<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: L2TP IPSEC &quot;сайт к сайту&quot; за NAT]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме L2TP IPSEC &quot;сайт к сайту&quot; за NAT форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Tue, 04 Aug 2026 16:38:06 -0400</pubDate>
		<item>
			<title>L2TP IPSEC &quot;сайт к сайту&quot; за NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83696-l2tp-ipsec-_sayt-k-saytu_-za-nat/message379162">L2TP IPSEC &quot;сайт к сайту&quot; за NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Правильно… именно это я и сказал. <br />
			<i>17.05.2021 19:30:00, unam83.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83696-l2tp-ipsec-_sayt-k-saytu_-za-nat/message379162</link>
			<guid>http://mikrotik.moscow/forum/forum57/83696-l2tp-ipsec-_sayt-k-saytu_-za-nat/message379162</guid>
			<pubDate>Mon, 17 May 2021 19:30:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>L2TP IPSEC &quot;сайт к сайту&quot; за NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83696-l2tp-ipsec-_sayt-k-saytu_-za-nat/message379161">L2TP IPSEC &quot;сайт к сайту&quot; за NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Если в трассировке видно два приватных IP-адреса, значит, скорее всего, у вас два NAT. <br />
			<i>17.05.2021 16:46:00, Jotne.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83696-l2tp-ipsec-_sayt-k-saytu_-za-nat/message379161</link>
			<guid>http://mikrotik.moscow/forum/forum57/83696-l2tp-ipsec-_sayt-k-saytu_-za-nat/message379161</guid>
			<pubDate>Mon, 17 May 2021 16:46:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>L2TP IPSEC &quot;сайт к сайту&quot; за NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83696-l2tp-ipsec-_sayt-k-saytu_-za-nat/message379160">L2TP IPSEC &quot;сайт к сайту&quot; за NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, DeJoe, спасибо за ответ. Конфигурация уже есть в посте выше. Когда я говорю о NAT, я имею в виду не только порты, но и возможность переводить приватный IP-адрес в публичный... поэтому думаю, что проблема может быть в сети провайдера. Когда я запускаю обычный traceroute на Google, вижу, что первый хоп — это мой шлюз 192.168.0.1, второй — приватный IP моей антенны ISP, а третий — IP моего публичного адреса. <br />
			<i>17.05.2021 16:40:00, unam83.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83696-l2tp-ipsec-_sayt-k-saytu_-za-nat/message379160</link>
			<guid>http://mikrotik.moscow/forum/forum57/83696-l2tp-ipsec-_sayt-k-saytu_-za-nat/message379160</guid>
			<pubDate>Mon, 17 May 2021 16:40:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>L2TP IPSEC &quot;сайт к сайту&quot; за NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83696-l2tp-ipsec-_sayt-k-saytu_-za-nat/message379159">L2TP IPSEC &quot;сайт к сайту&quot; за NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ну что, pe1chl, IPsec установился, и UDP порты открыты. Проблем с сервером нет, только на стороне клиента. Трафик проходил через туннель, я мог пинговать и трассировать Google с хостов за L2TP клиентом, но в браузерах нормально зайти не получалось. Значит, точно никаких проблем с портами нет. Если туннель поднят и работает, порты в порядке, а двойной NAT тут ни при чём. Если пинг до роутера проходит, но клиенты из разных сетей не достигают друг друга — скорее всего, проблема в маршрутизации или файрволе. Если хочешь, можешь выложить полную конфигурацию, только значения с секретами спрячь, пожалуйста. Может, вместе найдем, в чем дело. Приветствую! <br />
			<i>14.05.2021 14:42:00, DeJoe.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83696-l2tp-ipsec-_sayt-k-saytu_-za-nat/message379159</link>
			<guid>http://mikrotik.moscow/forum/forum57/83696-l2tp-ipsec-_sayt-k-saytu_-za-nat/message379159</guid>
			<pubDate>Fri, 14 May 2021 14:42:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>L2TP IPSEC &quot;сайт к сайту&quot; за NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83696-l2tp-ipsec-_sayt-k-saytu_-za-nat/message379158">L2TP IPSEC &quot;сайт к сайту&quot; за NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ну, pe1chl, IPsec установился, и UDP-порты были открыты. Проблем с сервером не было, только на стороне клиента. Трафик проходил через туннель, и я мог пинговать и трассировать Google с хостов за клиентом L2TP, но с браузерами вообще не мог выходить в интернет. Так что с портами точно никаких проблем. <br />
			<i>11.05.2021 15:14:00, unam83.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83696-l2tp-ipsec-_sayt-k-saytu_-za-nat/message379158</link>
			<guid>http://mikrotik.moscow/forum/forum57/83696-l2tp-ipsec-_sayt-k-saytu_-za-nat/message379158</guid>
			<pubDate>Tue, 11 May 2021 15:14:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>L2TP IPSEC &quot;сайт к сайту&quot; за NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83696-l2tp-ipsec-_sayt-k-saytu_-za-nat/message379157">L2TP IPSEC &quot;сайт к сайту&quot; за NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Из моего опыта, чтобы заставить работать двойной NAT (и другие загадочные ситуации с NAT), нужно смягчить проверку номеров портов в IPsec. Предположим, что вы настроили L2TP-сервер с настройками IPsec по умолчанию, запомните, какие записи он создал в IP-&gt;IPsec, затем удалите IPsec из L2TP-сервера и воссоздайте эти записи вручную. Но на вкладке Identities в этой записи выберите «port override» вместо «port strict», который стоит по умолчанию при автоматическом создании записи. Обычно это помогает. Убедитесь, что ваш файрвол пропускает входящий UDP-трафик на порт 1701 (на MikroTik) только с IPsec-политикой в:ipsec (на вкладке Advanced). <br />
			<i>10.05.2021 21:37:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83696-l2tp-ipsec-_sayt-k-saytu_-za-nat/message379157</link>
			<guid>http://mikrotik.moscow/forum/forum57/83696-l2tp-ipsec-_sayt-k-saytu_-za-nat/message379157</guid>
			<pubDate>Mon, 10 May 2021 21:37:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>L2TP IPSEC &quot;сайт к сайту&quot; за NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83696-l2tp-ipsec-_sayt-k-saytu_-za-nat/message379156">L2TP IPSEC &quot;сайт к сайту&quot; за NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Итак, ребята, после нескольких дней и попыток я наконец-то нашёл проблему. С конфигурацией обоих Mikrotik всё в порядке. Проблема у провайдера клиента Mikrotik. Провайдер использует технологию WiMAX. Модем провайдера на фото с IP 192.168.0.1 подключён к антенне провайдера… то есть, по сути, Mikrotik находится за двойным NAT (модем провайдера и антенна провайдера). &nbsp;<br /><br />Что я сделал, чтобы выяснить, что проблема у провайдера? Включил точку доступа WiFi на телефоне и подключился к Mikrotik клиента, то есть использовал телефон как шлюз. L2TP IPsec успешно установился, я смог пользоваться интернетом, и трафик шёл через туннель, как задумано. &nbsp;<br /><br />Так что подозреваю, что проблемы с обратным трафиком или асимметричным трафиком. Всем спасибо! <br />
			<i>10.05.2021 21:03:00, unam83.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83696-l2tp-ipsec-_sayt-k-saytu_-za-nat/message379156</link>
			<guid>http://mikrotik.moscow/forum/forum57/83696-l2tp-ipsec-_sayt-k-saytu_-za-nat/message379156</guid>
			<pubDate>Mon, 10 May 2021 21:03:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>L2TP IPSEC &quot;сайт к сайту&quot; за NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83696-l2tp-ipsec-_sayt-k-saytu_-za-nat/message379155">L2TP IPSEC &quot;сайт к сайту&quot; за NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Всем привет! Не знаю, не повторяется ли этот пост, если да — прошу прощения. Я настроил L2TP/IPSEC VPN site-to-site, но столкнулся с проблемой. Прикрепил топологию. Оба роутера Mikrotik находятся за NAT (модемом провайдера). Оба ISP-модема нельзя перевести в режим моста. VPN подключение активно и стабильно. Я создал маршрут, указывающий на L2TP-шлюз, настроил mangle на стороне L2TP клиента для маркировки трафика и маршрутизации на правильный шлюз. С обоих ПК могу пинговать LAN-шлюз, но не могу пинговать друг друга. С клиентской стороны я трассировал запросы к Google и вижу, что трафик корректно идет через туннель, но при попытке открыть веб-страницу навигация не работает. Ниже конфигурация (export) с обоих устройств:<br /><br />Client &nbsp;<br />[admin@client] &gt; export hide-sensitive terse  <br /># apr/25/2021 06:22:54 by RouterOS 6.48.2 &nbsp;<br /># software id = ZEM8-8FIV &nbsp;<br /># &nbsp;<br /># model = 951G-2HnD &nbsp;<br />/interface bridge add name=local &nbsp;<br />/interface ethernet set [ find default-name=ether1 ] name=LAN_eth1  <br />/interface ethernet set [ find default-name=ether2 ] disabled=yes  <br />/interface ethernet set [ find default-name=ether4 ] disabled=yes  <br />/interface ethernet set [ find default-name=ether5 ] name=toNetGear5  <br />/interface l2tp-client add allow=pap,chap connect-to=1.1.1.1 disabled=no keepalive-timeout=disabled name=toServer use-ipsec=yes use-peer-dns=yes user=username &nbsp;<br />/ip ipsec profile set [ find default=yes ] enc-algorithm=aes-128  <br />/ip pool add name=dhcp_pool0 ranges=192.168.99.2-192.168.99.254 &nbsp;<br />/ip dhcp-server add address-pool=dhcp_pool0 disabled=no interface=local name=dhcp1 &nbsp;<br />/interface bridge port add bridge=local interface=LAN_eth1 &nbsp;<br />/interface bridge port add bridge=local interface=ether3 &nbsp;<br />/ip address add address=192.168.0.2/24 interface=toNetGear5 network=192.168.0.0 &nbsp;<br />/ip address add address=192.168.99.1/24 interface=local network=192.168.99.0 &nbsp;<br />/ip dhcp-server network add address=192.168.99.0/24 dns-server=8.8.8.8 gateway=192.168.99.1 &nbsp;<br />/ip dns set servers=8.8.8.8 &nbsp;<br />/ip firewall mangle add action=mark-routing chain=prerouting dst-address=0.0.0.0/0 new-routing-mark=toVPN passthrough=no src-address=192.168.99.2-192.168.99.254 &nbsp;<br />/ip firewall nat add action=masquerade chain=srcnat out-interface=toServer &nbsp;<br />/ip firewall nat add action=masquerade chain=srcnat out-interface=toNetGear5 &nbsp;<br />/ip route add check-gateway=ping distance=1 gateway=172.16.200.1 routing-mark=toVPN &nbsp;<br />/ip route add check-gateway=ping distance=1 gateway=192.168.0.1 &nbsp;<br />/ip route add distance=1 dst-address=192.168.1.0/28 gateway=172.16.200.1 &nbsp;<br />/ip route add distance=1 dst-address=192.168.88.0/24 gateway=172.16.200.1 scope=10<br /><br />Server &nbsp;<br />[admin@server] &gt; export hide-sensitive terse  <br /># apr/25/2021 06:27:38 by RouterOS 6.48.2 &nbsp;<br /># software id = C6WF-88AR &nbsp;<br /># &nbsp;<br /># model = RB750Gr3<br /><br />/interface bridge add name=local &nbsp;<br />/interface ethernet set [ find default-name=ether3 ] disabled=yes  <br />/interface ethernet set [ find default-name=ether4 ] disabled=yes  <br />/interface ethernet set [ find default-name=ether5 ] disabled=yes  <br />/ip ipsec profile set [ find default=yes ] enc-algorithm=aes-128  <br />/ip pool add name=dhcp_pool0 ranges=192.168.88.2-192.168.88.254 &nbsp;<br />/ip dhcp-server add address-pool=dhcp_pool0 disabled=no interface=local name=dhcp1 &nbsp;<br />/interface bridge port add bridge=local interface=ether2 &nbsp;<br />/interface l2tp-server server set authentication=pap,chap enabled=yes keepalive-timeout=disabled use-ipsec=yes &nbsp;<br />/ip address add address=192.168.88.1/24 interface=local network=192.168.88.0 &nbsp;<br />/ip address add address=192.168.1.8/28 interface=ether1 network=192.168.1.0 &nbsp;<br />/ip dhcp-server network add address=192.168.88.0/24 dns-server=8.8.8.8 gateway=192.168.88.1 &nbsp;<br />/ip dns set servers=8.8.8.8 &nbsp;<br />/ip firewall nat add action=masquerade chain=srcnat out-interface=ether1 &nbsp;<br />/ip route add distance=1 gateway=192.168.1.1 &nbsp;<br />/ip route add distance=1 dst-address=192.168.0.0/24 gateway=172.16.200.2 &nbsp;<br />/ip route add distance=1 dst-address=192.168.99.0/24 gateway=172.16.200.2 &nbsp;<br />/ppp secret add local-address=172.16.200.1 name=username remote-address=172.16.200.2 service=l2tp<br /><br />Спасибо за помощь! <img class="lazyload "  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="/upload/forum/mikrotik/4f3f91e8bfccbdb2e655007c0463cb310a4b7358.png" alt="Пользователь добавил изображение" border="0" /> <br />
			<i>25.04.2021 04:58:00, unam83.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83696-l2tp-ipsec-_sayt-k-saytu_-za-nat/message379155</link>
			<guid>http://mikrotik.moscow/forum/forum57/83696-l2tp-ipsec-_sayt-k-saytu_-za-nat/message379155</guid>
			<pubDate>Sun, 25 Apr 2021 04:58:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
