MikroTik L2TP Error: authentication failed for user — устранение сбоя
- В системном журнале фиксируется
l2tp,error authentication failed for user <username>. - Клиенты L2TP/IPsec (Windows, Android, macOS) получают
Error 691илиThe remote connection was denied. - Фаза IPsec устанавливается, но PPP сессия разрывается сразу после отправки учетных данных.
- Несовпадение разрешенных протоколов аутентификации (PAP, CHAP, MS-CHAPv1/v2).
1. Проверка разрешенных протоколов аутентификации в L2TP Server
Windows и современные ОС требуют обязательного использования MS-CHAPv2. Убедитесь, что он активирован:
/interface l2tp-server server print
/interface l2tp-server server set enabled=yes authentication=mschap2 default-profile=default-encryption use-ipsec=yes ipsec-secret="IPsecSecretPass123"2. Проверка учетной записи пользователя в PPP Secrets
/ppp secret print detail
/ppp secret set [find name="vpnuser"] password="UserPassword123" service=l2tp disabled=no3. Проверка параметров шифрования в PPP Profile
Убедитесь, что в профиле не отключено обязательное шифрование MPPE:
/ppp profile
set [find name="default-encryption"] use-encryption=yes use-compression=no use-upnp=no4. Проверка и сброс зависших сессий
/ppp active print
/ppp active remove [find name="vpnuser"]5. Включение детального логирования PPP и L2TP
/system logging add topics=l2tp,ppp,debug action=memory
/log print where topics~"l2tp" Частые вопросы (FAQ)
В чем разница между IPsec Secret и PPP Password в L2TP/IPsec?
IPsec Secret (Pre-Shared Key) используется для создания общего зашифрованного транспортного IPsec туннеля между хостами, а PPP Password — это персональный пароль учетной записи пользователя для авторизации внутри L2TP.
Почему Windows клиент выдает ошибку 789 до авторизации пользователя?
Ошибка 789 означает сбой на этапе IPsec (неверный IPsec Secret или несоответствие крипто-профилей), до передачи логина и пароля пользователя дело даже не доходит.
Безопасно ли разрешать протоколы PAP и CHAP в L2TP?
Нет. Протокол PAP передает пароли в открытом виде, а CHAP и MS-CHAPv1 уязвимы к перехвату и взлому. В production следует использовать исключительно MS-CHAPv2 с шифрованием MPPE-128.
Почему пользователь не может подключиться повторно после обрыва связи?
Если сессия в '/ppp active' не успела завершиться по тайм-ауту Keepalive, а в профиле установлено 'only-one=yes', сервер будет отклонять новые попытки подключения под тем же логином.