Подключение iPhone и Android к VPN-серверу MikroTik по L2TP/IPsec
Задача: доступ к офисной сети со смартфона
Сотрудникам требуется оперативный доступ к корпоративной почте, базам данных или внутренним камерам видеонаблюдения со своих мобильных устройств на базе iOS (iPhone/iPad) и Android без установки сторонних ненадежных приложений.
Параметры для создания профиля на смартфонах
| Поле настройки | Что вводить на iOS (iPhone) | Что вводить на Android |
|---|---|---|
| Тип VPN | L2TP | L2TP/IPSec PSK |
| Сервер (Server) | Внешний IP или DDNS домен MikroTik | Внешний IP или DDNS домен MikroTik |
| Общий ключ (Secret / PSK) | Секретный ключ IPsec (Pre-Shared Key) | Общий ключ IPSec |
| Учетная запись / Пароль | Логин пользователя из PPP Secrets | Логин пользователя из PPP Secrets |
| Отправлять весь трафик | Включено (Send All Traffic) | По умолчанию включено |
Шаг 1. Быстрая настройка L2TP/IPsec сервера на MikroTik
# 1. Создаем пул IP-адресов для смартфонов:
/ip pool add name=vpn-pool ranges=192.168.89.10-192.168.89.50
# 2. Создаем профиль PPP с указанием локального шлюза и DNS:
/ppp profile add name=vpn-profile local-address=192.168.89.1 remote-address=vpn-pool dns-server=192.168.1.1
# 3. Включаем L2TP-сервер с обязательным IPsec шифрованием:
/interface l2tp-server server set enabled=yes default-profile=vpn-profile \
use-ipsec=required ipsec-secret="MegaSecretKey2025"
# 4. Создаем учетную запись для телефона:
/ppp secret add name=user_phone password="PassPhone123" profile=vpn-profile service=l2tp
# 5. Разрешаем входящие порты L2TP/IPsec в Firewall Filter:
/ip firewall filter
add chain=input protocol=udp dst-port=500,4500,1701 action=accept comment="Allow L2TP/IPsec VPN"
add chain=input protocol=ipsec-esp action=accept comment="Allow IPSec ESP"Шаг 2. Настройка на смартфоне Apple iPhone (iOS)
- Откройте Настройки -> Основные -> VPN и управление устройством -> VPN.
- Нажмите Добавить конфигурацию VPN....
- Выберите Тип: L2TP.
- Описание:
Офис VPN. Сервер:vpn.mycompany.ru(или ваш IP). - Учетная запись:
user_phone, Пароль:PassPhone123. - Общий ключ (Secret):
MegaSecretKey2025. Включите пункт «Для всех данных». Нажмите Готово.
Особенность современных версий Android 12/13/14: В новых версиях чистого Android компания Google удалила поддержку устаревшего L2TP из системного меню в пользу IKEv2/IPSec. Если на вашем смартфоне нет пункта L2TP, используйте на MikroTik протокол IKEv2 или WireGuard.
Частые вопросы (FAQ)
Почему iPhone пишет 'Сервер L2TP-VPN не отвечает'?
Причины: Не открыты порты UDP 500, 4500, 1701 на вход в фаерволе роутера, опечатка в общем ключе IPsec Secret, либо роутер находится за серым NAT провайдера без белого IP.
Будет ли открываться интернет на телефоне при включенном VPN?
Да, при условии, что в MikroTik добавлено правило NAT Masquerade для пула VPN-адресов: /ip firewall nat add chain=srcnat src-address=192.168.89.0/24 action=masquerade.
Можно ли использовать один логин на двух телефонах одновременно?
Нет, каждый смартфон должен иметь свой уникальный аккаунт в PPP -> Secrets, иначе сессии будут постоянно выбивать друг друга.
Сильно ли садится батарея на iPhone при постоянном L2TP/IPsec?
L2TP/IPsec потребляет умеренное количество энергии, однако протокол IKEv2 с технологией MOBIKE является более энергоэффективным для мобильных ОС.