fb logo  VK  Feed icon.svg  

Настройка L2TP+IPsec и PPtP сервера на MikroTik

опубликовал от 09 Ноябрь, 2018

Не было печали как Apple решила выпилить поддержку PPtP из macOS Sierra и iOS 10. Пользователи сайта начали активно интересоваться настройкой L2TP и время написать инструкции пришло. Кроме того я решил написать о настройке смешаной сети: PPtP, L2TP+ipSec для обеспечения максимальной совместимости со всеми системами. Это так-же позволит упростить настройку клиентского оборудования с Windows. Статья не решает вопрос о настройке максимально защищённой системы. Мы строим максимально простую систему. Задача: обеспечить подключение к локальной сети предприятия по VPN и получать доступ к внутренним ресурсам. Подключения должны настраиваться пользователями с минимально возможными отклонениями от настроек по умолчанию. Уже полно разных сложных инструкций в интернете, но всё на самом деле очень просто.

 

Освоить MikroTik вы можете с помощью онлайн-курса «Настройка оборудования MikroTik». В курсе изучаются все темы из официальной программы MTCNA. Автор – официальный тренер MikroTik. Материал подходит и тем, кто уже давно работает с оборудованием MikroTik, и тем, кто еще не держал его в руках. В состав входят 162 видеоурока, 45 лабораторных работ, вопросы для самопроверки и конспект.

 

Для тех кто не хочет тратить своё дорогое время на изучение данного мануала предлагаем нашу платную помощь.

 Настраивать будем на примере Router OS v6.38.7 (bagfix) и hAP AC lite

001 large

Для простоты будем использовать настройки роутера по умолчанию. Локальная сеть 192.168.88.0/24 внешний IP роутер получает по DHCP.

 Шлюз в VPN соединении (local adress 192.168.88.2). Пул раздаваемых адресов для VPN клиентов (Remote adress): default-dhcp (192.168.88.10-192.168.88.254). Бриджуем соединение с основной локальной сетью (bridge).

001 profile setup

Переходим на вкладку Protocols где включаем шифрование. (Упростит настройку клиентов под Windows):

002 profile setup

 Настроим акаунты клиентов: Выбираем наш профиль l2tp+pptp, создаём пароли и логины для пользователей.

003 user setup

 Нажмём кнопочку L2TP Server и настроим его:

004 l2tp setup

IPsec Secret - так называемый общий (предварительный - windows) ключ (Shared Key - macOS) потребуется при настройке клиентов.

Настроим PPtP сервер: Активируем его поставив галочку Enable и выберем профиль l2tp+pptp

005 pptp setup

Настроим бридж:

01 bridge

Осталось открыть порты и проколы для подключения с внешки:

gre(47) и TCP 1723 для PPtP

l2tp(115) и UDP 1701 для L2TP

IPsec-esp(50), IPsec-ah(51) и UDP 500, 4500 для работы IPsec

Для этих портов надо добавить разрешающие правила (accept) в цепочке input

Для тестирования можно временно выключить запрещающее правило в цепочке input Firewall

007 firewall setup

 Всё можно подключать ваши iPhone MacBook и ПК к VPN серверу. Настройки по умолчанию подходят. Введите только ваши пароли верно.

 

Освоить MikroTik вы можете с помощью онлайн-курса «Настройка оборудования MikroTik». В курсе изучаются все темы из официальной программы MTCNA. Автор – официальный тренер MikroTik. Материал подходит и тем, кто уже давно работает с оборудованием MikroTik, и тем, кто еще не держал его в руках. В состав входят 162 видеоурока, 45 лабораторных работ, вопросы для самопроверки и конспект.

Прочитано 104057 раз Последнее изменение Понедельник, 07 Октябрь 2024 16:41

Другие материалы с нашего сайта:

Комментарии   

Роман
# 0 Роман 22.07.2022 22:54
За статью спасибо. развернуто. с маком не сталкивался, поэтому помогло. Однако немного лишнего. IPSEC не надо в фаерволе прописывать , я пробовал - трафика ноль
Ответить
Антон
# 0 Антон 31.03.2020 12:31
Привет. Спасибо за инструкцию - самая простая и понятная из всех, которые видел.
Нужен совет: Как быть, если у клиента такая же подсеть, как и за VPN?

Например, клиент в своей подсети от домашнего роутера имеет адрес 192.168.0.15, шлюз 192.168.0.1. Подключается через VPN к офисной сети и хочет получить доступ к компьютеру за туннелем, с адресом 192.168.0.103.
У меня это не получилось сделать, т.к. подсети совпадают. Пришлось перенастраивать клиентскую часть, чтобы подсети отличались.
Можно как-то обойти эту особенность?

Ответ: Нельзя
Ответить
мимо шел
# 0 мимо шел 05.01.2024 15:46
почему нельзя - вполне спасет netmap
Ответить
Денис
# 0 Денис 19.03.2020 02:08
"открыть порты gre(47) и TCP 1723 для PPtP"
grp это протокол, а не порт, соответственно 47 это номер протокола
gre открывать не обязательно, достаточно tcp/1723
gre будет пропущен фаерволом при наличии разрешающего input established и related, т.к. после установления соединения по 1723, все последующие пакеты, относящиеся к данному сеансу будут либо с ним связаны, либо от него зависеть.
И так будет безопаснее, чем открывать все подряд. Это же касается всего остального.

Ответ: Что-то мне подсказывает, что не заработает.
Ответить
Lukacz
# 0 Lukacz 27.02.2020 10:06
UDP 50?
Really?

Ответ: Поправил...
Ответить
Михаил
# 0 Михаил 15.05.2019 12:42
Покажите на скринах как вводить правила в файрволе: Осталось открыть порты для подключения с внешки: GRE и TCP 1723 для PPtP

Ответ: Ну это вы уже сами разберитесь... Или за платной помощью к нам....

UDP 1701 для L2TP

IPsec-esp, IPsec-ah и UDP 50, 500, 4500 для работы IPsec

Для этих портов надо добавить разрешающие правила (accept) в цепочке input
Ответить
Alex
# +1 Alex 06.03.2019 22:46
Preshared keys считаются небезопасными. Напишите, как настраивать на сертификатах (RCA).
Ответить
Павел111
# 0 Павел111 26.09.2018 13:38
Отличная статья, все просто, доступно и главное работает универсально!!!
Ответить
Denisov
# 0 Denisov 15.07.2018 16:27
Спасибо, огромное. Данная статья очень помогла в поднятии службы L2TP. Надеюсь, статья не пропадет через несколько лет.

Ответ: Рад что и вам нравится мой блог.
Ответить
cag
# 0 cag 13.02.2018 09:21
Здравствуйте.
Спасибо за Ваш блог.
Есть вопрос по по доступу l2tp. В моем случае Mikrotik поднимает соединение по PPPoE (ByFly). Настроил все согласно этой статьи, все прекрасно подключаюсь с рабочего места в домашнюю сеть указывая адрес xxxxxxxxxxxx.sn.mynetname.net но доступ имею только на сам роутер (192.168.88.1) ни на какие другие устройства в сети 192.168.88.0/24 доступа нет. Не могу понять почему. Пробовал добавлять правило firewall цепочка forward с интерфейса user1-l2tp не помогает. Подскажите в чем дело?
Ответить
Микротик Мэн
# 0 Микротик Мэн 18.11.2017 19:59
Небольшое уточнение - в бридже надо ставить не local-proxy-arp, а proxy-arp
почему-то только тогда у меня и заработало соединение по впн и меня смогло пустить по удаленке
еще можно статически выдавать адреса, если возникают глюки с соединением

Ответ: Вроде и то и другое можно ставить.
Ответить

Добавить комментарий

Комментарий будет удалён, если не будет содержать осмысленный текст. В тексте сообщения не должно быть бесполезных ссылок на другие сайты.

Сама я не месная
- Ты Фотошопить умеешь?- Не, только Корелдрочить.
Ура :-)
Благодаря американской компьютеризированной системе выборов президента, тысячи российских хакеров смогли принять участие в голосовании…
Испугался!
— Вы уверены что хотите удалить папку D:TEMP ?— Да.— В этой папке находятся файлы. Вы уверены что хотите их удалить?— Да!— Удаление этих файлов может повлиять на зарегистрированные программы. Вы все еще уверены?— Да! Да! Да!!!— Эти файлы могут использоваться системой. Вы уверены?— Пошла ты! —
«
»
  • 1
  • 2
  • 3
  • 4
  • 5

Нравится ли вам наш блог?

Услуги по удалённой настройке MikroTik от профессионала
Полноценное использование маршрутизатора MikroTik достигается только в результате его грамотной настройки. Неопытный специалист может очень долго провозиться с маршрутизатором, так и не заставив его
Услуги переустановки Windows с выездом в офис
Переустановка Windows на дому и офисе с выездом по Минску весьма востребованная услуга. Иногда ввиду заражения вирусами или вредоносными программами, а также после случайно удаления системных
Услуги ремонта компьютеров с выездом в офис
Каждый из нас хоть раз сталкивался с неожиданной поломкой компьютера, его комплектующих, или же сбоя в программном обеспечении. Зачастую, это происходит в самый неподходящий момент: когда нужно
Услуги настройки Wi-Fi сети на дому и в офисе
Настроим любые Wi-Fi роутеры с выездом к вам на дом или в офис по Минску. Современные компьютерные технологии предлагают пользователю все новые достижения, способные сделать работу с компьютером и
Услуги по настройке модемов на дому и в офисе
Настроим роутеры белорусских интернет провайдеров с выездом на дом и в офис по Минску. Сегодня многие пользователи знакомы с беспроводными сетями, знают о преимуществах их использования. Однако
Услуги установки и настройки свободных программ
Для начинающих пользователей Windows и Mac мы предлагаем услуги установки и настройки свободного программного обеспечения с выездом по Минску в офис. Предлагаем вам установить: пакет офисных
Услуги настройки роутеров в офисе и на дому
Использование маршрутизатора (англ. router) возможно только после его правильной настройки, а это не так уж и просто. Как правило нет опредёлённой методологии для осуществления настройки, ведь
Услуги настройки и обслуживания локальных сетей
Настройка локальной сети в Минске является ответственным этапом запуска сетей и требует тщательной проработки квалифицированными специалистами. Локальные сети (проводные и беспроводные) дают
Услуги монтажа локальной вычислительной сети
Прокладка локальных сетей это комплексная работа, которая выполняется нашими специалистами качественно, продуманно и в сроки, четко оговоренные с заказчиком. На сегодняшний день, прокладка
Услуги подключения и настройки периферийных устройств
Если Вы приобрели оборудование для персонального компьютера, но не знаете как его установить и настроить, не хотите копаться в тонкостях подобных работ или же не имеете на это время, опытные
Услуги чистки ноутбуков от пыли в офисе
Одна из самых распространенных неисправностей ноутбука является перегрев из-за забившейся пылью системы охлаждения. В следствии чего ноутбук тормозит, а порой даже выключается.  Если Ваш

Авторизация