Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    "L2TP Клиент" против "L2TP Сервер"

    "L2TP Клиент" против "L2TP Сервер"

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    "L2TP Клиент" против "L2TP Сервер", RouterOS
     
    cgallery
    Guest
    #1
    0
    29.04.2018 00:03:00
    Я следовал инструкциям из вики, чтобы настроить PPP/L2TP сервер на моём Mikrotik RouterOS 6.42 (stable). В довольно короткие сроки мне удалось настроить устройство так, чтобы оно принимало подключения как с моего iPhone, так и с клиентов Windows. У меня уже есть несколько серверов Windows Server 2008, выполняющих эту же задачу, поэтому мне показалось интересным зайти в PPP/Add New/L2TP Client и попытаться подключить Mikrotik к одному из этих Windows-серверов. Я могу подключаться к этим же серверам с помощью того же iPhone и клиентов Windows, с которыми подключаюсь к Mikrotik, настроенному примерно так же. Но оказалось, что всё не так просто.

    Когда я ставлю галочку "Use IPsec" и ввожу секрет, соединение не устанавливается, а в логе появляется следующее:

    969 Apr/28/2018 18:20:32 memory ipsec, info initiate new phase 1 (Identity Protection): mik.mik.mik.mik[500]<=>win.win.win.win[500]
    970 Apr/28/2018 18:20:33 memory ipsec, info ISAKMP-SA established mik.mik.mik.mik[4500]-win.win.win.win[4500] spi:thisisalongnumberI’mreplacingdon’tknowwhatitis
    971 Apr/28/2018 18:21:27 memory l2tp, ppp, info l2tp-out1: initializing…  
    972 Apr/28/2018 18:21:27 memory l2tp, ppp, info l2tp-out1: connecting…  
    973 Apr/28/2018 18:21:27 memory system, info device changed by root  
    974 Apr/28/2018 18:21:51 memory l2tp, ppp, info l2tp-out1: terminating… - session closed  
    975 Apr/28/2018 18:21:51 memory l2tp, ppp, info l2tp-out1: disconnected  
    976 Apr/28/2018 18:21:51 memory l2tp, ppp, info l2tp-out1: initializing…  
    977 Apr/28/2018 18:21:51 memory l2tp, ppp, info l2tp-out1: connecting…  
    978 Apr/28/2018 18:22:03 memory l2tp, ppp, info l2tp-out1: terminating…  
    979 Apr/28/2018 18:22:03 memory l2tp, ppp, info l2tp-out1: disabled

    где mik.mik.mik.mik — WAN-адрес моего роутера Mikrotik, а win.win.win.win — WAN-адрес Windows-сервера, к которому я пытаюсь подключиться.

    Также, у меня есть Untangle UTM на одном из сайтов, который поддерживает IPsec и работает с iPhone и Windows клиентами. Я пробовал то же самое с ним, и результат был примерно такой же.

    Следуя инструкциям из вики Mikrotik, мне всё-таки удалось настроить на Mikrotik в разделе IP/IPsec IPsec-туннель между Mikrotik и Untangle (после множества неправильных попыток и изучения настроек stage 1 и stage 2, чтобы согласовать эти два разных типа устройств).

    Но, честно говоря, я немного запутался — где именно стоит использовать PPP/Add New/L2TP? Разве он не должен поддерживать соединение с (например) Windows-сервером или Untangle UTM? Или для такого всегда нужно заходить в настройки IP/IPsec?

    Извините за, возможно, глупый вопрос новичка.
     
     
     
    r0berts
    Guest
    #2
    0
    19.06.2023 16:08:00
    Извините за беспокойство, но я всё ещё не совсем понимаю разницу. Я понял, что и l2tp-server, и l2tp-client используются для установки L2TP-туннеля с сервером (и при этом туннель может быть не зашифрован). Если я правильно понимаю, то l2tp-server устанавливает соединение и может направлять LAN-запросы через интерфейс. Фактические «потребители» этого соединения находятся в LAN. И l2tp-server может предоставить интерфейс, к которому можно подключиться из интернета — если удалённый L2TP-сервер перенаправляет трафик к нему (например, в случае получения статического IP через L2TP, когда роутер MikroTik находится за CGNAT). Но какова тогда роль l2tp-client? Если он предназначен для устройства, которое подключается к удалённому VPN, значит, MikroTik-роутер не является «потребителем» трафика, и фактический пользователь всё равно находится в LAN. Так в чём же тогда разница между l2tp-client и l2tp-server? Извините, если вопрос глупый, просто хочу разобраться.
     
     
     
    sindy
    Guest
    #3
    0
    20.06.2023 09:16:00
    Термины «клиент» и «сервер» пришли из обычного бизнеса, где клиент запрашивает услугу, а сервер её предоставляет. В других протоколах клиента называют «инициатором», а сервер — «ответчиком», что точнее отражает их роли при установлении соединения. Это также помогает избежать путаницы между «сервером» как процессом и «сервером» как железом. В целом L2TP работает именно по этой логике — сервер слушает входящие запросы от клиентов, а клиент инициирует соединение с сервером.

    В RouterOS с L2TP серверная часть настройки может сначала показаться запутанной, потому что в конфигурационном дереве есть два пункта: /interface l2tp-server и /interface l2tp-server server. Второй включает общие настройки сервера, а первый — список локальных концов туннелей. Каждый раз, когда клиент успешно подключается, на сервере динамически создаётся туннельный интерфейс. Имя этого интерфейса тоже может генерироваться автоматически, или можно закрепить статическое имя за конкретным клиентским аккаунтом (/ppp secret).

    После установления туннеля его можно рассматривать как любой интерфейс третьего уровня (L3), то есть использовать обычные возможности маршрутизации как с любым другим интерфейсом. Однако на стороне сервера можно указывать маршруты с определёнными префиксами назначения, которые будут проксироваться через туннель сразу после его поднятия, используя параметры маршрутизации в /ppp secret.

    В типичном домашнем сценарии Mikrotik, выступающий L2TP-клиентом в одной стране, имеет отдельную таблицу маршрутизации, в которой туннель L2TP используется в качестве основного шлюза. Для отдельных устройств локальной сети могут применяться специальные правила firewall mangle и/или маршрутизации, чтобы они использовали эту таблицу, а не основную. А сервер в другой стране обрабатывает этот трафик так, будто он исходит из локальной сети. В итоге, например, телевизор, подключённый к клиентскому Mikrotik, кажется сервису потокового видео находящимся в стране, где расположен сервер Mikrotik.

    В типичном бизнес-сценарии Mikrotik-клиенты в домашних офисах подключаются к серверу в головном офисе, а маршрутизация на клиентах использует L2TP-туннель, чтобы локальные устройства могли обращаться к ресурсам корпоративной сети, а не выходить в интернет напрямую.
     
     
     
    r0berts
    Guest
    #4
    0
    25.06.2023 10:01:00
    Спасибо, это очень помогает. Я на том этапе, где мне удалось установить подключение клиента. Но потом я не совсем понимаю, как убедиться, что соединение действительно работает — например, когда я пытаюсь пропинговать с роутера через этот интерфейс, получаю «назначение недоступно» от сервера (IP), к которому подключил клиента. В остальном сервер показывает статус connected: /interface/l2tp-client/print
    0  R name="l2tpaa" max-mtu=1450 max-mru=1450 mrru=disabled connect-to=ip.ad.re.ss user="user1" password="password"
         profile=default keepalive-timeout=60 use-peer-dns=no use-ipsec=no ipsec-secret="" allow-fast-path=no add-default-route=no
         dial-on-demand=no allow=mschap2 l2tp-proto-version=l2tpv2 l2tpv3-digest-hash=md5

    Как лучше проверить работоспособность подключения через этот интерфейс? Я пробовал пинговать интерфейсы (время вышло), пинговать 1.1.1.1 — тоже получаю «назначение недоступно».
     
     
     
    sindy
    Guest
    #5
    0
    25.06.2023 10:25:00
    Начните с добавления маршрута для теста. На клиенте добавьте маршрут dst-address=1.1.1.1 gateway=l2tpaa и попробуйте пропинговать с самого клиентского роутера, не указывая интерфейс. В зависимости от конкретного варианта использования, возможно, вам понадобятся несколько маршрутов как на клиенте, так и на сервере, или правило src-nat/masquerade на клиенте, или политика маршрутизации на клиенте (под политикой маршрутизации понимается использование не только адреса назначения для выбора маршрута). Опишите случай использования, чтобы получить более конкретный совет.
     
     
     
    r0berts
    Guest
    #6
    0
    29.06.2023 12:57:00
    Спасибо, Синди, я довольно долго над этим работал, но немного застрял на загадочных случаях, когда соединение не устанавливается. Я описал проблему здесь и добавил свою конфигурацию. Если сможешь взглянуть, буду очень признателен. http://forum.mikrotik.com/t/cannot-port-forward-through-dstnat/164120/5
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры