Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Сетевое оборудование и VPN

VPN L2TP без ключа IPsec: почему это опасно и как работает туннель

Обновлено: 27.08.2026 · Официальная документация ↗

Главное заблуждение о протоколе L2TP

Многие начинающие системные администраторы полагают, что аббревиатура «VPN» всегда означает криптографическую защиту и шифрование. При отключении фазы IPsec в настройках L2TP-сервера соединение устанавливается мгновенно, без ошибок согласования Pre-Shared Key, однако весь пользовательский трафик передается через интернет в абсолютно открытом незашифрованном виде.

Сравнение L2TP без IPsec и L2TP/IPsec

ХарактеристикаЧистый L2TP (без IPsec)L2TP / IPsec (Стандарт)
Шифрование полезной нагрузкиОТСУТСТВУЕТ (Plaintext)Стойкое шифрование AES-128/256
Защита от перехвата паролейНет (Любой сниффер видит данные)Абсолютная криптографическая защита
ИнкапсуляцияТолько туннелирование PPP в UDP 1701Двойная: PPP -> L2TP -> IPsec ESP (UDP 4500/500)
Нагрузка на слабый процессорМинимальная (0% CPU)Требует аппаратного ускорения AES

Как злоумышленник видит трафик L2TP без IPsec

Если туннель поднят без IPsec, любой провайдер или злоумышленник в публичном Wi-Fi кафе с помощью программы Wireshark может полностью перехватить все сессии:

No.   Time      Source        Destination   Protocol  Info
1     0.000     10.0.0.2      10.0.0.1      HTTP      GET /login.php?user=admin&password=SecretPassword123
2     0.012     10.0.0.1      10.0.0.2      SMB2      Read Response File: 1C_Base_Buhgalteria.dt

Как правильно включить обязательное шифрование IPsec на MikroTik

  1. Откройте меню PPP -> вкладка Interface -> кнопка L2TP Server.
  2. В строке Use IPsec выберите значение yes или required.
  3. В поле IPsec Secret задайте надежный ключ Pre-Shared Key (не менее 16 символов):
/interface l2tp-server server
set enabled=yes use-ipsec=required ipsec-secret="K9#mX2$vL9pQ@zW4"

Единственный сценарий использования L2TP без IPsec: Объединение двух офисов внутри изолированной физической оптоволоконной линии провайдера (L2/L3 VPN MPLS), где среда передачи полностью закрыта от внешней сети интернет и требуется максимальная скорость без нагрузки на процессор.

💡 Практика специалистов: Если на шлюзе включен режим 'use-ipsec=yes' (вместо 'required'), роутер разрешит подключение клиентам как с шифрованием, так и без него. Если недобросовестный пользователь ошибется в настройках на своем ноутбуке, соединение установится без шифрования, создав скрытую брешь в безопасности. Всегда используйте строгий флаг 'use-ipsec=required'.

Частые вопросы (FAQ)

Почему операционные системы Windows по умолчанию запрещают L2TP без IPsec?

В целях защиты пользователя Windows требует обязательного наличия сертификата или ключа IPsec при создании стандартного подключения L2TP.

Как в Windows 10 включить чистый L2TP без IPsec для тестов?

В свойствах адаптера VPN на вкладке 'Безопасность' выберите 'Протокол L2TP', а в свойствах шифрования отключите обязательное использование IPsec.

Что безопаснее и быстрее: L2TP/IPsec или WireGuard?

WireGuard значительно современнее, работает быстрее, потребляет меньше ресурсов CPU и не имеет устаревших проблем согласования двух фаз IKE.

Какой порт использует L2TP без IPsec?

Чистый протокол L2TP использует единственный сетевой порт UDP 1701.

Полезные материалы
Рекомендуем