fb logo  VK  Feed icon.svg  

Настройка L2TP+IPsec и PPtP сервера на MikroTik

опубликовал от 09 Ноябрь, 2018

Не было печали как Apple решила выпилить поддержку PPtP из macOS Sierra и iOS 10. Пользователи сайта начали активно интересоваться настройкой L2TP и время написать инструкции пришло. Кроме того я решил написать о настройке смешаной сети: PPtP, L2TP+ipSec для обеспечения максимальной совместимости со всеми системами. Это так-же позволит упростить настройку клиентского оборудования с Windows. Статья не решает вопрос о настройке максимально защищённой системы. Мы строим максимально простую систему. Задача: обеспечить подключение к локальной сети предприятия по VPN и получать доступ к внутренним ресурсам. Подключения должны настраиваться пользователями с минимально возможными отклонениями от настроек по умолчанию. Уже полно разных сложных инструкций в интернете, но всё на самом деле очень просто.

 

Освоить MikroTik вы можете с помощью онлайн-курса «Настройка оборудования MikroTik». В курсе изучаются все темы из официальной программы MTCNA. Автор – официальный тренер MikroTik. Материал подходит и тем, кто уже давно работает с оборудованием MikroTik, и тем, кто еще не держал его в руках. В состав входят 162 видеоурока, 45 лабораторных работ, вопросы для самопроверки и конспект.

 

Для тех кто не хочет тратить своё дорогое время на изучение данного мануала предлагаем нашу платную помощь.

 Настраивать будем на примере Router OS v6.38.7 (bagfix) и hAP AC lite

001 large

Для простоты будем использовать настройки роутера по умолчанию. Локальная сеть 192.168.88.0/24 внешний IP роутер получает по DHCP.

 Шлюз в VPN соединении (local adress 192.168.88.2). Пул раздаваемых адресов для VPN клиентов (Remote adress): default-dhcp (192.168.88.10-192.168.88.254). Бриджуем соединение с основной локальной сетью (bridge).

001 profile setup

Переходим на вкладку Protocols где включаем шифрование. (Упростит настройку клиентов под Windows):

002 profile setup

 Настроим акаунты клиентов: Выбираем наш профиль l2tp+pptp, создаём пароли и логины для пользователей.

003 user setup

 Нажмём кнопочку L2TP Server и настроим его:

004 l2tp setup

IPsec Secret - так называемый общий (предварительный - windows) ключ (Shared Key - macOS) потребуется при настройке клиентов.

Настроим PPtP сервер: Активируем его поставив галочку Enable и выберем профиль l2tp+pptp

005 pptp setup

Настроим бридж:

01 bridge

Осталось открыть порты и проколы для подключения с внешки:

gre(47) и TCP 1723 для PPtP

l2tp(115) и UDP 1701 для L2TP

IPsec-esp(50), IPsec-ah(51) и UDP 500, 4500 для работы IPsec

Для этих портов надо добавить разрешающие правила (accept) в цепочке input

Для тестирования можно временно выключить запрещающее правило в цепочке input Firewall

007 firewall setup

 Всё можно подключать ваши iPhone MacBook и ПК к VPN серверу. Настройки по умолчанию подходят. Введите только ваши пароли верно.

 

Освоить MikroTik вы можете с помощью онлайн-курса «Настройка оборудования MikroTik». В курсе изучаются все темы из официальной программы MTCNA. Автор – официальный тренер MikroTik. Материал подходит и тем, кто уже давно работает с оборудованием MikroTik, и тем, кто еще не держал его в руках. В состав входят 162 видеоурока, 45 лабораторных работ, вопросы для самопроверки и конспект.

Прочитано 97965 раз Последнее изменение Среда, 23 Сентябрь 2020 20:10
Кардаш Александр

Автор статей по настройке ОС и сетевого оборудования. Отвечу на форуме на ваши вопросы. Добрый айтишник! 

Сайт: https://netflow.by/forum/newtopic

Другие материалы с нашего сайта:

Комментарии   

Роман
# 0 Роман 22.07.2022 22:54
За статью спасибо. развернуто. с маком не сталкивался, поэтому помогло. Однако немного лишнего. IPSEC не надо в фаерволе прописывать , я пробовал - трафика ноль
Ответить
Антон
# 0 Антон 31.03.2020 12:31
Привет. Спасибо за инструкцию - самая простая и понятная из всех, которые видел.
Нужен совет: Как быть, если у клиента такая же подсеть, как и за VPN?

Например, клиент в своей подсети от домашнего роутера имеет адрес 192.168.0.15, шлюз 192.168.0.1. Подключается через VPN к офисной сети и хочет получить доступ к компьютеру за туннелем, с адресом 192.168.0.103.
У меня это не получилось сделать, т.к. подсети совпадают. Пришлось перенастраивать клиентскую часть, чтобы подсети отличались.
Можно как-то обойти эту особенность?

Ответ: Нельзя
Ответить
Денис
# 0 Денис 19.03.2020 02:08
"открыть порты gre(47) и TCP 1723 для PPtP"
grp это протокол, а не порт, соответственно 47 это номер протокола
gre открывать не обязательно, достаточно tcp/1723
gre будет пропущен фаерволом при наличии разрешающего input established и related, т.к. после установления соединения по 1723, все последующие пакеты, относящиеся к данному сеансу будут либо с ним связаны, либо от него зависеть.
И так будет безопаснее, чем открывать все подряд. Это же касается всего остального.

Ответ: Что-то мне подсказывает, что не заработает.
Ответить
Lukacz
# 0 Lukacz 27.02.2020 10:06
UDP 50?
Really?

Ответ: Поправил...
Ответить
Михаил
# 0 Михаил 15.05.2019 12:42
Покажите на скринах как вводить правила в файрволе: Осталось открыть порты для подключения с внешки: GRE и TCP 1723 для PPtP

Ответ: Ну это вы уже сами разберитесь... Или за платной помощью к нам....

UDP 1701 для L2TP

IPsec-esp, IPsec-ah и UDP 50, 500, 4500 для работы IPsec

Для этих портов надо добавить разрешающие правила (accept) в цепочке input
Ответить
Alex
# +1 Alex 06.03.2019 22:46
Preshared keys считаются небезопасными. Напишите, как настраивать на сертификатах (RCA).
Ответить
Павел111
# 0 Павел111 26.09.2018 13:38
Отличная статья, все просто, доступно и главное работает универсально!!!
Ответить
Denisov
# 0 Denisov 15.07.2018 16:27
Спасибо, огромное. Данная статья очень помогла в поднятии службы L2TP. Надеюсь, статья не пропадет через несколько лет.

Ответ: Рад что и вам нравится мой блог.
Ответить
cag
# 0 cag 13.02.2018 09:21
Здравствуйте.
Спасибо за Ваш блог.
Есть вопрос по по доступу l2tp. В моем случае Mikrotik поднимает соединение по PPPoE (ByFly). Настроил все согласно этой статьи, все прекрасно подключаюсь с рабочего места в домашнюю сеть указывая адрес xxxxxxxxxxxx.sn.mynetname.net но доступ имею только на сам роутер (192.168.88.1) ни на какие другие устройства в сети 192.168.88.0/24 доступа нет. Не могу понять почему. Пробовал добавлять правило firewall цепочка forward с интерфейса user1-l2tp не помогает. Подскажите в чем дело?
Ответить
Микротик Мэн
# 0 Микротик Мэн 18.11.2017 19:59
Небольшое уточнение - в бридже надо ставить не local-proxy-arp, а proxy-arp
почему-то только тогда у меня и заработало соединение по впн и меня смогло пустить по удаленке
еще можно статически выдавать адреса, если возникают глюки с соединением

Ответ: Вроде и то и другое можно ставить.
Ответить

Добавить комментарий

Комментарий будет удалён, если не будет содержать осмысленный текст. В тексте сообщения не должно быть бесполезных ссылок на другие сайты.

 rss  vk groupe

 

Повысим квалификацию?
Админы обычно живут в однокомнатных квартирах на окраине Москвы. В квартире есть компьютер, электрический чайник, банка кофе и микроволновка, в которой админ готовит пиццу. Больше админу ничего не нужно.
Помните экологическую активистку Грету Тунберг?
Из сетей узнала Грета:Что планета перегрета,Сообщил прогноз погоды,Ожидают всех невзгоды,Раз с погодой стыд и срам,Тут до школы ль школярам!Наплевать им на уроки,От ученья все пороки!Хватит, девки, флиртовать –Шли б с бойфрендом бастовать!В пыль стереть автозаводы –Для езды нужны подводы,Подойдут
«
»
  • 1
  • 2
  • 3
  • 4
  • 5

Нравится ли вам наш блог?

Услуги по удалённой настройке MikroTik
Полноценное использование маршрутизатора MikroTik достигается только в результате его грамотной настройки. Неопытный специалист может очень долго провозиться с маршрутизатором, так и не заставив его
Услуги переустановки Windows с выездом в офис
Переустановка Windows на дому и офисе с выездом по Минску весьма востребованная услуга. Иногда ввиду заражения вирусами или вредоносными программами, а также после случайно удаления системных
Услуги ремонта компьютеров с выездом в офис
Каждый из нас хоть раз сталкивался с неожиданной поломкой компьютера, его комплектующих, или же выхода из строя программного обеспечения. Зачастую, это происходит в самый неподходящий момент: когда
Услуги настройки Wi-Fi сети на дому и в офисе
Настроим любые Wi-Fi роутеры с выездом к вам на дом или в офис по Минску. Современные компьютерные технологии предлагают пользователю все новые достижения, способные сделать работу с компьютером и
Услуги по настройке модемов на дому и в офисе
Настроим роутеры белорусских интернет провайдеров с выездом на дом и в офис по Минску. Сегодня многие пользователи знакомы с беспроводными сетями, знают о преимуществах их использования. Однако
Услуги установки и настройки свободных программ
Для начинающих пользователей Windows и Mac мы предлагаем услуги установки и настройки свободного программного обеспечения с выездом по Минску в офис. Предлагаем вам установить: пакет офисных
Услуги настройки роутеров в офисе и на дому
Использование маршрутизатора (англ. router) возможно только после его правильной настройки, а это не так уж и просто. Как правило нет опредёлённой методологии для осуществления настройки, ведь
Услуги настройки и обслуживания локальных сетей
Настройка локальной сети в Минске является ответственным этапом запуска сетей и требует тщательной проработки квалифицированными специалистами. Локальные сети (проводные и беспроводные) дают
Услуги монтажа локальной вычислительной сети
Прокладка локальных сетей это комплексная работа, которая выполняется нашими специалистами качественно, продуманно и в сроки, четко оговоренные с заказчиком. На сегодняшний день, прокладка
Услуги чистки ноутбуков от пыли в офисе
Одна из самых распространенных неисправностей ноутбука является перегрев из-за забившейся пылью системы охлаждения. В следствии чего ноутбук тормозит, а порой даже выключается.  Если Ваш
Услуги приходящего системного администратора
Как показывает практика, содержание в штате сотрудников, выполняющих администрирование компьютеров очень затратно. Позволить себе это могут в основном крупные компании. Если Вы не относитесь к

Авторизация