Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Подключение к локальной сети извне с помощью L2TP/Wireguard

    Подключение к локальной сети извне с помощью L2TP/Wireguard

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Подключение к локальной сети извне с помощью L2TP/Wireguard, RouterOS
     
    tirdano
    Guest
    #1
    0
    10.04.2023 11:14:00
    Итак, у меня есть hap lite TC роутер плюс интернет-модем/роутер. Я хочу настроить VPN-сервер на hap lite, чтобы иметь возможность подключаться к своей локальной сети (то есть к hap lite, интернет-модему/роутеру и всем подключённым устройствам) из вне локальной сети.

    Прежде всего, я думаю, что мне понадобится статический IP. Однако меня заинтересовал IP/Cloud, который как будто работает как динамический DNS. (Не знаю, совместим ли он с моим устройством или нет). Если нет, я могу купить статический IP у своего провайдера.

    Хочу использовать WireGuard в качестве VPN-сервера, не уверен, поддерживает ли его моё устройство, но если нет, могу использовать L2TP. Я не специалист по сетям, поэтому хочу попросить объяснить мне подробно, какие шаги надо предпринять.

    Думаю, это примерно мои шаги, но не уверен:  
    1. Подключить RouterOS к интернету (хочу VPN с использованием статического IP, поэтому, кажется, нужно настроить мостовой режим, но как – не знаю).  
    2. Запустить VPN-сервер на роутере (лучше WireGuard), чтобы можно было подключаться снаружи.  
    3. Настроить правила фаервола для большей безопасности конфигурации.  

    Если мои шаги правильные, пожалуйста, подробно объясните, как это сделать.
     
     
     
    tirdano
    Guest
    #2
    0
    11.05.2023 20:54:00
    Здравствуйте, у меня сейчас есть публичный и статический IP на моём 4G/LTE модеме. Роутер Hap Lite тоже подключён к 4G модему и получает IP от него. Я также настроил виртуальный сервер на моём 4G модеме, который перенаправляет весь внешний трафик на порт 5142 на внутренний IP MikroTik модема и на порт WireGuard. Вот конфигурация MikroTik:

    /interface wireless  
    set [ find default-name=wlan1 ] ssid=MikroTik

    /interface wireguard  
    add listen-port=13231 mtu=1450 name=wireguard1

    /interface wireless security-profiles  
    set [ find default=yes ] supplicant-identity=MikroTik

    /interface l2tp-server server  
    set use-ipsec=yes

    /interface wireguard peers  
    add endpoint-address=192.168.2.1 endpoint-port=13231 interface=wireguard1 public-key="1YjceDL371vHOid7**********"

    /ip dhcp-client  
    add interface=ether1

    А вот конфигурация WireGuard на моём iPhone:

    Однако, когда я активирую WireGuard на iPhone, я не могу подключиться к интернету или даже к MikroTik и 4G роутеру. В MikroTik через Winbox приём (Rx) равен 0 и не меняется.
     
     
     
    anav
    Guest
    #3
    0
    12.05.2023 01:09:00
    Конечно, нет — скорее всего, всё просто настроено неправильно. Конфигурация повторяет ошибки человека. Скрывать части вашей настройки — это пустая трата нашего времени на попытки помочь, поэтому, пожалуйста, предоставьте полный экспорт (за исключением серийного номера роутера и любой публичной WANIP-информации).
     
     
     
    tirdano
    Guest
    #4
    0
    12.05.2023 09:36:00
    Привет, внизу прикрепляю конфигурацию. Сейчас всё в порядке, и я могу подключиться снаружи к своей локальной сети через Wireguard. Однако у моего клиента Wireguard нет доступа в Интернет, и я не понимаю почему. config.rsc (1.1 KB)
     
     
     
    anav
    Guest
    #5
    0
    12.05.2023 11:28:00
    Это не особо сложная настройка, но дополнительный исходный адрес здесь лишний. Если у вас трафик… входящий от удалённых пользователей, от него лучше избавиться.
     
     
     
    tirdano
    Guest
    #6
    0
    12.05.2023 21:22:00
    Цитата
    Конфигурация не избыточная, но лишний исходящий адрес там не нужен. Если у вас трафик — удалённые пользователи заходят внутрь, просто уберите его.
    У меня постоянно эта проблема, и я до сих пор не нашёл решения. Я использую </s>/export file=somename<e> для экспорта конфигурации, но каждый, кто смотрит файл, говорит, что конфиг неполный. Я вообще не понимаю, почему так происходит. В общем, прикладываю вывод команды </s>/export verbose<e>, надеюсь, это поможет. Кстати, я искал в интернете информацию по этой проблеме, и кто-то написал, что дело в пробросе портов. (https://askubuntu.com/questions/1294533/wireguard-handshake-works-but-no-internet-access). Не мог бы ты взглянуть на это?
     
     
     
    anav
    Guest
    #7
    0
    12.05.2023 21:32:00
    Где у вас WAN-порт? Он подключён к другому роутеру? Это MT? Если да, нужно посмотреть конфигурацию. Если нет, переадресован ли порт WG на WANIP этого устройства?
     
     
     
    tirdano
    Guest
    #8
    0
    12.05.2023 21:38:00
    Мой WAN-порт — 5142. Да, он подключён к другому 4G/LTE роутеру. Я использую переадресацию портов на 4G роутере, чтобы перенаправлять трафик. Это не MikroTik, а TP-Link.
     
     
     
    anav
    Guest
    #9
    0
    16.05.2023 23:25:00
    Итак, у вас есть роутер TPLink, который перенаправляет порт на роутер MT… Предлагаю следующую конфигурацию. Понимаю, что фиксированный статический IP роутера MT в сети TPLINK Lan — 192.168.2.100. Ether1 — это порт “wan”, Ether2 неизвестен, но допустим, что он куда-то подключён. Что я сделал:  
    а. удалил IP DHCP Client — он не нужен.  
    б. убрал лишние srcnat и изменил стандартные настройки для статического IP.  
    в. добавил DNS-сервер в настройки ip dhcp network.  
    г. добавил настройки DNS.  

    Попробуйте, посмотрим, станет ли лучше (но поменяйте клиентский MTU на 1420 или MT на 1450, они оба должны совпадать!).  

    /interface wireguard add listen-port=13231 mtu=1420 name=wireguard1  
    /ip pool add name=dhcp_pool0 ranges=192.168.3.2-192.168.3.254  
    /ip dhcp-server add address-pool=dhcp_pool0 interface=ether2 name=dhcp1  
    /interface wireguard peers add allowed-address=192.168.100.2/32 interface=wireguard1 public-key=“ydz3qh9st1bAgWZeKl55xIv5XXXXXXXXXXXXXXXX”  
    /ip address add address=192.168.100.1/24 interface=wireguard1 network=192.168.100.0  
    /ip address add address=192.168.3.1/24 interface=ether2 network=192.168.3.0  
    /ip dns set allow-remote-requests=yes servers=1.1.1.1,8.8.8.8  
    /ip dhcp-server network add address=192.168.3.0/24 gateway=192.168.3.1 dns-server=192.168.3.1  
    /ip firewall nat add chain=srcnat action=src-nat out-interface=ether1 to-addresses=192.168.2.100  
    /ip route add disabled=no distance=1 dst-address=0.0.0.0/0 gateway=192.168.2.1 routing-table=main scope=30 suppress-hw-offload=no target-scope=10
     
     
     
    tirdano
    Guest
    #10
    0
    19.05.2023 09:50:00
    Спасибо, всё работает отлично! Я решил использовать два интерфейса Wireguard с двумя разными статическими WAN IP-адресами. Ether1 — для WAN1, Ether2 — для WAN2. Оба имеют статические публичные IP и настроенный проброс портов на MT. Так что мне нужны два интерфейса Wireguard — wg1 и wg2. Когда пользователи подключаются к wg1, они должны выходить в интернет через WAN1, а при подключении к wg2 — через WAN2. Можешь с этим помочь?
     
     
     
    anav
    Guest
    #11
    0
    19.05.2023 12:37:00
    Как всегда, работаем только с последней обновлённой конфигурацией… Все данные по пользовательской LAN должны быть чётко указаны в требованиях: кто кому и куда нужен, с учётом внутренних и внешних потоков от всех сторон. Исключения тоже нужно отметить. В конце стоит обсудить ожидания по отказоустойчивости и использование WAN в целом. После этого конфигурацию можно будет изменить с учётом контекста.
     
     
     
    tirdano
    Guest
    #12
    0
    20.05.2023 13:51:00
    Привет. Вот конфигурация. Ether1 подключён к DSL-модему со статическим публичным IP, MT получает локальный статический IP-адрес 192.168.1.100 от DSL-модема, и порт 7236 на DSL-модеме проброшен на MT. Ether2 подключён к LTE-модему со статическим публичным IP, MT получает локальный статический IP-адрес 192.168.2.100 от LTE-модема, и порт 5036 на LTE-модеме проброшен на MT. Ether3 подключён к моему ноутбуку, мне нужно, чтобы ноутбук выходил в интернет через Ether2. Все, кто подключается к wg-iface-lte, должны иметь доступ в интернет только через Ether2. Все, кто подключается к wg-iface-dsl, должны выходить в интернет только через Ether1. Все, кто подключается к любому интерфейсу wg, должны видеть все устройства LAN.

    /interface wireless  
    set [ find default-name=wlan1 ] ssid=MikroTik

    /interface wireguard  
    add listen-port=7236 mtu=1420 name=wg-iface-dsl  
    add listen-port=5036 mtu=1420 name=wg-iface-lte

    /interface wireless security-profiles  
    set [ find default=yes ] supplicant-identity=MikroTik

    /ip pool  
    add name=dhcp_pool0 ranges=192.168.3.2-192.168.3.254  
    add name=dhcp_pool1 ranges=192.168.3.2-192.168.3.254  
    add name=dhcp_pool2 ranges=192.168.3.2-192.168.3.254

    /ip dhcp-server  
    add address-pool=dhcp_pool2 interface=ether3 name=dhcp1

    /interface wireguard peers  
    add allowed-address=192.168.100.2/32 interface=wg-iface-dsl public-key=  
       "Y8HzPJuhH5he7xqgvbqNLYX1eVfAm1oT/ClgVMzPBXo="  
    add allowed-address=192.168.200.2/32 interface=wg-iface-lte public-key=  
       "1Lqomm4L/nluKczxheAQskfWAH95gtph5L9Ha+FZS0s="

    /ip address  
    add address=192.168.3.1/24 interface=ether3 network=192.168.3.0  
    add address=192.168.100.1/24 interface=wg-iface-dsl network=192.168.100.0  
    add address=192.168.200.1/24 interface=wg-iface-lte network=192.168.200.0

    /ip dhcp-client  
    add interface=ether1 use-peer-dns=no use-peer-ntp=no  
    add interface=ether2 use-peer-dns=no use-peer-ntp=no

    /ip dhcp-server network  
    add address=192.168.3.0/24 dns-server=192.168.3.1 gateway=192.168.3.1

    /ip dns  
    set allow-remote-requests=yes servers=1.1.1.1,8.8.8.8

    /ip firewall nat  
    add action=src-nat chain=srcnat out-interface=ether2 to-addresses=  
       192.168.2.100  
    add action=src-nat chain=srcnat out-interface=ether1 to-addresses=  
       192.168.1.100

    Это конфиг, который я использую на клиентах для подключения к интерфейсам wg: (Предположим, что 188.188.188.188 — публичный IP DSL, а 151.151.151.151 — публичный IP LTE)

    [Interface]
    PrivateKey = wKNmmsp1fAxv5ryQps1DceXoNq6XmiBwqOyvyXfnNng=  
    Address = 192.168.100.2/32  
    DNS = 1.1.1.1  
    MTU = 1420  
    [Peer]
    PublicKey = ufG1OYlNvlZt//1FoawUj+oZFffzNmOn37ybSqxyjWk=  
    AllowedIPs = 0.0.0.0/0  
    Endpoint = 188.188.188.188:7236  
    PersistentKeepalive = 25

    [Interface]
    PrivateKey = 2IfSkvQRcgB/IxHc5KFU+4jSJ7csb/JRB1FS04BxgGI=  
    Address = 192.168.200.2/32  
    DNS = 1.1.1.1  
    MTU = 1420  
    [Peer]
    PublicKey = tzSGclGX633qfvll+g4vf/N8SP2Ww5fJnJdWrUdIcHo=  
    AllowedIPs = 0.0.0.0/0  
    Endpoint = 155.155.155.155:5036  
    PersistentKeepalive = 25

    Кстати, я не совсем понял вот это:  
    а. убран IP DHCP клиент — не нужен. MT должен получать IP адрес от каждого модема, можно ли это сделать без DHCP клиента?
     
     
     
    anav
    Guest
    #13
    0
    20.05.2023 20:41:00
    Можешь подтвердить, что у тебя только одна локальная сеть, и она подключена к ether3? Объясни, зачем у тебя три пула для одной и той же подсети? Удали IP DHCP Client с обоих интерфейсов. Здесь нет динамического назначения, и потому этот метод не имеет смысла! Ты получаешь приватный IP, а не публичный, от вышестоящего устройства, и у него статический WANIP. Есть несколько способов решить эту задачу, в твоём случае самый простой — это:  
    а) IP-адрес каждого WAN, как ты уже сделал;  
    б) ручная маршрутизация (которую ты, кстати, не показал):  
    /ip route add dst-address=0.0.0.0/0 gateway=192.168.1.1 routing-table=main  
    /ip route add dst-address=0.0.0.0/0 gateway=192.168.2.1 routing-table=main  

    Предполагая, что WireGuard используется исключительно для твоих удалённых внешних клиентов (а не для пользователей локальной сети).  

    ++++++++++++++++++++++++++++++++++++++  

    Вот в чём проблема: нужно учитывать начальный рукопожатие. Проблемы с доступом к ether1 или ether2 нет — это можно сделать разными способами, например, через имя типа dyndns. Когда внешний пользователь впервые подключается к одному из двух WAN через нужный порт, происходит попытка рукопожатия. Но как нам гарантировать, что ответ назад отправится через тот же WAN и, соответственно, через того же провайдера, через которого пришёл запрос?  

    И ещё: какая у тебя иерархия между wan1 и wan2 для пользователей сети? Как они должны использовать два WAN — один основной, другой резервный, или PCC (разделение нагрузки) и так далее?
     
     
     
    tirdano
    Guest
    #14
    0
    20.05.2023 20:52:00
    Можете подтвердить, что у вас только одна LAN, и она подключена к ether3? Да. Можете объяснить, почему у вас три пула для одной и той же подсети? Это была просто ошибка. Когда внешний пользователь впервые подключается к любому из двух WAN через нужный порт, происходит попытка рукопожатия. Но как мы можем гарантировать, что ответ на запрос к отправителю выйдет через тот же WAN и, соответственно, через того же провайдера, через которого пришёл запрос? Да, это главная проблема. И ещё, какова иерархия между wan1 и wan2 для пользователей LAN? Абсолютно никакой иерархии нет. Нет ни балансировки нагрузки, ни резервирования. Это два отдельных WAN. Пользователь сам решает, к какому WAN подключаться.
     
     
     
    anav
    Guest
    #15
    0
    20.05.2023 21:13:00
    Я не понимаю, как пользователь может выбрать, какой WAN использовать… это неочевидно…
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры