151

МТС 4G + Настройка L2TP\IPSec VPN на Mikrotik

Уж сколько раз твердили миру, что повторенье мать учения... но я рискну нарваться на вагон шпал и напишу о своей настройке микротика.


Трудно найти взрослого человека, который бы не ощутил бы на своей шкуре перемен, произошедших во время пандемии. Вот и в нашей небольшой конторе привычный ритм работы был совершенно сбит ограничительными мерами. В конце концов руководство поручило мне обеспечить переход всех сотрудников на удаленку. Пришлось засучив рукава браться за организацию связи домашних компьютеров и офиса.


Моей первоочередной задачей стало обеспечение безопасности соединения – конкуренты не дремлют, да и коммерческая тайна подчас становится понятием куда более серьезным, нежели может показаться рядовому работнику. Поэтому передо мной встала реальная необходимость выбора надежного протокола VPN.


Дано: выделенка на 100мбит и MikroTik Hex S в офисе и 4G модем + Hex S в распоряжении отдельного сотрудника, в среднем. В таких условиях я принялся за рассмотрение возможных вариантов.


Прежде всего на ум пришел PPTP – разработка корпорации Microsoft, относящаяся к числу старейших протоколов. С одной стороны, что немаловажно, PPTP обеспечивает достаточно высокую скорость и поддерживается любой версией Windows, а с другой – этот протокол из-за недостаточной надежности и конфиденциальности уже не рекомендуется самим разработчиком, да и при разрыве соединения восстанавливается довольно медленно, что может добавить лишней нервозности и без того непростым рабочим моментам.


Гораздо лучше с безопасностью дела обстоят в случае L2TP/IPSec, пришедшего в 1999 году на замену майкрософтовскому PPTP и L2F от Cisco. Стандартизация, поддержка большинства операционных систем, шифрование, простота настройки общепризнаны в качестве сильных сторон протокола. Однако безопасность, обеспечиваемая двойной инкапсуляцией данных, не лучшим образом сказывается на скорости передачи. Вторым минусом стала систематическая брандмауэрная блокировка используемого протоколом по умолчанию UDP порта 500.

Нельзя было обойти вниманием и OpenVPN, недаром пользующийся огромной популярностью. Востребованность его возникла не на ровном месте – ее подкрепляют многочисленные пройденные независимые проверки, высокая стабильность и скорость, а также способность работы не только с операционкой от Microsoft, но и с «яблочными» iOS и Mac Os, с Android и даже с Linux. Однако ситуацию несколько осложняет необходимость использования специализированного клиентского ПО.


Наконец, в качестве запасного варианта я добавил к своему списку SSTP, который слывет достаточно надежным при совместимости с Windows, а также с операционными системами Router и Linux. При всей своей стабильности и безопасности SSTP этот протокол вызвал у меня существенные опасения ограничением сферы использования – далеко не каждый VPN провайдер берется его поддерживать.


Прикинув все «за» и «против», решил опробовать L2TP/IPSec. Дело стало за малым – настроить протокол на микротике. Для начала создал отдельную подсеть для подключения клиентов через L2TP. IP-адреса персонально не назначал, автоматизировав выдачу из диапазона свободных, присвоив пулу само за себя говорящее название.

Пулы для локалки и клиентов L2TP, соответственно:

Настроил профиль сервера, указав имя, начало диапазона адресов и название пула, а также поставив галочку в соответствующей ячейке:

Настроил вкладку протоколов:

Далее вкладка Limits:

Потом создал юзера:

В графе профиля указал имя сервера.

Включил сервер и выбрал следующие настройки:

Чтобы фаерволл пропускал входящие соединения, настроил соответствующее правило открыв порты 1701, 500, 4500:

И для IPSec тоже:

Создаю правило, позволяющее выйти в интернет при подключении к серверу L2TP:

Далее провел настройку подключения в Windows, чтобы соединение пошло сразу по нужному протоколу:

Для проверки подлинности вписал общий ключ, указанный при создании сервера:

Чтобы не нагружать роутер выбрал минимальные настройки шифрования в меню IP – IPSec:

Решил проверить результат, замерив скорость соединения, и тут меня ждал сюрприз! Если без VPN счетчик выдавал уверенные 30-40 Мбит/с, то через VPN скорость оказалась всего 100-200 кбит/с! Да как так то? Посмотрел нагрузку на процессоре - нулевая.

Нерадостный результат навел на мысли что МТС режет VPN соединения и это побудило меня испытать еще один вариант, настроить сервер на протоколе SSTP, но об этом в следующем посте.

Лига Сисадминов

2.6K пост19K подписчика

Правила сообщества

Мы здесь рады любым постам связанным с рабочими буднями специалистов нашей сферы деятельности.

0
DELETED
Автор поста оценил этот комментарий

Вроде даже в теории такое никогда не требовалось. Впрочем мы от керио в open vpn сползаем

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

А у нас только такое и требуется. Но мы с керио уже слезли на микротики

1
Автор поста оценил этот комментарий

выделенка на 100мбит и MikroTik Hex S в офисе и 4G модем + Hex S в распоряжении отдельного сотрудника, в среднем.

Не сильно понял. Клиентам тоже микроты выдали?

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Именно так :) с LTE модемом в придачу

показать ответы
2
Автор поста оценил этот комментарий

Доброе утро, у всех опсосов давно уже внедрён DPI, и OpenVPN режется на безлимитах по умолчанию.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

И самое главное OpenVPN в микротике только TCP протокол, а это уже не то что надо.

показать ответы
0
Автор поста оценил этот комментарий

вообще скорость режется не только опсосом, если посмотреть на загрузку микрота, станет ясно, что он просто не умеет в быстрый впн.

у мтс есть ещё один момент - раздача интернета на внешние устройства ограничена 3-4 гб в месяц, емнип. было б неплохо, если будет добавлено, как замаскировать микрот под планшет.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Загрузка микрота не более 10%, поэтому сразу и стало понятно что Опсос режет скорость. Надо еще проверить на корп симке какой нибудь.
Маскировать под планшет это называется фиксация TTL. И реализовано в прошивке модема.

показать ответы
0
Автор поста оценил этот комментарий

Ничего не понял :-) Не знаю, мы поступали проще. Выдавали преднастроенную железку на руки. Пользователь подключал её у себя, и спокойно работал

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Именно так и делаю по итогу, микротик сам впн поднимет, юзеру только в розетку воткнуть его надо.

показать ответы
0
Автор поста оценил этот комментарий
Можно микрот настроить поднимать ипсек самостоятельно через этот модем. Сам микрот с модемом к компу подрубить и готово.
А еще можно маршруты прописать у клиентов на хождение по впн только пакетов на адреса пнедприятия и вырубить им кху ям запуск всего трафика через впн - увеличит скорость. Это ведь не только впн засирается. Ваш канал тоже не бесконечный
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Да, в итоге так и сделал кстати, чтобы каждому юзеру не поднимать впн.
Но на SSTP.

показать ответы
0
Автор поста оценил этот комментарий

Я не про это, я про то, почему именно вас не устраивает tcp в микротиковском опенвпн.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

TCP протокол не феншуйно. Так как внутри будет например SMB и это тоже TCP, потери на все это будут печальными. Размещу сегодня продолжение про SSTP, он тоже на TCP.

1
Автор поста оценил этот комментарий

А почему, кстати? Ну, т.е., я знаю ответ на вопрос, но интересна ваша точка зрения

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

UDP это уровень ядра,  а это другой уровень разработки и внедрения. В 7 версии RouterOS обещали завезти, но наверно так и не дождемся.

показать ответы
2
Автор поста оценил этот комментарий
просто я не понимаю смысла поста, приводится инструкция по настройке, но работает в итоге не так как надо, точнее очень плохо работает, почему нельзя в 1 посте описать полностью? для кого такой пост? опытные люди и сами настроят, а новичку нет пользы от половины инструкции
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

В инструкции нет привязки к линии связи, поэтому она будет полезна целиком.
Просто надо держать в уме, что на 4G она может не взлететь.

показать ответы
0
Автор поста оценил этот комментарий
для лл - как настроить микротик, 15 скринов, нихуя не работает, ждите следующий пост, ахуенно
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Сделайте пожалуйста свой пост, в котором расскажете о подводных камнях VPN через мобильную связь и способах их обхода, все вам только спасибо скажут.

показать ответы
0
Автор поста оценил этот комментарий

далеко не каждый VPN провайдер берется его поддерживать. - Ээээ SSTP  работает по 443 порту,  как его провайдер сможет заблокировать? Автор как то ошибся.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

его не блокируют, его ограничивают в скорости. DPI работает у всех провов.

0
Автор поста оценил этот комментарий
А имя пользователя для всех общее? Я бы так не делал :)
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Имена разумеется разные. 1 микротик = 1 юзер

0
DELETED
Автор поста оценил этот комментарий

Мой сотрудник тоже именно с мобильным мучался, но потом нашел в чем дело. К сожалению не помню решения, но он неделю разбирался:) у нас впн на kerio и openvpn , микрот это он сам взялся настраивать

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

У керио есть недостаток: Нет возможности настроить выход в интернет в схеме site-2-site. Тунели между двумя керио - легко.... А заставить керио №2 ходить в интернет через керио №1 увы не возможно.
В микротике это одна строчка в таблице маршрутизации...

показать ответы
0
Автор поста оценил этот комментарий

Мне очень понравился OpenConnect VPN. Легко настраивать. Работает на порту 443 - это HTTPS.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Вот только микротик его не умеет

0
Автор поста оценил этот комментарий

Тогда зачем настройки впн на компе? О_о

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Как классика жанра.

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества