Вы находитесь на странице: 1из 9

14.02.

2021 MikroTik Wiki | Настройка L2TP для объединения офисов

VPN:L2TP site-to-site (объединение офисов)

Содержание
Схема сети
Настройка
Настройка первого маршрутизатора
Через графический интерфейс
Через консоль
Настройка второго маршрутизатора
Через графический интерфейс
Через консоль
Настройка маршрутизации
На первом маршрутизаторе
На втором маршрутизаторе
Проверка
Через графический интерфейс
Через консоль
Типичные проблемы
Видеоурок по настройке
Полезные статьи

В статье разбирается настройка L2TP-туннеля на оборудовании MikroTik с целью объединения двух сетей (site-to-
site VPN). После создания VPN-канала между сетями будет настроена маршрутизация и выполнена проверка
работоспособности. Также будут разобраны типичные проблемы, которые могут возникнуть в процессе настройки и
проверки.

Схема сети

В головном офисе установлен маршрутизатор GW1. Он же будет настроен в качестве VPN-сервера. В филиале
установлен маршрутизатор GW2, который будет настроен как VPN-клиент.
https://mikrotik.wiki/wiki/VPN:L2TP_site-to-site_(объединение_офисов) 1/9
14.02.2021 MikroTik Wiki | Настройка L2TP для объединения офисов

Головной офис
IP-адрес внешней сети головного офиса: 10.1.100.0/24
IP-адрес внешнего интерфейса маршрутизатора GW1: 10.1.100.1/24

IP-адрес внутренней сети головного офиса: 192.168.15.0/24


IP-адрес внутреннего интерфейса маршрутизатора GW1: 192.168.15.1/24

Филиал
IP-адрес внешней сети головного офиса: 10.1.200.0/24
IP-адрес внешнего интерфейса маршрутизатора GW2: 10.1.200.1/24

IP-адрес внутренней сети головного офиса: 192.168.25.0/24


IP-адрес внутреннего интерфейса маршрутизатора GW2: 192.168.25.1/24

VPN-канал
IP-адрес VPN-интерфейса маршрутизатора GW1: 172.16.30.1/32
IP-адрес VPN-интерфейса маршрутизатора GW2: 172.16.30.2/32

Чек-лист по настройке MikroTik


Проверьте свою конфигурацию по 28-ми пунктам

Настройка

Настройка первого маршрутизатора

Через графический интерфейс

Включить L2TP-сервер. Не смотря на то, что L2TP не несет в себе нормального шифрования, лучше оставить
только аутентификацию "mschap2" как наиболее надежную.

Создать новый аккаунт. Для дальнейшего удобства лучше задавать имена так, что бы сразу можно было
определить к кому или чему они относятся. Т. е. имена типа user1, user2, user3 и т. д. не желательны в виду того, что
в случае увеличения их количества будет тяжело сопоставить реальных пользователей аккаунтов и сами аккаунты.

https://mikrotik.wiki/wiki/VPN:L2TP_site-to-site_(объединение_офисов) 2/9
14.02.2021 MikroTik Wiki | Настройка L2TP для объединения офисов

Создать статическую запись L2TP сервера. Это действие не обязательно, т. к. если запись не создать вручную, то
при каждом подключении она будет создаваться динамически. Но при этом наличие этой записи облегчает
дальнейшую настройку и диагностику.

https://mikrotik.wiki/wiki/VPN:L2TP_site-to-site_(объединение_офисов) 3/9
14.02.2021 MikroTik Wiki | Настройка L2TP для объединения офисов

Через консоль

/interface l2tp-server server


set authentication=mschap2 enabled=yes

/ppp secret
add local-address=172.16.30.1 name=user1 password=user1-password profile=default-
encryption remote-address=172.16.30.2 service=l2tp

/interface l2tp-server
add name="L2TP Server for filial1" user=user1

Настройка второго маршрутизатора

Через графический интерфейс

Создать интерфейс для подключения к первому маршрутизатору. Здесь так же оставляем только
аутентификацию "mschap2".

https://mikrotik.wiki/wiki/VPN:L2TP_site-to-site_(объединение_офисов) 4/9
14.02.2021 MikroTik Wiki | Настройка L2TP для объединения офисов

Через консоль

/interface l2tp-client
add allow=mschap2 connect-to=10.1.100.1 disabled=no name="L2TP HQ connection"
password=user1-password user=user1

Настройка маршрутизации

Если на предыдущих шагах все было сделано верно, то VPN-соединение между двумя офисами было установлено,
но для того, что бы обе сети могли обмениваться информацией друг с другом они должны знать друг о друге, т. е.
между ними должна быть настроена маршрутизация. Для этого надо выполнить следующие шаги:

На первом маршрутизаторе

Через графический интерфейс


Выполнить следующие настройки:
Dst. Address: 192.168.25.0/24 (адрес сети к которой указываем маршрут)
Gateway: 172.16.30.2 (интерфейс через который можно "добраться" до сети)
Pref. Source: 192.168.15.1 (интерфейс с которого будут идти запросы к сети)
Комментарий указать по нажатию кнопки "Comment" (не обязательно)

https://mikrotik.wiki/wiki/VPN:L2TP_site-to-site_(объединение_офисов) 5/9
14.02.2021 MikroTik Wiki | Настройка L2TP для объединения офисов

Через консоль

/ip route
add comment="route to filial1 through VPN" dst-address=192.168.25.0/24
gateway=172.16.30.2 pref-src=192.168.15.1

На втором маршрутизаторе

Через графический интерфейс


Выполнить следующие настройки:
Dst. Address: 192.168.15.0/24 (адрес сети к которой указываем маршрут)
Gateway: 172.16.30.1 (интерфейс через который можно "добраться" до сети)
Pref. Source: 192.168.25.1 (интерфейс с которого будут идти запросы к сети)
Комментарий указать по нажатию кнопки "Comment" (не обязательно)

https://mikrotik.wiki/wiki/VPN:L2TP_site-to-site_(объединение_офисов) 6/9
14.02.2021 MikroTik Wiki | Настройка L2TP для объединения офисов

Через консоль
/ip route
add comment="route to HQ through VPN" dst-address=192.168.15.0/24
gateway=172.16.30.1 pref-src=192.168.25.1

HQ - это аббревиатура от headquarter, что в переводе означает головной офис.

Параметр Pref. Source (pref-src) не является обязательным. Он становится нужен, если количество филиалов будет более
одного. Без этого параметра не будут проходить ping'и с маршрутизатора одного филиала до хостов и внутреннего интерфейса
маршрутизатора другого филиала. Не будут проходить ping'и именно с маршрутизаторов, т. е. между хостами двух филиалов
связь будет.

Проверка
Проверка состоит из двух частей:

1. Надо убедиться, что между двумя маршрутизаторами MikroTik установлено VPN-соединение. Это
описано ниже.
2. Если VPN-соединение установлено успешно, то далее надо проверить есть ли связь между хостами в
двух сетях. Для этого достаточно запустить ping с любого компьютера в сети на любой компьютер
другой сети.

Через графический интерфейс

Если подключение установлено, то статус подключения должен отображаться с буквой "R". Что значит running, т. е.
запущено.

https://mikrotik.wiki/wiki/VPN:L2TP_site-to-site_(объединение_офисов) 7/9
14.02.2021 MikroTik Wiki | Настройка L2TP для объединения офисов

Через консоль

Выполнить команду
/interface l2tp-server print - на сервере
/interface l2tp-client print - на клиенте
Если соединение установлено успешно, то статус подключения, так же, как и через графический интерфейс, должен
отображаться с буквой "R".

Типичные проблемы
Если VPN-соединение между двумя маршрутизаторами MikroTik не устанавливается, то надо
проверить:
1. Не мешает ли файервол. Для уверенности лучше временно отключить все правила файерволов на
обоих маршрутизаторах. Стандартные настройки файерволов можно посмотреть здесь.
2. Совпадают ли имя пользователя и пароль на обоих маршрутизаторах.
3. На VPN-клиенте указан правильный адрес VPN-сервера к которому должно происходить подключение.
Если не проходит ping между двумя компьютерами в разных сетях, то надо проверить:
1. Правильно сделаны настройки маршрутизации на обоих маршрутизаторах не зависимо от того из
какой сети в какую будет идти пинг.
2. На брэндмауэре компьютера, который будет пинговаться, сделаны необходимые разрешения для
протокола ICMP. Для уверенности можно отключить встроенный брэндмауэр и выгрузить антивирус.

Чек-лист по настройке MikroTik


Проверьте свою конфигурацию по 28-ми пунктам

Видеоурок по настройке

https://mikrotik.wiki/wiki/VPN:L2TP_site-to-site_(объединение_офисов) 8/9
14.02.2021 MikroTik Wiki | Настройка L2TP для объединения офисов

✅ Настройка L2TP на MikroTik (МикроТик) для объединения оф…


оф…

Полезные статьи
Источник — https://mikrotik.wiki/w/index.php?title=VPN:L2TP_site-to-site_(объединение_офисов)&oldid=4676

Эта страница в последний раз была отредактирована 3 декабря 2020 в 16:08.

https://mikrotik.wiki/wiki/VPN:L2TP_site-to-site_(объединение_офисов) 9/9

Вам также может понравиться