Настройка L2TP сервера и клиента на роутерах на базе irzOS
L2TP (Layer 2 Tunneling Protocol) – это протокол туннелирования, который используется для создания виртуальных частных сетей (VPN) путем инкапсуляции данных в пакеты. Сам по себе он не обеспечивает шифрование, поэтому для безопасности его чаще всего используют в паре с протоколом IPSec.
В роутерах на базе irzOS встроен как сервер, так и клиент L2TP.
Задача:
Объединить две локальные сети посредством протокола L2TP.
| Настройка irzOS может производиться как посредством Web интерфейса, так и с помощью интерфейса CLI с помощью протокола SSH и терминального клиента. Несмотря на разные способы подключения, логика настройки идентична в обоих случаях. |
В данной схеме роутер R1 выступает в качестве сервера L2TP, имеет локальную сеть 192.168.2.0/24 и адрес WAN 200.1.1.1.
Роутер R2 является клиентом, имеет локальную сеть 192.168.3.0/24 и адрес WAN 200.1.1.2.
Пример настройки R1 (сервера) с IPSec
-
В разделе /service → client нижмите Add и задайте имя.
В открывшейся форме задайте настройки по образцу:
-
Service: l2tp – сервис, для которого создается пользователь.
-
Password: пароль пользователя.
-
Нажмите Apply для сохранения настроек.
-
Перейдите в раздел /service → l2tp-server и задайте настройки по образцу:
-
Encryption: ipsec
-
Pre-Shared Key: общий ключ
-
Остальные настройки можно оставить по умолчанию. Нажмите Apply для сохранения настроек.
IP Address – IP адрес, назначаемый туннельному интерфейсу сервера, по умолчанию 192.168.99.100
IP Pool – диапазон адресов, назначаемых клиентам L2TP cервера
Authentication – протокол аутентификации, по умолчанию mschap-v2
Encryption – протокол шифрования виртуального туннеля: mppe, ipsec или none
Pre-Shared Key – общий ключ для IPSec, поле доступно только если в Encryption выбран вариант ipsec
Options – дополнительные опции
Debug – добавить отладочную информацию в логи, необходимо только по запросу технической поддержки
Пример настройки R2 (клиента) с IPSec
Перейдите в раздел /tunnel → l2tp, нажмите Add и задайте имя новому соединению. Например, L2TP.
В открывшейся форме настройте параметры по образцу:
-
Local IP: WAN
-
Remote IP: 200.1.1.1
-
В поле Username укажите user, в поле Password – заданный пароль (на сервере создан клиент с именем user и паролем).
Нажмите Apply для сохранения настроек.
Local IP – интерфейс, с которого будет построен туннель
Remote IP – внешний IP адрес удаленной стороны туннеля
Username – имя пользователя для клиента L2TP
Password – пароль для клиента L2TP
Authentication – протокол аутентификации, по умолчанию «любой»
Encryption – протокол шифрования виртуального туннеля: mppe, ipsec или none
Pre-Shared Key – общий ключ для IPSec, поле доступно только если в Encryption выбран вариант ipsec
Options – дополнительные опции
Файрволл
| В случае использования шифрования ipsec роутер уже имеет предустановленные правила для файрволла, позволяющие ему создавать туннели L2TP. Если шифрование ipsec не используется, то /firewall → filter создайте правило, разрешающее трафик протокола L2TP (порт UDP 1701), и поместите это правило выше правила, запрещающего трафик из зоны Wan. |
Чтобы создать правило, перейдите в раздел /firewall → filter и заполните поля по образцу.
После установки соединения статус туннеля указывается на главной странице панели роутера.
Настройка маршрутизации
В разделе /ip → route → list нажмите Add и добавьте новый маршрут.
Настройки для R1 (сервер)
-
В поле Target укажите подсеть назначения, в данном случае это 192.168.3.0/24.
-
В поле Source Interface ВРУЧНУЮ введите in_l2tp0.
-
В поле Gateway укажите шлюз для протокола L2TP (не обязательно).
-
Нажмите ОК и Apply
Настройка для R1 (сервер) в CLI
/ip route list add dst-addr=192.168.3.0/24 interface=in_l2tp0
disabled -
gateway -
metric -
src-addr -
table main
type unicast
/ip route list apply