VPN для удаленки L2TP/IPsec на MikroTik: пошаговая настройка
Задача: организовать удаленный доступ сотрудников в офис
Для перевода сотрудников на удаленную работу необходимо обеспечить безопасный зашифрованный доступ к офисным ресурсам (1С, файловый сервер SMB, RDP). Протокол L2TP/IPsec является идеальным выбором, так как:
- Встроен во все версии Windows, macOS, iOS и Android из коробки (не нужно ставить сторонний софт);
- Обеспечивает надежное шифрование военного уровня благодаря IPsec (IKEv1/IKEv2);
- Легко администрируется и контролируется на маршрутизаторах MikroTik.
Пошаговая настройка L2TP/IPsec сервера в RouterOS
Шаг 1. Создание пула IP-адресов и профиля PPP
/ip pool add name=vpn-pool ranges=10.20.30.10-10.20.30.50 /ppp profile add name=vpn-profile local-address=10.20.30.1 remote-address=vpn-pool dns-server=192.168.1.1Шаг 2. Включение L2TP-сервера с общим ключом IPsec (Pre-Shared Key)
/interface l2tp-server server set enabled=yes default-profile=vpn-profile use-ipsec=yes ipsec-secret="MegaStrongPresharedKey2025!"Шаг 3. Добавление учетных записей пользователей (Секреты)
Создайте логин и пароль для удаленного сотрудника:
/ppp secret add name=ivanov password="IvanovWorkPass#77" profile=vpn-profile service=l2tpШаг 4. Открытие портов в Firewall MikroTik
Для работы L2TP/IPsec требуется открыть три порта на внешнем интерфейсе WAN:
/ip firewall filter add chain=input protocol=udp port=500,4500,1701 action=accept comment="Allow IPSec and L2TP" /ip firewall filter add chain=input protocol=ipsec-esp action=accept comment="Allow IPSec-ESP"
Важно для клиентов Windows: Если сервер MikroTik находится за NAT провайдера (серый IP), в реестре Windows на домашнем ПК необходимо установить параметр: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PolicyAgent\AssumeUDPEncapsulationContextOnSendRule = 2 (тип DWORD 32).
Частые вопросы (FAQ)
Нужен ли статический белый IP-адрес для L2TP VPN?
Да, на офисном роутере обязательно должен быть публичный белый IP-адрес (статический или динамический с использованием Cloud DDNS от MikroTik).
Какая ошибка Windows указывает на неверный IPsec Secret?
Ошибка 789: «Попытка L2TP-соединения не удалась из-за ошибки на уровне безопасности во время согласований с удаленным компьютером».
Как изолировать удаленного сотрудника, чтобы он видел только 1С-сервер?
В Firewall Filter MikroTik добавьте правило: chain=forward src-address=10.20.30.0/24 dst-address=!192.168.1.50 action=drop (где 192.168.1.50 — адрес сервера 1С).
Можно ли использовать кириллицу в логине или пароле L2TP?
Категорически нет. Используйте только символы латиницы, цифры и базовые знаки пунктуации для исключения ошибок кодировок PPP.