Перейти к содержимому

Как настроить vpn на микротике l2tp

  • автор:

Настрока L2TP/IPsec сервера на роутере MikroTik.

В данном примере показано как легко можно настроить сервер L2TP/IPsec на маршрутизаторе Mikrotik с конфигурацией по умолчанию (RouterOS 6.16 или поздней) в интерфейсе winbox для соединений типа roadwarrior (который работает с Windows, Android и iPhone).
Первый шаг — включить L2TP-сервер:
Заходим в раздел PPP > Interface , сверху жмем по кнопке L2TP Server, откроется окно настройки сервера:

Отмечаем галочку Enabled, в поле Default Profile выбираем “default”, в поле “Use IPsec” выбираем “required”. В поле IPsec Secret прописываем свой уникальный пароль, который будет необходим для всех подключенных VPN клиентов, остальное оставляем по умолчанию. Жмем OK, закрываем все окна.

Следующий шаг – выделить диапазон адресов и шлюз для подключенных VPN клиентов, а также создание профилей подключения для отдельных пользователей. Важно – диапазон адресов не должен пересекаться с диапазонами других сервисов на устройстве во избежании конфликтов (например DHCP).
Заходим в раздел IP > Pool , в появившемся окне жмем по синему плюсу – появится новое окошко.

В поле “Name” даем любое название нашему диапазону адресов для, в поле “Adresses” указываем сам диапазон (Не забываем оставить один адрес в диапазоне под шлюз). Жмем OK, закрываем все окна.

Теперь открываем раздел PPP, заходим во вкладку Profiles, двойным нажатием в списке жмем по default. В открывшемся окне в поле “Local Address” справа жмем на черную стрелочку вниз и прописываем оставленный ранее адрес шлюза. В поле “Remote Address” из списка выбираем название ранее созданного нами диапазона. Жмем ок.

В этом же окне заходим в раздел “Secrets”, жмем на синий плюс, появится окно создания профиля пользователей.

Здесь в поле “Name” прописываем имя пользователя клиента, который будет подключатся по VPN соединению, в поле “Password” соответственно пишется пароль для данного пользователя. Жмем ок, повторяем так для каждого нам необходимого пользователя, закрываем все окна.

Последний шаг – убедится что на маршрутизаторе открыты необходимые порты для принятия соединений IPsec. Заходим в раздел IP > Firewall. Во вкладке “Filter Rules” жмем на синий плюс, появится новое окно.

В новом окне меняем настройки как показано на картинке (в поле “Dst. Port” числа указываются через запятую), жмем ок.

Повторяем предыдущее действие, только в этот раз со следующими настройками, жмем ок.

В окне “Firewall” в разделе “Filter Rules” в самом конце списка теперь должно появится два новых пункта – их необходимо мышкой передвинуть в самый вверх списка под первым пунктом.

Все готово! Маршрутизатор готов к подключению L2TP/IPsec VPN клиентов используя ранее введенные IPsec secret и данные профиля пользователя.

Покрокова інструкція з налаштування L2TP/IPsec vpn-сервера на маршрутизаторе Mikrotik

L2TPipsec

Создаем пул адресов для клиентов. Размер пула выбирайте исходя из того, сколько у Вас будет удаленных клиентов:

1. Открываем меню IP.

2. Выбираем Pool.

3. В появившемся окне нажимаем кнопку Add (+).

4. В поле Name: прописываем название пула: pool-l2tp.

5. В поле Addresses: прописываем диапазон ip-адресов: 192.168.50.10-192.168.50.50.

6. Нажимаем кнопку OK для сохранения настроек.

Pool

То же самое в командной строке:

>/ip pool >add name=pool-l2tp ranges=192.168.50.10-192.168.50.50

Создаем профиль для клиентов:

1. Открываем меню PPP.

2. Переходим на вкладку Profiles.

3. Нажимаем кнопку Add (+).

Profile

Настраиваем основные параметры:

1. В поле Name указываем название профиля.

2. В поле Local Address указываем локальный адрес vpn-сервера (в нашем случае — это будет 192.168.50.1).

3. В списке Remote Address выбираем созданный нами пул.

4. Значение Change TCP MSS меняем на yes.

5. Значение Use UPnP меняем на no.

6. Переходим на вкладку Protocols.

Ppp Profile General

1. Значение USE MPLS меняем на no.

2. Значение USE Compression меняем на no.

3. Значение USE Encryption меняем на no.

4. Переходим на вкладку Limits.

Ppp Profile Protocols

1. Значение Only One меняем на yes.

2. Нажимаем кнопку OK для сохранения настроек.

Ppp Profile Limits

То же самое используя командную строку:

>/ppp profile >add change-tcp-mss=yes local-address=192.168.50.1 name=l2tp-ipsec only-one=yes remote-address=pool-l2tp use-compression=no use-encryption=no use-mpls=no use-upnp=no

Создаем учетные записи пользователей, которые будут подключаться к vpn-серверу:

1. Переходим на вкладку Secrets.

2. Нажимаем кнопку Add (+).

Ppp Secrets

1. В поле Name указываем имя пользователя.

2. В поле Password вводим пароль пользователя.

3. В списке Service выбираем протокол l2tp.

4. В списке Profile выбираем созданный нами профиль l2tp-ipsec.

5. Нажимаем кнопку OK для сохранения настроек.

Ppp Secrets User

В командной строке:

> /ppp secret > add name=user1 password=test1 profile=l2tp-ipsec service=l2tp

Запускаем сервер L2TP:

1. Переходим на вкладку Interface.

2. Нажимаем кнопку L2TP Server.

3. Включаем сервер — галочка Enabled.

4. В списке Default Profile выбираем наш профиль.

5. Отключаем протокол mschap1.

6. Отключаем протокол pap.

7. В списке Use IPsec выбираем Yes.

8. В поле IPsec Secret указываем пароль к IPsec.

9. Нажимаем кнопку OK для сохранения настроек.

L2tp Enable

В командной строке:

>/interface l2tp-server server >set authentication=chap,mschap2 default-profile=l2tp-ipsec enabled=yes use-ipsec=yes ipsec-secret=secret

Если планируется использование vpn-клиентов на старых операционных системах, таких как Windows 7, необходимо выполнить несколько дополнительных действий, а именно:

1. Открываем меню IP.

2. Выбираем IPsec.

3. Переходим на вкладку Proposals и открываем настройки по-умолчанию.

4. В алгоритмах шифрования добавляем протокол 3des.

5. Нажимаем кнопку OK для сохранения настроек.

Ipsec1

Proposals

Переходим на закладку Profiles, открываем настройки по-умолчанию и выполняем то же самое:

Profiles

На этом настройка l2tp/IPsec на маршрутизаторе mikrotik окончена.

Компания «Инфотек» занимается комплексным обслуживанием коммерческих и бюджетных организаций и с удовольствием выполнит для Вас настройку L2tp/IPsec на оборудовании Mikrotik и еще много-много других работ. Обращайтесь.

Настройка Mikrotik и создание L2TP-подключения

Если роутер новый, подключаем блок питания в соответствующий разъем, интернет кабель включаем в первый порт, компьютер, с которого будет производиться настройка, подключаемся в любой оставшийся порт.

Настройка Mikrotik и создание L2TP-подключения

Включаем роутер в розетку и ждем около минуты. После проверяем состояние сети:

После этого заходим на Web-интерфейс роутера по адресу 192.168.88.1

Вводим логин admin, а пароль оставляем пустым.

Нажимаем на кнопку WinBox.

Настройка Mikrotik

На компьютер скачивается программа, не требующая установки.

Настройка Mikrotik

В поле «Connect To» нажимаем кнопку с тремя точками, в списке появившихся устройств видим наш роутер:

Настройка Mikrotik

Жмем по Mac Adress’у и он автоматически будет добавлен в строку Connect To.

Login: admin \ Password: (оставляем пустой)

Keep Password — Сохраняет пароль

Secure Mode — включает подключение в защищенном режиме.

Load Previous Session — загружает положение объектов с предыдущей сессии пользователя.

Жмем «Connect To» и ждем подключения. При первой загрузке роутера вы увидите такое сообщение:

Настройка Mikrotik

в котором нам сообщают, что на данный момент имеется установленная конфигурация перечисленных модулей.

Нам это ненужно, поэтому сбрасываем настройки нажатием кнопки «Remove Configuration».

Устройство перезагрузится. Подключаемся снова.

Обновление необязательно, но желательно, поэтому, если есть возможность, нужно обновить прошивку. Если нет- переходим к Базовой настройке.

Для обновления прошивки, её желательно скачать с официального сайта https://www.mikrotik.com/download. Файл будет с расширением .npk

После скачивания, нужно перетащить скаченный файл в окно File List. И перезагрузить роутер перейдя в пункт System => Reboot.

Настройка Mikrotik

Базовая настройка

Прежде чет притупить к созданию подключения, необходимо провести ряд дополнительных настроек.

Сначала объединяем все порты роутера в единый мост, чтобы можно было использовать локальную сеть.

Для этого открываем Winbox и идем во вкладку Bridge:

Настройка Mikrotik

Во вкладке «Bridge» жмем по плюсу. Откроется окно, в котором нам нужно указать имя для создаваемого подключения. Я назвал его LAN:

Настройка Mikrotik

Жмем ОК и переходим во вкладку «Ports». Здесь нам нужно так же нажать на плюс. В ответ мы увидим вот такое окно:

Настройка Mikrotik

В Interface выбираем ether2, в Bridge созданный нами мост и жмем ОК. Тоже самое нужно проделать для всех остальных портов. Ether1 мы не трогаем, т.к через него будет идти подключение к интернету. В итоге должно получиться примерно так:

Настройка Mikrotik

Таким образом мы объединили все порты в единый коммутируемый свитч мост.

Теперь нам нужно настроить DHCP, чтобы получать IP адреса внутри локальной сети.

Для этого заходим в IP => Addresses, жмем на плюс и добавляем подсеть для нашего моста LAN и жмем ОК:

Настройка Mikrotik

Теперь заходим во вкладку Addresses => DNS и в открывшемся окне ставим галочку напротив «Allow Remote Requests».

Настройка Mikrotik

Теперь нужно поднять DHCP сервер. Для этого идем в IP => DHCP Server и в открывшемся окне жмем «DHCP Setup».

Настройка Mikrotik

В следующих семи шагах нужно будет ввести данные для сервера:

Настройка Mikrotik Настройка Mikrotik Настройка Mikrotik Настройка Mikrotik

После завершения установки, окно DHCP Sersers у Вас должно выглядеть примерно так:

Настройка Mikrotik

С DHCP разобрались, теперь нужно настроить NAT для того, чтобы все поключенные пользователи могли пользоваться интернетом. Для этого заходим в IP =>Firewall и открываем вкладку NAT. У Вас она сейчас будет пустая.

Настройка Mikrotik

Жмем на плюс и создаем следующее правило:

Настройка Mikrotik

Во вкладке Action выбираем «masquerade»:

Настройка Mikrotik

Теперь осталось только настроить автоматическое подключение адреса от провайдера. Для этого идем в IP => DHCP Client, жмем плюс и добавляем интерфейс для получения адреса:

Настройка Mikrotik

Указываем порт, в котором подключен кабель провайдера. На этом этапе должна заработать сеть провайдера.

Теперь можно преступать к настройке подключения.

Создание подключения L2TP.

Выбираем меню PPP, в открывшемся окне, во вкладке Interface жмем на плюс и выбираем L2TP Client:

Настройка Mikrotik

В открывшемся окне можно поменять название подключения:

Настройка Mikrotik

Переходим во вкладку «Dial Out».

И вводим данные подключения.

Настройка Mikrotik

В правом нижнем углу можно увидеть статус подключения:

Настройка Mikrotik

Добавим еще одно правило в IP => Firewall =>NAT:

Настройка Mikrotik

В Out Interface выбираем созданное l2tp подключение, а во вкладке Action — «masquerade»:

Настройка Mikrotik

На этом подключение должно быть установлено.

VPN:L2TP и L2TP/IPsec client-to-site (удаленное подключение с мобильных устройств)

В статье разбирается настройка L2TP- и L2TP/IPSec-туннеля на оборудовании MikroTik с целью подключения рабочего места сотрудника (client-to-site VPN). После создания VPN-канала между сетями будет работать маршрутизация и будет выполнена проверка работоспособности. Также будут разобраны типичные проблемы, которые могут возникнуть в процессе настройки и проверки.

Схема сети

Схема сети VPN на маршрутизаторах MikroTik

В головном офисе установлен маршрутизатор GW1. Он же будет настроен в качестве VPN-сервера. В этом же офисе работает сервер DC1, который является контроллером домена и параллельно выполняет функции DNS и WINS-сервера. К головному офису будет подключаться компьютер, который будет настроен как VPN-клиент.

Головной офис
IP-адрес внешней сети головного офиса: 10.1.100.0/24
IP-адрес внешнего интерфейса маршрутизатора GW1: 10.1.100.1/24

IP-адрес внутренней сети головного офиса: 192.168.15.0/24
IP-адрес внутреннего интерфейса маршрутизатора GW2: 192.168.15.1/24
IP-адрес сервера DC1: 192.168.15.10/24

Удаленный компьютер
IP-адрес удаленного компьютера: 10.1.200.1/24

VPN-канал
IP-адрес VPN-интерфейса маршрутизатора GW1: 172.16.30.101/32
Пулл адресов VPN-канала: 172.16.30.102 — 172.16.30.253

Полезные материалы по MikroTik

Углубленный курс "Администрирование сетевых устройств MikroTik" Онлайн-курс по MikroTik с дипломом государственного образца РФ. Много лабораторных работ с проверкой официальным тренером MikroTik. С нуля и до уровня MTCNA. 
На Telegram-канале Mikrotik сэнсей можно получить доступ к закрытой информации от официального тренера MikroTik. Подписывайтесь 

Настройка

Настройка маршрутизатора

Через графический интерфейс

Включить L2TP-сервер. Не смотря на то, что L2TP не несет в себе нормального шифрования, лучше оставить только аутентификацию «mschap2» как наиболее надежную.

Включение L2TP-сервера на маршрутизаторе МикроТик

Создать пул адресов для VPN-подключений:

Создание пула адресов для L2TP client-to-site на маршрутизаторе МикроТик

Создать профиль для VPN подключений. Указать адрес сервера DC1, который является DNS и WINS сервером. Без указания DNS и WINS VPN-подключение произойдет, но не будет возможности обращаться к узлам по именам.

Создание PPP-профиля для L2TP client-to-site на маршрутизаторе МикроТик

Добавить аккаунт пользователя:

Создание пользователя для L2TP client-to-site на маршрутизаторе МикроТик

На интерфейсе маршрутизатора, который смотрит в локальную сеть включить arp-proxy. Это нужно для того, чтобы удаленный клиент мог связываться с локальными хостами:

Включение arp-proxy для L2TP client-to-site на маршрутизаторе МикроТик

Создать профиль IPSec для подключения клиента (адрес 0.0.0.0/0 т.к. удаленный адрес клиента неизвестен):

Создание IPsec для L2TP client-to-site на маршрутизаторе МикроТик

Через консоль

/interface l2tp-server server
set authentication=mschap2 enabled=yes

/ip pool
add name=vpn-pool ranges=172.16.30.102-172.16.30.253

/ppp profile
add name=»L2TP client-to-site» change-tcp-mss=yes local-address=172.16.30.101 remote-address=vpn-pool dns-server=192.168.15.10 wins-server=192.168.15.10

/ppp secret
add name=user-laptop password=user-laptop-password profile=»L2TP client-to-site» service=l2tp

/interface ethernet
set ether1-LAN1 arp=proxy-arp

/ip ipsec peer
add address=0.0.0.0/0 comment=client-to-site enc-algorithm=3des,aes-128,aes-256 exchange-mode=main-l2tp generate-policy=port-strict nat-traversal=yes secret=ipsec-password send-initial-contact=no auth-method=pre-shared-key

Настройка маршрутизации

Следует учесть

  • AES является единственным алгоритмом, который поддерживается модулем аппаратного шифрования, если такой установлен на маршрутизатор.
  • Если требуется подключение только по L2TP без IPsec, то достаточно пропустить последний пункт по настройке IPsec. При этом надо учесть, что встроенный VPN-клиент Windows не поддерживает подключение по L2TP без IPSec. Для того, чтобы такое подключение заработало необходимо править реестр операционной системы.

Проверка

Для того, что бы проверить VPN-соединение достаточно запустить ping с компьютера VPN-клиента на любой компьютер в сети за маршрутизатором GW1.

Типичные проблемы

  • Если VPN-соединение не устанавливается, то надо проверить:
  1. Не мешает ли файервол. Для уверенности лучше временно отключить все правила файервола на маршрутизаторе.
  2. Совпадают ли имя пользователя, пароль и ключ IPsec.
  3. На VPN-клиенте указан правильный адрес VPN-сервера к которому должно происходить подключение.

Полезные материалы по MikroTik

Углубленный курс "Администрирование сетевых устройств MikroTik" Онлайн-курс по MikroTik с дипломом государственного образца РФ. Много лабораторных работ с проверкой официальным тренером MikroTik. С нуля и до уровня MTCNA. 
На Telegram-канале Mikrotik сэнсей можно получить доступ к закрытой информации от официального тренера MikroTik. Подписывайтесь 

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *