0887 371 498 support@itservice-bg.net
28.05.2015 · Самуил Арсов · MikroTik, Рутери

MikroTik L2TP: сървър за офиси и клиент с IPsec

L2TP в MikroTik се среща в два съвсем различни сценария: като сървър, който събира няколко клона към главния офис, и като клиент, който вдига един тунел към чужд VPN сървър. Разликата не е само в конфигурацията — в първия случай често се минава без IPsec, във втория той е задължителен.

Кога с IPsec и кога без

Гол L2TP не криптира нищо. Има смисъл само когато преносът вече е доверен — собствена оптика, собствена радиорелейна връзка, затворена мрежа между обекти. Тръгне ли трафикът през чужд интернет, IPsec не е опция, а изискване.

Цената на IPsec е процесорно време. На слаб рутер 256-битовото криптиране опира в процесора много преди да опре в канала — това се вижда веднага при опит да се прекара сериозен трафик.

L2TP сървър за няколко офиса, без IPsec

Няколко обекта се свързват към главния офис с минимална конфигурация. Всеки клон получава свой адрес в тунелната мрежа и статичен маршрут към LAN-а си:

L2TP сървър в MikroTik — схема на свързването между главния офис и клоновете

Главен офис

/ip address
add address=192.168.122.1/24 interface=bridge1

/interface l2tp-server server
set enabled=yes

/ppp secret
add local-address=192.168.120.1 name=storgoziq password="office-pass" remote-address=192.168.120.3
add local-address=192.168.120.1 name=center password="office-pass" remote-address=192.168.120.4
add local-address=192.168.120.1 name=temp password="office-pass" remote-address=192.168.120.5
add local-address=192.168.120.1 name=gorme password="office-pass" remote-address=192.168.120.6
add local-address=192.168.120.1 name=kailyka password="office-pass" remote-address=192.168.120.7

/ip route
add distance=1 dst-address=192.168.123.0/24 gateway=192.168.120.3
add distance=1 dst-address=192.168.124.0/24 gateway=192.168.120.4
add distance=1 dst-address=192.168.125.0/24 gateway=192.168.120.5
add distance=1 dst-address=192.168.126.0/24 gateway=192.168.120.6
add distance=1 dst-address=192.168.127.0/24 gateway=192.168.120.7

L2TP сървър в MikroTik — активни връзки от клоновете

Един от офисите

/ip address
add address=192.168.123.1/24 interface=bridge1

/interface l2tp-client
add connect-to="ip-main-office" name=l2tp-out1 password="office-pass" user=storgoziq

/ip route
add distance=1 dst-address=192.168.122.0/24 gateway=l2tp-out1

L2TP клиент с IPsec

Другият сценарий е рутерът да е клиент към чужд VPN сървър. Причините са различни — криптиране на трафика пред доставчика, излизане в интернет с адреса на сървъра, достъп до ресурс, който е недостъпен от текущия регион.

В терминала

/ip dhcp-client
add default-route-distance=10 dhcp-options=hostname,clientid disabled=no interface=ether1

/interface l2tp-client
add add-default-route=yes connect-to=vpn.itservice-bg.net disabled=no ipsec-secret=***** name=l2tp-out2 password=***** use-ipsec=yes user=samyil

/ip firewall nat
add action=masquerade chain=srcnat comment="WAN interface" out-interface=ether1
add action=masquerade chain=srcnat out-interface=l2tp-out1

През Winbox

MikroTik L2TP + IPsec клиент в Winbox — добавяне на интерфейса

MikroTik L2TP + IPsec клиент в Winbox — настройки на връзката

MikroTik L2TP + IPsec клиент в Winbox — параметри на IPsec

MikroTik L2TP + IPsec клиент в Winbox — състояние на тунела

Какво криптира IPsec и какво не

L2TP с IPsec се поддържа от почти всички настолни и мобилни устройства и дава 256-битово криптиране. Важното, което често се пропуска: криптиран е само тунелът от точка до точка. Всичко, което излиза от другата страна на VPN сървъра и продължава към интернет, пътува както обикновено и може да бъде подслушано.

Още по темата