Введение
Настройка VPN на Mikrotik позволяет безопасно подключать удаленные офисы, сотрудников на удаленке или удаленный доступ к локальной сети. В этом руководстве вы настроите три популярных протокола — PPTP, L2TP/IPsec и WireGuard — а также научитесь проверять и оптимизировать соединение.
Требования
- Базовый маршрутизатор Mikrotik с RouterOS версии 7.10 (например, модель hAP ac²).
- Доступ к консоли (telnet, SSH или direct console).
- Клиентские устройства с предустановленными VPN-клиентами (Windows, macOS, Android).
- Резервное копирование конфигурации (
/backup) на случай ошибок.
Пошаговая инструкция
Шаг 1: Подготовка оборудования и клиента
Создайте резервную копию конфигурации (/backup) и убедитесь, что у вас есть доступ к терминалу через console или telnet. Подготовьте клиентские устройства (Windows, macOS, Android) с необходимыми клиентами VPN.
Шаг 2: Настройка PPTP VPN
Добавьте пользователя:
ppp secret add name=RemoteUser password=StrongPass comment='PPTP user'
Разрешите протокол:
ip ipsec pp tp-server enable
Настройте DHCP-пул для туннеля:
ip pool add name=PPTP-Pool address=10.10.10.1-10.10.10.10
Привяжите пул к интерфейсу:
interface pptp-server add name=pptp1 local-address=192.168.1.1 remote-address=PPTP-Pool
:::
Шаг 3: Настройка L2TP/IPsec
Создайте секрет для IPsec:
ip ipsec secret add local-id=Router remote-id=Client key=StrongPreSharedKey
Настройте политику:
ip ipsec policy add proposal=esp tunnel=yes src-address=0.0.0.0/0 dst-address=10.10.20.0/24
Добавьте L2TP-сервер:
interface l2tp-server add name=l2tp1 local-address=192.168.1.2 remote-address=10.10.20.0/24
Шаг 4: Настройка WireGuard
Сгенерируйте ключи на RouterOS:
export PATH=$PATH:/usr/sbin && wg genkey > private && wg pubkey < private > public
Добавьте интерфейс:
interface wireguard add name=wg0 listen-port=51820
Настройте Peer:
interface wireguard peer add interface=wg0 public-key=ClientPublicKey allowed-ips=10.10.30.0/24 endpoint-address=ClientIP
Шаг 5: Проверка подключения
На клиентском устройстве подключитесь к соответствующему VPN-серверу (PPTP, L2TP или WireGuard). Выполните ping 10.10.10.5 (PPTP) или ping 10.10.20.5 (L2TP) либо ping 10.10.30.5 (WireGuard) для подтверждения связи.
Шаг 6: Дополнительные настройки
Ограничьте пропускную способность туннеля:
queue add name=VPN-Qos target=192.168.1.0/24 max-limit=5M
Включите логирование:
log add topics=ppp
Проверка результата
Если пинг успешен и лог показывает ppp active, VPN работает корректно. Для более детальной диагностики используйте ip ipsec anti-dos и ppp debug. Убедитесь, что NAT настроен правильно (ip firewall nat), чтобы трафик выходил в интернет.
Возможные проблемы
- Отсутствие подключения – проверьте интернет-соединение, правильность IP/порт на брандмауэре и соответствие секретных ключей.
- Плохая производительность – уменьшите MTU (
mtu addна интерфейсе), проверьте пропускную способность QoS. - Ошибка аутентификации – перепроверьте логин/пароль или предопределенный ключ IPsec в конфигурации клиента.