Настройка L2TP/IPsec-туннеля между двумя MikroTik в 2026 году
Коротко
L2TP/IPsec-туннель между двумя MikroTik позволяет объединить две локальные сети через защищённый канал или организовать доступ к удалённому маршрутизатору через личный VPS. Для начала достаточно зарегистрироваться в SANSARA, получить данные личного VPS в кабинете и импортировать конфигурацию в клиентское ПО на своём устройстве. После этого можно приступать к настройке MikroTik для работы через это
Как настроить L2TP/IPsec-туннель между двумя MikroTik: пошаговая инструкция с личным VPS SANSARA для iPhone, Android, Windows, macOS. Разбираемся в теме и настраиваем защищённый канал между маршрутизаторами.
L2TP/IPsec-туннель между двумя MikroTik позволяет объединить две локальные сети через защищённый канал или организовать доступ к удалённому маршрутизатору через личный VPS. Для начала достаточно зарегистрироваться в SANSARA, получить данные личного VPS в кабинете и импортировать конфигурацию в клиентское ПО на своём устройстве. После этого можно приступать к настройке MikroTik для работы через этот шлюз.
Коротко:
- L2TP/IPsec — это протокол туннелирования поверх IPsec, который шифрует трафик между клиентом и сервером.
- MikroTik поддерживает L2TP/IPsec как клиент и сервер, что позволяет строить безопасные соединения между двумя роутерами.
- SANSARA предоставляет личный VPS с готовым подключением: регистрация → данные в кабинете → импорт в клиент на iPhone, Android, Windows, macOS.
- Настройка туннеля между двумя MikroTik сводится к настройке одного как L2TP-сервера, другого — как клиента через ваш личный VPS.
- Для диагностики используются логи MikroTik и проверка маршрутов через туннель.
- Telegram-бот SANSARA помогает быстро получить статус узлов и инструкции по настройке.
Что это такое и зачем нужно
L2TP (Layer 2 Tunneling Protocol) — протокол туннелирования уровня 2, который сам по себе не обеспечивает шифрование. Поэтому его обычно используют в связке с IPsec (Internet Protocol Security), который добавляет аутентификацию и шифрование. Вместе они образуют защищённый канал между двумя точками.
L2TP/IPsec-туннель между двумя MikroTik может использоваться для:
- объединения двух локальных сетей через интернет в единую логическую сеть;
- организации удалённого доступа к оборудованию за NAT;
- создания защищённого канала для передачи данных между филиалами или удалёнными узлами.
MikroTik RouterOS поддерживает L2TP/IPsec как в роли сервера, так и в роли клиента. Это позволяет одному роутеру принимать подключения, а другому — подключаться через ваш личный VPS, например, от SANSARA, который выступает промежуточным шлюзом с фиксированным IP и стабильным каналом.
Личный VPS от SANSARA — это выделенный узел с готовой конфигурацией для защищённых соединений. После регистрации вы получаете данные для подключения в кабинете и можете импортировать их в клиентское ПО на iPhone, Android, Windows или macOS. Это удобно, если вы не хотите настраивать собственный сервер с нуля и предпочитаете готовое решение с простым управлением.
Как настроить с SANSARA (пошагово: регистрация → кабинет → импорт в клиент → проверка)
Настройка L2TP/IPsec-туннеля между двумя MikroTik через личный VPS SANSARA состоит из двух частей: подготовки шлюза на стороне VPS и настройки MikroTik. Мы рассмотрим вариант, когда один MikroTik работает как L2TP-сервер, а второй — как клиент через ваш личный VPS.
Шаг 1. Регистрация и получение личного VPS в SANSARA
- 01Зарегистрируйтесь в SANSARA через сайт.
- 02Выберите подходящий тариф личного VPS и завершите оформление.
- 03После активации в кабинете появятся данные подключения: адрес сервера, логин, пароль и, если нужно, ключ PSK для IPsec.
- 04Telegram-бот SANSARA может дублировать эти данные и показывать статус узлов в разных локациях (9+ стран).
Эти данные понадобятся для настройки MikroTik в качестве клиента или сервера L2TP/IPsec.
Шаг 2. Настройка MikroTik в режиме L2TP-сервера
На роутере, который будет принимать подключения:
- 01Включите L2TP-сервер:
- /interface l2tp-server server set enabled=yes
- 01Настройте пул IP-адресов для клиентов:
- /ip pool add name=l2tp-pool ranges=192.168.90.2-192.168.90.254
- 01Создайте профиль для L2TP-клиентов:
- /ppp profile add name=l2tp-remote local-address=192.168.90.1 remote-address=l2tp-pool
- 01Добавьте пользователя для подключения:
- /ppp secret add name=l2tp-user password=strongpassword profile=l2tp-remote service=l2tp
- 01Настройте IPsec для защиты L2TP:
- /ip ipsec peer add address=<IP_вашего_VPS> secret=psk_for_ipsec
- /ip ipsec policy add src-address=0.0.0.0/0 dst-address=0.0.0.0/0 protocol=all proposal=default template=yes
- 01Разрешите L2TP и IPsec на файрволе:
- /ip firewall filter add chain=input protocol=udp dst-port=1701,500,4500 action=accept
- /ip firewall filter add chain=input protocol=esp action=accept
Здесь <IP_вашего_VPS> — это внешний IP вашего личного VPS от SANSARA, который будет подключаться к MikroTik-серверу.
Шаг 3. Настройка MikroTik в режиме L2TP-клиента через личный VPS
На втором MikroTik, который будет подключаться через ваш VPS:
- 01Создайте L2TP-клиентский интерфейс:
- /interface l2tp-client add name=l2tp-to-vps connect-to=<адрес_VPS_SANSARA> user=логин_из_SANSARA password=пароль_из_SANSARA profile=default-encryption
- 01Убедитесь, что IPsec включён и настроен PSK:
- /ip ipsec peer add address=<адрес_VPS_SANSARA> secret=psk_из_SANSARA
- /ip ipsec policy add src-address=0.0.0.0/0 dst-address=0.0.0.0/0 proposal=default template=yes
- 01Настройте маршруты через туннель:
- /ip route add dst-address=192.168.90.0/24 gateway=l2tp-to-vps
- 01Проверьте, что файрвол пропускает нужный трафик.
После этого трафик между локальными сетями двух MikroTik будет идти через защищённый канал через ваш личный VPS SANSARA.
Шаг 4. Проверка работы
- На клиентском MikroTik выполните /interface l2tp-client monitor l2tp-to-vps — интерфейс должен быть в состоянии connected.
- Проверьте маршруты: /ip route print — должен быть маршрут через l2tp-to-vps.
- Попробуйте пинговать узлы в удалённой сети через туннель.
- В логах MikroTik (/log print) и в кабинете SANSARA можно увидеть статус сессии и ошибки, если они есть.
Устройства: iPhone, Android, Windows, macOS
Хотя основная тема статьи — туннель между двумя MikroTik, важно понимать, что ваш личный VPS от SANSARA совместим и с клиентскими устройствами. Это позволяет использовать тот же шлюз для защиты трафика с телефона или компьютера.
iPhone и iPad
- В настройках: Основные → VPS → Добавить конфигурацию VPS.
- Тип: L2TP.
- Заполните данные из кабинета SANSARA: описание, сервер, учётная запись, пароль, ключ PSK (если требуется).
- После сохранения можно включать подключение тумблером.
Android
- Настройки → Сеть и интернет → VPS → Добавить VPS.
- Тип: L2TP/IPsec PSK.
- Укажите имя, адрес сервера, PSK, логин и пароль из SANSARA.
- Сохраните и подключайтесь по необходимости.
Windows
- Параметры → Сеть и Интернет → VPS → Добавить VPS.
- Тип VPS: L2TP/IPsec с предварительным ключом.
- Введите адрес сервера, логин, пароль и PSK из кабинета SANSARA.
- После сохранения подключайтесь через список VPS-подключений.
macOS
- Системные настройки → Сеть → +.
- Интерфейс: VPS, тип VPS: L2TP через IPsec.
- Заполните адрес сервера, имя учётной записи, пароль и ключ PSK.
- На вкладке Параметры можно настроить дополнительные параметры аутентификации.
Во всех случаях данные для подключения берутся из кабинета SANSARA или из Telegram-бота SANSARA. Это позволяет быстро настроить защищённый канал без ручной настройки сервера.
Практический чек-лист на 7–10 пунктов
- 01Определите роли MikroTik — какой будет сервером, какой клиентом через ваш личный VPS.
- 02Подготовьте личный VPS в SANSARA — регистрация, выбор локации, получение данных подключения в кабинете.
- 03Настройте L2TP-сервер на одном MikroTik — включите сервер, задайте пул адресов, профиль PPP, пользователя.
- 04Настройте IPsec на серверной стороне — добавьте пира с IP вашего VPS и PSK, разрешите порты на файрволе.
- 05Настройте L2TP-клиент на втором MikroTik — создайте интерфейс с данными из SANSARA, проверьте IPsec.
- 06Проверьте маршрутизацию — добавьте статические маршруты через туннельный интерфейс.
- 07Протестируйте соединение — пинг между сетями, мониторинг интерфейса, логи MikroTik.
- 08При необходимости настройте клиентские устройства — iPhone, Android, Windows, macOS через импорт конфигурации из SANSARA.
- 09Сохраните резервные копии конфигураций MikroTik на случай сбоя.
- 10Используйте Telegram-бот SANSARA для быстрого получения статуса узлов и напоминания параметров подключения.
FAQ — от 2 до 4 пар «Вопрос:» / «Ответ:»
Зачем нужен личный VPS от SANSARA для L2TP/IPsec между MikroTik?+
Личный VPS даёт выделенный узел с фиксированным IP и готовой конфигурацией, через который можно организовать защищённый канал между двумя MikroTik. Это удобно, если у вас нет статического IP у провайдера или вы не хотите настраивать сервер с нуля.
Можно ли настроить L2TP/IPsec между MikroTik без стороннего сервера?+
Да, если у одного из MikroTik есть белый IP и он доступен из интернета. Но часто провайдеры блокируют порты или используют Carrier-Grade NAT, поэтому использование личного VPS (например, от SANSARA) упрощает настройку и повышает стабильность.
Какие порты нужно открыть на MikroTik для L2TP/IPsec?+
Для L2TP — UDP 1701, для IPsec — UDP 500 и 4500, а также протокол ESP (IP 50). На файрволе MikroTik нужно разрешить входящие соединения на эти порты и протоколы.
Подойдёт ли эта схема для доступа к соцсетям, например Instagram (запрещена в РФ)?+
Технически — да, трафик будет идти через защищённый канал на ваш личный VPS. Но статья носит технический характер и описывает настройку ПО и сетевых параметров, не обещая доступ к каким-либо конкретным ресурсам.
Итог — 3–5 actionable пунктов без ссылок
- 01Закажите личный VPS в SANSARA, получите данные подключения в кабинете и, при необходимости, используйте Telegram-бот SANSARA для быстрого доступа к ним.
- 02Настройте один MikroTik как L2TP/IPsec-сервер с пулом адресов и пользователем, а второй — как клиент через ваш личный VPS, добавив маршруты через туннель.
- 03Проверьте соединение пингом и мониторингом интерфейсов, при необходимости откройте порты на файрволе и настройте IPsec-пиров.
- 04Используйте те же данные из SANSARA для настройки клиентских устройств (iPhone, Android, Windows, macOS), если нужен защищённый канал и для них.
- 05Сохраняйте конфигурации MikroTik и периодически проверяйте статус узлов через кабинет SANSARA или Telegram-бот для поддержания стабильности соединения.
Ещё по теме
Читайте также
CTA · VPSSAFE
Свой VPS — сразу в кабинете
Регистрация на vpssafe.store, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.