<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Конфигурация VPN-сервера L2TP/IPSec для клиентов, находящихся за NAT]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Конфигурация VPN-сервера L2TP/IPSec для клиентов, находящихся за NAT форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 13 Aug 2026 11:38:20 -0400</pubDate>
		<item>
			<title>Конфигурация VPN-сервера L2TP/IPSec для клиентов, находящихся за NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86206-konfiguratsiya-vpn_servera-l2tp_ipsec-dlya-klientov_-nakhodyashchikhsya-za-nat/message404246">Конфигурация VPN-сервера L2TP/IPSec для клиентов, находящихся за NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Если не использовать «port override», как тогда обеспечить подключение нескольких пользователей с одного удалённого адреса к VPN l2TP через IPsec? <br />
			<i>03.10.2016 17:42:00, craigreilly.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86206-konfiguratsiya-vpn_servera-l2tp_ipsec-dlya-klientov_-nakhodyashchikhsya-za-nat/message404246</link>
			<guid>http://mikrotik.moscow/forum/forum57/86206-konfiguratsiya-vpn_servera-l2tp_ipsec-dlya-klientov_-nakhodyashchikhsya-za-nat/message404246</guid>
			<pubDate>Mon, 03 Oct 2016 17:42:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конфигурация VPN-сервера L2TP/IPSec для клиентов, находящихся за NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86206-konfiguratsiya-vpn_servera-l2tp_ipsec-dlya-klientov_-nakhodyashchikhsya-za-nat/message404245">Конфигурация VPN-сервера L2TP/IPSec для клиентов, находящихся за NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Отлично, пользоваться будет всего один человек одновременно, так что меня это устраивает. Спасибо за помощь! <br />
			<i>30.09.2016 16:41:00, fstop83.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86206-konfiguratsiya-vpn_servera-l2tp_ipsec-dlya-klientov_-nakhodyashchikhsya-za-nat/message404245</link>
			<guid>http://mikrotik.moscow/forum/forum57/86206-konfiguratsiya-vpn_servera-l2tp_ipsec-dlya-klientov_-nakhodyashchikhsya-za-nat/message404245</guid>
			<pubDate>Fri, 30 Sep 2016 16:41:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конфигурация VPN-сервера L2TP/IPSec для клиентов, находящихся за NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86206-konfiguratsiya-vpn_servera-l2tp_ipsec-dlya-klientov_-nakhodyashchikhsya-za-nat/message404244">Конфигурация VPN-сервера L2TP/IPSec для клиентов, находящихся за NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			На самом деле это не проблема безопасности. Недостатки: можно подключить только один L2TP VPN с одного публичного IP (это может стать проблемой, если вы пользуетесь 4G-интернетом и у нескольких пользователей у одного провайдера, который использует NAT, одинаковый публичный IP). Когда вы создаёте UDP-трафик с одного и того же публичного IP к одному и тому же роутеру, он идёт по одному и тому же IPsec VPN. Это может запутать или вызвать сбой в работе. В «обычном сценарии» с одним клиентом, который использует только VPN и не обращается к другим устройствам на том же IP (проброшенным портам на том же роутере), всё работает нормально. <br />
			<i>30.09.2016 13:14:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86206-konfiguratsiya-vpn_servera-l2tp_ipsec-dlya-klientov_-nakhodyashchikhsya-za-nat/message404244</link>
			<guid>http://mikrotik.moscow/forum/forum57/86206-konfiguratsiya-vpn_servera-l2tp_ipsec-dlya-klientov_-nakhodyashchikhsya-za-nat/message404244</guid>
			<pubDate>Fri, 30 Sep 2016 13:14:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конфигурация VPN-сервера L2TP/IPSec для клиентов, находящихся за NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86206-konfiguratsiya-vpn_servera-l2tp_ipsec-dlya-klientov_-nakhodyashchikhsya-za-nat/message404243">Конфигурация VPN-сервера L2TP/IPSec для клиентов, находящихся за NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, столкнулся с такой же проблемой, когда пытался подключить свой iMac к L2tp/ipsec VPN. Он не подключается, если в настройках Generate Policy стоит «Port Strict», но подключается, когда ставишь «Port Override». Я в этом деле еще новичок, поэтому хотел узнать — есть ли какие-то минусы или проблемы с безопасностью, если выбрать «Port Override»? Большое спасибо! <br />
			<i>30.09.2016 12:35:00, fstop83.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86206-konfiguratsiya-vpn_servera-l2tp_ipsec-dlya-klientov_-nakhodyashchikhsya-za-nat/message404243</link>
			<guid>http://mikrotik.moscow/forum/forum57/86206-konfiguratsiya-vpn_servera-l2tp_ipsec-dlya-klientov_-nakhodyashchikhsya-za-nat/message404243</guid>
			<pubDate>Fri, 30 Sep 2016 12:35:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конфигурация VPN-сервера L2TP/IPSec для клиентов, находящихся за NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86206-konfiguratsiya-vpn_servera-l2tp_ipsec-dlya-klientov_-nakhodyashchikhsya-za-nat/message404242">Конфигурация VPN-сервера L2TP/IPSec для клиентов, находящихся за NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я заменил наш Cisco маршрутизатор на MikroTik и столкнулся с той же проблемой… Это баг. Автоматически сгенерированная конфигурация задаёт правило «port strict» для создания политики. Это значит, что для IPsec политики будут указаны конкретные номера портов: 1701 для локального порта и обычно тоже 1701 для удалённого. Но сделано это неправильно. В политике указывается порт уровня NAT-T вместо порта L2TP сессии. В итоге у вас локальный порт 1701, а удалённый — какой-то другой номер. Однако, если посмотреть на пакетный снимок, становится ясно, что удалённый порт для L2TP трафика — 1701. Я обошёл эту проблему, убрав «Use IPsec» на L2TP сервере и создав IPsec Peer вручную, с адресом ::/0, портом 500, аутентификацией pre-shared-key, секретом, и с настройкой Generate Policy, установленной в «port override». <br />
			<i>10.05.2016 21:54:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86206-konfiguratsiya-vpn_servera-l2tp_ipsec-dlya-klientov_-nakhodyashchikhsya-za-nat/message404242</link>
			<guid>http://mikrotik.moscow/forum/forum57/86206-konfiguratsiya-vpn_servera-l2tp_ipsec-dlya-klientov_-nakhodyashchikhsya-za-nat/message404242</guid>
			<pubDate>Tue, 10 May 2016 21:54:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конфигурация VPN-сервера L2TP/IPSec для клиентов, находящихся за NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86206-konfiguratsiya-vpn_servera-l2tp_ipsec-dlya-klientov_-nakhodyashchikhsya-za-nat/message404241">Конфигурация VPN-сервера L2TP/IPSec для клиентов, находящихся за NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, настроить L2TP/IPSec VPN сервер на ros (версии 6.34 и 6.35) оказалось довольно просто. Вопреки всем найденным мной руководствам, это не работает, если клиент находится за NAT-шлюзом. <br /><br />Конфигурация, связанная с VPN, следующая: &nbsp;<br />/ip pool &nbsp;<br />add name=vpn-pool ranges=192.168.200.100-192.168.200.149 &nbsp;<br />/ppp profile &nbsp;<br />set *0 dhcpv6-pd-pool=none local-address=192.168.200.254 remote-address=vpn-pool &nbsp;<br />/interface l2tp-server server &nbsp;<br />set authentication=mschap2 default-profile=default enabled=yes ipsec-secret=x use-ipsec=yes &nbsp;<br />/ppp secret &nbsp;<br />add name=x password=x service=l2tp &nbsp;<br /><br />На стороне клиента получаю такой лог: &nbsp;<br />racoon[34818]: accepted connection on vpn control socket.  <br />racoon[34818]: Connecting.  <br />racoon[34818]: IPSec Phase 1 started (Initiated by me).  <br />racoon[34818]: IKE Packet: transmit success. (Initiator, Main-Mode message 1).  <br />racoon[34818]: &gt;&gt;&gt;&gt;&gt; phase change status = Phase 1 started by us  <br />racoon[34818]: &gt;&gt;&gt;&gt;&gt; phase change status = Phase 1 started by peer  <br />racoon[34818]: IKE Packet: receive success. (Initiator, Main-Mode message 2).  <br />racoon[34818]: IKE Packet: transmit success. (Initiator, Main-Mode message 3).  <br />racoon[34818]: IKE Packet: receive success. (Initiator, Main-Mode message 4).  <br />racoon[34818]: IKE Packet: transmit success. (Initiator, Main-Mode message 5).  <br />racoon[34818]: IKEv1 Phase 1 AUTH: success. (Initiator, Main-Mode Message 6).  <br />racoon[34818]: IKE Packet: receive success. (Initiator, Main-Mode message 6).  <br />racoon[34818]: IKEv1 Phase 1 Initiator: success. (Initiator, Main-Mode).  <br />racoon[34818]: IPSec Phase 1 established (Initiated by me).  <br />racoon[34818]: IKE Packet: receive success. (Information message).  <br />racoon[34818]: IPSec Phase 2 started (Initiated by me).  <br />racoon[34818]: &gt;&gt;&gt;&gt;&gt; phase change status = Phase 2 started  <br />racoon[34818]: IKE Packet: transmit success. (Initiator, Quick-Mode message 1).  <br />racoon[34818]: IKE Packet: receive success. (Initiator, Quick-Mode message 2).  <br />racoon[34818]: IKE Packet: transmit success. (Initiator, Quick-Mode message 3).  <br />racoon[34818]: IKEv1 Phase 2 Initiator: success. (Initiator, Quick-Mode).  <br />racoon[34818]: IPSec Phase 2 established (Initiated by me).  <br />racoon[34818]: &gt;&gt;&gt;&gt;&gt; phase change status = Phase 2 established  <br /><br />А потом примерно через 20 секунд соединение прерывается с таймаутом: &nbsp;<br />racoon[34818]: IPSec disconnecting from server x.x.x.x  <br />racoon[34818]: IKE Packet: transmit success. (Information message).  <br />racoon[34818]: IKEv1 Information-Notice: transmit success. (Delete IPSEC-SA).  <br />racoon[34818]: IKE Packet: transmit success. (Information message).  <br />racoon[34818]: IKEv1 Information-Notice: transmit success. (Delete ISAKMP-SA).  <br />racoon[34818]: glob found no matches for path "/var/run/racoon/*.conf"  <br />racoon[34818]: pfkey DELETE failed: No such file or directory  <br /><br />Пакеты на UDP/500 и UDP/4500 проходят через фаервол. Полное отключение фаервола не помогает. Если клиент подключается к серверу без NAT — всё работает нормально. &nbsp;<br /><br />Буду благодарен за советы. &nbsp;<br />Christophe <br />
			<i>16.04.2016 17:42:00, cthil.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86206-konfiguratsiya-vpn_servera-l2tp_ipsec-dlya-klientov_-nakhodyashchikhsya-za-nat/message404241</link>
			<guid>http://mikrotik.moscow/forum/forum57/86206-konfiguratsiya-vpn_servera-l2tp_ipsec-dlya-klientov_-nakhodyashchikhsya-za-nat/message404241</guid>
			<pubDate>Sat, 16 Apr 2016 17:42:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
