Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Проблема с подключением Windows 7/10 и L2TP

    Проблема с подключением Windows 7/10 и L2TP

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Проблема с подключением Windows 7/10 и L2TP, RouterOS
     
    serafin
    Guest
    #1
    0
    24.08.2018 21:00:00
    Сегодня у меня ушло довольно много времени на решение проблемы с установлением VPN-соединения с Windows 7/10 к роутеру MikroTik через протокол L2TP/IPSEC, поэтому делюсь решением.

    Описание настройки:  
    - Роутер 2011 года с RouterOS v6.42.7 за NAT и с настроенным DNAT для доступа по публичному IP  
    - ПК на Windows 7 и Windows 10 тоже за NAT  
    - VPN L2TP с IPSEC  

    Симптомы:  
    - VPN-клиент на Ubuntu Linux работает отлично  
    - VPN-клиент на Windows 2008 работает без проблем  
    - VPN-клиенты на Windows 7 / 10 не проходят фазу 2 установки IPSEC-соединения  

    Проблема была связана с некорректной обработкой двойного NAT на Windows 7 / 10.  
    Решение — изменить настройку UDP-инкапсуляции в реестре Windows, как описано в этой статье:  
    https://support.microsoft.com/pl-pl/help/926179/how-to-configure-an-l2tp-ipsec-server-behind-a-nat-t-device-in-windows  

    Проблема решена, пишу этот пост на память, чтобы в будущем при похожей проблеме быстро найти решение. Надеюсь, кому-то будет полезно.  

    Спасибо, Ser@fin
     
     
     
    JacquesLaG
    Guest
    #2
    0
    19.04.2019 20:32:00
    Привет, не мог бы кто-нибудь подробнее рассказать о «грязном приёме», упомянутом выше?
     
     
     
    sindy
    Guest
    #3
    0
    24.04.2019 11:09:00
    Может, это я неправильно понял? Казалось, я достаточно подробно всё описал, но, видимо, нет... Общая схема такая:

            другой роутер/модем               Mikrotik  
           ,------------,                ,-------------,
    etherE |  dst-nat  | etherI    etherW |  dst-nat  |
    )---------O  e.e.e.e  O-------------O  i.i.i.i    |
    )   e.e.e.e | → i.i.i.i |          i.i.i.i | → e.e.e.e  |
    _)            ‘------------’                  |           |
                 | |  O br-aux   | |  
                 | | e.e.e.e/32 | '-------------'

    Другой модем имеет публичный (внешний) адрес e.e.e.e от провайдера. По умолчанию он делает src-nat для всего, что приходит из его LAN (через etherI) на этот адрес, а вы вручную настраиваете dst-nat на адрес из внутренней сети Mikrotik — i.i.i.i. Этот dst-nat срабатывает либо выборочно для UDP порта 500, UDP порта 4500 и ESP, либо как DMZ (демилитаризованная зона, то есть независимо от протоколов и портов). За исключением ESP — это та же схема, что и без всяких хитростей на стороне Mikrotik.

    Хитрость в том, что вы создаёте интерфейс-мост с именем br-aux, не подключаете к нему никакие порты и назначаете ему публичный адрес, который внешний роутер получил от провайдера — e.e.e.e/32. По сути, e.e.e.e/32 можно прямо навесить как вторичный адрес на WAN-интерфейс (etherW), но использование br-aux делает всё менее запутанным.

    Далее вы настраиваете «обратное» правило dst-nat, которое восстанавливает адрес назначения i.i.i.i пакетов, полученных от внешнего роутера, обратно в e.e.e.e.

    Если вы ожидаете, что Mikrotik когда-нибудь будет инициатором соединения, или что внешние инициаторы будут иметь публичные IP без NAT со своей стороны, тогда нужно добавить правила src-nat на Mikrotik, чтобы пакеты с исходным адресом e.e.e.e до выхода через etherW меняли источник на i.i.i.i, иначе внешний роутер эти пакеты отвергнет.

    И, наконец, вы указываете IPsec-пиру на Mikrotik использовать адрес e.e.e.e, задаёте его как local-address и как pref-src (предпочтительный источник) в маршруте по умолчанию.
     
     
     
    JacquesLaG
    Guest
    #4
    0
    26.07.2019 15:17:00
    Спасибо
     
     
     
    Nickerin
    Guest
    #5
    0
    26.01.2021 12:34:00
    Привет! Я изучал Dirty Nat Trick, чтобы настроить L2TP/IPSec, когда мой VPN (сервер MikroTIk) находится за NAT (роутер провайдера). Пока что у меня не получилось сделать это работать, потому что я не понимаю, когда именно применять правило «Inverse» NAT для входящих пакетов i.i.i.i., чтобы их преобразовать в «Публичный IP адрес» или e.e.e.e. Я уже настроил IP-адрес e.e.e.e/32, связанный с интерфейсом br-aux, но когда хочу создать правило Bridge NAT в цепочке, выбираю dstnat, и дальше у меня ступор. К тому же, когда выбираю опцию (IP) в цепочке, она подсвечивается серым, и я не уверен, как правильно настроить правило Inverse NAT. Я новичок в сетях, но мне понятна сама идея этой хитрой штуковины — очень умно, честно говоря! Спасибо!
     
     
     
    serafin
    Guest
    #6
    0
    23.08.2021 19:07:00
    Не советую использовать эту грязную хитрость — у меня из-за неё куча проблем с подключением по SSH.
     
     
     
    sindy
    Guest
    #7
    0
    23.08.2021 19:41:00
    Достаточно ограничить правило dst-nat так, чтобы оно срабатывало только на протоколе UDP с портами назначения 500 и 4500, чтобы оно влияло только на входящие подключения IPsec. К тому же, я не понимаю, почему это должно создавать проблемы с доступом по SSH, даже если правило dst-nat не ограничено конкретным протоколом и портом, можешь объяснить?
     
     
     
    sindy
    Guest
    #8
    0
    23.08.2021 19:50:00
    @Nickerin, извиняюсь за очень поздний ответ, форум перестал присылать уведомления по этой теме. Я использую мостовой интерфейс для e.e.e.e/32, потому что это самый простой способ создать якорь для IP-адреса без побочных эффектов, но правило dst-nat должно быть в /ip firewall nat, а не в /interface bridge nat.
     
     
     
    martinclaro
    Guest
    #9
    0
    24.08.2021 03:06:00
    Я нашёл следующее решение для сервера L2TP/IPSec за NAT: http://woshub.com/l2tp-ipsec-vpn-server-behind/
     
     
     
    sindy
    Guest
    #10
    0
    24.08.2021 08:59:00
    @Martín, твоё наблюдение уже упомянуто в первом сообщении, только там речь идёт о собственной базе знаний Microsoft, а не о сторонней. Причина, по которой я советую использовать «двунаправленный NAT», в том, что его достаточно настроить один раз на VPN-сервере, тогда как реестр приходится менять на каждом клиенте. Для трёх клиентов — не проблема, а если их десятки? Ладно, если у тебя сотни Windows-клиентов, скорее всего, ты управляешь их настройками централизованно через контроллер домена, но для этого их сначала нужно подключить к сети.
     
     
     
    martinclaro
    Guest
    #11
    0
    24.08.2021 11:28:00
    Ты прав, @sindy. Я не проверял ссылку в оригинальном сообщении. Проблема связана только с Windows. MikroTik, Linux и macOS (да и iOS) такой проблемы не имеют. Влияет ли этот грязный трюк на подключения с других ОС, кроме Windows 7/10? С другой стороны, согласен, что если это вызывает проблемы с SSH, то, возможно, дело в другой настройке (может, неправильное правило dst-nat?).
     
     
     
    sindy
    Guest
    #12
    0
    24.08.2021 11:48:00
    Грязный приём может повлиять только на соединения от клиентов с публичными адресами, непосредственно находящимися на них, если ESP не может корректно пересылаться на устройстве, стоящем между сервером Mikrotik и интернетом, потому что обнаружение NAT для IPsec не выявляет никакого NAT, и поэтому SA устанавливается с использованием только ESP, при этом никаких keepalive-пакетов не генерируется.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры