Настрока L2TP/IPsec сервера на роутере MikroTik.
В данном примере показано как легко можно настроить сервер L2TP/IPsec на маршрутизаторе Mikrotik с конфигурацией по умолчанию (RouterOS 6.16 или поздней) в интерфейсе winbox для соединений типа roadwarrior (который работает с Windows, Android и iPhone).
Первый шаг — включить L2TP-сервер:
Заходим в раздел PPP > Interface , сверху жмем по кнопке L2TP Server, откроется окно настройки сервера:


Отмечаем галочку Enabled, в поле Default Profile выбираем “default”, в поле “Use IPsec” выбираем “required”. В поле IPsec Secret прописываем свой уникальный пароль, который будет необходим для всех подключенных VPN клиентов, остальное оставляем по умолчанию. Жмем OK, закрываем все окна.

Следующий шаг – выделить диапазон адресов и шлюз для подключенных VPN клиентов, а также создание профилей подключения для отдельных пользователей. Важно – диапазон адресов не должен пересекаться с диапазонами других сервисов на устройстве во избежании конфликтов (например DHCP).
Заходим в раздел IP > Pool , в появившемся окне жмем по синему плюсу – появится новое окошко.


В поле “Name” даем любое название нашему диапазону адресов для, в поле “Adresses” указываем сам диапазон (Не забываем оставить один адрес в диапазоне под шлюз). Жмем OK, закрываем все окна.

Теперь открываем раздел PPP, заходим во вкладку Profiles, двойным нажатием в списке жмем по default. В открывшемся окне в поле “Local Address” справа жмем на черную стрелочку вниз и прописываем оставленный ранее адрес шлюза. В поле “Remote Address” из списка выбираем название ранее созданного нами диапазона. Жмем ок.

В этом же окне заходим в раздел “Secrets”, жмем на синий плюс, появится окно создания профиля пользователей.

Здесь в поле “Name” прописываем имя пользователя клиента, который будет подключатся по VPN соединению, в поле “Password” соответственно пишется пароль для данного пользователя. Жмем ок, повторяем так для каждого нам необходимого пользователя, закрываем все окна.

Последний шаг – убедится что на маршрутизаторе открыты необходимые порты для принятия соединений IPsec. Заходим в раздел IP > Firewall. Во вкладке “Filter Rules” жмем на синий плюс, появится новое окно.

В новом окне меняем настройки как показано на картинке (в поле “Dst. Port” числа указываются через запятую), жмем ок.

Повторяем предыдущее действие, только в этот раз со следующими настройками, жмем ок.

В окне “Firewall” в разделе “Filter Rules” в самом конце списка теперь должно появится два новых пункта – их необходимо мышкой передвинуть в самый вверх списка под первым пунктом.

Все готово! Маршрутизатор готов к подключению L2TP/IPsec VPN клиентов используя ранее введенные IPsec secret и данные профиля пользователя.
Покрокова інструкція з налаштування L2TP/IPsec vpn-сервера на маршрутизаторе Mikrotik

Создаем пул адресов для клиентов. Размер пула выбирайте исходя из того, сколько у Вас будет удаленных клиентов:
1. Открываем меню IP.
2. Выбираем Pool.
3. В появившемся окне нажимаем кнопку Add (+).
4. В поле Name: прописываем название пула: pool-l2tp.
5. В поле Addresses: прописываем диапазон ip-адресов: 192.168.50.10-192.168.50.50.
6. Нажимаем кнопку OK для сохранения настроек.

То же самое в командной строке:
>/ip pool >add name=pool-l2tp ranges=192.168.50.10-192.168.50.50
Создаем профиль для клиентов:
1. Открываем меню PPP.
2. Переходим на вкладку Profiles.
3. Нажимаем кнопку Add (+).

Настраиваем основные параметры:
1. В поле Name указываем название профиля.
2. В поле Local Address указываем локальный адрес vpn-сервера (в нашем случае — это будет 192.168.50.1).
3. В списке Remote Address выбираем созданный нами пул.
4. Значение Change TCP MSS меняем на yes.
5. Значение Use UPnP меняем на no.
6. Переходим на вкладку Protocols.

1. Значение USE MPLS меняем на no.
2. Значение USE Compression меняем на no.
3. Значение USE Encryption меняем на no.
4. Переходим на вкладку Limits.

1. Значение Only One меняем на yes.
2. Нажимаем кнопку OK для сохранения настроек.

То же самое используя командную строку:
>/ppp profile >add change-tcp-mss=yes local-address=192.168.50.1 name=l2tp-ipsec only-one=yes remote-address=pool-l2tp use-compression=no use-encryption=no use-mpls=no use-upnp=no
Создаем учетные записи пользователей, которые будут подключаться к vpn-серверу:
1. Переходим на вкладку Secrets.
2. Нажимаем кнопку Add (+).

1. В поле Name указываем имя пользователя.
2. В поле Password вводим пароль пользователя.
3. В списке Service выбираем протокол l2tp.
4. В списке Profile выбираем созданный нами профиль l2tp-ipsec.
5. Нажимаем кнопку OK для сохранения настроек.

В командной строке:
> /ppp secret > add name=user1 password=test1 profile=l2tp-ipsec service=l2tp
Запускаем сервер L2TP:
1. Переходим на вкладку Interface.
2. Нажимаем кнопку L2TP Server.
3. Включаем сервер — галочка Enabled.
4. В списке Default Profile выбираем наш профиль.
5. Отключаем протокол mschap1.
6. Отключаем протокол pap.
7. В списке Use IPsec выбираем Yes.
8. В поле IPsec Secret указываем пароль к IPsec.
9. Нажимаем кнопку OK для сохранения настроек.

В командной строке:
>/interface l2tp-server server >set authentication=chap,mschap2 default-profile=l2tp-ipsec enabled=yes use-ipsec=yes ipsec-secret=secret
Если планируется использование vpn-клиентов на старых операционных системах, таких как Windows 7, необходимо выполнить несколько дополнительных действий, а именно:
1. Открываем меню IP.
2. Выбираем IPsec.
3. Переходим на вкладку Proposals и открываем настройки по-умолчанию.
4. В алгоритмах шифрования добавляем протокол 3des.
5. Нажимаем кнопку OK для сохранения настроек.


Переходим на закладку Profiles, открываем настройки по-умолчанию и выполняем то же самое:

На этом настройка l2tp/IPsec на маршрутизаторе mikrotik окончена.
Компания «Инфотек» занимается комплексным обслуживанием коммерческих и бюджетных организаций и с удовольствием выполнит для Вас настройку L2tp/IPsec на оборудовании Mikrotik и еще много-много других работ. Обращайтесь.
Настройка Mikrotik и создание L2TP-подключения
Если роутер новый, подключаем блок питания в соответствующий разъем, интернет кабель включаем в первый порт, компьютер, с которого будет производиться настройка, подключаемся в любой оставшийся порт.

Включаем роутер в розетку и ждем около минуты. После проверяем состояние сети:
После этого заходим на Web-интерфейс роутера по адресу 192.168.88.1
Вводим логин admin, а пароль оставляем пустым.
Нажимаем на кнопку WinBox.

На компьютер скачивается программа, не требующая установки.

В поле «Connect To» нажимаем кнопку с тремя точками, в списке появившихся устройств видим наш роутер:

Жмем по Mac Adress’у и он автоматически будет добавлен в строку Connect To.
Login: admin \ Password: (оставляем пустой)
Keep Password — Сохраняет пароль
Secure Mode — включает подключение в защищенном режиме.
Load Previous Session — загружает положение объектов с предыдущей сессии пользователя.
Жмем «Connect To» и ждем подключения. При первой загрузке роутера вы увидите такое сообщение:

в котором нам сообщают, что на данный момент имеется установленная конфигурация перечисленных модулей.
Нам это ненужно, поэтому сбрасываем настройки нажатием кнопки «Remove Configuration».
Устройство перезагрузится. Подключаемся снова.
Обновление необязательно, но желательно, поэтому, если есть возможность, нужно обновить прошивку. Если нет- переходим к Базовой настройке.
Для обновления прошивки, её желательно скачать с официального сайта https://www.mikrotik.com/download. Файл будет с расширением .npk
После скачивания, нужно перетащить скаченный файл в окно File List. И перезагрузить роутер перейдя в пункт System => Reboot.

Базовая настройка
Прежде чет притупить к созданию подключения, необходимо провести ряд дополнительных настроек.
Сначала объединяем все порты роутера в единый мост, чтобы можно было использовать локальную сеть.
Для этого открываем Winbox и идем во вкладку Bridge:

Во вкладке «Bridge» жмем по плюсу. Откроется окно, в котором нам нужно указать имя для создаваемого подключения. Я назвал его LAN:

Жмем ОК и переходим во вкладку «Ports». Здесь нам нужно так же нажать на плюс. В ответ мы увидим вот такое окно:

В Interface выбираем ether2, в Bridge созданный нами мост и жмем ОК. Тоже самое нужно проделать для всех остальных портов. Ether1 мы не трогаем, т.к через него будет идти подключение к интернету. В итоге должно получиться примерно так:

Таким образом мы объединили все порты в единый коммутируемый свитч мост.
Теперь нам нужно настроить DHCP, чтобы получать IP адреса внутри локальной сети.
Для этого заходим в IP => Addresses, жмем на плюс и добавляем подсеть для нашего моста LAN и жмем ОК:

Теперь заходим во вкладку Addresses => DNS и в открывшемся окне ставим галочку напротив «Allow Remote Requests».

Теперь нужно поднять DHCP сервер. Для этого идем в IP => DHCP Server и в открывшемся окне жмем «DHCP Setup».

В следующих семи шагах нужно будет ввести данные для сервера:

После завершения установки, окно DHCP Sersers у Вас должно выглядеть примерно так:

С DHCP разобрались, теперь нужно настроить NAT для того, чтобы все поключенные пользователи могли пользоваться интернетом. Для этого заходим в IP =>Firewall и открываем вкладку NAT. У Вас она сейчас будет пустая.

Жмем на плюс и создаем следующее правило:

Во вкладке Action выбираем «masquerade»:

Теперь осталось только настроить автоматическое подключение адреса от провайдера. Для этого идем в IP => DHCP Client, жмем плюс и добавляем интерфейс для получения адреса:

Указываем порт, в котором подключен кабель провайдера. На этом этапе должна заработать сеть провайдера.
Теперь можно преступать к настройке подключения.
Создание подключения L2TP.
Выбираем меню PPP, в открывшемся окне, во вкладке Interface жмем на плюс и выбираем L2TP Client:

В открывшемся окне можно поменять название подключения:

Переходим во вкладку «Dial Out».
И вводим данные подключения.

В правом нижнем углу можно увидеть статус подключения:

Добавим еще одно правило в IP => Firewall =>NAT:

В Out Interface выбираем созданное l2tp подключение, а во вкладке Action — «masquerade»:

На этом подключение должно быть установлено.
VPN:L2TP и L2TP/IPsec client-to-site (удаленное подключение с мобильных устройств)
В статье разбирается настройка L2TP- и L2TP/IPSec-туннеля на оборудовании MikroTik с целью подключения рабочего места сотрудника (client-to-site VPN). После создания VPN-канала между сетями будет работать маршрутизация и будет выполнена проверка работоспособности. Также будут разобраны типичные проблемы, которые могут возникнуть в процессе настройки и проверки.
Схема сети

В головном офисе установлен маршрутизатор GW1. Он же будет настроен в качестве VPN-сервера. В этом же офисе работает сервер DC1, который является контроллером домена и параллельно выполняет функции DNS и WINS-сервера. К головному офису будет подключаться компьютер, который будет настроен как VPN-клиент.
Головной офис
IP-адрес внешней сети головного офиса: 10.1.100.0/24
IP-адрес внешнего интерфейса маршрутизатора GW1: 10.1.100.1/24
IP-адрес внутренней сети головного офиса: 192.168.15.0/24
IP-адрес внутреннего интерфейса маршрутизатора GW2: 192.168.15.1/24
IP-адрес сервера DC1: 192.168.15.10/24
Удаленный компьютер
IP-адрес удаленного компьютера: 10.1.200.1/24
VPN-канал
IP-адрес VPN-интерфейса маршрутизатора GW1: 172.16.30.101/32
Пулл адресов VPN-канала: 172.16.30.102 — 172.16.30.253
Полезные материалы по MikroTik
Углубленный курс "Администрирование сетевых устройств MikroTik" Онлайн-курс по MikroTik с дипломом государственного образца РФ. Много лабораторных работ с проверкой официальным тренером MikroTik. С нуля и до уровня MTCNA.
На Telegram-канале Mikrotik сэнсей можно получить доступ к закрытой информации от официального тренера MikroTik. Подписывайтесь
Настройка
Настройка маршрутизатора
Через графический интерфейс
Включить L2TP-сервер. Не смотря на то, что L2TP не несет в себе нормального шифрования, лучше оставить только аутентификацию «mschap2» как наиболее надежную.

Создать пул адресов для VPN-подключений:

Создать профиль для VPN подключений. Указать адрес сервера DC1, который является DNS и WINS сервером. Без указания DNS и WINS VPN-подключение произойдет, но не будет возможности обращаться к узлам по именам.

Добавить аккаунт пользователя:

На интерфейсе маршрутизатора, который смотрит в локальную сеть включить arp-proxy. Это нужно для того, чтобы удаленный клиент мог связываться с локальными хостами:

Создать профиль IPSec для подключения клиента (адрес 0.0.0.0/0 т.к. удаленный адрес клиента неизвестен):

Через консоль
/interface l2tp-server server
set authentication=mschap2 enabled=yes
/ip pool
add name=vpn-pool ranges=172.16.30.102-172.16.30.253
/ppp profile
add name=»L2TP client-to-site» change-tcp-mss=yes local-address=172.16.30.101 remote-address=vpn-pool dns-server=192.168.15.10 wins-server=192.168.15.10
/ppp secret
add name=user-laptop password=user-laptop-password profile=»L2TP client-to-site» service=l2tp
/interface ethernet
set ether1-LAN1 arp=proxy-arp
/ip ipsec peer
add address=0.0.0.0/0 comment=client-to-site enc-algorithm=3des,aes-128,aes-256 exchange-mode=main-l2tp generate-policy=port-strict nat-traversal=yes secret=ipsec-password send-initial-contact=no auth-method=pre-shared-key
Настройка маршрутизации
Следует учесть
- AES является единственным алгоритмом, который поддерживается модулем аппаратного шифрования, если такой установлен на маршрутизатор.
- Если требуется подключение только по L2TP без IPsec, то достаточно пропустить последний пункт по настройке IPsec. При этом надо учесть, что встроенный VPN-клиент Windows не поддерживает подключение по L2TP без IPSec. Для того, чтобы такое подключение заработало необходимо править реестр операционной системы.
Проверка
Для того, что бы проверить VPN-соединение достаточно запустить ping с компьютера VPN-клиента на любой компьютер в сети за маршрутизатором GW1.
Типичные проблемы
- Если VPN-соединение не устанавливается, то надо проверить:
- Не мешает ли файервол. Для уверенности лучше временно отключить все правила файервола на маршрутизаторе.
- Совпадают ли имя пользователя, пароль и ключ IPsec.
- На VPN-клиенте указан правильный адрес VPN-сервера к которому должно происходить подключение.
Полезные материалы по MikroTik
Углубленный курс "Администрирование сетевых устройств MikroTik" Онлайн-курс по MikroTik с дипломом государственного образца РФ. Много лабораторных работ с проверкой официальным тренером MikroTik. С нуля и до уровня MTCNA.
На Telegram-канале Mikrotik сэнсей можно получить доступ к закрытой информации от официального тренера MikroTik. Подписывайтесь