Настройка VPN на роутере МТС

Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
Меньше Подробнее
- Сообщений: 3
- Спасибо получено: 0
2 года 2 мес. назад #2 от pesk0209
pesk0209 ответил в теме Настройка VPN на роутере МТС
Здесь хоть кто нибудь отвечает на вопросы?
так и пройдет 14 дней и не попробуешь как это работает и нужно ли это мне.
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
Меньше Подробнее
- Сообщений: 3994
- Спасибо получено: 308
2 года 2 мес. назад #3 от admin
admin ответил в теме Настройка VPN на роутере МТС
Так кто ж его знает
А в документации что сказано по поводу VPN — он для подключения к частной сети или для выхода в Интернет?
При попытке подключения что видно в логах устройства и в личном кабинете?
если все заработало, то, пожалуйста, donate сюда — yoomoney.ru/to/410014618210530
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
Меньше Подробнее
- Сообщений: 3994
- Спасибо получено: 308
2 года 2 мес. назад #4 от admin
admin ответил в теме Настройка VPN на роутере МТС
Как я понял это чудо устройство можно прошить на OpenWRT, DD-WRT и даже поставить прошивку от DLink.
Если перепрошьете, то может и заработает, а так не понятно, что такое «Публичная сеть». Складывается впечатление, что даже если PPTP и поднимется, то ваше устройство будет искать интернет через VPN, а его там нет.
если все заработало, то, пожалуйста, donate сюда — yoomoney.ru/to/410014618210530
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
Меньше Подробнее
- Сообщений: 3
- Спасибо получено: 0
2 года 2 мес. назад #5 от pesk0209
pesk0209 ответил в теме Настройка VPN на роутере МТС

вот сообщения роутера. больше ни чего
Вложения:
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
Меньше Подробнее
- Сообщений: 3994
- Спасибо получено: 308
2 года 2 мес. назад #6 от admin
admin ответил в теме Настройка VPN на роутере МТС
Из этого лога не понятно почти ничего. Думаю, что с такой прошивкой вам не удастся использовать нашу систему. Попробуйте его перепрошить на что-то более внятное. В интернете много есть на этот счет
если все заработало, то, пожалуйста, donate сюда — yoomoney.ru/to/410014618210530
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
МТС 4G + Настройка L2TP\IPSec VPN на Mikrotik

Уж сколько раз твердили миру, что повторенье мать учения. но я рискну нарваться на вагон шпал и напишу о своей настройке микротика.
Трудно найти взрослого человека, который бы не ощутил бы на своей шкуре перемен, произошедших во время пандемии. Вот и в нашей небольшой конторе привычный ритм работы был совершенно сбит ограничительными мерами. В конце концов руководство поручило мне обеспечить переход всех сотрудников на удаленку. Пришлось засучив рукава браться за организацию связи домашних компьютеров и офиса.
Моей первоочередной задачей стало обеспечение безопасности соединения – конкуренты не дремлют, да и коммерческая тайна подчас становится понятием куда более серьезным, нежели может показаться рядовому работнику. Поэтому передо мной встала реальная необходимость выбора надежного протокола VPN.
Дано: выделенка на 100мбит и MikroTik Hex S в офисе и 4G модем + Hex S в распоряжении отдельного сотрудника, в среднем. В таких условиях я принялся за рассмотрение возможных вариантов.
Прежде всего на ум пришел PPTP – разработка корпорации Microsoft, относящаяся к числу старейших протоколов. С одной стороны, что немаловажно, PPTP обеспечивает достаточно высокую скорость и поддерживается любой версией Windows, а с другой – этот протокол из-за недостаточной надежности и конфиденциальности уже не рекомендуется самим разработчиком, да и при разрыве соединения восстанавливается довольно медленно, что может добавить лишней нервозности и без того непростым рабочим моментам.
Гораздо лучше с безопасностью дела обстоят в случае L2TP/IPSec, пришедшего в 1999 году на замену майкрософтовскому PPTP и L2F от Cisco. Стандартизация, поддержка большинства операционных систем, шифрование, простота настройки общепризнаны в качестве сильных сторон протокола. Однако безопасность, обеспечиваемая двойной инкапсуляцией данных, не лучшим образом сказывается на скорости передачи. Вторым минусом стала систематическая брандмауэрная блокировка используемого протоколом по умолчанию UDP порта 500.
Нельзя было обойти вниманием и OpenVPN, недаром пользующийся огромной популярностью. Востребованность его возникла не на ровном месте – ее подкрепляют многочисленные пройденные независимые проверки, высокая стабильность и скорость, а также способность работы не только с операционкой от Microsoft, но и с «яблочными» iOS и Mac Os, с Android и даже с Linux. Однако ситуацию несколько осложняет необходимость использования специализированного клиентского ПО.
Наконец, в качестве запасного варианта я добавил к своему списку SSTP, который слывет достаточно надежным при совместимости с Windows, а также с операционными системами Router и Linux. При всей своей стабильности и безопасности SSTP этот протокол вызвал у меня существенные опасения ограничением сферы использования – далеко не каждый VPN провайдер берется его поддерживать.
Прикинув все «за» и «против», решил опробовать L2TP/IPSec. Дело стало за малым – настроить протокол на микротике. Для начала создал отдельную подсеть для подключения клиентов через L2TP. IP-адреса персонально не назначал, автоматизировав выдачу из диапазона свободных, присвоив пулу само за себя говорящее название.

Пулы для локалки и клиентов L2TP, соответственно:

Настроил профиль сервера, указав имя, начало диапазона адресов и название пула, а также поставив галочку в соответствующей ячейке:

Настроил вкладку протоколов:

Далее вкладка Limits:

Потом создал юзера:

В графе профиля указал имя сервера.
Включил сервер и выбрал следующие настройки:

Чтобы фаерволл пропускал входящие соединения, настроил соответствующее правило открыв порты 1701, 500, 4500:


И для IPSec тоже:

Создаю правило, позволяющее выйти в интернет при подключении к серверу L2TP:


Далее провел настройку подключения в Windows, чтобы соединение пошло сразу по нужному протоколу:

Для проверки подлинности вписал общий ключ, указанный при создании сервера:

Чтобы не нагружать роутер выбрал минимальные настройки шифрования в меню IP – IPSec:

Решил проверить результат, замерив скорость соединения, и тут меня ждал сюрприз! Если без VPN счетчик выдавал уверенные 30-40 Мбит/с, то через VPN скорость оказалась всего 100-200 кбит/с! Да как так то? Посмотрел нагрузку на процессоре — нулевая.
Нерадостный результат навел на мысли что МТС режет VPN соединения и это побудило меня испытать еще один вариант, настроить сервер на протоколе SSTP, но об этом в следующем посте.
«Почему не работает VPN в сети МГТС и как выйти из »
Частная виртуальная сеть, она же Virtual Private Network, определяется как отдельное объединение группы устройств или локальных сетей в одну единую виртуальную систему, которая призвана обеспечить сохранение и безопасность передачи данных.
С VPN клиент получает рабочую и эффективную мультисервисную сеть для передачи данных любого вида.
Почему МГТС блокирует VPN соединения
МГТС блокирует VPN по нескольким причинам, часть из которых может даже не иметь отношения к компании. Наиболее распространены среди них следующие:
- Заблокированное месторасположение страны, откуда происходит выход в Интернет. Провайдер может заблокировать доступ к тому или иному сайту в соответствии с законами РФ, а также из-за требований самого сервиса;
- Сбой времени и даты на устройстве, с которого осуществляется выход в интернет;
- Роутер может не поддерживать PPTP МГТС VPN-туннелирование;
- Брандмауэр также может стать причиной блокировки VPN-соединения на компьютере;
- Сбой настроек VPN-соединения.
Как выйти из данной ситуации
Если не работает VPN через МГТС, то первым делом при возникновении проблемы с подключением к частной виртуальной сети следует отключить VPN и протестировать отдельную работу сети. Если она не отвечает, то следует обратиться к операторам МГТС. Сделать это можно двумя способами:
- позвонить по номеру 8-495-636-0636 и объяснить свою проблему напрямую специалисту;
- заполнить заявку на официальном сайте МГТС , где можно заказать звонок через всплывающее окошко.

Также со специалистом можно обговорить вопрос, касающийся сбоя соединения VPN, если сам интернет всё-таки работает.
Другие возможные проблемы и пути их решения
Если сеть работает, но VPN всё равно не отзывается, то сначала нужно узнать тип подключения, который используется компьютером.
Узнать тип соединения можно у сотрудника МГТС или на самом компьютере с помощью небольшой инструкции.
Для Windows 7:
- Нужно перейти через пуск на панель управления и найти раздел сетевого подключения.

- Кликнуть на VPN-подключение, а затем на Свойства.

- В новом окошке перейти во вкладку Безопасность, где будет строка Тип VPN. Нужно будет развернуть список и посмотреть на доступные подключения.
Для Windows 8 & 10:
- Перейти через Пуск к Параметрам, где нужно будет найти вкладку Сеть и Интернет. Сбоку будет доступна настройка параметров адаптера.
- Повторить те же действия.

Существует ряд других проблем, с которыми может столкнуться пользователь:
- Тип подключения VPN PPTP/GRE может быть недоступен.
Обычно этот вид подключения не работает при запуске через «серый» IP-адрес. Нужно будет проверить свой IP-адрес у провайдера или самостоятельно через онлайн-сервер.
«Серый» IP-адрес начинается с 109 и если эти цифры стоят в самом начале, то для правильной работы PPTP/GRE потребуется услуга Статистического IP-адреса. Такую услугу можно подключить в офисе МГТС. - Недоступно подключение VPN L2TPIPSec и не работает VPN.
Для решения проблемы следует обратиться в тех. поддержку МГТС.
Телефон тех. поддержки: 8-495-636-06-36. - Если VPN не работает, но само подключение есть, а на экране выскакивает ошибка, то понадобится сделать скрин сообщения, а также проверить тип VPN. После этого нужно обратиться в тех. поддержку провайдера.
- Случаются ситуации, когда компьютер уже был настроен сис. администратором организации. Если ничего не понятно, но возникают проблемы в работе, то сначала нужно отключить VPN. Затем проверить работу интернета. Если он не отвечает, то нужно будет позвонить в техническую поддержку своего провайдера. Но если сеть работает, а VPN нет, то потребуется связаться с человеком, который проводил настройку компьютера, так как их её потребуется проверить или повторить.
VPN для бизнеса в МГТС
VPN может пригодиться для организаций, офисы которых образуют разветвлённую сеть. Для таких компаний МГТС предлагает услугу по созданию общей структуры связи, база которой будет являться сеть VPN. Это упростит взаимодействие сотрудников.
Подключение будет организовано на базе телефонных линий и с помощью технологии GPON и ADSL.
Частные виртуальные сети хороши тем, что позволяют сотрудникам компании передавать данные в защищённом режиме, обеспечивая полную конфиденциальность . Особенно это востребовано в финансовых, банковских и страховых компаниях.
Как подключить и настроить
Заявку на подключение VPN МГТС можно оставить несколькими способами:
- заказать консультацию по телефону и заполнить заявку дистанционно;
- лично прийти в ближайший офис.
Для заключения договора на предоставление услуг компании потребуется принести с собой:
- заявление, составленное на бланке МГТС;
- копии учредительных документов;
- подтверждение права владения и пользования помещением;
- доверенность на составление соглашения.
МГТС могут самостоятельно настроить впн-соединение, что избавит клиента от вопроса о том, как это сделать.
Виртуальные частные сети востребованы не только юридическими лицами, но и физическими, так как имеют целый ряд преимуществ. Сбои в работе VPN могут существенно повлиять на деятельность и тех и других, поэтому МГТС старается должным образом оказать помощь с устранением каких-либо проблем.
Часто задаваемые вопросы при работе с #CloudМТС
Для обеспечения возможности загрузки в каталоги организации #CloudМТС своих дистрибутивов программного обеспечения или шаблонов виртуаль ных серверов необходимо:
a) Скачать и установить 32-битную редакцию 52 версии ESR-редакции Mozilla Firefox (https://iaas.disk.mts.ru/public-link/6894edc900ca16dc).
b) Отключить автоматическое обновление браузера (нажать на значок в право м верхнем углу окна браузера –> «Настройки» –> «Дополните льные » –> «Никогда не проверять наличие обновлений») .
c) Скачать и установить актуальную версию Adobe Flash Player для Mozilla Firefox (открыть в Firefox https://get.adobe.com/ru/flashplayer/).
d) Скачать и установить Client Integration Plug-In (Windows (other browsers)): https://kb.vmware.com/kb/2145401
e) При входе в систему администрирования серверными ресурсами #CloudМТС выбрать следующие права для плагинов:


2. Выделенные для организации #CloudМТС IP-адреса в сети Интернет
Для того, чтобы выяснить какие IP-адреса в сети Интернет выделены для ваше й организации #CloudМТС, необходимо в верхней панели выбрать раздел «Administration», далее выбрать Virtual Datacenter вашей организации #CloudМТС (Test-VDC), в открывшемся наборе панелей выбрать раздел «Edge Gateways», нажать ПКМ на виртуальном роутере вашей организации #CloudМТС (Test-EdgeGW) и выбрать в выпадающем меню пункт «Properties. ». Информация о выделенных для вашей организации #CloudМТС IP-адресах в сети Интернет представлена на закладке «Sub-Allocate IP Pools».

3. Настройка правил Firewall виртуального роутера организации #CloudМТС (по умолчанию блокирует сетевой трафик)
Для того, чтобы настроить Firewall виртуального роутера организации #CloudМТС, необходимо в верхней панели выбрать раздел «Administration», далее выбрать Virtual Datacenter вашей организации #CloudМТС (Test-VDC), в открывшемся наборе панелей выбрать раздел «Edge Gateways», нажать ПКМ на виртуальном роутере вашей организации #CloudМТС (Test-EdgeGW), выбрать в выпадающем меню раздел «Edge Gateway Services. » и открыть закладку «Firewall».
Примечание: Служба «Firewall» необходима для доступа виртуальных серверов к сети Интернет (правила SNAT) или доступа к серверам из сети Интернет (правила DNAT). Поэтому выключать ее вовсе (снимать галку «Enable firewall») нельзя. Для «выключения Firewall» необходимо установить опцию «Default action» в значение «Allow».

4. Настройка доступа виртуальных серверов организации #CloudМТС к сети Интернет (правила SNAT). Настройка доступа к виртуальным серверам организации #CloudМТС из сети Интернет (правила DNAT).
Для предоставления виртуальным серверам организации #CloudМТС доступа к сети Интернет необходимо создать примените льно к сети «ClientExternalNetwork*» соответствующие правила SNAT, для предоставления доступа к серверам из сети Интернет – правила DNAT. Для этого необходимо в верхней панели выбрать раздел «Administration», далее выбрать Virtual Datacenter вашей организации #CloudМТС (Test-VDC), в открывшемся наборе панелей выбрать раздел «Edge Gateways», нажать ПКМ на виртуальном роутере вашей организации #CloudМТС (Test-EdgeGW), выбрать в выпадающем меню раздел «Edge Gateway Services. » и открыть заклад ку «NAT».


5. Настройка SSL VPN-Plus (доступ к серверам, находящимся в #CloudМТС, с рабочих станций)
Для настройки доступа к серверам, находящимся в #CloudМТС, с рабочей станции необходимо:
a) Преобразовать виртуальный роутер организации #CloudМТС в «Advanced Gateway». Для этого в верхней панели выбрать раздел «Administration», далее выбрать Virtual Datacenter вашей организации #CloudМТС (Test-VDC), в открывшемся наборе панелей выбрать раздел «Edge Gateways», нажать ПКМ на виртуальном роутере вашей организации #CloudМТС (Test-EdgeGW) и выбрать в выпадающем меню пункт «Convert to Advanced Gateway». В появившемся окне выбрать «Yes».

b) Нажать ПКМ на значке виртуального роутера вашей организации и выбрать пункт «Edge Gateway Services…».

c) В появившемся окне выбрать раздел «SSL VPN-Plus», далее – подраздел «Users» и нажать кнопку «+».

d) В появившемся окне в пункте «User Id» ввести имя пользователя, в пунктах «Password» и «Retype Password» – пароль пользователя, включить опцию «Password never expires» и нажать кнопку «KEEP» для примене ния настроек.


e) Выбрать подраздел «IP Pools» и нажать кнопку «+». В появившемся окне в пункте «IP Range» ввести диапазон IP-адресов для транзитно й подсети VPN (подсеть не должна пересекаться с имеющимися в организации #CloudМТС сетями), в пункте «Netmask» – маску подсети, в пункте «Gateway» – шлюз подсети, включить пункт «Status» и нажать кнопку «KEEP» для применения настроек.



f) Выбрать подраздел «Installation Packages» и нажать кнопку «+». В появившемся окне в пункте «Profile Name» ввести имя установочного пакета, в столбце «Gateway» – внешний IP-адрес виртуального роутера организации #CloudМТС, в случае необходимости – выбрать пункты «Linux» и «Mac» для возможности устано вки VPN-клиента на данных ОС, выбрать опции «Allow remember password» и «Create desktop icon», и нажать кнопку «KEEP» для примене ния настроек.




g) Выбрать подраздел «Private Networks» и нажать кнопку «+». В появившемся окне в пункте «Network» ввести адрес сети организации #CloudМТС, доступ к которо й требуется, отключить опцию «Enable TCP Optimization», нажать кнопку «KEEP» и далее «Save Changes» для применения настроек.




h) Выбрать подраздел «Authentication» и нажать кнопку «+LOCAL». В появившемс я окне отключить опцию «Enable Password Policy», включить опцию «Enabled» и нажать кнопку «KEEP» для примене ния настроек.



i) Выбрать подраздел «Server Settings», включить опцию «Enabled», в пункте «IPv4 Address» выбрать в выпадающем меню внешний IP-адрес сервера, в пункте «Port» указать порт сервера, выбрать опцию «AES256-SHA» и нажать «Save Changes» для применения настроек.



j) Скачать и установить VPN-клиент по адресу, указанному в пункте «f» инструк ции (https://213.108.129.206:443), с использованием реквизитов доступа, указанных в пункте «d» инструкции. После установки VPN-клиента запустить его и для установки соединения ввести реквизиты, указанные в пункте «d» инструкции.



6. Назначение на виртуальный сервер организации #CloudМТС внешнего IP-адреса
Для назначения на сетевой адаптер виртуального сервера организации #CloudМТС внешнего IP-адреса необходимо:
a) Создать виртуальную сеть vApp, в котором расположен виртуальный сервер. Для этого необходимо в верхней панели выбрать раздел «My Cloud», далее в левой панели выбрать «vApps», выбрать необходимый vApp, выбрать в централь но й панели раздел «Networking» и нажать кнопку «+».

b) В появившемся окне в разделе «Network Type» выбрать «vApp Network», далее нажать кнопку «Next».

В разделе «Network Specification» в пунктах «Gateway address» и «Network mask» необходимо указать адрес шлюза и маску подсети, к которой относится внешний IP-адрес, выделенный вашей организации #CloudМТС, который необходимо назначить на сетевой адаптер виртуального сервера, в случае необходимос ти указать адреса DNS-серверов в пунктах «Primary DNS» и «Secondary DNS», удалить подсети из раздела «Static IP pool», в случае наличия таковых, и далее нажать кнопку «Next».

d) В разделе «General» в пункте «Network name» необходимо ввести имя виртуально й сети vApp и нажать кнопку «Next».

e) В разделе «Ready to Complete» необходимо проверить все настройки и нажать кнопку «Finish».

f) В столбце «Connection» необходимо выбрать виртуальную сеть организаци и, через которую при помощи NAT виртуальным серверам организации #CloudМТС предоставляется доступ к сети Интернет (настроены правила SNAT), в столбце «Routing» оставить отмеченными «NAT» и «Firewall», и нажать кнопку «Apply».

g) Нажать ПКМ на созданной сети и выбрать в выпадающем меню «Configure Services…».

h) В появившемся окне выбрать раздел «Firewall», в пункте «Default action» выбрать «Allow» и нажать кнопку «OK».

i) Выбрать в центрально й панели раздел «Virtual Machines», нажать ПКМ на виртуальном сервере и выбрать пункт «Properties».

j) В появившемся окне выбрать раздел «Hardware», в разделе «NICs» для сетевого адаптера в столбце «Network» выбрать созданную сеть, в столбце «IP Mode» выбрать «Static — Manual», в столбце «IP Address» ввести внешний IP-адрес и нажать кнопку «ОК». После этого для данного адаптера будет назначен «External IP».


k) В верхней панели выбрать раздел «Administration», далее выбрать Virtual Datacenter вашей организации #CloudМТС (Test-VDC), в открывшемся наборе панелей выбрать раздел «Edge Gateways», нажать ПКМ на виртуальном роутере вашей организации #CloudМТС (Test-EdgeGW), выбрать в выпадающем меню раздел «Edge Gateway Services. ». В открывшемся окне выбрать раздел «NAT» и нажать кнопку «+ DNAT RULE». В открывшемся окне в пункте «Applied On» выбрать «ClientsExternalNetwork», в пункте «Original IP/Range» ввести внешний IP-адрес, в пункте «Protocol» выбрать «Any», в пункте «Translated IP/Range» ввести «External IP» из пункта «j» инструкции, в пункте «Description» ввести описание правила, нажать кнопку «KEEP», далее – «Save Changes».




l) В случае функцио нирования Firewall виртуального роутера организа ции #CloudМТС в режиме «Default action: Deny» («default rule for ingress traffic» со значением «Deny») выбрать раздел «Firewall» и создать необходимые правила для доступа к виртуальному серверу по внешнему IP-адресу. На скриншо те представлено правило Firewall для доступа к виртуальному серверу по внешне му IP-адресу без ограничений.

7. Настройка IPsec VPN (доступ к серверам, находящимся в #CloudМТС, из локальной сети заказчика)
Предполагается, что на роутере локальной сети заказчика выполне ны соответствующие настройки. Для настройки доступа к серверам, находящимся в #CloudМТС, из локально й сети заказчика на виртуальном роутере организации #CloudМТС необходимо:
a) Преобразовать виртуальный роутер организации #CloudМТС в «Advanc e d Gateway». Для этого в верхней панели выбрать раздел «Administration», далее выбрать Virtual Datacenter вашей организации #CloudМТС (Test-VDC), в открывшемся наборе панелей выбрать раздел «Edge Gateways», нажать ПКМ на виртуальном роутере вашей организации #CloudМТС (Test-EdgeGW) и выбрать в выпадающем меню пункт «Convert to Advanced Gateway». В появившемся окне выбрать «Yes».

b) Нажать ПКМ на значке виртуального роутера вашей организации и выбрать пункт «Edge Gateway Services…».

c) В появившемся окне выбрать раздел «VPN», далее – подраздел «IPsec VPN», далее – подраздел «IPsec VPN Sites» и нажать кнопку «+».

d) В появившемся окне включить опцию «Enabled», в пункте «Name» ввести имя IPsec VPN соединения, в пунктах «Local Id» и «Local Endpoint» – внешний IP-адрес из перечня выделенных организации #CloudМТС, в пункте «Local Subnets» – перечень сетей организации #CloudМТС, доступ к которым требуется из локальной сети заказчика, в пунктах «Peer Id» и «Peer Endpoint» – внешний IP-адрес роутера локальной сети заказчика, в пункте «Peer Subnets» – перечень подсетей локальной сети заказчика, доступ к которым требуется из сетей организации #CloudМТС, в пункте «Encryption Algorithm» – рекомендуется выбрать «AES256», в пункте «Pre-Shared Key» – ввести ключ, аналогич ны й указанному в настройках IPsec VPN соединения на роутере локальной сети заказчика, в пункте «Diffie-Hellman Group» – рекомендуется выбрать «DH14» (или группу с меньшим порядковым номером), нажать кнопку «KEEP» и далее «Save Changes» для применения настроек.




e) Выбрать подраздел «Activation Status», включить опцию «IPsec VPN Service Status» и нажать кнопку «Save Changes» для применения настроек.

Примечание: Все необходимые для IPsec VPN правила «Firewall» и «NAT» на виртуальном роутере организации #CloudМТС добавляются автоматически при включении сервиса. На роутере локальной сети организации заказчика необходимо открыть следующие порты\протоколы: 500\UDP, ESP (50\IP), в случае NAT – 4500\UDP.