Другое

Настройка VPN на Mikrotik: полное пошаговое руководство

В этом руководстве объясняется, как настроить VPN-сервер на оборудовании Mikrotik. Вы научитесь создавать туннели, настраивать PPTP, L2TP и WireGuard, а также проверять соединение.

Обновлено 25 июля 2026 г.
15-20 мин
Средняя
FixPedia Team
Применимо к:RouterOS 7.10Mikrotik hAP ac²

Введение

Настройка VPN на Mikrotik позволяет безопасно подключать удаленные офисы, сотрудников на удаленке или удаленный доступ к локальной сети. В этом руководстве вы настроите три популярных протокола — PPTP, L2TP/IPsec и WireGuard — а также научитесь проверять и оптимизировать соединение.

Требования

  • Базовый маршрутизатор Mikrotik с RouterOS версии 7.10 (например, модель hAP ac²).
  • Доступ к консоли (telnet, SSH или direct console).
  • Клиентские устройства с предустановленными VPN-клиентами (Windows, macOS, Android).
  • Резервное копирование конфигурации (/backup) на случай ошибок.

Пошаговая инструкция

Шаг 1: Подготовка оборудования и клиента

Создайте резервную копию конфигурации (/backup) и убедитесь, что у вас есть доступ к терминалу через console или telnet. Подготовьте клиентские устройства (Windows, macOS, Android) с необходимыми клиентами VPN.

Шаг 2: Настройка PPTP VPN

Добавьте пользователя:

ppp secret add name=RemoteUser password=StrongPass comment='PPTP user'

Разрешите протокол:

ip ipsec pp tp-server enable

Настройте DHCP-пул для туннеля:

ip pool add name=PPTP-Pool address=10.10.10.1-10.10.10.10

Привяжите пул к интерфейсу:

interface pptp-server add name=pptp1 local-address=192.168.1.1 remote-address=PPTP-Pool

:::

Шаг 3: Настройка L2TP/IPsec

Создайте секрет для IPsec:

ip ipsec secret add local-id=Router remote-id=Client key=StrongPreSharedKey

Настройте политику:

ip ipsec policy add proposal=esp tunnel=yes src-address=0.0.0.0/0 dst-address=10.10.20.0/24

Добавьте L2TP-сервер:

interface l2tp-server add name=l2tp1 local-address=192.168.1.2 remote-address=10.10.20.0/24

Шаг 4: Настройка WireGuard

Сгенерируйте ключи на RouterOS:

export PATH=$PATH:/usr/sbin && wg genkey > private && wg pubkey < private > public

Добавьте интерфейс:

interface wireguard add name=wg0 listen-port=51820

Настройте Peer:

interface wireguard peer add interface=wg0 public-key=ClientPublicKey allowed-ips=10.10.30.0/24 endpoint-address=ClientIP

Шаг 5: Проверка подключения

На клиентском устройстве подключитесь к соответствующему VPN-серверу (PPTP, L2TP или WireGuard). Выполните ping 10.10.10.5 (PPTP) или ping 10.10.20.5 (L2TP) либо ping 10.10.30.5 (WireGuard) для подтверждения связи.

Шаг 6: Дополнительные настройки

Ограничьте пропускную способность туннеля:

queue add name=VPN-Qos target=192.168.1.0/24 max-limit=5M

Включите логирование:

log add topics=ppp

Проверка результата

Если пинг успешен и лог показывает ppp active, VPN работает корректно. Для более детальной диагностики используйте ip ipsec anti-dos и ppp debug. Убедитесь, что NAT настроен правильно (ip firewall nat), чтобы трафик выходил в интернет.

Возможные проблемы

  • Отсутствие подключения – проверьте интернет-соединение, правильность IP/порт на брандмауэре и соответствие секретных ключей.
  • Плохая производительность – уменьшите MTU (mtu add на интерфейсе), проверьте пропускную способность QoS.
  • Ошибка аутентификации – перепроверьте логин/пароль или предопределенный ключ IPsec в конфигурации клиента.

Часто задаваемые вопросы

Какое VPN-протокол лучше использовать на Mikrotik?
Что делать, если VPN не подключается?
Можно ли настроить VPN для удаленного доступа к локальной сети?
Как проверить работоспособность VPN?

Полезное

Подготовка оборудования и клиента
Настройка PPTP VPN
Настройка L2TP/IPsec
Настройка WireGuard
Проверка подключения
Дополнительные настройки

Эта статья помогла вам решить проблему?