10.255.255.0/2410.255.255.1| Офис | Локальная сеть | Логин | Пароль | Фиксированный VPN IP |
|---|---|---|---|---|
| Офис 1 | 192.168.1.0/24 | office1 | pass1 | 10.255.255.10 |
| Офис 2 | 192.168.2.0/24 | office2 | pass2 | 10.255.255.11 |
| Офис 3 | 192.168.3.0/24 | office3 | pass3 | 10.255.255.12 |
| Администратор | Логин | Пароль | Remote Address |
|---|---|---|---|
| Главный | admin | admin123 | (авто) |
| Иванов | ivanov | ivanov123 | (авто) |
Bridge → + → Name: bridge-vpn → OKIP → Addresses → + → Address: 10.255.255.1/24, Interface: bridge-vpn → OKIP → Pool → + → Name: pool-l2tp, Addresses: 10.255.255.2-10.255.255.254 → OKPPP → Profiles → +profile-l2tp, Local Address: 10.255.255.1, Remote Address: pool-l2tp, DNS Server: (оставить пустым), Only One: yesrequired, оставить только mschap2 → OKPPP → Interface → L2TP Serverprofile-l2tp100requiredMySecretKey123 (запомните этот ключ!)mschap2 → OKPPP → Secrets → +Для Офиса 1:
office1, Password: pass1, Service: l2tp, Profile: profile-l2tp, Remote Address: 10.255.255.10 → OKДля Офиса 2:
office2, Password: pass2, Service: l2tp, Profile: profile-l2tp, Remote Address: 10.255.255.11 → OKДля Офиса 3:
office3, Password: pass3, Service: l2tp, Profile: profile-l2tp, Remote Address: 10.255.255.12 → OKДля администратора admin:
admin, Password: admin123, Service: l2tp, Profile: profile-l2tp, Remote Address: (оставить пустым) → OKIP → Route → +| Dst. Address | Gateway | Comment |
|---|---|---|
| 192.168.1.0/24 | 10.255.255.10 | office1 |
| 192.168.2.0/24 | 10.255.255.11 | office2 |
| 192.168.3.0/24 | 10.255.255.12 | office3 |
IP → Firewall → Filter RulesПравило 1 (разрешить трафик внутри VPN-сети):
forward10.255.255.0/2410.255.255.0/24acceptVPN to VPNПравило 2 (разрешить доступ из центральной локалки в VPN, опционально):
forward10.0.0.0/24 (ваша центральная сеть)10.255.255.0/24acceptLocal to VPNПравило 3 (запретить всё остальное):
forwarddropDrop all else
>⚠️ Проверьте: во вкладке NAT не должно быть правил с out-interface=bridge-vpn или src-address=10.255.255.0/24.
Interfaces → + → L2TP ClientВкладка General:
l2tp-centralВкладка Dial Out:
(публичный IP центрального MikroTik)office1pass1mschap2yesMySecretKey123no ⚠️ ОЧЕНЬ ВАЖНО!IP → Addresses → +10.255.255.10/24l2tp-central → OKДо центральной сети (если нужна):
IP → Route → +10.0.0.0/2410.255.255.1 → OK>⚠️ Никаких маршрутов до других офисов не добавлять!
IP → Firewall → Filter RulesРазрешить из VPN в локальную сеть:
forward10.255.255.0/24192.168.1.0/24acceptРазрешить из локалки в VPN:
forward192.168.1.0/2410.255.255.0/24acceptWindows (встроенное)VPN Центр(публичный IP MikroTik)L2TP/IPsec с предварительным ключомMySecretKey123adminadmin123ping 192.168.1.1 # Роутер Офиса 1 — должен отвечать ping 192.168.2.1 # Роутер Офиса 2 — должен отвечать ping 192.168.3.1 # Роутер Офиса 3 — должен отвечать ping google.com # Интернет — должен работать
Делается на центральном сервере за 30 секунд:
PPP → вкладка Secrets+petrov (придумайте логин)petrov321 (придумайте пароль)l2tpprofile-l2tp (выберите из списка)
Теперь пользователь petrov может настроить VPN на своём ноутбуке, используя:
petrovpetrov321MySecretKey123После подключения он автоматически получит доступ ко всем офисам.
| Тип пользователя | Remote Address | Почему |
|---|---|---|
| Офис (роутер) | ✅ Указываем фиксированный | Чтобы маршрут на сервере (192.168.1.0/24 → 10.255.255.10) всегда работал |
| Администратор (ноутбук) | ❌ Оставляем пустым | Ему не нужен фиксированный IP. IP выдаётся из пула автоматически |
Когда сотрудник уволился или больше не нуждается в доступе:
PPP → Secretspetrov)- (удалить) или кнопку Disable (отключить)office4pass410.255.255.13 (следующий свободный IP)192.168.4.0/2410.255.255.13office4Выполнить настройку по инструкции из Раздела 3, используя:
office4pass410.255.255.13192.168.4.0/24PPP → Secrets- (удалить) или Disable (отключить)
После этого пользователь теряет доступ к VPN. Если это был офис — не забудьте также удалить маршрут до его локальной сети (IP → Route).
| Где | Что делаем | Remote Address | Маршруты до других офисов |
|---|---|---|---|
| Центр | Пользователи офисов | ✅ Фиксируем | ❌ Не нужно (они на сервере) |
| Центр | Пользователи-админы | ❌ Пусто (авто) | ❌ Не нужно |
| Центр | Маршруты до сетей офисов | — | ✅ Добавляем |
| Офис | L2TP клиент | Фиксированный IP с сервера | ❌ НЕ добавлять |
| Офис | Firewall | — | Разрешить forward VPN↔локалка |
| Ноутбук | VPN подключение | — | Отключить шлюз по умолчанию |
На центральном сервере (терминал Winbox):
# Кто подключен? /ppp active print # Маршруты до офисов /ip route print where dst-address~"192.168" # Посмотреть логи подключений /log print where topics~"ppp"
На удалённом офисе (MikroTik):
# Статус туннеля /interface l2tp-client print status # Пинг до сервера /ping 10.255.255.1
На ноутбуке (cmd):
# Какой IP получили в VPN? ipconfig | findstr "10.255" # Посмотреть маршруты route print -4 | findstr "192.168"
| Проблема | Вероятная причина | Решение |
|---|---|---|
| Ноутбук не подключается к VPN | Неправильный IPSec Secret или IP сервера | Проверьте предварительный ключ MySecretKey123 и IP-адрес сервера |
| Подключение есть, но пинг до офисов не идёт | Нет маршрутов на сервере или блокирует Firewall | Проверьте п. 2.5 (маршруты) и п. 2.6 (Firewall) |
| На ноутбуке после подключения пропал интернет | Не отключен шлюз по умолчанию | Выполните инструкцию из п. 4.2 |
| Офисы видят друг друга (а не должны) | На роутерах офисов добавлены маршруты до других офисов | Удалите на роутерах офисов маршруты до сетей других офисов |
| Туннель падает через минуту | Проблема с Keepalive | В PPP-профиле на сервере установите Keepalive Timeout: 30 |
| Медленная работа | Проблема MTU | На L2TP-интерфейсах установите MTU/MRU 1450 |
Remote Address.Antistatus 30.05.2026 20:10