MikroTik L2TP: сървър за офиси и клиент с IPsec
L2TP в MikroTik се среща в два съвсем различни сценария: като сървър, който събира няколко клона към главния офис, и като клиент, който вдига един тунел към чужд VPN сървър. Разликата не е само в конфигурацията — в първия случай често се минава без IPsec, във втория той е задължителен.
Кога с IPsec и кога без
Гол L2TP не криптира нищо. Има смисъл само когато преносът вече е доверен — собствена оптика, собствена радиорелейна връзка, затворена мрежа между обекти. Тръгне ли трафикът през чужд интернет, IPsec не е опция, а изискване.
Цената на IPsec е процесорно време. На слаб рутер 256-битовото криптиране опира в процесора много преди да опре в канала — това се вижда веднага при опит да се прекара сериозен трафик.
L2TP сървър за няколко офиса, без IPsec
Няколко обекта се свързват към главния офис с минимална конфигурация. Всеки клон получава свой адрес в тунелната мрежа и статичен маршрут към LAN-а си:

Главен офис
/ip address
add address=192.168.122.1/24 interface=bridge1
/interface l2tp-server server
set enabled=yes
/ppp secret
add local-address=192.168.120.1 name=storgoziq password="office-pass" remote-address=192.168.120.3
add local-address=192.168.120.1 name=center password="office-pass" remote-address=192.168.120.4
add local-address=192.168.120.1 name=temp password="office-pass" remote-address=192.168.120.5
add local-address=192.168.120.1 name=gorme password="office-pass" remote-address=192.168.120.6
add local-address=192.168.120.1 name=kailyka password="office-pass" remote-address=192.168.120.7
/ip route
add distance=1 dst-address=192.168.123.0/24 gateway=192.168.120.3
add distance=1 dst-address=192.168.124.0/24 gateway=192.168.120.4
add distance=1 dst-address=192.168.125.0/24 gateway=192.168.120.5
add distance=1 dst-address=192.168.126.0/24 gateway=192.168.120.6
add distance=1 dst-address=192.168.127.0/24 gateway=192.168.120.7

Един от офисите
/ip address
add address=192.168.123.1/24 interface=bridge1
/interface l2tp-client
add connect-to="ip-main-office" name=l2tp-out1 password="office-pass" user=storgoziq
/ip route
add distance=1 dst-address=192.168.122.0/24 gateway=l2tp-out1
L2TP клиент с IPsec
Другият сценарий е рутерът да е клиент към чужд VPN сървър. Причините са различни — криптиране на трафика пред доставчика, излизане в интернет с адреса на сървъра, достъп до ресурс, който е недостъпен от текущия регион.
В терминала
/ip dhcp-client
add default-route-distance=10 dhcp-options=hostname,clientid disabled=no interface=ether1
/interface l2tp-client
add add-default-route=yes connect-to=vpn.itservice-bg.net disabled=no ipsec-secret=***** name=l2tp-out2 password=***** use-ipsec=yes user=samyil
/ip firewall nat
add action=masquerade chain=srcnat comment="WAN interface" out-interface=ether1
add action=masquerade chain=srcnat out-interface=l2tp-out1
През Winbox




Какво криптира IPsec и какво не
L2TP с IPsec се поддържа от почти всички настолни и мобилни устройства и дава 256-битово криптиране. Важното, което често се пропуска: криптиран е само тунелът от точка до точка. Всичко, което излиза от другата страна на VPN сървъра и продължава към интернет, пътува както обикновено и може да бъде подслушано.
Още по темата
- L2TP + IPsec site-to-site между два офиса — когато и двете страни са постоянни обекти
- WireGuard за свързване на офиси — днешната алтернатива със същата простота, но криптирана по подразбиране