Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

INFO_VPN_L2TP_IPSEC_SETUP Сетевое оборудование и VPN

VPN для удаленки L2TP/IPsec на MikroTik: пошаговая настройка

Обновлено: 27.08.2026 · Официальная документация ↗

Задача: организовать удаленный доступ сотрудников в офис

Для перевода сотрудников на удаленную работу необходимо обеспечить безопасный зашифрованный доступ к офисным ресурсам (1С, файловый сервер SMB, RDP). Протокол L2TP/IPsec является идеальным выбором, так как:

  • Встроен во все версии Windows, macOS, iOS и Android из коробки (не нужно ставить сторонний софт);
  • Обеспечивает надежное шифрование военного уровня благодаря IPsec (IKEv1/IKEv2);
  • Легко администрируется и контролируется на маршрутизаторах MikroTik.

Пошаговая настройка L2TP/IPsec сервера в RouterOS

  1. Шаг 1. Создание пула IP-адресов и профиля PPP

    /ip pool add name=vpn-pool ranges=10.20.30.10-10.20.30.50
    /ppp profile add name=vpn-profile local-address=10.20.30.1 remote-address=vpn-pool dns-server=192.168.1.1
  2. Шаг 2. Включение L2TP-сервера с общим ключом IPsec (Pre-Shared Key)

    /interface l2tp-server server set enabled=yes default-profile=vpn-profile use-ipsec=yes ipsec-secret="MegaStrongPresharedKey2025!"
  3. Шаг 3. Добавление учетных записей пользователей (Секреты)

    Создайте логин и пароль для удаленного сотрудника:

    /ppp secret add name=ivanov password="IvanovWorkPass#77" profile=vpn-profile service=l2tp
  4. Шаг 4. Открытие портов в Firewall MikroTik

    Для работы L2TP/IPsec требуется открыть три порта на внешнем интерфейсе WAN:

    /ip firewall filter add chain=input protocol=udp port=500,4500,1701 action=accept comment="Allow IPSec and L2TP"
    /ip firewall filter add chain=input protocol=ipsec-esp action=accept comment="Allow IPSec-ESP"

Важно для клиентов Windows: Если сервер MikroTik находится за NAT провайдера (серый IP), в реестре Windows на домашнем ПК необходимо установить параметр: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PolicyAgent\AssumeUDPEncapsulationContextOnSendRule = 2 (тип DWORD 32).

💡 Практика специалистов: При настройке фаервола всегда помещайте правила IPSec UDP 500, 4500, 1701 в самый верх цепочки Input, выше общего запрещающего правила drop all from WAN. Иначе пакеты инициализации Phase 1 будут молча отброшены.

Частые вопросы (FAQ)

Нужен ли статический белый IP-адрес для L2TP VPN?

Да, на офисном роутере обязательно должен быть публичный белый IP-адрес (статический или динамический с использованием Cloud DDNS от MikroTik).

Какая ошибка Windows указывает на неверный IPsec Secret?

Ошибка 789: «Попытка L2TP-соединения не удалась из-за ошибки на уровне безопасности во время согласований с удаленным компьютером».

Как изолировать удаленного сотрудника, чтобы он видел только 1С-сервер?

В Firewall Filter MikroTik добавьте правило: chain=forward src-address=10.20.30.0/24 dst-address=!192.168.1.50 action=drop (где 192.168.1.50 — адрес сервера 1С).

Можно ли использовать кириллицу в логине или пароле L2TP?

Категорически нет. Используйте только символы латиницы, цифры и базовые знаки пунктуации для исключения ошибок кодировок PPP.

Полезные материалы
Рекомендуем