Mikrotik

VPN на MikroTik RouterOS: WireGuard, IPsec и как выбрать подходящую схему

Старая статья про L2TP+IPsec и OpenVPN отражала типичный набор технологий своего времени. В современной RouterOS для многих новых сценариев логичнее начать с WireGuard: конфигурация проще, ключи понятнее, а одна и та же технология подходит и для удалённых клиентов, и для site-to-site.

Сначала определите тип VPN

  • Remote access — ноутбук или смартфон подключается к домашней/офисной сети;
  • Site-to-site — два маршрутизатора постоянно связывают подсети;
  • Full tunnel — через VPN идёт весь трафик клиента;
  • Split tunnel — через туннель идут только выбранные сети.

WireGuard как базовый выбор

В RouterOS v7 WireGuard встроен штатно. Для туннеля создаётся интерфейс, назначается адрес, затем добавляются peers с публичными ключами и allowed-address. Сами ключи не заменяют маршрутизацию и firewall: после поднятия туннеля ещё нужно явно определить, какие сети через него доступны.

Allowed Address — это не просто список маршрутов

Ошибочная или пересекающаяся настройка allowed-address часто приводит к странной маршрутизации. Для каждого peer заранее определите его туннельный адрес и сети за ним. В site-to-site схеме не используйте одинаковые LAN-подсети на обеих сторонах, если можете этого избежать.

Firewall для VPN

На WAN нужно разрешить только порт выбранного VPN-протокола. В input не открывайте административные сервисы всему интернету только потому, что «VPN уже есть». После установления туннеля доступ между VPN и LAN контролируется правилами forward.

Когда нужен IPsec

IPsec остаётся важным для совместимости с корпоративными шлюзами, стандартными профилями и существующей инфраструктурой. Но его конфигурация сложнее: proposal, profile, peer, identity и policy должны совпадать на обеих сторонах. Для нового простого site-to-site без требований совместимости WireGuard обычно легче сопровождать.

Не забывайте про DNS

Туннель может прекрасно пинговать IP, а внутренние имена при этом не работать. Для remote access определите, какой DNS получает клиент и какие внутренние зоны он должен разрешать. Это отдельная часть конфигурации, а не признак поломки самого VPN.

Диагностика: проверяйте по слоям

  • есть ли handshake или установленная security association;
  • есть ли маршрут к удалённой подсети;
  • разрешает ли forward нужный трафик;
  • не мешает ли NAT;
  • правильно ли настроен DNS;
  • нет ли одинаковых подсетей на двух сторонах.

Резервный доступ перед изменениями

Перед заменой VPN удалённо оставьте рабочий канал управления или физический доступ. Не удаляйте старый туннель, пока новый не проверен с обеих сторон. Экспорт конфигурации и Safe Mode здесь окупаются очень быстро.

Итог: не существует универсального «лучшего VPN». Для большинства новых MikroTik-сценариев WireGuard — удобная отправная точка, а IPsec нужен там, где важна совместимость и существующие корпоративные требования.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *