Поиск по сайту

telegram

Интересуешься IT и системным администрированием? Подпишись на наш канал, где мы делимся инсайдами, новостями и практическими советами! Прокачай свои навыки вместе с нами!

Как настроить L2TP/IPsec клиент в MikroTik

В предыдущей статье мы настроили базовые правила файрвола в MikroTik RouterOS. Теперь продолжим конфигурацию и рассмотрим, как настроить L2TP/IPsec-клиент на MikroTik.

В корпоративных сетях нередко возникает необходимость в безопасном подключении сотрудников к внутренним ресурсам компании из удалённых локаций — например, при работе из дома или в командировках. Один из надёжных способов организации такого доступа — использование VPN. Протокол L2TP (Layer 2 Tunneling Protocol), поддерживаемый роутерами MikroTik "из коробки", позволяет быстро и безопасно настроить VPN-клиент для подключения к корпоративному серверу.

В этой статье мы разберем, как настроить L2TP-клиент в MikroTik, какие параметры необходимо указать, а также рассмотрим возможные ошибки и их решения. Будет полезно как начинающим администраторам, так и опытным пользователям, работающим с сетевым оборудованием MikroTik.

Онлайн-курс: Планирование и установка Exchange Server 2016 с нуля до запуска в Production.

Курс охватывает все ключевые аспекты управления почтовым сервером: от установки и настройки до обеспечения безопасности и автоматизации. Курс подходит как для начинающих, так и для опытных администраторов.

Создание правила в фаерволе для L2TP

Перед настройкой L2TP-клиента в MikroTik необходимо создать правило в фаерволе, которое разрешит трафик для VPN-подключения.

  1. Добавление нового правила

Открываем Firewall и нажимаем кнопку "+", чтобы создать новое правило.

  1. Настройка параметров
  • В поле Chain выбираем input (так как пакет направлен на сам роутер).
  • В поле Protocol указываем UDP.
  • В поле Dst. Port вводим 1701 (порт, используемый L2TP).
  1. Добавление комментария

Чтобы упростить дальнейшую навигацию, добавим комментарий:

  • Нажимаем Comment.
  • Вводим L2TP.
  • Подтверждаем изменения нажатием ОК.
  1. Применение и копирование правила

Нажимаем Apply, чтобы правило вступило в силу.

✅ Это правило разрешает входящий L2TP-трафик на роутер.

Чтобы создать еще одно правило без повторного ввода всех параметров, используем кнопку Copy. Это позволит быстро дублировать правило и внести необходимые изменения без создания с нуля.

Добавление правил для IPsec

После создания правила для L2TP, необходимо разрешить трафик для IPsec, который используется для шифрования VPN-соединения.

  1. Создание второго правила
  • Используем Copy, чтобы скопировать предыдущее правило.
  • Оставляем Chain: input и Protocol: UDP.
  • В поле Dst. Port вводим 500, 4500 (порты, используемые для IPsec).
  • В поле Comment пишем IPSEC.
  • Нажимаем Apply, чтобы правило вступило в силу. Затем нажимаем Copy, чтобы создать новое правило на основе текущего.

✅ Это правило разрешает обмен ключами IPsec (IKE и NAT-T), необходимыми для шифрования VPN.

  1. Создание третьего правила

Чтобы упростить дальнейшую навигацию, добавим комментарий:

  • Chain: input остается без изменений.
  • Protocol меняем на 50 (ESP – протокол IPsec).
  • Поле Dst. Port очищаем (оно не используется для ESP).
  • Нажимаем Apply.

✅ Это правило разрешает шифрованный трафик IPsec (ESP), обеспечивая защиту передаваемых данных.

Упрощение работы с правилами: включение Inline Comments и изменение порядка

Чтобы сделать работу с фаерволом удобнее, можно вынести комментарии в отдельную колонку, а также поднять правила L2TP/IPsec выше запрещающих правил.

  1. Включение Inline Comments
  • Открываем меню Settings.
  • Выбираем Inline Comments.
  • Теперь комментарии будут отображаться в отдельной колонке, что улучшит читаемость списка правил.
  1. Перемещение правил выше запрещающих
  • Выделяем созданные правила для L2TP и IPsec.
  • Перетаскиваем их вверх, чтобы они находились до запрещающих правил.
  • Теперь трафик для VPN будет разрешен до срабатывания блокирующих правил.

✅ В результате правила стали более удобочитаемыми, а их порядок гарантирует корректную работу L2TP/IPsec без блокировки фаерволом.

Настройка L2TP-сервера в MikroTik

После настройки фаервола переходим к настройке L2TP-сервера.

  1. Включение L2TP-сервера
  • Открываем меню PPP.
  • Переходим во вкладку Interface и нажимаем L2TP Server.
  1. Настройка MTU
  • Изменяем MTU на 1200.

✅ Это уменьшает размер пакетов, что помогает избежать проблем с фрагментацией и улучшает стабильность соединения, особенно при прохождении через разные сети и провайдеров.

  1. Выбор метода аутентификации

В разделе Authentication видим четыре варианта:

  • Изменяем MTU на 1200.
  • MS-CHAPv1
  • CHAP
  • PAP
  • MS-CHAPv2

⚠️ MS-CHAPv1, CHAP и PAP устарели и небезопасны, поэтому снимаем галочки с этих методов и оставляем только MS-CHAPv2 – это наиболее защищенный вариант.

  1. Настройка IPsec
  • Включаем Use IPsec, выбрав Yes из списка.
  • В поле IPsec Secret вводим общий ключ (Pre-Shared Key, PSK), который будет использоваться для проверки подлинности соединения.

✅ IPsec Secret (PSK) – это предварительно согласованный ключ, который используется на обеих сторонах подключения для установления защищенного канала.

  • Для примера вводим Secret2025 (в тестовой среде), но в реальной сети используйте сложную и уникальную фразу.
  1. Отображение паролей

По умолчанию введенные пароли скрыты звездочками, но для удобства настройки можно временно отключить маскировку:

  • Открываем Settings.
  • Нажимаем Hide Passwords.

Теперь пароль отображается в явном виде, что удобно на этапе конфигурации. После проверки правильности настроек рекомендуется вернуть скрытие паролей.

✅ Нажимаем Apply, чтобы сохранить настройки.

Добавление пользователей для VPN в MikroTik

После настройки L2TP-сервера переходим к созданию учетных записей для пользователей, которые смогут подключаться к VPN.

  1. Открываем вкладку Secrets

Эта вкладка предназначена для управления учетными записями VPN-подключений.

  1. Создание нового пользователя
  • Нажимаем кнопку "+" для добавления нового пользователя.
  • В поле Name указываем User1.
  • В поле Password вводим Qwerty123 (⚠️ В тестовой среде допустимо, но в рабочей сети используйте надежный и уникальный пароль).
  1. Настройка IP-адресов
  • Local Address: 172.16.200.1

✅ Это адрес сервера, который будет использоваться в VPN-сети. По сути, это "шлюз", через который пойдет весь трафик подключенного пользователя.

  • Remote Address: 172.16.200.2

✅ Это адрес клиента, который получит пользователь при подключении к VPN.

⚠️ Вы можете выбрать любую частную подсеть, например:

  • 192.168.x.x (классическая домашняя/офисная сеть),
  • 10.x.x.x (часто используется в корпоративных VPN),
  • 172.16.x.x – 172.31.x.x (специально зарезервированный диапазон для частных сетей).

Главное — убедиться, что выбранный диапазон не пересекается с вашей основной сетью, чтобы избежать конфликтов маршрутизации.

  1. Настройка IP-адресов
  • Добавление комментария
  • Чтобы упростить управление учетными записями, можно добавить комментарий.
  • Нажимаем Comment и вводим, например, USER1 (можно указать отдел или должность, например, "Бухгалтер", "Юрист" и т. д.).
  1. Сохранение
  • Нажимаем ОК, чтобы сохранить пользователя.

✅ Теперь User1 сможет подключаться к VPN, используя заданные логин, пароль и IP-настройки.

Проверка работы VPN-подключения

Теперь, когда сервер настроен, необходимо проверить, работает ли VPN-подключение.

  1. Настройка VPN на Windows
  • Открываем Параметры сети и интернет.
  • Переходим во вкладку VPN и нажимаем Добавить новое VPN-подключение.
  • В поле Поставщик VPN выбираем Windows (встроенные).
  • В поле Имя подключения вводим L2TP-IPSEC (можно задать любое удобное название).
  • В поле Имя или IP-адрес сервера указываем 77.228.150.130 (в вашем случае используйте реальный IP-адрес сервера).
  • В поле Тип VPN выбираем L2TP/IPsec с общим ключом.
  • В поле Общий ключ вводим Secret2025 (замените на свой ключ, который указывали в настройках MikroTik).
  • В поле Тип данных для входа выбираем Имя пользователя и пароль.
  • Вводим учетные данные:
    • Имя пользователя: User1
    • Пароль: Qwerty123
  • Устанавливаем галочку Запомнить мои данные для входа и нажимаем Сохранить.
  1. Настройка параметров адаптера
  • Открываем Настройки параметров адаптера.
  • Находим созданный VPN-адаптер, переходим в его свойства.
  • Переходим во вкладку Сеть и нажимаем кнопку Свойства.
  • В открывшемся окне нажимаем Дополнительно.
  • Снимаем галочку напротив "Использовать основной шлюз в удаленной сети".

Зачем отключать основной шлюз в удаленной сети?

Этот параметр управляет маршрутизацией трафика через VPN.

  • Если галочка установлена, весь интернет-трафик пойдет через VPN-сервер.
    • Это может быть полезно, если вы хотите скрыть свой реальный IP-адрес или полностью работать через корпоративную сеть.
    • Однако это может привести к потере доступа к локальным ресурсам, например, к сетевым дискам, принтерам или корпоративной почте (особенно, если она на Exchange-сервере).
  • Если галочка снята, через VPN будет проходить только трафик, предназначенный для корпоративной сети, а остальной интернет останется работать через обычное подключение.
    • Это удобно, если вам нужно подключаться только к определенным ресурсам, не влияя на обычное интернет-соединение.
    • Например, можно настроить VPN только для браузера (например, в Mozilla Firefox), а остальной трафик оставить без изменений.

В нашем случае галочку снимаем, так как нам не требуется полный трафик через VPN.

  1. Проверка VPN-подключения
  • Нажимаем на значок сети в правом нижнем углу экрана.
  • Видим созданное VPN-подключение.
  • Выбираем его и нажимаем Подключиться.

Если все настроено правильно, соединение установится без ошибок.

  1. Проверка активных подключений в MikroTik
  • Заходим в MikroTik.
  • Переходим во вкладку Active Connections.
  • Видим наше активное VPN-подключение.

✅ Готово! VPN работает, подключение успешно установлено.

Увеличение скорости VPN в MikroTik: получение лицензии

После успешного подключения по VPN вы можете заметить, что скорость соединения ограничена 1 Мбит/с. Это происходит из-за системы лицензирования MikroTik.

  1. Проверка текущей лицензии
  • Открываем меню SystemLicense.
  • Видим, что у нас установлен уровень Free (бесплатный).
  • Бесплатная лицензия ограничивает скорость всех интерфейсов до 1 Мбит/с.
  1. Получение лицензии P1

Чтобы снять ограничение, необходимо обновить лицензию до P1.

  • Нажимаем Renew License.
  • Вводим логин и пароль от аккаунта на сайте MikroTik:
    • Если у вас нет аккаунта, регистрируемся на mikrotik.com/client.
    • Важно: Из-за текущих ограничений регистрация с российских почтовых сервисов невозможна. Используйте Gmail, Outlook или другие зарубежные почтовые сервисы.
  • После регистрации вводим учетные данные и нажимаем Start.

Что дает лицензия P1?

После обновления лицензии:

✅ Скорость работы интерфейсов увеличивается до 1 Гбит/с.

✅ Вы получаете полный доступ ко всем функциям MikroTik.

✅ Лицензия платная и стоит $45, но предоставляется бесплатно на 2 недели.

Что происходит после 2 недель?

  • Вы не сможете обновлять систему MikroTik.
  • Скорость останется на уровне 1 Гбит/с, что гораздо лучше, чем 1 Мбит/с.

💡 Мой совет: Если ваш MikroTik работает стабильно и вам не критично обновлять его часто, то этого уровня лицензии будет вполне достаточно.

Настройка SOCKS-прокси на MikroTik для использования VPN в браузере

После настройки VPN можно дополнительно задействовать SOCKS-прокси, чтобы направлять через защищённое соединение только трафик определённых приложений, например, браузера. Это удобно, если требуется доступ к внутренним корпоративным ресурсам через VPN, но при этом не планируется перенаправлять весь сетевой трафик компьютера — например, чтобы сохранить прямое подключение к внешним сервисам без изменения общей маршрутизации.

  1. Что такое SOCKS-прокси?

SOCKS (Socket Secure) – это сетевой протокол, который работает на уровне транспорта и позволяет передавать данные между клиентом и сервером через прокси. Он поддерживает любые типы трафика, включая HTTP, FTP, SMTP и другие, что делает его более универсальным, чем обычный HTTP-прокси.

SOCKS-прокси полезен, если:

  • Нужно использовать VPN только в браузере.
  • Необходимо обойти блокировки или фильтрацию трафика.
  • Хотите сохранить скорость работы основного интернет-соединения, используя VPN только для определенных задач.
  1. Настройка SOCKS на MikroTik
  • Открываем меню → IP → Socks.
  • В открывшемся окне ставим галочку напротив Enabled, чтобы включить сервис.
  • Настроим основные параметры:
    • Connection Idle Timeout = 30 секунд - Это время бездействия соединения, после которого оно автоматически закрывается. Это помогает избежать зависших соединений и экономит ресурсы маршрутизатора.
    • Max Connections = 500 - Ограничивает количество одновременных подключений через SOCKS. В данном случае установлено 500, что достаточно для большинства сценариев.
    • SOCKS Version = 5 - Выбираем версию 5, так как она поддерживает аутентификацию и передачу UDP-трафика, что делает её более безопасной и универсальной.
  1. Настройка правил доступа для SOCKS

Чтобы разрешить доступ к SOCKS-прокси только для наших VPN-подключений, необходимо создать правило доступа.

  • Нажимаем кнопку Access.
  • Добавляем новое правило, нажав "+".
  • В поле Src. Address указываем 172.16.200.0/24.

✅ Это означает, что разрешено подключение к прокси только для устройств из подсети 172.16.200.0/24, то есть наших VPN-пользователей.

  • Нажимаем OK.
  • Нажимаем Apply, чтобы сохранить настройки.

✅ Теперь SOCKS-прокси настроен и готов к использованию.

  1. Добавление NAT-правила и правила фаервола для SOCKS-прокси

Прежде чем проверять работу SOCKS-прокси, нам нужно добавить два правила в фаерволе MikroTik:

  • NAT-правило (srcnat + masquerade)
  • Фильтрующее правило (input для порта 1080)

Эти правила необходимы, чтобы наш SOCKS-прокси работал корректно, позволяя VPN-клиентам выходить в интернет через MikroTik.

  1. Добавление NAT-правила (srcnat + masquerade)
  • Переходим в меню → IPFirewall → вкладка NAT
  • Нажимаем "+", чтобы создать новое правило

Настройки:

  • Chain (Цепочка): srcnat

srcnat (source NAT) – это исходящий NAT, который изменяет адрес источника трафика перед отправкой в интернет.

Нам нужно, чтобы весь трафик от VPN-клиентов (172.16.200.0/24) выходил в интернет с IP-адресом MikroTik, иначе он не пройдет через провайдера.

  • Out. Interface: ether1

Это интерфейс, через который MikroTik выходит в интернет (обычно это порт, подключенный к провайдеру).

Если у вас другая схема (например, PPPoE, LTE), выбирайте тот интерфейс, который используется для интернета.

Действие (Action):

  • Переходим во вкладку Action
  • Выбираем masquerade

  • masquerade – это метод NAT, который заменяет IP-адрес источника на внешний IP MikroTik.
  • Без этого правило VPN-клиенты не смогут получить доступ в интернет.
  • masquerade автоматически адаптируется к изменению IP (например, при динамическом IP от провайдера).
  • Нажимаем OK.

✅ Зачем нужно это правило?

Без этого правила VPN-клиенты не смогут выходить в интернет через MikroTik. Теперь, когда VPN-пользователь открывает сайт, MikroTik будет "маскировать" его IP-адрес под свой внешний IP, и провайдер примет этот трафик.

  1. Добавление правила фаервола для разрешения SOCKS-трафика
  • Переходим в меню → IPFirewall → вкладка NAT
  • Нажимаем "+", чтобы создать новое правило

Настройки:

  • Chain (Цепочка): input

input (source NAT) – это трафик, который направлен к самому роутеру.

Поскольку SOCKS-прокси работает на MikroTik, клиентский трафик (браузер Firefox) будет стучаться в порт 1080 на роутере.

  • Src. Address: 172.16.200.0/24

Указываем VPN-подсеть, чтобы разрешить доступ только от подключенных VPN-клиентов.

Это защитит сервер от нежелательных соединений извне.

  • Protocol: 6 (tcp)

SOCKS-прокси работает по протоколу TCP, поэтому фильтруем именно этот тип трафика.

  • Dst. Port: 1080

Это порт сервиса SOCKS-прокси, который мы настроили ранее.

Клиенты должны иметь доступ к этому порту, чтобы пользоваться прокси.

  • In. Interface: all ppp

Это означает, что правило применяется ко всем VPN-подключениям, вне зависимости от конкретного туннеля.

Нажимаем OK.

✅ Зачем нужно это правило?

  • Без него MikroTik будет блокировать подключения клиентов к SOCKS-прокси.
  • Это правило разрешает доступ только от VPN-пользователей и только к порту 1080.
  1. Перемещение правил выше запрещающих

После создания правила оно оказаться ниже запрещающих правил, и в таком случае работать не будут.

  • Перемещаем наше правили выше блокирующих правил.
  • Сохраняем изменения.

✅ Теперь наши правила будут срабатывать раньше запретов, и VPN-клиенты смогут использовать прокси.

  1. Настройка браузера Firefox для работы через SOCKS

Теперь нам нужно настроить Firefox, чтобы он использовал наш SOCKS-прокси для выхода в интернет через VPN.

  • Устанавливаем браузер Mozilla Firefox (если он еще не установлен).
  • Открываем НастройкиСетьПараметры соединения.
  • Выбираем Ручная настройка прокси.
  • В поле Узел SOCKS вводим 172.16.200.1, а в поле Порт указываем 1080.

✅ Почему IP 172.16.200.1?

Это локальный адрес VPN-сервера, который мы указывали при настройке VPN-пользователя (Local Address). Именно этот адрес MikroTik использует для обработки трафика VPN-подключений.

  • В разделе Версия SOCKS выбираем 5.
  • Снимаем галочку с "Отправлять DNS-запросы через прокси при использовании SOCKS 5".

✅ Зачем это нужно?

Если оставить галочку, все DNS-запросы будут отправляться через VPN, что может замедлить работу интернета и вызвать проблемы с доступом к сайтам. Если ее снять, DNS-запросы будут отправляться напрямую через ваш основной интернет-провайдер, что быстрее и стабильнее.

  • Нажимаем ОК и пробуем открыть один из корпоративных веб-ресурсов, чтобы убедиться, что прокси работает корректно.

✅ Если сайт открывается, значит, VPN и SOCKS-прокси работают корректно!

Настройка Web Proxy на MikroTik

Помимо SOCKS-прокси, в MikroTik есть еще один инструмент для работы с интернетом через VPN — Web Proxy. Он работает немного иначе, но для многих задач может быть удобнее.

Чем Web Proxy отличается от SOCKS?

  • SOCKS-прокси – универсальный прокси, поддерживающий любой трафик (HTTP, FTP, SMTP и т. д.).
  • Web Proxy – работает только с веб-трафиком (HTTP/HTTPS).
  • Web Proxy может кешировать страницы, фильтровать контент, вести логи посещений.

Если необходимо обеспечить доступ к интернет-ресурсам в рамках корпоративной инфраструктуры через VPN, Web Proxy может быть удобным решением — его проще настроить непосредственно в браузере, не затрагивая общую маршрутизацию системы.

  1. Настройка Web Proxy в MikroTik
  • Переходим в меню → IPWeb Proxy

Основные настройки:

  • Ставим галочку Enabled, чтобы включить Web Proxy.
  • Src. Address: 172.16.200.1

Это локальный адрес VPN-сервера, который мы использовали при настройке VPN.

Он будет обрабатывать все запросы от клиентов, подключенных через VPN.

  • Ставим галочку Anonymous

Включает режим анонимного прокси – Web Proxy не будет передавать реальный IP-адрес клиента.

Это полезно, если вы хотите скрыть информацию о своем устройстве.

  • Нажимаем OK, чтобы сохранить настройки.

✅ Теперь Web Proxy запущен и готов к работе.

  1. Настройка браузера Firefox для работы через Web Proxy

Теперь нам нужно настроить браузер, чтобы он использовал Web Proxy вместо прямого подключения.

  • Открываем Firefox → НастройкиПараметры соединения
  • Выбираем Ручная настройка прокси

Настройки:

  • HTTP-прокси: 172.16.200.1
  • Порт: 8080
  • Ставим галочку Также использовать этот прокси для HTTPS
  • Очищаем поле Узел SOCKS (так как мы теперь используем Web Proxy, а не SOCKS)
  • Нажимаем OK
  1. Проверка работы Web Proxy
  • Открываем браузер и пробуем открыть один из корпоративных веб-ресурсов.
  • Если сайт загружается – значит, Web Proxy работает!

✅ Готово! Теперь браузер использует VPN-соединение через Web Proxy.

Заключение

Настройка L2TP VPN на MikroTik — это отличный способ обеспечить безопасное соединение с удаленной сетью. Мы прошли весь процесс, начиная с настройки фаервола и создания учетных записей, и закончили дополнительными возможностями, такими как SOCKS-прокси и Web Proxy. Благодаря этим инструментам можно гибко управлять маршрутизацией трафика, выбирая, какие данные должны идти через VPN, а какие — напрямую.

Особенно важно было учесть ограничения лицензирования MikroTik, которые могут повлиять на скорость соединения. Обновление до уровня P1 позволило снять ограничение в 1 Мбит/с и получить стабильную работу VPN.

Теперь ваш MikroTik настроен не только для работы с VPN, но и для удобного использования прокси, что делает подключение еще более гибким. Такой подход позволяет не только обезопасить соединение, но и настраивать его так, как удобно вам.

Вам понравилась эта статья? Тогда вам, скорее всего, будет интересна другая полезная статья Как установить MikroTik RouterOS на VPS сервер.

Интересуешься IT и системным администрированием? Подпишись на SysAdminHub в Телеграмм или Макс, чтобы узнавать обо всем первым!

Комментарии (1)

This comment was minimized by the moderator on the site

Название и предисловие статьи ввоодят в заблуждение: статья о настройке СЕРВЕРА L2TP в Mikrotik. Не КЛИЕНТА.
Автор просто обманул читателей заголовком "Как настроить L2TP/IPsec клиент в MikroTik".

  Nellya Fadeeva
Здесь не опубликовано еще ни одного комментария

Оставьте свой комментарий

0 Значки
Вложения (0 / 5)
Поделитесь своим местоположением