Настройка L2TP/IPsec-сервера на MikroTik с личным VPS SANSARA (2026)
Коротко
L2TP/IPsec — это стандартный способ организации защищённого туннеля между клиентом и сервером через интернет. С MikroTik в роли сервера и личным VPS SANSARA в качестве точки выхода вы получаете выделенный узел и полный контроль над конфигурацией. Начать можно без терминала: регистрация в SANSARA → получение данных в кабинете → импорт профиля в клиентское приложение на iPhone, Android, Windows или
Как настроить L2TP/IPsec-сервер на MikroTik для работы с личным VPS SANSARA в 2026 году. Пошаговая инструкция для iPhone, Android, Windows, macOS: регистрация, импорт профиля, проверка соединения и диагностика.
L2TP/IPsec — это стандартный способ организации защищённого туннеля между клиентом и сервером через интернет. С MikroTik в роли сервера и личным VPS SANSARA в качестве точки выхода вы получаете выделенный узел и полный контроль над конфигурацией. Начать можно без терминала: регистрация в SANSARA → получение данных в кабинете → импорт профиля в клиентское приложение на iPhone, Android, Windows или macOS.
Коротко:
- L2TP/IPsec — комбинация протоколов для создания туннеля с шифрованием поверх IPsec.
- MikroTik выступает сервером L2TP/IPsec, принимает подключения и маршрутизирует трафик.
- Личный VPS SANSARA — выделенный узел в одной из 9+ стран, который используется как точка выхода в интернет.
- Настройка сервера делается в RouterOS через WinBox/WebFig: включаем L2TP-сервер, настраиваем IPsec, создаём пользователя.
- Клиенты — встроенные средства iOS, Android, Windows, macOS; профиль можно импортировать из конфигурации SANSARA.
- Telegram-бот SANSARA помогает быстро получить данные подключения и проверить статус узла.
Что это такое и зачем нужно
L2TP (Layer 2 Tunneling Protocol) сам по себе не шифрует трафик, поэтому на практике его почти всегда используют вместе с IPsec (ESP/AH) для аутентификации и шифрования. Такой стек позволяет организовать защищённый канал между устройством пользователя и сервером MikroTik, а через него — с личным VPS SANSARA.
Типичные сценарии:
- Организация удалённого доступа к корпоративной сети с шифрованием.
- Создание стабильного туннеля между филиалом и центральным офисом.
- Использование личного VPS как шлюза для выхода в интернет из любой сети.
MikroTik хорошо подходит для роли сервера L2TP/IPsec благодаря гибкости RouterOS, поддержке стандартных протоколов и возможности тонкой настройки политик безопасности.
Как настроить с SANSARA (пошагово)
Шаг 1. Регистрация и получение личного VPS
- 01Зарегистрируйтесь в SANSARA и выберите тариф с личным VPS.
- 02В кабинете выберите одну из доступных локаций (9+ стран, статусы узлов отображаются на сайте).
- 03Активируйте сервер — SANSARA подготовит образ с готовым подключением, вам не нужно устанавливать панели или работать в терминале.
После активации в кабинете появятся данные для подключения: адрес сервера, логин, пароль, тип протокола (в нашем случае — L2TP/IPsec) и, если нужно, предустановленный ключ IPsec.
Шаг 2. Настройка L2TP-сервера на MikroTik
Работаем в RouterOS через WinBox или WebFig.
- 01Включите L2TP-сервер
Перейдите в раздел PPP → Interface → вкладка L2TP Server.
- Убедитесь, что стоит галочка Enabled.
- При необходимости измените Default Profile (по умолчанию обычно default-encryption).
- Запомните или задайте порт UDP 1701, если меняли.
- 01Настройте профиль PPP
В PPP → Profiles откройте профиль, который будет использоваться для L2TP (например, default-encryption).
- Local Address — IP-адрес MikroTik в туннельной сети (например, 192.168.77.1).
- Remote Address — пул адресов, которые будут выдаваться клиентам (например, 192.168.77.2-192.168.77.254).
- В DNS укажите предпочтительные DNS-серверы (можно использовать публичные или те, что предоставляет ваш провайдер).
- В Routes при необходимости пропишите маршруты, которые будут добавляться клиенту (например, маршрут в локальную сеть за MikroTik).
- 01Создайте пользователя PPP
В PPP → Secrets добавьте нового пользователя:
- Name — логин (совпадает с тем, что вы получили в SANSARA или задаёте самостоятельно).
- Password — пароль.
- Service — выберите l2tp.
- Profile — укажите созданный профиль (например, default-encryption).
- Remote Address можно оставить пустым, если используете пул из профиля.
Шаг 3. Настройка IPsec для L2TP
L2TP over IPsec на MikroTik настраивается через IPsec-пиры и политики.
- 01Создайте proposal и policy
В IP → IPsec:
- В Proposals убедитесь, что есть подходящий proposal (например, default с aes-256-cbc / sha256).
- В Policies добавьте политику:
- Src. Address — пул удалённых адресов L2TP (например, 192.168.77.0/24).
- Dst. Address — IP MikroTik на интерфейсе, который принимает подключения.
- Protocol — udp, Src. Port — 1701, Dst. Port — 1701.
- Template — отметьте галочкой, Action — encrypt.
- SA Src. Address / SA Dst. Address — оставьте 0.0.0.0/0, если не требуется специфики.
- 01Настройте peer (опционально, но рекомендуется)
В IP → IPsec → Peers:
- Address — 0.0.0.0/0 (принимаем подключения от любых клиентов) или ограничьте по необходимости.
- Укажите Exchange Mode = main или aggressive (обычно main).
- В Proposal выберите подходящий (например, default).
- Задайте Secret — предварительный ключ (PSK), который будет использоваться для аутентификации IPsec. Этот ключ нужно будет указать в клиентских настройках.
Если в SANSARA уже предоставлен готовый PSK, используйте его.
Шаг 4. Импорт профиля в клиент и проверка
В кабинете SANSARA для вашего личного VPS обычно доступен экспорт профиля для популярных клиентов (iOS, Android, Windows, macOS). Вы можете:
- Скачать файл конфигурации и импортировать его в соответствующее приложение или системные настройки.
- Либо вручную создать подключение, используя данные из кабинета:
- Тип — L2TP/IPsec.
- Адрес сервера — IP или домен вашего личного VPS SANSARA.
- Имя пользователя и пароль — из PPP-секретов MikroTik.
- Ключ IPsec (PSK) — из настроек IPsec peer на MikroTik.
После сохранения подключитесь и проверьте:
- В MikroTik: PPP → Active Connections — должен появиться L2TP-сессия.
- В SANSARA: статус узла в кабинете и, при необходимости, через Telegram-бот SANSARA — чтобы убедиться, что сервер работает и трафик проходит.
Устройства: iPhone, Android, Windows, macOS
| Устройство | Где настраивать | Что понадобится |
|---|---|---|
| iPhone | Настройки → Основные → VPS & Сети | Адрес сервера, логин, пароль, PSK (если используется IPsec) |
| Android | Настройки → Сеть & интернет → VPS | Адрес, логин, пароль, тип L2TP/IPsec, PSK |
| Windows | Параметры → Сеть & интернет → VPS | Адрес, логин, пароль, PSK; иногда требуется установить тип L2TP/IPsec |
| macOS | Системные настройки → Сеть → + → Интерфейс VPS | Адрес, аутентификация (имя/пароль), настройка IPsec с PSK |
На всех платформах можно либо импортировать готовый профиль из SANSARA, либо вручную заполнить поля, используя данные из кабинета и настройки MikroTik.
Практический чек-лист на 7–10 пунктов
- 01Убедитесь, что личный VPS SANSARA активирован и статус узла в кабинете показывает рабочее состояние.
- 02Проверьте, что на MikroTik включён L2TP-сервер (PPP → Interfaces → L2TP Server → Enabled).
- 03Настройте PPP-профиль с локальным адресом и пулом для клиентов.
- 04Создайте пользователя PPP с service=l2tp и правильным профилем.
- 05Настройте IPsec — proposal, policy и peer с PSK, если используется L2TP over IPsec.
- 06Откройте порты на файрволе MikroTik: UDP 500, 4500 (для IPsec) и UDP 1701 (для L2TP), если это требуется вашей сетевой конфигурацией.
- 07Импортируйте или создайте подключение на клиенте (iPhone, Android, Windows, macOS), используя данные из SANSARA и MikroTik.
- 08Проверьте активные PPP-сессии на MikroTik после подключения.
- 09Убедитесь, что трафик проходит через туннель — например, проверьте внешний IP на специализированных сайтах.
- 10При проблемах сверьте логи MikroTik (Log) и, если нужно, обратитесь к документации или используйте Telegram-бот SANSARA для проверки состояния узла.
FAQ
Нужно ли настраивать что-то на стороне личного VPS SANSARA для L2TP/IPsec?+
Обычно нет — SANSARA предоставляет готовый образ с настроенным сетевым стеком. Ваша задача — корректно настроить MikroTik как сервер L2TP/IPsec и указать в клиентах адрес вашего личного VPS как точку назначения.
Почему подключение не устанавливается, хотя порты и настройки вроде бы правильные?+
Частые причины: блокировка портов на промежуточных маршрутизаторах, несовпадение PSK на клиенте и MikroTik, ошибка в PPP-секретах (логин/пароль), неправильный профиль PPP или политики IPsec. Смотрите логи IPsec и PPP на MikroTik и сверьте настройки шаг за шагом.
Можно ли использовать один личный VPS SANSARA для нескольких L2TP-клиентов одновременно?+
Да, если на MikroTik настроен пул адресов в PPP-профиле и создано несколько пользователей (или один пользователь с разрешением множественных сессий). SANSARA предоставляет выделенный узел, который может обслуживать несколько туннелей в рамках доступных ресурсов.
Чем L2TP/IPsec на MikroTik отличается от других протоколов, например WireGuard?+
L2TP/IPsec — более старый, но широко поддерживаемый стандарт, есть встроенная поддержка в iOS, Android, Windows, macOS. WireGuard проще в настройке и часто быстрее, но требует установки отдельного клиента на некоторых платформах. Выбор зависит от требований к совместимости и производительности.
Итог
- Используйте MikroTik как сервер L2TP/IPsec: включите L2TP-сервер, настройте PPP-профиль и пользователя, настройте IPsec с PSK.
- Личный VPS SANSARA выступает выделенным узлом в одной из 9+ стран; данные подключения получаете в кабинете.
- Импортируйте профиль из SANSARA в клиент на iPhone, Android, Windows или macOS либо настройте подключение вручную.
- Проверяйте активные сессии на MikroTik и статус узла через кабинет или Telegram-бот SANSARA.
- При проблемах сверяйте логи MikroTik и убедитесь, что порты и ключи совпадают на клиенте и сервере.
Ещё по теме
Читайте также
CTA · VPSSAFE
Свой VPS — сразу в кабинете
Регистрация на vpssafe.store, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.