VPN в ИКС: L2TP/IPsec между офисами и OpenVPN для удалённого доступа
Интернет-шлюз ИКС умеет решать сразу две типовые VPN-задачи: соединять филиалы через L2TP/IPsec и выдавать удалённым пользователям доступ через OpenVPN. На практике сложность обычно не в самом создании туннеля, а в маршрутах, firewall, сертификатах и проверке обратного пути.
Ниже — пошаговая схема с исходными скриншотами интерфейса. Названия пунктов в новых версиях ИКС могут немного отличаться, но логика остаётся той же: сначала создаём подключение, затем описываем удалённую сеть, добавляем маршрут, разрешаем трафик и только после этого проверяем связь.
Часть 1. L2TP/IPsec между ИКС и MikroTik
1. Создаём L2TP-подключение
В ИКС откройте раздел сетевых подключений и добавьте L2TP-подключение к удалённому MikroTik. Сразу зафиксируйте внешний адрес удалённой стороны, логин и пароль.

Заполните параметры подключения. Для первого запуска лучше использовать минимальный набор: адрес peer, учётные данные и автоподключение.

2. Включаем IPsec для L2TP
Если туннель защищается IPsec, укажите общий секрет на вкладке безопасности. На MikroTik должен использоваться тот же PSK. Ошибка в одном символе даст подключение L2TP без успешного согласования IPsec либо полный отказ соединения.

После сохранения проверьте, что соединение появилось на второй стороне и действительно поднялось.

3. Описываем удалённую VPN-сеть
Сам факт поднятого туннеля ещё не означает доступ к удалённой LAN. Создайте в ИКС сетевую сущность для подсети филиала. Это упростит маршруты и правила firewall.

4. Добавляем маршрут
Добавьте маршрут до удалённой подсети через созданное VPN-подключение. Без этого пакеты продолжат уходить на основной шлюз.

После добавления маршрута проверьте ICMP до адреса в удалённой сети. Если ping не проходит, сначала смотрите таблицу маршрутизации и обратный путь, а уже потом firewall приложений.

5. Разрешаем нужный трафик в firewall
Создайте отдельное разрешающее правило для трафика между локальной и удалённой сетями. Для постоянной эксплуатации лучше открывать только действительно нужные сервисы, а не весь трафик.

Проверьте, что новое правило появилось в правильном месте списка и не перекрывается более ранним запретом.

При большом количестве сетей удобно проверять правила в разрезе конкретной сетевой сущности: так быстрее видно, какие маршруты и разрешения относятся именно к VPN.

6. Не забываем обратный маршрут
На MikroTik тоже должен существовать маршрут обратно в локальную сеть ИКС через L2TP-туннель. Если прямой маршрут есть только на одной стороне, получите классическую картину: запрос приходит, ответ уходит не туда.

Критерий успеха L2TP/IPsec: туннель поднят, обе стороны знают маршруты друг к другу, firewall разрешает нужные сервисы, а счётчики трафика растут в обоих направлениях.
Часть 2. OpenVPN для удалённых пользователей
7. Включаем OpenVPN
В разделе VPN включите OpenVPN-сервер. Перед выдачей профилей пользователям подготовьте собственный центр сертификации и сертификат сервера.

8. Создаём CA-сертификат
Откройте раздел сертификатов и создайте новый сертификат центра сертификации.

Проверьте назначение сертификата и срок действия. Для CA должен быть явно выбран соответствующий тип.

9. Создаём сертификат сервера
На базе CA создайте отдельный сертификат OpenVPN-сервера. Имя сервера не должно дублировать CA.

Проверьте параметры конечного сертификата и его назначение.


После этого в списке должны быть как минимум CA и отдельный серверный сертификат.

10. Создаём OpenVPN-сеть
В разделе сетей создайте OpenVPN-сеть. Задайте адресный пул клиентов, DNS и необходимые маршруты.

На вкладке шифрования укажите созданные ранее сертификаты. Не оставляйте тестовые сертификаты после ввода сервиса в эксплуатацию.

11. Создаём пользователя и разрешаем OpenVPN
Создайте отдельную учётную запись пользователя VPN. Общая учётка на несколько человек усложняет аудит и отзыв доступа.

Разрешите пользователю OpenVPN-доступ и назначьте созданную OpenVPN-сеть.

12. Экспортируем клиентский профиль
В настройках пользователя откройте вкладку OpenVPN и выгрузите конфигурацию. Перед экспортом проверьте внешний адрес или имя, которое попадёт в директиву remote.

13. Проверяем подключение
Импортируйте профиль в OpenVPN-клиент и выполните подключение. После установления сессии проверьте доступ к одному разрешённому внутреннему ресурсу, а затем DNS.

Активный клиент должен появиться в списке текущих сеансов.

Проверьте журнал и статистику: там должны быть видны время подключения, адрес клиента и объём переданного трафика.

Диагностика, если VPN не работает
- туннель не поднимается: проверяйте адрес peer, учётные данные, PSK, сертификаты и время на обоих устройствах;
- туннель поднят, но удалённая сеть недоступна: проверяйте маршрут и обратный маршрут;
- ping работает, сервис нет: проверяйте firewall и локальную защиту сервера;
- OpenVPN подключается, но имена не разрешаются: проверяйте DNS, который выдаётся клиенту;
- работает только часть сайтов или RDP зависает: проверяйте MTU/MSS.
Безопасный откат
Перед изменениями экспортируйте конфигурацию ИКС и MikroTik. Для отката отключите новое VPN-подключение, удалите созданные маршруты и временные firewall-правила, затем верните прежний порядок правил.
Итоговый критерий успеха: L2TP/IPsec стабильно соединяет две сети по нужным маршрутам, OpenVPN выдаёт удалённому пользователю рабочий профиль, а доступ разрешён только к требуемым внутренним ресурсам.