VPSSAFE
SANSARA7 августа 2026 г.12 мин

Настройка MikroTik L2TP/IPsec‑сервера в 2026 году

Коротко

L2TP/IPsec на MikroTik — это стандартный способ организовать защищённый канал между удалёнными устройствами и вашим личным сервером. Он подходит для подключения с iPhone, Android, Windows и macOS без установки дополнительного ПО на клиенте. С личным VPS SANSARA вы получаете готовый IP‑адрес и возможность быстро поднять сервер MikroTik RouterOS, чтобы принимать L2TP/IPsec‑подключения из любой стран

Как настроить MikroTik L2TP/IPsec‑сервер в 2026 году: пошаговая инструкция для подключения с личного VPS SANSARA на iPhone, Android, Windows и macOS. Готовые команды и чек‑лист.

VPSSANSARAгайд

L2TP/IPsec на MikroTik — это стандартный способ организовать защищённый канал между удалёнными устройствами и вашим личным сервером. Он подходит для подключения с iPhone, Android, Windows и macOS без установки дополнительного ПО на клиенте. С личным VPS SANSARA вы получаете готовый IP‑адрес и возможность быстро поднять сервер MikroTik RouterOS, чтобы принимать L2TP/IPsec‑подключения из любой страны.

Коротко:

  • L2TP/IPsec — это комбинация двух протоколов: L2TP создаёт туннель, а IPsec шифрует трафик.
  • MikroTik RouterOS поддерживает L2TP‑сервер с обязательным IPsec для совместимости с мобильными ОС.
  • SANSARA предоставляет личный VPS с публичным IP, который можно использовать как шлюз для L2TP/IPsec.
  • Настройка включает создание PPP‑профиля, включение L2TP‑сервера с IPsec‑секретом и настройку пользователей.
  • Клиенты подключаются стандартными средствами ОС: «Туннель L2TP» в Windows, «L2TP» в iOS/macOS, «L2TP/IPSec PSK» в Android.
  • Типичные проблемы: блокировка портов на стороне провайдера, несовпадение IPsec‑секрета, неправильные настройки профиля PPP.

Что это такое и зачем нужно

L2TP (Layer 2 Tunneling Protocol) — протокол канального уровня, который создаёт логический туннель между клиентом и сервером. Сам по себе L2TP не шифрует данные, поэтому его обычно используют вместе с IPsec (Internet Protocol Security), который обеспечивает аутентификацию и шифрование.

В связке L2TP/IPsec:

  • L2TP отвечает за инкапсуляцию пакетов и создание виртуального интерфейса PPP.
  • IPsec шифрует весь L2TP‑трафик, защищая его от прослушивания и подмены.

Такая комбинация поддерживается большинством операционных систем «из коробки»:

  • Windows: встроенный клиент «Подключение L2TP/IPsec».
  • macOS и iOS: тип подключения «L2TP».
  • Android: тип «L2TP/IPSec PSK».

На стороне сервера MikroTik RouterOS L2TP‑сервер включается в разделе PPP, а IPsec настраивается автоматически при указании опции use-ipsec=yes и общего предварительного ключа (IPsec secret). Это позволяет быстро поднять шлюз для удалённого доступа без установки дополнительного ПО на клиентах.

С личным VPS SANSARA вы получаете выделенный узел с публичным IP‑адресом, на котором можно развернуть MikroTik RouterOS (например, в виртуальной машине или на выделенном устройстве). Это даёт полный контроль над настройками туннеля, политиками маршрутизации и шифрования, в отличие от типовых массовых решений, где настройки ограничены.

Как настроить с SANSARA (пошагово)

Предполагается, что у вас уже есть MikroTik‑устройство с доступом в интернет через публичный IP (например, на личном VPS SANSARA) и установлена RouterOS версии 6.x или 7.x.

Подготовка личного VPS

  • Зарегистрируйтесь в SANSARA и получите личный VPS в одной из доступных локаций (Европа или другие узлы).
  • В кабинете SANSARA вы увидите данные подключения: IP‑адрес, логин, пароль.
  • Если вы используете MikroTik как виртуальную машину на VPS, импортируйте образ RouterOS и настройте сетевой интерфейс с публичным IP.
  • Убедитесь, что на узле открыты порты для L2TP/IPsec: UDP 500 (IKE), UDP 4500 (IPsec NAT‑T), UDP 1701 (L2TP). На некоторых площадках порты могут быть заблокированы на уровне провайдера — в этом случае стоит выбрать другую локацию SANSARA.

Настройка PPP‑профиля

PPP‑профиль определяет, какие IP‑адреса будут выдаваться клиентам и как маршрутизировать их трафик.

В WinBox или командной строке MikroTik:

  1. 01Перейдите в PPP → Profiles.
  2. 02Создайте новый профиль (например, l2tp-profile).
  3. 03Укажите:
  • Local Address: IP вашего MikroTik на стороне LAN (например, 192.168.88.1).
  • Remote Address: пул адресов для клиентов (например, 192.168.89.2-192.168.89.254).
  • При необходимости включите Change TCP MSS для корректной работы через NAT.
  1. 01Сохраните профиль.

Пример в командной строке:

`bash /ppp profile add name=l2tp-profile local-address=192.168.88.1 remote-address=l2tp-pool /ip pool add name=l2tp-pool ranges=192.168.89.2-192.168.89.254 `

Включение L2TP‑сервера с IPsec

  1. 01Перейдите в PPP → Interfaces → L2TP Server.
  2. 02Включите сервер: установите галочку Enabled.
  3. 03Укажите:
  • Default Profile: выберите созданный профиль (например, l2tp-profile).
  • Authentication: обычно mschap2 для совместимости с Windows и мобильными ОС.
  • Use IPsec: установите yes (или required в CLI).
  • IPsec Secret: задайте общий предварительный ключ (например, MyStrongSecret2026). Этот ключ нужно будет указать на всех клиентах.

Пример команд:

`bash /interface l2tp-server server set enabled=yes default-profile=l2tp-profile authentication=mschap2 use-ipsec=yes ipsec-secret=MyStrongSecret2026 `

RouterOS автоматически создаст необходимые IPsec‑пиры и политики в транспортном режиме для L2TP‑трафика.

Создание пользователей

  1. 01Перейдите в PPP → Secrets.
  2. 02Добавьте пользователя:
  • Name: логин (например, user1).
  • Password: пароль.
  • Service: выберите l2tp.
  • Profile: укажите l2tp-profile.

Пример:

`bash /ppp secret add name=user1 password=StrongPass123 service=l2tp profile=l2tp-profile `

Настройка firewall и NAT

Чтобы клиенты могли выходить в интернет через ваш MikroTik:

  1. 01Убедитесь, что на интерфейсе, смотрящем в интернет, включен MASQUERADE:

`bash /ip firewall nat add chain=srcnat out-interface=ether1 action=masquerade `

  1. 01При необходимости разрешите L2TP/IPsec‑трафик во входной цепочке firewall:

`bash /ip firewall filter add chain=input protocol=udp dst-port=500,4500,1701 action=accept `

На многих конфигурациях эти правила уже есть по умолчанию, но стоит проверить, особенно если вы ранее ограничивали входящие соединения.

Проверка работы

  • В WinBox убедитесь, что L2TP‑сервер включён (PPP → Interfaces → L2TP Server).
  • Проверьте, что пользователь создан и активен (PPP → Secrets).
  • Убедитесь, что IPsec‑пиры и политики создались автоматически (IP → IPsec → Peers / Policies).
  • Попробуйте подключиться с клиентского устройства (см. следующий раздел).

Если подключение не устанавливается, проверьте логи в Log и IP → IPsec → Log — там будут указания на ошибки аутентификации или несовпадение предложений шифрования.

Устройства: iPhone, Android, Windows, macOS

iPhone (iOS)

  1. 01Откройте Настройки → Основные → VPS → Добавить конфигурацию VPS.
  2. 02Выберите тип L2TP.
  3. 03Заполните:
  • Описание: любое имя.
  • Сервер: публичный IP вашего MikroTik (с личного VPS SANSARA).
  • Учётная запись: логин из PPP Secrets.
  • Пароль: пароль пользователя.
  • Общий ключ: IPsec Secret, указанный в настройках L2TP‑сервера.
  1. 01Сохраните и включите подключение.

Android

  1. 01Откройте Настройки → Сеть и интернет → VPS (путь может немного отличаться в зависимости от версии и оболочки).
  2. 02Нажмите Добавить VPS или «+».
  3. 03Выберите тип L2TP/IPSec PSK.
  4. 04Заполните:
  • Имя: произвольное.
  • Сервер: IP вашего MikroTik.
  • Тип IPSec pre-shared key: выбран по умолчанию.
  • IPSec pre-shared key: тот же IPsec Secret, что на сервере.
  • Имя пользователя и Пароль: данные из PPP Secrets.
  1. 01Сохраните и подключитесь.

Windows

  1. 01Откройте Параметры → Сеть и Интернет → VPS.
  2. 02Нажмите Добавить VPS‑подключение.
  3. 03Заполните:
  • Поставщик услуг VPS: Windows (встроенные).
  • Имя подключения: любое.
  • Имя или адрес сервера: IP MikroTik.
  • Тип VPS: L2TP/IPsec с предварительным ключом.
  • Предварительный ключ: IPsec Secret.
  • Тип данных для входа: имя пользователя и пароль.
  1. 01Сохраните и подключитесь.

В некоторых версиях Windows может потребоваться дополнительно разрешить нешифрованный пароль в реестре или использовать PowerShell для настройки, но в большинстве случаев встроенного интерфейса достаточно.

macOS

  1. 01Откройте Системные настройки → Сеть.
  2. 02Нажмите «+», выберите интерфейс VPS, тип L2TP.
  3. 03Заполните:
  • Адрес сервера: IP MikroTik.
  • Имя учётной записи: логин пользователя.
  1. 01Нажмите Настройки аутентификации:
  • Пароль: укажите пароль.
  • Общий ключ: IPsec Secret.
  1. 01Примените настройки и подключитесь.

Во всех случаях после успешного подключения трафик устройства будет идти через ваш личный VPS SANSARA, а в MikroTik вы увидите активное PPP‑подключение в PPP → Active Connections.

Практический чек‑лист на 7–10 пунктов

  1. 01Публичный IP: убедитесь, что у MikroTik есть стабильный публичный IP‑адрес (например, на личном VPS SANSARA).
  2. 02Открытые порты: проверьте, что UDP 500, 4500 и 1701 не заблокированы провайдером или фаерволом.
  3. 03PPP‑профиль: создан профиль с local/remote адресами и включён Change TCP MSS при необходимости.
  4. 04L2TP‑сервер: включён, выбран правильный профиль, аутентификация mschap2, use-ipsec=yes, задан IPsec Secret.
  5. 05Пользователи: в PPP Secrets создан пользователь с service=l2tp и правильным профилем.
  6. 06Firewall/NAT: настроен MASQUERADE на внешнем интерфейсе и разрешён входящий трафик на порты L2TP/IPsec.
  7. 07Клиентские настройки: на устройстве указаны верный IP сервера, логин, пароль и общий ключ (IPsec Secret).
  8. 08Логи: при проблемах проверьте Log и IPsec‑логи на MikroTik, а также журналы подключения на клиенте.
  9. 09Маршрутизация: убедитесь, что клиент получает маршрут по умолчанию через туннель или что нужные подсети маршрутизируются корректно.
  10. 10Стабильность: проверьте, что личный VPS SANSARA работает без перегрузок, и при необходимости выберите другую локацию с лучшей связностью.

FAQ

Почему подключение обрывается через несколько минут?+

Чаще всего это связано с таймаутами L2TP или IPsec. На MikroTik проверьте Keepalive Timeout в настройках L2TP‑сервера (обычно 30–60 секунд). На клиенте убедитесь, что включена опция «постоянного» подключения или что ОС не «засыпает» VPS‑соединение в фоне. Также проверьте, что на личном VPS нет перегрузок и сеть стабильна.

Android пишет «Не удалось подключиться. Проверьте общий ключ», хотя ключ вроде верный.+

Убедитесь, что на MikroTik в настройках L2TP‑сервера use-ipsec=yes и указан точно такой же IPsec Secret, как на клиенте. Проверьте, что в PPP‑профиле и Secrets нет ограничений по сервису или адресам. Также попробуйте перезагрузить MikroTik и клиентское устройство.

Нужно ли настраивать IPsec вручную, если я включил use-ipsec=yes?+

Нет, при use-ipsec=yes RouterOS автоматически создаёт динамические IPsec‑пиры и политики в транспортном режиме для L2TP‑трафика. Ручная настройка IPsec обычно требуется только для более сложных сценариев (например, site‑to‑site туннели между двумя MikroTik).

Можно ли использовать один и тот же L2TP/IPsec‑сервер для подключения из разных стран?+

Да, если ваш личный VPS SANSARA имеет публичный IP и открытые порты, вы можете подключаться из любой страны. Однако учтите, что в некоторых странах провайдеры блокируют порты 500, 4500 или 1701. В таких случаях может помочь смена локации VPS на ту, где ограничений меньше.

Итог

  • L2TP/IPsec на MikroTik — это стандартный и удобный способ организовать защищённый канал для удалённых устройств без установки дополнительного ПО.
  • С личным VPS SANSARA вы получаете готовый публичный IP и возможность быстро развернуть MikroTik RouterOS в одной из множества локаций.
  • Основные шаги: подготовка VPS, создание PPP‑профиля, включение L2TP‑сервера с IPsec‑секретом, добавление пользователей и настройка firewall/NAT.
  • Клиенты на iPhone, Android, Windows и macOS подключаются встроенными средствами, указывая IP сервера, логин, пароль и общий ключ.
  • При проблемах проверяйте открытость портов, совпадение IPsec‑секрета, логи MikroTik и стабильность сети на стороне VPS.
  • Для быстрого старта можно использовать Telegram‑бот SANSARA, чтобы получить данные подключения и проверить статус узла перед настройкой MikroTik.

Ещё по теме

CTA · VPSSAFE

Свой VPS — сразу в кабинете

Регистрация на vpssafe.online, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.