Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

L2TP_AUTH_FAIL Сетевое оборудование и VPN

MikroTik L2TP Error: authentication failed for user — устранение сбоя

Обновлено: 24.08.2026 · Официальная документация ↗
  • В системном журнале фиксируется l2tp,error authentication failed for user <username>.
  • Клиенты L2TP/IPsec (Windows, Android, macOS) получают Error 691 или The remote connection was denied.
  • Фаза IPsec устанавливается, но PPP сессия разрывается сразу после отправки учетных данных.
  • Несовпадение разрешенных протоколов аутентификации (PAP, CHAP, MS-CHAPv1/v2).

1. Проверка разрешенных протоколов аутентификации в L2TP Server

Windows и современные ОС требуют обязательного использования MS-CHAPv2. Убедитесь, что он активирован:

/interface l2tp-server server print
/interface l2tp-server server set enabled=yes authentication=mschap2 default-profile=default-encryption use-ipsec=yes ipsec-secret="IPsecSecretPass123"

2. Проверка учетной записи пользователя в PPP Secrets

/ppp secret print detail
/ppp secret set [find name="vpnuser"] password="UserPassword123" service=l2tp disabled=no

3. Проверка параметров шифрования в PPP Profile

Убедитесь, что в профиле не отключено обязательное шифрование MPPE:

/ppp profile
set [find name="default-encryption"] use-encryption=yes use-compression=no use-upnp=no

4. Проверка и сброс зависших сессий

/ppp active print
/ppp active remove [find name="vpnuser"]

5. Включение детального логирования PPP и L2TP

/system logging add topics=l2tp,ppp,debug action=memory
/log print where topics~"l2tp"
💡 Практика специалистов: При подключении клиентов Windows за NAT к серверу MikroTik (также за NAT), на стороне клиента Windows необходимо активировать параметр реестра 'AssumeUDPEncapsulationContextOnSendRule=2' в ветке HKLM\SYSTEM\CurrentControlSet\Services\PolicyAgent.

Частые вопросы (FAQ)

В чем разница между IPsec Secret и PPP Password в L2TP/IPsec?

IPsec Secret (Pre-Shared Key) используется для создания общего зашифрованного транспортного IPsec туннеля между хостами, а PPP Password — это персональный пароль учетной записи пользователя для авторизации внутри L2TP.

Почему Windows клиент выдает ошибку 789 до авторизации пользователя?

Ошибка 789 означает сбой на этапе IPsec (неверный IPsec Secret или несоответствие крипто-профилей), до передачи логина и пароля пользователя дело даже не доходит.

Безопасно ли разрешать протоколы PAP и CHAP в L2TP?

Нет. Протокол PAP передает пароли в открытом виде, а CHAP и MS-CHAPv1 уязвимы к перехвату и взлому. В production следует использовать исключительно MS-CHAPv2 с шифрованием MPPE-128.

Почему пользователь не может подключиться повторно после обрыва связи?

Если сессия в '/ppp active' не успела завершиться по тайм-ауту Keepalive, а в профиле установлено 'only-one=yes', сервер будет отклонять новые попытки подключения под тем же логином.

Полезные материалы
Рекомендуем