Freebsd

VPN в ИКС: L2TP/IPsec между офисами и OpenVPN для удалённого доступа

Интернет-шлюз ИКС умеет решать сразу две типовые VPN-задачи: соединять филиалы через L2TP/IPsec и выдавать удалённым пользователям доступ через OpenVPN. На практике сложность обычно не в самом создании туннеля, а в маршрутах, firewall, сертификатах и проверке обратного пути.

Ниже — пошаговая схема с исходными скриншотами интерфейса. Названия пунктов в новых версиях ИКС могут немного отличаться, но логика остаётся той же: сначала создаём подключение, затем описываем удалённую сеть, добавляем маршрут, разрешаем трафик и только после этого проверяем связь.

Часть 1. L2TP/IPsec между ИКС и MikroTik

1. Создаём L2TP-подключение

В ИКС откройте раздел сетевых подключений и добавьте L2TP-подключение к удалённому MikroTik. Сразу зафиксируйте внешний адрес удалённой стороны, логин и пароль.

Подключение L2TP в ИКС

Заполните параметры подключения. Для первого запуска лучше использовать минимальный набор: адрес peer, учётные данные и автоподключение.

Параметры L2TP-подключения

2. Включаем IPsec для L2TP

Если туннель защищается IPsec, укажите общий секрет на вкладке безопасности. На MikroTik должен использоваться тот же PSK. Ошибка в одном символе даст подключение L2TP без успешного согласования IPsec либо полный отказ соединения.

Настройка IPsec для L2TP

После сохранения проверьте, что соединение появилось на второй стороне и действительно поднялось.

L2TP-подключение на MikroTik

3. Описываем удалённую VPN-сеть

Сам факт поднятого туннеля ещё не означает доступ к удалённой LAN. Создайте в ИКС сетевую сущность для подсети филиала. Это упростит маршруты и правила firewall.

Создание VPN-сети в ИКС

4. Добавляем маршрут

Добавьте маршрут до удалённой подсети через созданное VPN-подключение. Без этого пакеты продолжат уходить на основной шлюз.

Добавление маршрута через VPN

После добавления маршрута проверьте ICMP до адреса в удалённой сети. Если ping не проходит, сначала смотрите таблицу маршрутизации и обратный путь, а уже потом firewall приложений.

Проверка связи через VPN

5. Разрешаем нужный трафик в firewall

Создайте отдельное разрешающее правило для трафика между локальной и удалённой сетями. Для постоянной эксплуатации лучше открывать только действительно нужные сервисы, а не весь трафик.

Разрешающее правило firewall для VPN

Проверьте, что новое правило появилось в правильном месте списка и не перекрывается более ранним запретом.

Список правил firewall в ИКС

При большом количестве сетей удобно проверять правила в разрезе конкретной сетевой сущности: так быстрее видно, какие маршруты и разрешения относятся именно к VPN.

Сегментация правил firewall

6. Не забываем обратный маршрут

На MikroTik тоже должен существовать маршрут обратно в локальную сеть ИКС через L2TP-туннель. Если прямой маршрут есть только на одной стороне, получите классическую картину: запрос приходит, ответ уходит не туда.

Обратный маршрут на MikroTik

Критерий успеха L2TP/IPsec: туннель поднят, обе стороны знают маршруты друг к другу, firewall разрешает нужные сервисы, а счётчики трафика растут в обоих направлениях.

Часть 2. OpenVPN для удалённых пользователей

7. Включаем OpenVPN

В разделе VPN включите OpenVPN-сервер. Перед выдачей профилей пользователям подготовьте собственный центр сертификации и сертификат сервера.

Запуск OpenVPN в ИКС

8. Создаём CA-сертификат

Откройте раздел сертификатов и создайте новый сертификат центра сертификации.

Создание CA-сертификата

Проверьте назначение сертификата и срок действия. Для CA должен быть явно выбран соответствующий тип.

Параметры CA-сертификата

9. Создаём сертификат сервера

На базе CA создайте отдельный сертификат OpenVPN-сервера. Имя сервера не должно дублировать CA.

Создание сертификата OpenVPN-сервера

Проверьте параметры конечного сертификата и его назначение.

Параметры конечного сертификата
Тип конечного сертификата

После этого в списке должны быть как минимум CA и отдельный серверный сертификат.

Список сертификатов в ИКС

10. Создаём OpenVPN-сеть

В разделе сетей создайте OpenVPN-сеть. Задайте адресный пул клиентов, DNS и необходимые маршруты.

Создание OpenVPN-сети

На вкладке шифрования укажите созданные ранее сертификаты. Не оставляйте тестовые сертификаты после ввода сервиса в эксплуатацию.

Выбор сертификатов OpenVPN

11. Создаём пользователя и разрешаем OpenVPN

Создайте отдельную учётную запись пользователя VPN. Общая учётка на несколько человек усложняет аудит и отзыв доступа.

Добавление пользователя OpenVPN

Разрешите пользователю OpenVPN-доступ и назначьте созданную OpenVPN-сеть.

Разрешение доступа пользователю

12. Экспортируем клиентский профиль

В настройках пользователя откройте вкладку OpenVPN и выгрузите конфигурацию. Перед экспортом проверьте внешний адрес или имя, которое попадёт в директиву remote.

Экспорт конфигурации OpenVPN

13. Проверяем подключение

Импортируйте профиль в OpenVPN-клиент и выполните подключение. После установления сессии проверьте доступ к одному разрешённому внутреннему ресурсу, а затем DNS.

Подключение клиента OpenVPN

Активный клиент должен появиться в списке текущих сеансов.

Активные сеансы OpenVPN

Проверьте журнал и статистику: там должны быть видны время подключения, адрес клиента и объём переданного трафика.

Статистика OpenVPN-подключений

Диагностика, если VPN не работает

  • туннель не поднимается: проверяйте адрес peer, учётные данные, PSK, сертификаты и время на обоих устройствах;
  • туннель поднят, но удалённая сеть недоступна: проверяйте маршрут и обратный маршрут;
  • ping работает, сервис нет: проверяйте firewall и локальную защиту сервера;
  • OpenVPN подключается, но имена не разрешаются: проверяйте DNS, который выдаётся клиенту;
  • работает только часть сайтов или RDP зависает: проверяйте MTU/MSS.

Безопасный откат

Перед изменениями экспортируйте конфигурацию ИКС и MikroTik. Для отката отключите новое VPN-подключение, удалите созданные маршруты и временные firewall-правила, затем верните прежний порядок правил.

Итоговый критерий успеха: L2TP/IPsec стабильно соединяет две сети по нужным маршрутам, OpenVPN выдаёт удалённому пользователю рабочий профиль, а доступ разрешён только к требуемым внутренним ресурсам.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *