fb logo  VK  Feed icon.svg  

Звоните нам: +375 (29) 6487878, +375 (29) 7733778, +375 (25) 9997887

Настройка L2TP+IPsec и PPtP сервера на MikroTik

опубликовал от 09 Ноябрь, 2018

Не было печали как Apple решила выпилить поддержку PPtP из macOS Sierra и iOS 10. Пользователи сайта начали активно интересоваться настройкой L2TP и время написать инструкции пришло. Кроме того я решил написать о настройке смешаной сети: PPtP, L2TP+ipSec для обеспечения максимальной совместимости со всеми системами. Это так-же позволит упростить настройку клиентского оборудования с Windows. Статья не решает вопрос о настройке максимально защищённой системы. Мы строим максимально простую систему. Задача: обеспечить подключение к локальной сети предприятия по VPN и получать доступ к внутренним ресурсам. Подключения должны настраиваться пользователями с минимально возможными отклонениями от настроек по умолчанию. Уже полно разных сложных инструкций в интернете, но всё на самом деле очень просто.

 Настраивать будем на примере Router OS v6.38.7 (bagfix) и hAP AC lite

001 large

Для простоты будем использовать настройки роутера по умолчанию. Локальная сеть 192.168.88.0/24 внешний IP роутер получает по DHCP.

 Шлюз в VPN соединении (local adress 192.168.88.2). Пул раздаваемых адресов для VPN клиентов (Remote adress): default-dhcp (192.168.88.10-192.168.88.254). Бриджуем соединение с основной локальной сетью (bridge).

001 profile setup

Переходим на вкладку Protocols где включаем шифрование. (Упростит настройку клиентов под Windows):

002 profile setup

 Настроим акаунты клиентов: Выбираем наш профиль l2tp+pptp, создаём пароли и логины для пользователей.

003 user setup

 Нажмём кнопочку L2TP Server и настроим его:

004 l2tp setup

IPsec Secret - так называемый общий (предварительный - windows) ключ (Shared Key - macOS) потребуется при настройке клиентов.

Настроим PPtP сервер: Активируем его поставив галочку Enable и выберем профиль l2tp+pptp

005 pptp setup

Настроим бридж:

01 bridge

Осталось открыть порты для подключения с внешки:

GRE и TCP 1723 для PPtP

UDP 1701 для L2TP

IPsec-esp, IPsec-ah и UDP 50, 500, 4500 для работы IPsec

Для этих портов надо добавить разрешающие правила (accept) в цепочке input

Для тестирования можно временно выключить запрещающее правило в цепочке input Firewall

007 firewall setup

 Всё можно подключать ваши iPhone MacBook и ПК к VPN серверу. Настройки по умолчанию подходят. Введите только ваши пароли верно.

Обучение: Как настроить MikroTik с нуля?

Научитесь работать с оборудованием MikroTik и RouterOS по видеокурсу «Настройка оборудования MikroTik». Проходите уроки в комфортном темпе и когда удобно – все материалы остаются у вас бессрочно. В курс входит 162 видеоурока, 45 лабораторных работ, вопросы для самопроверки и конспект. Пройдя курс, вы сможете настроить маршрутизатор MikroTik с нуля, даже если у вас не будет в наличии реального оборудования. Начало курса можно посмотреть бесплатно, оставив заявку здесь.

Прочитано 40445 раз Последнее изменение Воскресенье, 10 Февраль 2019 13:18
Кардаш Александр Владимирович

Автор статей по настройке сетевого оборудования. Добрый айтишник!

Сайт: https://netflow.by/about/55-kardash-aliaksandr-vladimirovich

Другие материалы с нашего сайта:

6 Комментарии

  • Михаил

    покажите на скринах как вводить правила на файрволе:
    Осталось открыть порты для подключения с внешки:

    GRE и TCP 1723 для PPtP

    UDP 1701 для L2TP

    IPsec-esp, IPsec-ah и UDP 50, 500, 4500 для работы IPsec

    Для этих портов надо добавить разрешающие правила (accept) в цепочке input

    Михаил   Среда, 15 Май 2019 12:42
  • Alex

    Preshared keys считаются небезопасными. Напишите, как настраивать на сертификатах (RCA).

    Alex   Среда, 06 Март 2019 22:46
  • Павел111

    Отличная статья, все просто, доступно и главное работает универсально!!!

    Павел111   Среда, 26 Сентябрь 2018 13:38
  • Denisov

    Спасибо, огромное. Данная статья очень помогла в поднятии службы L2TP. Надеюсь, статья не пропадет через несколько лет.

    Ответ: Рад что и вам нравится мой блог.

    Denisov   Воскресенье, 15 Июль 2018 16:27
  • cag

    Здравствуйте.
    Спасибо за Ваш блог.
    Есть вопрос по по доступу l2tp. В моем случае Mikrotik поднимает соединение по PPPoE (ByFly). Настроил все согласно этой статьи, все прекрасно подключаюсь с рабочего места в домашнюю сеть указывая адрес xxxxxxxxxxxx.sn.mynetname.net но доступ имею только на сам роутер (192.168.88.1) ни на какие другие устройства в сети 192.168.88.0/24 доступа нет. Не могу понять почему. Пробовал добавлять правило firewall цепочка forward с интерфейса user1-l2tp не помогает. Подскажите в чем дело?

    cag   Вторник, 13 Февраль 2018 09:21
  • Микротик Мэн

    Небольшое уточнение - в бридже надо ставить не local-proxy-arp, а proxy-arp
    почему-то только тогда у меня и заработало соединение по впн и меня смогло пустить по удаленке
    еще можно статически выдавать адреса, если возникают глюки с соединением

    Ответ: Вроде и то и другое можно ставить.

    Микротик Мэн   Суббота, 18 Ноябрь 2017 19:59

Оставить комментарий

Убедитесь, что Вы ввели всю требуемую информацию, в поля, помеченные звёздочкой (*). HTML код не допустим. Сообщения проходят модерацию и могут быть не опубликованы, если не являются осмысленными или содержат в тексте бесполезную ссылку на другой сайт...

Последние комментарии:

  • Микротик Мэн Написал Микротик Мэн Ноябрь 18, 2017 Небольшое уточнение - в бридже надо ставить не local-proxy-arp, а proxy-arp почему-то только тогда у…
  • Евгений Написал Евгений Март 23, 2017 Скажите пожалуйста как сделать массовое объявление пользователям через прокси сервер, например "Оплатите интернет", что бы…
  • Gurgen Написал Gurgen Май 31, 2015 Доброго дня. Кажется, все хорошо. Я получаю IP, пинг идет mikrotik. но я не могу…
 rss  vk groupe

 

Нравится ли вам наш блог?

Услуги по удалённой настройке MikroTik
Полноценное использование маршрутизатора MikroTik достигается только в результате его грамотной настройки. Неопытный специалист может очень долго провозиться с маршрутизатором, так и не заставив его
Услуги переустановки Windows с выездом по Минску
Установка Windows в Минске на ПК и MAC весьма востребованная услуга. Часто ввиду заражения вирусами или вредоносными программами, а также после случайно удаления системных файлов, операционная
Услуги настройки Wi-Fi сети в Минске
Настроим любые Wi-Fi роутеры с выездом к вам. Современные компьютерные технологии предлагают пользователю все новые достижения, способные сделать работу с компьютером и сетью Интернет удобнее,
Услуги ремонта компьютеров с выездом по Минску
Каждый из нас хоть раз сталкивался с неожиданной поломкой компьютера, его комплектующих, или же выхода из строя программного обеспечения. Зачастую, это происходит в самый неподходящий момент: когда
Услуги восстановления данных в Минске
Hаши специалисты смогут помочь Вам восстановить информацию с выездом по Минску. Опытные сотрудники нашей компании помогут вернуть важные данные, соблюдая конфиденциальность и ваши интересы.
Услуги по настройке модемов Промзвязь в Минске
Настроим роутеры белорусских интернет провайдеров с выездом по Минску. Сегодня многие пользователи знакомы с беспроводными сетями, знают о преимуществах их использования. Однако дома у
«
»
  • 1
  • 2
  • 3


Появилась первая информация о процессорах AMD Ryzen 4000
В середине лета в продажу поступили настольные процессоры компании AMD серии Ryzen 3000. Сейчас калифорнийский гигант ведёт работу над HEDT-решениями линейки Ryzen Threadripper 3000, а на просторах
В Google Play нашли скрывающие свои иконки вредоносные приложения
Внедрение рекламного кода внутрь приложений является давней практикой разработчиков при распространении бесплатных приложений. Ещё менее щепетильные разработчики применяют более вредоносные методы
Activision хочет создать ботов на основе анализа действий игроков
Activision оформила патентную заявку на создание ботов на основе анализа действий реальных игроков. Как пишет GameRant, компания планирует использовать разработки в многопользовательских режимах
Corsair представила комплект модулей памяти Vengeance LPX DDR4 с частотой 5000 МГц
Компания Corsair представила в серии Vengeance LPX первый в мире комплект модулей оперативной памяти DDR4, для которых производитель гарантирует способность работать с частотой 5000 МГц, то есть эти
Apple выпустила и почти сразу отозвала обновление iOS 13.2 beta 2: оно вызывает сбой
11 октября компания Apple выпустила iOS 13.2 beta 2, после установки которой некоторые владельцы iPad Pro 2018 года оказались с неработающими устройствами. Как сообщается, после установки планшеты не
Чиплеты станут на поток: к концу года появятся первые инструменты для проектирования
Компании Intel и AMD уже используют технологию проектирования процессоров, которая предполагает сборку на одной подложке процессора вычислительных ядер и других блоков, например, когда AMD в
Видеокарты Zotac GeForce GTX 1660 Super оснащаются памятью GDDR6
Уже в этом месяце, если верить слухам, компания NVIDIA должна представить новые видеокарты средней ценовой категории GeForce GTX 16-й серии. Одной из них должна стать GeForce GTX 1660 Super, и ресурс
Nvidia продолжит внедрять трассировку лучей в классические видеоигры
Похоже, что Quake 2 RTX станет не единственным проектом, созданным для привлечения внимания к набору технологий Nvidia RTX и трассировке лучей в частности. «Зелёный» чипмейкер продолжит выпускать
«
»
  • 1
  • 2

Авторизация