управления почтовым сервером: от установки и настройки до обеспечения безопасности и автоматизации. Курс подходит как для начинающих, так и для опытных администраторов.
Содержание:
- Создание правила в фаерволе для L2TP
- Добавление правил для IPsec
- Настройка L2TP-сервера в MikroTik
- Добавление пользователей для VPN в MikroTik
- Проверка работы VPN-подключения
- Увеличение скорости VPN в MikroTik: получение лицензии
- Настройка SOCKS-прокси на MikroTik для использования VPN в браузере
- Настройка Web Proxy на MikroTik
- Заключение
Создание правила в фаерволе для L2TP
Перед настройкой L2TP-клиента в MikroTik необходимо создать правило в фаерволе, которое разрешит трафик для VPN-подключения.
- Добавление нового правила
Открываем Firewall и нажимаем кнопку "+", чтобы создать новое правило.
- Настройка параметров
- В поле Chain выбираем input (так как пакет направлен на сам роутер).
- В поле Protocol указываем UDP.
- В поле Dst. Port вводим 1701 (порт, используемый L2TP).
- Добавление комментария
Чтобы упростить дальнейшую навигацию, добавим комментарий:
- Нажимаем Comment.
- Вводим L2TP.
- Подтверждаем изменения нажатием ОК.
- Применение и копирование правила
Нажимаем Apply, чтобы правило вступило в силу.
✅ Это правило разрешает входящий L2TP-трафик на роутер.
Чтобы создать еще одно правило без повторного ввода всех параметров, используем кнопку Copy. Это позволит быстро дублировать правило и внести необходимые изменения без создания с нуля.
Добавление правил для IPsec
После создания правила для L2TP, необходимо разрешить трафик для IPsec, который используется для шифрования VPN-соединения.
- Создание второго правила
- Используем Copy, чтобы скопировать предыдущее правило.
- Оставляем Chain: input и Protocol: UDP.
- В поле Dst. Port вводим 500, 4500 (порты, используемые для IPsec).
- В поле Comment пишем IPSEC.
- Нажимаем Apply, чтобы правило вступило в силу. Затем нажимаем Copy, чтобы создать новое правило на основе текущего.
✅ Это правило разрешает обмен ключами IPsec (IKE и NAT-T), необходимыми для шифрования VPN.
- Создание третьего правила
Чтобы упростить дальнейшую навигацию, добавим комментарий:
- Chain: input остается без изменений.
- Protocol меняем на 50 (ESP – протокол IPsec).
- Поле Dst. Port очищаем (оно не используется для ESP).
- Нажимаем Apply.
✅ Это правило разрешает шифрованный трафик IPsec (ESP), обеспечивая защиту передаваемых данных.
Упрощение работы с правилами: включение Inline Comments и изменение порядка
Чтобы сделать работу с фаерволом удобнее, можно вынести комментарии в отдельную колонку, а также поднять правила L2TP/IPsec выше запрещающих правил.
- Включение Inline Comments
- Открываем меню Settings.
- Выбираем Inline Comments.
- Теперь комментарии будут отображаться в отдельной колонке, что улучшит читаемость списка правил.
- Перемещение правил выше запрещающих
- Выделяем созданные правила для L2TP и IPsec.
- Перетаскиваем их вверх, чтобы они находились до запрещающих правил.
- Теперь трафик для VPN будет разрешен до срабатывания блокирующих правил.
✅ В результате правила стали более удобочитаемыми, а их порядок гарантирует корректную работу L2TP/IPsec без блокировки фаерволом.
Настройка L2TP-сервера в MikroTik
После настройки фаервола переходим к настройке L2TP-сервера.
- Включение L2TP-сервера
- Открываем меню PPP.
- Переходим во вкладку Interface и нажимаем L2TP Server.
- Настройка MTU
- Изменяем MTU на 1200.
✅ Это уменьшает размер пакетов, что помогает избежать проблем с фрагментацией и улучшает стабильность соединения, особенно при прохождении через разные сети и провайдеров.
- Выбор метода аутентификации
В разделе Authentication видим четыре варианта:
- Изменяем MTU на 1200.
- MS-CHAPv1
- CHAP
- PAP
- MS-CHAPv2
⚠️ MS-CHAPv1, CHAP и PAP устарели и небезопасны, поэтому снимаем галочки с этих методов и оставляем только MS-CHAPv2 – это наиболее защищенный вариант.
- Настройка IPsec
- Включаем Use IPsec, выбрав Yes из списка.
- В поле IPsec Secret вводим общий ключ (Pre-Shared Key, PSK), который будет использоваться для проверки подлинности соединения.
✅ IPsec Secret (PSK) – это предварительно согласованный ключ, который используется на обеих сторонах подключения для установления защищенного канала.
- Для примера вводим Secret2025 (в тестовой среде), но в реальной сети используйте сложную и уникальную фразу.
- Отображение паролей
По умолчанию введенные пароли скрыты звездочками, но для удобства настройки можно временно отключить маскировку:
- Открываем Settings.
- Нажимаем Hide Passwords.
Теперь пароль отображается в явном виде, что удобно на этапе конфигурации. После проверки правильности настроек рекомендуется вернуть скрытие паролей.
✅ Нажимаем Apply, чтобы сохранить настройки.
Добавление пользователей для VPN в MikroTik
После настройки L2TP-сервера переходим к созданию учетных записей для пользователей, которые смогут подключаться к VPN.
- Открываем вкладку Secrets
Эта вкладка предназначена для управления учетными записями VPN-подключений.
- Создание нового пользователя
- Нажимаем кнопку "+" для добавления нового пользователя.
- В поле Name указываем User1.
- В поле Password вводим Qwerty123 (⚠️ В тестовой среде допустимо, но в рабочей сети используйте надежный и уникальный пароль).
- Настройка IP-адресов
- Local Address: 172.16.200.1
✅ Это адрес сервера, который будет использоваться в VPN-сети. По сути, это "шлюз", через который пойдет весь трафик подключенного пользователя.
- Remote Address: 172.16.200.2
✅ Это адрес клиента, который получит пользователь при подключении к VPN.
⚠️ Вы можете выбрать любую частную подсеть, например:
- 192.168.x.x (классическая домашняя/офисная сеть),
- 10.x.x.x (часто используется в корпоративных VPN),
- 172.16.x.x – 172.31.x.x (специально зарезервированный диапазон для частных сетей).
Главное — убедиться, что выбранный диапазон не пересекается с вашей основной сетью, чтобы избежать конфликтов маршрутизации.
- Настройка IP-адресов
- Добавление комментария
- Чтобы упростить управление учетными записями, можно добавить комментарий.
- Нажимаем Comment и вводим, например, USER1 (можно указать отдел или должность, например, "Бухгалтер", "Юрист" и т. д.).
- Сохранение
- Нажимаем ОК, чтобы сохранить пользователя.
✅ Теперь User1 сможет подключаться к VPN, используя заданные логин, пароль и IP-настройки.
Проверка работы VPN-подключения
Теперь, когда сервер настроен, необходимо проверить, работает ли VPN-подключение.
- Настройка VPN на Windows
- Открываем Параметры сети и интернет.
- Переходим во вкладку VPN и нажимаем Добавить новое VPN-подключение.
- В поле Поставщик VPN выбираем Windows (встроенные).
- В поле Имя подключения вводим L2TP-IPSEC (можно задать любое удобное название).
- В поле Имя или IP-адрес сервера указываем 77.228.150.130 (в вашем случае используйте реальный IP-адрес сервера).
- В поле Тип VPN выбираем L2TP/IPsec с общим ключом.
- В поле Общий ключ вводим Secret2025 (замените на свой ключ, который указывали в настройках MikroTik).
- В поле Тип данных для входа выбираем Имя пользователя и пароль.
- Вводим учетные данные:
- Имя пользователя: User1
- Пароль: Qwerty123
- Устанавливаем галочку Запомнить мои данные для входа и нажимаем Сохранить.
- Настройка параметров адаптера
- Открываем Настройки параметров адаптера.
- Находим созданный VPN-адаптер, переходим в его свойства.
- Переходим во вкладку Сеть и нажимаем кнопку Свойства.
- В открывшемся окне нажимаем Дополнительно.
- Снимаем галочку напротив "Использовать основной шлюз в удаленной сети".
Зачем отключать основной шлюз в удаленной сети?
Этот параметр управляет маршрутизацией трафика через VPN.
- Если галочка установлена, весь интернет-трафик пойдет через VPN-сервер.
- Это может быть полезно, если вы хотите скрыть свой реальный IP-адрес или полностью работать через корпоративную сеть.
- Однако это может привести к потере доступа к локальным ресурсам, например, к сетевым дискам, принтерам или корпоративной почте (особенно, если она на Exchange-сервере).
- Если галочка снята, через VPN будет проходить только трафик, предназначенный для корпоративной сети, а остальной интернет останется работать через обычное подключение.
- Это удобно, если вам нужно подключаться только к определенным ресурсам, не влияя на обычное интернет-соединение.
- Например, можно настроить VPN только для браузера (например, в Mozilla Firefox), а остальной трафик оставить без изменений.
В нашем случае галочку снимаем, так как нам не требуется полный трафик через VPN.
- Проверка VPN-подключения
- Нажимаем на значок сети в правом нижнем углу экрана.
- Видим созданное VPN-подключение.
- Выбираем его и нажимаем Подключиться.
Если все настроено правильно, соединение установится без ошибок.
- Проверка активных подключений в MikroTik
- Заходим в MikroTik.
- Переходим во вкладку Active Connections.
- Видим наше активное VPN-подключение.
✅ Готово! VPN работает, подключение успешно установлено.
Увеличение скорости VPN в MikroTik: получение лицензии
После успешного подключения по VPN вы можете заметить, что скорость соединения ограничена 1 Мбит/с. Это происходит из-за системы лицензирования MikroTik.
- Проверка текущей лицензии
- Открываем меню System → License.
- Видим, что у нас установлен уровень Free (бесплатный).
- Бесплатная лицензия ограничивает скорость всех интерфейсов до 1 Мбит/с.
- Получение лицензии P1
Чтобы снять ограничение, необходимо обновить лицензию до P1.
- Нажимаем Renew License.
- Вводим логин и пароль от аккаунта на сайте MikroTik:
- Если у вас нет аккаунта, регистрируемся на mikrotik.com/client.
- Важно: Из-за текущих ограничений регистрация с российских почтовых сервисов невозможна. Используйте Gmail, Outlook или другие зарубежные почтовые сервисы.
- После регистрации вводим учетные данные и нажимаем Start.
Что дает лицензия P1?
После обновления лицензии:
✅ Скорость работы интерфейсов увеличивается до 1 Гбит/с.
✅ Вы получаете полный доступ ко всем функциям MikroTik.
✅ Лицензия платная и стоит $45, но предоставляется бесплатно на 2 недели.
Что происходит после 2 недель?
- Вы не сможете обновлять систему MikroTik.
- Скорость останется на уровне 1 Гбит/с, что гораздо лучше, чем 1 Мбит/с.
💡 Мой совет: Если ваш MikroTik работает стабильно и вам не критично обновлять его часто, то этого уровня лицензии будет вполне достаточно.
Настройка SOCKS-прокси на MikroTik для использования VPN в браузере
После настройки VPN можно дополнительно задействовать SOCKS-прокси, чтобы направлять через защищённое соединение только трафик определённых приложений, например, браузера. Это удобно, если требуется доступ к внутренним корпоративным ресурсам через VPN, но при этом не планируется перенаправлять весь сетевой трафик компьютера — например, чтобы сохранить прямое подключение к внешним сервисам без изменения общей маршрутизации.
- Что такое SOCKS-прокси?
SOCKS (Socket Secure) – это сетевой протокол, который работает на уровне транспорта и позволяет передавать данные между клиентом и сервером через прокси. Он поддерживает любые типы трафика, включая HTTP, FTP, SMTP и другие, что делает его более универсальным, чем обычный HTTP-прокси.
SOCKS-прокси полезен, если:
- Нужно использовать VPN только в браузере.
- Необходимо обойти блокировки или фильтрацию трафика.
- Хотите сохранить скорость работы основного интернет-соединения, используя VPN только для определенных задач.
- Настройка SOCKS на MikroTik
- Открываем меню → IP → Socks.
- В открывшемся окне ставим галочку напротив Enabled, чтобы включить сервис.
- Настроим основные параметры:
- Connection Idle Timeout = 30 секунд - Это время бездействия соединения, после которого оно автоматически закрывается. Это помогает избежать зависших соединений и экономит ресурсы маршрутизатора.
- Max Connections = 500 - Ограничивает количество одновременных подключений через SOCKS. В данном случае установлено 500, что достаточно для большинства сценариев.
- SOCKS Version = 5 - Выбираем версию 5, так как она поддерживает аутентификацию и передачу UDP-трафика, что делает её более безопасной и универсальной.
- Настройка правил доступа для SOCKS
Чтобы разрешить доступ к SOCKS-прокси только для наших VPN-подключений, необходимо создать правило доступа.
- Нажимаем кнопку Access.
- Добавляем новое правило, нажав "+".
- В поле Src. Address указываем 172.16.200.0/24.
✅ Это означает, что разрешено подключение к прокси только для устройств из подсети 172.16.200.0/24, то есть наших VPN-пользователей.
- Нажимаем OK.
- Нажимаем Apply, чтобы сохранить настройки.
✅ Теперь SOCKS-прокси настроен и готов к использованию.
- Добавление NAT-правила и правила фаервола для SOCKS-прокси
Прежде чем проверять работу SOCKS-прокси, нам нужно добавить два правила в фаерволе MikroTik:
- NAT-правило (srcnat + masquerade)
- Фильтрующее правило (input для порта 1080)
Эти правила необходимы, чтобы наш SOCKS-прокси работал корректно, позволяя VPN-клиентам выходить в интернет через MikroTik.
- Добавление NAT-правила (srcnat + masquerade)
- Переходим в меню → IP → Firewall → вкладка NAT
- Нажимаем "+", чтобы создать новое правило
Настройки:
- Chain (Цепочка): srcnat
srcnat (source NAT) – это исходящий NAT, который изменяет адрес источника трафика перед отправкой в интернет.
Нам нужно, чтобы весь трафик от VPN-клиентов (172.16.200.0/24) выходил в интернет с IP-адресом MikroTik, иначе он не пройдет через провайдера.
- Out. Interface: ether1
Это интерфейс, через который MikroTik выходит в интернет (обычно это порт, подключенный к провайдеру).
Если у вас другая схема (например, PPPoE, LTE), выбирайте тот интерфейс, который используется для интернета.
Действие (Action):
- Переходим во вкладку Action
Выбираем masquerade
- masquerade – это метод NAT, который заменяет IP-адрес источника на внешний IP MikroTik.
- Без этого правило VPN-клиенты не смогут получить доступ в интернет.
- masquerade автоматически адаптируется к изменению IP (например, при динамическом IP от провайдера).
- Нажимаем OK.
✅ Зачем нужно это правило?
Без этого правила VPN-клиенты не смогут выходить в интернет через MikroTik. Теперь, когда VPN-пользователь открывает сайт, MikroTik будет "маскировать" его IP-адрес под свой внешний IP, и провайдер примет этот трафик.
- Добавление правила фаервола для разрешения SOCKS-трафика
- Переходим в меню → IP → Firewall → вкладка NAT
- Нажимаем "+", чтобы создать новое правило
Настройки:
- Chain (Цепочка): input
input (source NAT) – это трафик, который направлен к самому роутеру.
Поскольку SOCKS-прокси работает на MikroTik, клиентский трафик (браузер Firefox) будет стучаться в порт 1080 на роутере.
- Src. Address: 172.16.200.0/24
Указываем VPN-подсеть, чтобы разрешить доступ только от подключенных VPN-клиентов.
Это защитит сервер от нежелательных соединений извне.
- Protocol: 6 (tcp)
SOCKS-прокси работает по протоколу TCP, поэтому фильтруем именно этот тип трафика.
- Dst. Port: 1080
Это порт сервиса SOCKS-прокси, который мы настроили ранее.
Клиенты должны иметь доступ к этому порту, чтобы пользоваться прокси.
- In. Interface: all ppp
Это означает, что правило применяется ко всем VPN-подключениям, вне зависимости от конкретного туннеля.
Нажимаем OK.
✅ Зачем нужно это правило?
- Без него MikroTik будет блокировать подключения клиентов к SOCKS-прокси.
- Это правило разрешает доступ только от VPN-пользователей и только к порту 1080.
- Перемещение правил выше запрещающих
После создания правила оно оказаться ниже запрещающих правил, и в таком случае работать не будут.
- Перемещаем наше правили выше блокирующих правил.
- Сохраняем изменения.
✅ Теперь наши правила будут срабатывать раньше запретов, и VPN-клиенты смогут использовать прокси.
- Настройка браузера Firefox для работы через SOCKS
Теперь нам нужно настроить Firefox, чтобы он использовал наш SOCKS-прокси для выхода в интернет через VPN.
- Устанавливаем браузер Mozilla Firefox (если он еще не установлен).
- Открываем Настройки → Сеть → Параметры соединения.
- Выбираем Ручная настройка прокси.
- В поле Узел SOCKS вводим 172.16.200.1, а в поле Порт указываем 1080.
✅ Почему IP 172.16.200.1?
Это локальный адрес VPN-сервера, который мы указывали при настройке VPN-пользователя (Local Address). Именно этот адрес MikroTik использует для обработки трафика VPN-подключений.
- В разделе Версия SOCKS выбираем 5.
- Снимаем галочку с "Отправлять DNS-запросы через прокси при использовании SOCKS 5".
✅ Зачем это нужно?
Если оставить галочку, все DNS-запросы будут отправляться через VPN, что может замедлить работу интернета и вызвать проблемы с доступом к сайтам. Если ее снять, DNS-запросы будут отправляться напрямую через ваш основной интернет-провайдер, что быстрее и стабильнее.
- Нажимаем ОК и пробуем открыть один из корпоративных веб-ресурсов, чтобы убедиться, что прокси работает корректно.
✅ Если сайт открывается, значит, VPN и SOCKS-прокси работают корректно!
Настройка Web Proxy на MikroTik
Помимо SOCKS-прокси, в MikroTik есть еще один инструмент для работы с интернетом через VPN — Web Proxy. Он работает немного иначе, но для многих задач может быть удобнее.
Чем Web Proxy отличается от SOCKS?
- SOCKS-прокси – универсальный прокси, поддерживающий любой трафик (HTTP, FTP, SMTP и т. д.).
- Web Proxy – работает только с веб-трафиком (HTTP/HTTPS).
- Web Proxy может кешировать страницы, фильтровать контент, вести логи посещений.
Если необходимо обеспечить доступ к интернет-ресурсам в рамках корпоративной инфраструктуры через VPN, Web Proxy может быть удобным решением — его проще настроить непосредственно в браузере, не затрагивая общую маршрутизацию системы.
- Настройка Web Proxy в MikroTik
- Переходим в меню → IP → Web Proxy
Основные настройки:
- Ставим галочку Enabled, чтобы включить Web Proxy.
- Src. Address: 172.16.200.1
Это локальный адрес VPN-сервера, который мы использовали при настройке VPN.
Он будет обрабатывать все запросы от клиентов, подключенных через VPN.
- Ставим галочку Anonymous
Включает режим анонимного прокси – Web Proxy не будет передавать реальный IP-адрес клиента.
Это полезно, если вы хотите скрыть информацию о своем устройстве.
- Нажимаем OK, чтобы сохранить настройки.
✅ Теперь Web Proxy запущен и готов к работе.
- Настройка браузера Firefox для работы через Web Proxy
Теперь нам нужно настроить браузер, чтобы он использовал Web Proxy вместо прямого подключения.
- Открываем Firefox → Настройки → Параметры соединения
- Выбираем Ручная настройка прокси
Настройки:
- HTTP-прокси: 172.16.200.1
- Порт: 8080
- Ставим галочку Также использовать этот прокси для HTTPS
- Очищаем поле Узел SOCKS (так как мы теперь используем Web Proxy, а не SOCKS)
- Нажимаем OK
- Проверка работы Web Proxy
- Открываем браузер и пробуем открыть один из корпоративных веб-ресурсов.
- Если сайт загружается – значит, Web Proxy работает!
✅ Готово! Теперь браузер использует VPN-соединение через Web Proxy.
Заключение
Настройка L2TP VPN на MikroTik — это отличный способ обеспечить безопасное соединение с удаленной сетью. Мы прошли весь процесс, начиная с настройки фаервола и создания учетных записей, и закончили дополнительными возможностями, такими как SOCKS-прокси и Web Proxy. Благодаря этим инструментам можно гибко управлять маршрутизацией трафика, выбирая, какие данные должны идти через VPN, а какие — напрямую.
Особенно важно было учесть ограничения лицензирования MikroTik, которые могут повлиять на скорость соединения. Обновление до уровня P1 позволило снять ограничение в 1 Мбит/с и получить стабильную работу VPN.
Теперь ваш MikroTik настроен не только для работы с VPN, но и для удобного использования прокси, что делает подключение еще более гибким. Такой подход позволяет не только обезопасить соединение, но и настраивать его так, как удобно вам.
Вам понравилась эта статья? Тогда вам, скорее всего, будет интересна другая полезная статья Как установить MikroTik RouterOS на VPS сервер.
Интересуешься IT и системным администрированием? Подпишись на SysAdminHub в Телеграмм или Макс, чтобы узнавать обо всем первым!
Статья была полезна? Поддержи автора, и благодаря твоей помощи новые материалы будут выходить еще чаще:
