VK Feed icon.svg

Звоните нам: +375 (29) 3245385, +375 (29) 7505994, +375 (25) 9164238

Настройка L2TP+IPsec и PPtP сервера на MikroTik

опубликовал от 09 Ноябрь, 2018

Не было печали как Apple решила выпилить поддержку PPtP из macOS Sierra и iOS 10. Пользователи сайта начали активно интересоваться настройкой L2TP и время написать инструкции пришло. Кроме того я решил написать о настройке смешаной сети: PPtP, L2TP+ipSec для обеспечения максимальной совместимости со всеми системами. Это так-же позволит упростить настройку клиентского оборудования с Windows. Статья не решает вопрос о настройке максимально защищённой системы. Мы строим максимально простую систему. Задача: обеспечить подключение к локальной сети предприятия по VPN и получать доступ к внутренним ресурсам. Подключения должны настраиваться пользователями с минимально возможными отклонениями от настроек по умолчанию. Уже полно разных сложных инструкций в интернете, но всё на самом деле очень просто.

 Настраивать будем на примере Router OS v6.38.7 (bagfix) и hAP AC lite

001 large

Для простоты будем использовать настройки роутера по умолчанию. Локальная сеть 192.168.88.0/24 внешний IP роутер получает по DHCP.

 Шлюз в VPN соединении (local adress 192.168.88.2). Пул раздаваемых адресов для VPN клиентов (Remote adress): default-dhcp (192.168.88.10-192.168.88.254). Бриджуем соединение с основной локальной сетью (bridge).

001 profile setup

Переходим на вкладку Protocols где включаем шифрование. (Упростит настройку клиентов под Windows):

002 profile setup

 Настроим акаунты клиентов: Выбираем наш профиль l2tp+pptp, создаём пароли и логины для пользователей.

003 user setup

 Нажмём кнопочку L2TP Server и настроим его:

004 l2tp setup

IPsec Secret - так называемый общий (предварительный - windows) ключ (Shared Key - macOS) потребуется при настройке клиентов.

Настроим PPtP сервер: Активируем его поставив галочку Enable и выберем профиль l2tp+pptp

005 pptp setup

Настроим бридж:

01 bridge

Осталось открыть порты для подключения с внешки:

GRE и TCP 1723 для PPtP

UDP 1701 для L2TP

IPsec-esp, IPsec-ah и UDP 50, 500, 4500 для работы IPsec

Для этих портов надо добавить разрешающие правила (accept) в цепочке input

Для тестирования можно временно выключить запрещающее правило в цепочке input Firewall

007 firewall setup

 Всё можно подключать ваши iPhone MacBook и ПК к VPN серверу. Настройки по умолчанию подходят. Введите только ваши пароли верно.

Обучение: Как настроить MikroTik с нуля?

Научитесь работать с оборудованием MikroTik и RouterOS по видеокурсу «Настройка оборудования MikroTik». Проходите уроки в комфортном темпе и когда удобно – все материалы остаются у вас бессрочно. В курс входит 162 видеоурока, 45 лабораторных работ, вопросы для самопроверки и конспект. Пройдя курс, вы сможете настроить маршрутизатор MikroTik с нуля, даже если у вас не будет в наличии реального оборудования. Начало курса можно посмотреть бесплатно, оставив заявку здесь.

Прочитано 31812 раз Последнее изменение Воскресенье, 10 Февраль 2019 13:18
Кардаш Александр Владимирович

Автор статей по настройке сетевого оборудования. Добрый айтишник!

Сайт: https://netflow.by

Другие материалы с нашего сайта:

6 Комментарии

  • Михаил

    покажите на скринах как вводить правила на файрволе:
    Осталось открыть порты для подключения с внешки:

    GRE и TCP 1723 для PPtP

    UDP 1701 для L2TP

    IPsec-esp, IPsec-ah и UDP 50, 500, 4500 для работы IPsec

    Для этих портов надо добавить разрешающие правила (accept) в цепочке input

    Михаил   Среда, 15 Май 2019 12:42
  • Alex

    Preshared keys считаются небезопасными. Напишите, как настраивать на сертификатах (RCA).

    Alex   Среда, 06 Март 2019 22:46
  • Павел111

    Отличная статья, все просто, доступно и главное работает универсально!!!

    Павел111   Среда, 26 Сентябрь 2018 13:38
  • Denisov

    Спасибо, огромное. Данная статья очень помогла в поднятии службы L2TP. Надеюсь, статья не пропадет через несколько лет.

    Ответ: Рад что и вам нравится мой блог.

    Denisov   Воскресенье, 15 Июль 2018 16:27
  • cag

    Здравствуйте.
    Спасибо за Ваш блог.
    Есть вопрос по по доступу l2tp. В моем случае Mikrotik поднимает соединение по PPPoE (ByFly). Настроил все согласно этой статьи, все прекрасно подключаюсь с рабочего места в домашнюю сеть указывая адрес xxxxxxxxxxxx.sn.mynetname.net но доступ имею только на сам роутер (192.168.88.1) ни на какие другие устройства в сети 192.168.88.0/24 доступа нет. Не могу понять почему. Пробовал добавлять правило firewall цепочка forward с интерфейса user1-l2tp не помогает. Подскажите в чем дело?

    cag   Вторник, 13 Февраль 2018 09:21
  • Микротик Мэн

    Небольшое уточнение - в бридже надо ставить не local-proxy-arp, а proxy-arp
    почему-то только тогда у меня и заработало соединение по впн и меня смогло пустить по удаленке
    еще можно статически выдавать адреса, если возникают глюки с соединением

    Ответ: Вроде и то и другое можно ставить.

    Микротик Мэн   Суббота, 18 Ноябрь 2017 19:59

Оставить комментарий

Убедитесь, что Вы ввели всю требуемую информацию, в поля, помеченные звёздочкой (*). HTML код не допустим. Сообщения проходят модерацию и могут быть не опубликованы, если не являются осмысленными или содержат в тексте бесполезную ссылку на другой сайт...

Комментарии к статьям:

  • Нур Написал Нур Апрель 30, 2019 работает на локалке, а по wifi на телефоне не работает
  • Алекс Ньюсмэйкер Написал Март 11, 2019 Стандарт Wi-Fi 5 ещё рулит несмотря на то что скоро выйдет Wi-Fi 6
  • Кардаш Александр Владимирович Написал Март 05, 2019 Видимо для того, кто купил в своё время лицензию на Висту хорошее руководство....
Услуги переустановки Windows с выездом по Минску
Установка Windows в Минске на ПК и MAC весьма востребованная услуга. Часто ввиду заражения вирусами или вредоносными программами, а также после случайно удаления системных файлов, операционная
Услуги по настройке маршрутизаторов MikroTik
Полноценное использование маршрутизатора MikroTik достигается только в результате его грамотной настройки. Неопытный специалист может очень долго провозиться с маршрутизатором, так и не заставив его
Услуги настройки Wi-Fi сети в Минске
Настроим любые Wi-Fi роутеры с выездом к вам. Современные компьютерные технологии предлагают пользователю все новые достижения, способные сделать работу с компьютером и сетью Интернет удобнее,
Услуги ремонта компьютеров с выездом по Минску
Каждый из нас хоть раз сталкивался с неожиданной поломкой компьютера, его комплектующих, или же выхода из строя программного обеспечения. Зачастую, это происходит в самый неподходящий момент: когда
Услуги восстановления данных в Минске
Hаши специалисты смогут помочь Вам восстановить информацию с выездом по Минску. Опытные сотрудники нашей компании помогут вернуть важные данные, соблюдая конфиденциальность и ваши интересы.
Услуги по настройке модемов Промсвязь
Настроим роутеры белорусских интернет провайдеров с выездом по Минску. Сегодня многие пользователи знакомы с беспроводными сетями, знают о преимуществах их использования. Однако дома у
«
»
  • 1
  • 2
  • 3
 rss  vk groupe

 

Нравится ли вам наш блог?


Процессоры Ryzen 3000 смогут работать с памятью DDR4-3200 без разгона
Перспективные 7-нм процессоры AMD Ryzen 3000-й серии на базе архитектуры Zen 2 смогут работать с модулями оперативной памяти DDR4-3200 прямо из коробки, без дополнительного разгона. Об этом
Обновление Windows 10 May 2019 Update заблокировано для некоторых ПК
Несколько дней назад сообщалось, что Microsoft начала развёртывание Windows 10 May 2019 Update на всех ПК в мире. И хотя полный цикл займёт время, уже известно, что у обновления есть проблемы. Если
Трамп заявил, что Huawei может стать частью торгового соглашения США и Китая
Президент США Дональд Трамп заявил, что урегулирование по Huawei может стать частью торгового соглашения между США и Китаем, несмотря на то, что оборудование телекоммуникационной фирмы признано
Facebook планирует запустить криптовалюту GlobalCoin в 2020 году
Сетевые источники сообщают о планах компании Facebook по запуску собственной криптовалюты в следующем году. Сообщается о том, что новая платёжная сеть, охватывающая 12 государств, будет развёрнута в
ИИ помогает Facebook обнаруживать и удалять до 96,8% запрещенного контента
Вчера Facebook опубликовала очередной отчёт об обеспечении соблюдения стандартов сообщества социальной сети. Компания приводит данные и показатели за временной промежуток с января по март и уделяет
AMD Ryzen 3000: 6-ядерный образец Zen 2 впечатлил результатами в SiSoftware
В базе тестового пакета SiSoftware Sandra сегодня был замечен инженерный образец 6-ядерного/12 поточного процессора AMD Zen 2 для настольной платформы AM4. Обнаруженный CPU был установлен в
Китайский клон AMD Ryzen имеет восемь ядер и частоту 3.0 ГГц
О существовании у AMD совместного предприятия с китайцами по разработке центральных процессоров для местного рынка в контексте обсуждаемых санкций США в последние дни говорится немало. Тем интереснее
Windows 10 May 2019 Update уже доступна для установки
После дополнительного месяца тестирования Microsoft всё-таки выпустила очередное обновление для Windows 10. Речь идёт, разумеется, о Windows 10 May 2019 Update. Эта версия, как ожидается, должна
«
»
  • 1
  • 2

Авторизация