<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Обеспечение безопасности подключения к серверу L2TP/IPsec]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Обеспечение безопасности подключения к серверу L2TP/IPsec форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 13 Aug 2026 02:00:22 -0400</pubDate>
		<item>
			<title>Обеспечение безопасности подключения к серверу L2TP/IPsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384259">Обеспечение безопасности подключения к серверу L2TP/IPsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я нашёл способ защитить свой VPN <noindex><a href="https://github.com/Onoro/Mikrotik" target="_blank" rel="nofollow" >https://github.com/Onoro/Mikrotik</a></noindex> — похоже, работает. <br />
			<i>09.10.2017 18:34:00, Kamaz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384259</link>
			<guid>http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384259</guid>
			<pubDate>Mon, 09 Oct 2017 18:34:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Обеспечение безопасности подключения к серверу L2TP/IPsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384258">Обеспечение безопасности подключения к серверу L2TP/IPsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо за быстрый ответ. Нет нужды искать ссылки и программы, я понял основную идею вашей схемы. Проблема была в том, что я не знал про софт для port-knocking на Android и iOS. <br />
			<i>21.08.2017 14:54:00, Kamaz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384258</link>
			<guid>http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384258</guid>
			<pubDate>Mon, 21 Aug 2017 14:54:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Обеспечение безопасности подключения к серверу L2TP/IPsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384257">Обеспечение безопасности подключения к серверу L2TP/IPsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Клиентами являются Windows, Android и iOS. Я использую приложение для стука по порту из Play Market и App Store. После стука клиент добавляется в защищённый список, что является одним из требований для подключения. Без стука порт для этого устройства закрыт. Для Windows я просто загуглил port knocker. Завтра, когда буду перед компьютером, скину ссылку. <br />
			<i>21.08.2017 14:33:00, b3h3m07h.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384257</link>
			<guid>http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384257</guid>
			<pubDate>Mon, 21 Aug 2017 14:33:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Обеспечение безопасности подключения к серверу L2TP/IPsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384256">Обеспечение безопасности подключения к серверу L2TP/IPsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я использую l2tp + IPSec, и в логах много записей типа: aug/20/2017 04:12:00 216.218.206.70 failed to get valid proposal. aug/20/2017 bla-bla-bla… 216.218.206.66, wrong password. Как мне вытащить эти IP из лога, чтобы заблокировать их через фаервол? Можно ли использовать обычные регулярные выражения? <br />
			<i>20.08.2017 18:13:00, Kamaz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384256</link>
			<guid>http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384256</guid>
			<pubDate>Sun, 20 Aug 2017 18:13:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Обеспечение безопасности подключения к серверу L2TP/IPsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384255">Обеспечение безопасности подключения к серверу L2TP/IPsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Как вы используете такую схему на клиентской стороне? И какие у вас типы клиентов? Я имею в виду Windows, Mikrotik или что-то другое. <br />
			<i>19.08.2017 08:58:00, Kamaz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384255</link>
			<guid>http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384255</guid>
			<pubDate>Sat, 19 Aug 2017 08:58:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Обеспечение безопасности подключения к серверу L2TP/IPsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384254">Обеспечение безопасности подключения к серверу L2TP/IPsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я использую следующие правила с port knocking и сопоставлением политик ipsec (нет необходимости открывать порт 1701 UDP):<br /><br />/ip firewall filter<br />add action=add-src-to-address-list address-list=port_knock_tcp_ph1 address-list-timeout=10s chain=input comment="PORT KNOCK" dst-port=51412 in-interface=ISP1 protocol=tcp<br />add action=add-src-to-address-list address-list=port_knock_tcp_ph2 address-list-timeout=10s chain=input comment="PORT KNOCK" dst-port=13231 in-interface=ISP1 protocol=tcp src-address-list=port_knock_tcp_ph1<br />add action=add-src-to-address-list address-list=port_knock_secure address-list-timeout=1d chain=input comment="PORT KNOCK" dst-port=32451 in-interface=ISP1 protocol=tcp src-address-list=port_knock_tcp_ph2<br />add action=accept chain=input comment=ESP in-interface=ISP1 protocol=ipsec-esp src-address-list=port_knock_secure<br />add action=accept chain=input comment=ESP in-interface=ISP1 protocol=ipsec-ah src-address-list=port_knock_secure<br />add action=accept chain=input comment="UDP 500" dst-port=500 in-interface=ISP1 protocol=udp src-address-list=port_knock_secure<br />add action=accept chain=input comment="UDP 4500" dst-port=4500 in-interface=ISP1 protocol=udp src-address-list=port_knock_secure<br />add action=accept chain=input comment="ipsec policy matcher" in-interface=ISP1 ipsec-policy=in,ipsec <br />
			<i>17.08.2017 05:17:00, b3h3m07h.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384254</link>
			<guid>http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384254</guid>
			<pubDate>Thu, 17 Aug 2017 05:17:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Обеспечение безопасности подключения к серверу L2TP/IPsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384253">Обеспечение безопасности подключения к серверу L2TP/IPsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Всем привет, я новичок в ROS, но надеюсь, что моё сообщение будет кому-то полезным. Чтобы защитить L2TP, я использую такие правила: &nbsp;<br />/ip firewall filter &nbsp;<br />add action=drop chain=input comment="Блокировка IP при переборе L2TP" connection-state=new dst-port=1701 protocol=udp src-address-list=l2tp-brutforce &nbsp;<br />add action=add-src-to-address-list address-list=l2tp-brutforce address-list-timeout=2w chain=input comment="Добавление IP перебора L2TP в список" connection-state=new dst-port=1701 protocol=udp src-address-list=probe3 &nbsp;<br />add action=add-src-to-address-list address-list=probe3 address-list-timeout=2m chain=input comment="Этап 3 защиты от перебора L2TP" connection-state=new dst-port=1701 protocol=udp src-address-list=probe2 &nbsp;<br />add action=add-src-to-address-list address-list=probe2 address-list-timeout=2m chain=input comment="Этап 2 защиты от перебора L2TP" connection-state=new dst-port=1701 protocol=udp src-address-list=probe1 &nbsp;<br />add action=add-src-to-address-list address-list=probe1 address-list-timeout=1m chain=input comment="Этап 1 защиты от перебора L2TP" connection-state=new dst-port=1701 protocol=udp <br />
			<i>14.08.2017 19:50:00, Kamaz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384253</link>
			<guid>http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384253</guid>
			<pubDate>Mon, 14 Aug 2017 19:50:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Обеспечение безопасности подключения к серверу L2TP/IPsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384252">Обеспечение безопасности подключения к серверу L2TP/IPsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Обратите внимание на новенькие правила сопоставления политик IPSEC. Убедитесь, что у вас установлена свежая версия ROS. <noindex><a href="http://wiki.mikrotik.com/wiki/Manual:IP/IPsec#Ipsec_Policy_Matcher" target="_blank" rel="nofollow" >http://wiki.mikrotik.com/wiki/Manual:IP/IPsec#Ipsec_Policy_Matcher</a></noindex> <br />
			<i>16.09.2015 06:11:00, marrold.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384252</link>
			<guid>http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384252</guid>
			<pubDate>Wed, 16 Sep 2015 06:11:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Обеспечение безопасности подключения к серверу L2TP/IPsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384251">Обеспечение безопасности подключения к серверу L2TP/IPsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ребята, привет!!! Такая же история: настроил L2TP IPSEC с MKT и заметил, что люди могут подключаться вообще без использования IPSEC… то есть никакой безопасности. Кто-нибудь видел, как это «принудительно включить»? Спасибо! <br />
			<i>16.09.2015 04:59:00, andyanthoine.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384251</link>
			<guid>http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384251</guid>
			<pubDate>Wed, 16 Sep 2015 04:59:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Обеспечение безопасности подключения к серверу L2TP/IPsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384250">Обеспечение безопасности подключения к серверу L2TP/IPsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня успешно настроен сервер l2tp/ipsec на Mikrotik RB для работы с Windows-клиентом, использующим IPsec с предустановленным ключом. При поиске информации я наткнулся на очень интересный туториал <noindex><a href="http://www.jacco2.dds.nl/networking/openswan-l2tp.html#Firewallwarning" target="_blank" rel="nofollow" >http://www.jacco2.dds.nl/networking/openswan-l2tp.html#Firewallwarning</a></noindex> по настройке l2tp/ipsec сервера на Linux, где даётся важное замечание по дополнительному укреплению безопасности l2tp. <br /><br />На Mikrotik у меня настроен firewall фильтр, который пропускает только UDP порт 500, IP протокол 50 (ESP) и UDP порт 1701 (L2TP). Всё работает, но я всегда рад учиться и хочу сделать систему ещё более защищённой, особенно в части усиления безопасности L2TP, как рекомендовано в том туториале.<br /><br />Может, кто-то более опытный подскажет советы или рекомендации по защите сервера Mikrotik, которые я упустил? Особенно меня интересует возможность сделать так, чтобы L2TP туннель работал ТОЛЬКО в связке с IPsec — чтобы доступ к L2TP интерфейсу/демону имели только прошедшие IPsec-аутентификацию клиенты.<br /><br />В туториале упоминается ipsec интерфейс, и я этого не понимаю — я думал, что интерфейс только один, L2TP, а IPsec — это не интерфейс? Что-то я упускаю?<br /><br />Буду очень-очень благодарен за любую помощь! Заранее спасибо! <br />
			<i>20.01.2012 11:02:00, karentom.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384250</link>
			<guid>http://mikrotik.moscow/forum/forum57/84207-obespechenie-bezopasnosti-podklyucheniya-k-serveru-l2tp_ipsec/message384250</guid>
			<pubDate>Fri, 20 Jan 2012 11:02:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
