поставки оборудования
ICQ: 238-663
Skype: lantorg4
+38 (057) 780 - 40 - 63
+38 (095) 483 - 14 - 71
+38 (063) 638 - 79 - 24
+38 (067) 961 - 56 - 02
г. Харьков, ул. Благовещенская 13, оф. 13
ГлавнаяСтатьиНастройка → Настройка VPN через MikroTik - PPtP и PPPoE

Настройка VPN через MikroTik - PPtP и PPPoE

Настройка VPN на MikroTik - Блог LanTorg

VPN-туннели - распространенный вид связи типа "точка-точка" на основе стандартного интернет-соединения через роутеры MikroTik. Они представляют собой, по сути "канал внутри канала" - выделенную линию внутри основной.

VPN туннель

Необходимость настройки туннельного VPN-соединения на MikroTik возникает в случаях, когда:

  • Требуется предоставить доступ к корпоративной сети сотрудникам предприятия, которые работают из дома, или находясь в командировке, в том числе с мобильных устройств.
  • Требуется предоставить доступ в интернет абонентам провайдера (в последнее время такая реализация доступа клиентов становится все более популярной).
  • Необходимо соединить два удаленных подразделения предприятия защищенным каналом связи с минимальными затратами.

В отличие от обычной сети, где данные передаются открыто и в незашифрованном виде, VPN является защищенным каналом связи. Уровень защиты зависит от типа туннельного протокола, выбранного для соединения. Так, наименее защищенным считается протокол PPtP, даже его "верхний" алгоритм аутентификации mschap2 имеет ряд проблем безопасности и легко взламывается. Наиболее безопасным считается набор протоколов IPsec.

Шифрование в VPN

Несмотря на укоряющую картинку, иногда смысл в отключении шифрования и аутентификации все же есть. Многие модели MikroTik не поддерживают аппаратное шифрование, и обработка всех процессов, связанных с защитой соединения происходит на уровне CPU. Если безопасность соединения не является для вас критичным моментом, а производительность используемого роутера оставляет желать лучшего, то отключение шифрования можно использовать для разгрузки процессора. 

Выбор протокола для VPN на MikroTik

Для настройки соединения по VPN через MikroTik чаще всего используются следующие протоколы:

  • PPtP,

  • PPPoE,

  • OpenVPN,

  • L2TP,

  • IPSec.

В сегодняшней статье мы рассмотрим настройку подключения VPN с помощью двух из них, как наиболее часто встречающихся в работе провайдера и системного администратора: PPtP и PPPoE. Продолжение темы - в следующих статьях.

VPN через PPtP на MikroTik

PPtP - самый распространенный протокол VPN. Представляет собой связку протокола TCP, который используется для передачи данных, и GRE - для инкапсуляции пакетов. Чаще всего применяется для удаленного доступа пользователей к корпоративной сети. В принципе, может использоваться для многих задач VPN, однако следует учитывать его изъяны в безопасности.

Прост в настройке. Для организации туннеля требуется:

  • создать на роутере MikroTik, через который пользователи будут подключаться к корпоративной сети, PPtP-сервер,

  • создать профили пользователей с логинами/паролями для идентификации на стороне сервера,

  • создать правила-исключения Firewall маршрутизатора, для того, чтобы подключения беспрепятственно проходили через брандмауер.

 Включаем PPtP сервер.

Для этого идем в раздел меню PPP, заходим на вкладку Interface, вверху в перечне вкладок находим PPTP сервер и ставим галочку в пункте Enabled.

Снимаем галочки с наименее безопасных алгоритмов идентификации - pap и chap.

Включение VPN PPTP сервера

 Создаем пользователей.  

В разделе PPP переходим в меню Secrets и с помощью кнопки "+" добавляем нового пользователя.

В полях Name и Password прописываем, соответственно логин и пароль, который будет использовать пользователь для подключения к туннелю.

В поле Service выбираем тип нашего протокола - pptp, в поле Local Address пишем IP-адрес роутера MikroTik, который будет выступать в роли VPN-сервера, а в поле Remote Address - IP-адрес пользователя

Добавление профилей пользователей на сервер VPN

  Прописываем правила для Firewall. 

Нам нужно открыть 1723 порт для трафика по TCP-протоколу для работы VPN-туннеля MikroTik, а также разрешить протокол GRE. Для этого идем в раздел IP, потом - в Firewall, потом на вкладку Filter Rules, где с помощью кнопки "+" добавляем новое правило. В поле Chain указываем входящий трафик - input, в поле Protocol выбираем протокол tcp, а в поле Dst. Port - указываем порт для VPN туннеля 1723.

Добавление правила в Firewall

Переходим здесь же на вкладку Action и выбираем accept - разрешать (трафик).

Действие правила

Точно также добавляем правило для GRE. На вкладке General аналогично предыдущему прописываем input, а в поле Protocol выбираем gre. 

VPN правило для GRE

На вкладке Action как и в предыдущем правиле выбираем accept.

Не забываем поднять эти правила в общем списке наверх, поставив ПЕРЕД запрещающими правилами, иначе они не будут работать. В RouterOS Mikrotik это можно сделать перетаскиванием правил в окне FireWall.

Все, PPtP сервер для VPN на MikroTik поднят.

 Небольшое уточнение.

В некоторых случаях, когда при подключении необходимо видеть локальную сеть за маршрутизатором, нужно включить proxy-arp в настройках локальной сети. Для этого идем в раздел интерфейсов (Interface), находим интерфейс, соответствующий локальной сети и на вкладке General в поле ARP выбираем proxy-arp.

Если не видна локальная сеть по VPN

Если вы подняли VPN между двумя роутерами MikroTik и вам необходимо разрешить передачу broadcast, можно попробовать добавить существующий профиль подключения (PPP - Profiles) удаленного роутера в бридж главного:

Разрешение broadcast

UPD из комментария: Если вам дополнительно нужно получить доступ к расшаренным папкам на компьютерах локальной сети, понадобится также открыть порт 445 для проходящего трафика SMB-протокола, который отвечает за Windows Shared. (Правило forward в брандмауере).

 Настройка клиента.

На стороне VPN-клиента настройки состоят только в том, чтобы создать подключение по VPN, указать IP-адрес VPN (PPtP) сервера, логин и пароль пользователя.

VPN через PPPoE на MikroTik

Своей распространенностью в последнее время VPN по протоколу PPPOE обязан провайдерам, предоставляющим широкополосный, в т. ч. беспроводной доступ в интернет. Протокол предполагает возможность сжатия данных, шифрования, а также характеризуется:

  • Доступностью и простотой настройки.

  • Поддержкой большинством маршрутизаторов MikroTik.

  • Стабильностью.

  • Масштабируемостью.

  • Устойчивостью зашифрованного трафика к ARP-спуфингу (сетевой атаке, использующей уязвимости протокола ARP).

  • Меньшей ресурсоемкостью и нагрузкой на сервер, чем PPtP.

Также его преимуществом является возможность использования динамических IP-адресов: не нужно назначать определенный IP конечным узлам VPN-туннеля. Подключение со стороны клиента осуществляется без сложных настроек, только по логину и паролю.

Настройка VPN-сервера PPPoE MikroTik

 Настраиваем профили сервера.

Несколько профилей PPPoE-сервера могут понадобиться, если вы провайдер и раздаете интернет по нескольким тарифным пакетам. Соответственно, в каждом профиле можно настроить разные ограничения по скорости.

Идем в раздел PPP, открываем пункт Profiles  и с помощью кнопки "+" создаем новый профиль. Даем ему понятное нам название, прописываем локальный адрес сервера (роутера), отмечаем опцию Change TCP MSS (корректировку MSS), для того, чтобы все сайты нормально открывались.

Настройка VPN PPPoE сервера Микротик - профили

Кстати, в некоторых случаях, когда возникают проблемы с открытием некоторых сайтов, при том, что пинги на них проходят, можно сделать по-другому. Корректировку MSS отключаем, а через терминал прописываем на роутере следующее правило:

"ip firewall mangle add chain=forward protocol=tcp tcp-flags=syn tcp-mss=1453-65535 action=change-mss new-mss=1360  disabled=no". В большинстве случаев это решает проблему.

Далее на вкладке Protocols все отключаем, для улучшения производительности. Если защищенность соединения для вас важна и производительность маршрутизатора позволяет, то опцию Use Encryption (использовать шифрование) не отключайте.

Настройка вкладки Protocols

На вкладке Limits устанавливаем ограничения по скорости, если нужно. Первая цифра в ограничении скорости  - входящий трафик на сервер (исходящий от абонента), вторая - наш исходящий трафик (входящий у абонента).

Ставим Yes в пункте Only One, это значит, что два и более абонентов с одним и тем же набором логин/пароль не смогут подключиться к  PPPoE-серверу, только один.

Настройка ограничений скорости в профиле PPPoE

Теперь, если необходимо, создаем остальные профили простым копированием (кнопка Copy на предыдущем скриншоте) и меняем имя и ограничение по скорости.

 Создаем учетные записи пользователей.

В том же разделе PPP находим пункт меню Secrets. В нем с помощью кнопки "+" создаем нового пользователя, который будет подключаться к нам по VPN-туннелю.

Заполняем поля Name и Password (логин и пароль, который будет вводить пользователь со своей стороны, чтобы подключиться).

В поле Service выбираем pppoe, в Profile - соответствующий профиль, в данном случае - тарифный пакет, которым пользуется абонент. Присваиваем пользователю IP-адрес, который при подключении сервер раздаст абоненту.

Настройка пользователей на PPPoE сервере

Если подключаем несколько пользователей, создаем для каждого из них отдельную учетную запись, меняя имя/пароль и IP-адрес.

 Привязываем PPPoE сервер к определенному интерфейсу MikroTik.

Теперь нам необходимо сообщить маршрутизатору, на каком интерфейсе он должен "слушать" входящие подключения от VPN PPPoE клиентов. Для этого в разделе PPP мы выбираем пункт PPPoE Servers. Здесь мы меняем:

Поле Interface - выбираем тот интерфейс, к которому будут подключаться клиенты,

  • Keepalive Timeout - 30 секунд (время ожидания ответа от клиента до разрыва соединения)
  • Default Profile - профиль, который будет присваиваться подключаемым абонентам по умолчанию,
  • Ставим галку в One Session Per Host, тем самым разрешая подключение только одного туннеля с маршрутизатора клиента или компьютера.
  • Галочки в разделе аутентификации оставляем/снимаем по усмотрению.
 

Привязка PPPoE сервера к интерфейсу

 Настраиваем NAT для доступа клиентов в интернет.

Мы подняли PPPoE сервер и теперь к нему могут подключаться авторизованные пользователи. Если нам нужно, чтобы подсоединившиеся по VPN туннелю пользователи имели доступ в интернет, нужно настроить NAT (маскарадинг), или преобразование локальных сетевых адресов.

В разделе IP выбираем пункт Firewall и с помощью кнопки "+" добавляем новое правило.

В поле Chain должно стоять srcnat, что означает, что маршрутизатор будет применять это правило к трафику, направленному "изнутри наружу".

В поле Src. Address (исходный адрес) прописываем диапазон адресов 10.1.0.0/16. Это означает, что все клиенты с адресами 10.1. (0.0-255.255) будут выходить в сеть через NAT, т. е. мы перечисляем здесь всех возможных абонентов.

В поле Dst. Address (адрес назначения) указываем !10.0.0.0/8 - диапазон адресов, означающий собственное адресное пространство для частных сетей, с восклицательным знаком впереди. Это указывает роутеру на исключение - если кто-то из локальной сети обращается на адрес в нашей же сети, то NAT не применяется, соединение происходит напрямую.

Настройка NAT для сервера PPPoE MikroTik

А на вкладке Action прописываем, собственно, действие маскарадинга - подмены локального адреса устройства на внешний адрес роутера.

Маскарадинг

Настройка VPN-клиента PPPoE

Если на той стороне VPN туннеля подключение будет происходить с компьютера или ноутбука, то просто нужно будет создать высокоскоростное подключение через PPPoE в Центре управления сетями и общим доступом (для Win 7, Win 8). Если на второй стороне - тоже роутер Mikrotik, то подключаем следующим образом.

 Добавляем PPPoE интерфейс.

На вкладке Interface выбираем PPPoE Client  и с помощью кнопки "+" добавляем новый интерфейс.

Здесь в поле Interface мы выбираем тот интерфейс роутера Mikrotik, на котором мы организуем VPN-туннель.

Настройка VPN клиента PPPoE

 Прописываем настройки подключения.

Далее переходим на вкладку Dial Out и вписываем логин и пароль для подключения к VPN туннелю PPPoE.

Ставим галочку в поле Use Peer DNS - для того, чтобы адрес DNS сервера мы получали с сервера VPN (от провайдера), а не прописывали вручную.

Настройки аутентификации (галочки в pap, chap, mschap1, mschap2) должны быть согласованы с сервером.

Настройка клиента PPPoE



Оцените, пожалуйста, полезность/интересность статьи. Нам важно ваше мнение!

Оценка:   4.9 (голосов 28)
Поделиться с друзьями:                                                                             18.03.2015

Также советуем почитать:


Связанные товары:


Комментарии

  • Дмитрий 06.12.2016, 16:37
    Евгений, прошу прощения, не VNC, а VPN. Необходима одна подсеть, а также "проброс" портов на камеры.
  • Евгений 03.12.2016, 23:15
    VNC ? Вы уверены ? Можно ссылку на какую нибудь статейку про этот способ
  • Дмитрий 30.11.2016, 08:01
    Евгений, вам необходимо создать VNC на главном микротике, где находится регистратор, создать одну подсеть и завести туда все микротики и прописать статические адреса камер, которые стоят. тогда сможете просматривать через VNC в одном месте
  • Евгений 29.11.2016, 16:26
    Добрый день, у меня вопрос. Есть 10 точек, на всех 10 точках стоят роутеры Mikrotik с динамическим IP. На всех этих точках стоят IP камеры, хотим с них писать на главный видеорегистратор с STAT IP, который находиться в другом регионе. Как это организовать за счет роутеров Mikrotik
  • Stein 15.09.2016, 10:43
    Приветствую! Можете подсказать в чем проблема может быть, поднял VPN на микротике, подключаюсь без проблем, но локальную сеть не видно. Опция proxy-arp на LAN порту не дает никакого эффекта. Видно локалку только если поставить в подключении галку "использовать шлюз удаленной сети" подскажите в чем может быть проблема?
  • Sfera 12.07.2016, 21:19
    Есть 2 MikroTik rb751u-2HhD в разных домах на одной улице, подключенных к одному провайдеру по PPPoE с динамическими lp. Пол дня работаю в одной своей квартире, вечером в другой. Надоело дважды платить за интернет, как организовать подключение что бы пользовался инетом из любой квартиры ?
  • Комментарий администратора:
    Сергей, к сожалению, не можем подсказать, не сталкивались с таким на практике
  • Сергей 06.07.2016, 07:41
    Подскажите как прокинуть мост до другого сервера ?
  • Сергей 05.07.2016, 15:59
    День добрый, надо настроить VPN соединение, в данный момент всё настроено на Ideco, т.е. у меня есть сервер к которому подключаются удаленные клиенты - 213.242.215.173 и IP-адрес удаленного сервера 94.230.131.86, куда это забить в mikrotik ?
  • Вова 29.06.2016, 10:45
    Настроил по этой статье на микротике pptp, но есть проблема. VPN поднялся, с винды в сеть за vpn попадаю без проблем, а с микротика ping на винду не проходит (т.е. пинг с виды на адрес 192.168.0.1 — идет, а с микротика на адрес 192.168.0.10 — нет). Не подскажите, в чем проблема?
  • Anton 01.06.2016, 06:25
    Добрый день! Как с вами можно связаться на прямую через почту? У меня есть подробное описание что и как я делал. Моя почта of.kasn@gmail.ком
  • Комментарий администратора:
    Anton, из комментария не совсем понятно, в чем именно проблема. Вы подняли VPN, включили proxy-arp, но машины из локалки не видят серваки за VPN?
  • Anton 28.05.2016, 20:19
    Добрый день! Есть проблема с настройкой - Маршрутизатор беспроводной RB2011UiAS-2HnD-IN MikroTik
    Есть провайдер - подключение через pppoe - есть белый IP.
    Требуется настроить vpn подключение(все наши компы в локалке могли видеть серваки за VPN) в дата-центре.
  • Комментарий администратора:
    Alex, proxy-arp включили?
  • Alex 29.04.2016, 17:59
    Мне нужно чтобы микоротики удаленных офисов подключались к основону и пользователи удаленных сетей имели доступ в локалку основного микротика (конкретно к серваку) Для этого настроил на основном микротике ppptp сервер по инструции изложенной здесь, подключаюсь на него с другого микротика и не могу пинговать нужный мне сервер. Подскажиьте что нужно сделать??
  • Комментарий администратора:
    Евгений, спасибо за очень полезную информацию! С Вашего разрешения мы добавим ее в статью, чтобы другие также могли найти ответ на этот вопрос.
  • Евгений 14.04.2016, 03:32
    Все, решился вопрос. Может кому еще пригодится. В firewall кроме input на порт 1723 нужно еще разрешить forward на порт 445 (это SMB-протокол для доступа к файлам windows. Еще нужны несколько портов UDP, но обычно UDP весь пропускается и так. Господи, ну почему это нигде не написано явно?!
  • Евгений 14.04.2016, 01:26
    Все настройки (для подключения пк к сети пот PPTP) сделаны? как у вас описано. Ресурсы внутренней сети видны - ping проходит ко всем пк и принтерам, доступ по RDP, по HTTP, тоже работает. А вот доступ к сетевым папкам - нет. Т.е. даже по IP-адресам, например \\192.168.0.100 - доступа нет, не выводятся даже запросы имени/пароля. При этом доступ к локальной сети вне VPN все нормально показывает. Проверял с нескольких пк с разными Windows - картина одинакова. Подскажите, пожалуйста, куда надо смотреть? В сети видел аналогичные вопросы именно по Microtik, а вот ответов не нашел. На всякий случай - стоит RB450G, routeros 6.30
  • Игорь 04.04.2016, 00:53
    А если мне нужно vpn,только для того что бы войти на сам mikrotik,лучше поднять pptp?
    Мне чисто для мониторинга температуры в серверной за счёт датчика mikrotika!
    Сегодня пробовал этот способ на мобиле,все получилось,только я использовал одно правило,которое без "gre"протокола!Зачем нужно правило с "gre" протоколом?
    Новичок в этом деле,так что сразу извиняюсь, возможно за глупые вопросы.
    Заранее спасибо за ответ!
  • Комментарий администратора:
    Апельсин, да, на микротике можно поднимать несколько VPN-серверов, нужно только соблюдать ограничения по общему количеству подключенных пользователей, если у вас лицензия level 3 или 4 - 200 подключений, если выше - ограничения диктуются только производительностью роутера.
  • Апельсин 11.02.2016, 15:33
    Можно-ли на настроит 2 типа VPN для одновременной работы pptp для ios и l2tp/ipsec для работы других компьютеров.
  • Сергей 02.01.2016, 23:30
    Сделать впн, два роутера соединились, стоит статус Connected, но ІР сервера и ІР клиента не пингуются, также локальная сеть за маршрутизатором также не пингуется. Подскажите, пожалуйста, как прописать маршруты или может еще необходимо сделать некоторые настройки? Порт 1723 отрыл, протокол gre тоже.
  • Комментарий администратора:
    Кирилл, почему нельзя? Должно все работать.
  • Кирилл 19.12.2015, 22:41
    Спасибо за статью. Но вот на микротике hex lite нельзя наладить PPtP как я понимаю?
  • Комментарий администратора:
    Fedor, proxy-arp включен? Попробуйте поднять EoIP туннель поверх VPN.
  • Fedor 17.12.2015, 19:08
    Добрый день! Создал впн подключение на микротике.
    Суть такая. Все подключается, все отлично. Могу заходить на шары компьютеров за микротиком, зная их айпишники. А как можно сделать так, чтобы компьютеры были в одной рабочей группе и я после подключения через впн к микротику, видел в сетевом окружении все эти машины?
    Сейчас не вижу :(
  • taravasya 05.11.2015, 09:44
    При описании процесса создания VPN, с помощью PPTP, Вы пишите:
    <<в поле Local Address пишем IP-адрес роутера MikroTik, который будет выступать в роли VPN-сервера, а в поле Remote Address - IP-адрес пользователя>>
    Здесь "IP-адрес пользователя" - это что? Имеющийся его внешний адрес или адрес который будет ему присвоен при подключении? Ну и уж раз такая свадьба.... "IP-адрес роутера MikroTik" - это опять же.. внешний IP адрес, или подразумевается его локальный адрес?
  • Комментарий администратора:
    Да, Ян, можно воспользоваться, к примеру, правилами файрвола. Назначить для определённых IP-адресов правило, запрещающее доступ к диапазону адресов VPN.
  • Ян 08.10.2015, 15:42
    Спасибо, хорошый материал.
    Мне такой вопрос актуален но пока ступор, может подскажете решение или хотя бы направление поиска?
    В офисе Микротик с pptp тунелькой на отдаленный сервер, что в принципе обеспечивает доступ любому пользователю из локалки туда. Доступ нужен всего для нескольких пользователей, так как они из специальной программы на отдаленном сервере получают данные.
    Надо каким то образом отфильтровать пользователей (тех кому точно туда не надо) от случайной возможности проникновения в туннельку pptp.
    Пока не могу придумать какое наиболее простое решение в этом случае применить.
    Может это какими правилами файрвола резать, либо с VLAN-ами что то ограничивать?
  • Комментарий администратора:
    Ivan, возможно нужно открыть все требуемые порты (1701, 500, 443, 1723), но тут к сожалению, точно не можем подсказать, поищите больше информации о портах Windows Server 2008.
  • Ivan 05.08.2015, 15:12
    Не могу подключится к серверу Windows Server 2008 через pptp, подключаюсь с компа который за роутером Mikrotik и обрыв идет на проверке логина и пароля, проверяю телнетом порт 1723 подключается, с другой сети подключаюсь нормально. Может что то на роутере mikrotik для моей сети надо открыть?
  • anotheradmin 29.05.2015, 11:06
    Спасибо огромное, пригодилось. Особенно proxy-arp.

Написать комментарий

Ссылки на другие сайты из комментариев удаляются. Спасибо за понимание.


Подписаться на получение новостей
* обязательные поля
Не чаще 1 письма в неделю. Только полезная информация. Убедитесь сами – посмотрите наш архив рассылок.