Зачем объединять офисы через VPN и почему MikroTik
Когда у компании появляется второй офис, филиал или удалённый склад, рано или поздно возникает задача сделать так, чтобы сотрудники из разных точек видели общие сетевые ресурсы: файловые серверы, кассы, внутренние веб-приложения, IP-телефонию. Публиковать эти сервисы в интернет напрямую опасно, а арендовать выделенную линию дорого и долго. Оптимальный компромисс — построить виртуальную частную сеть (VPN) поверх обычных интернет-подключений.
Оборудование MikroTik хорошо подходит для такой задачи. Маршрутизаторы этой марки поддерживают несколько VPN-протоколов «из коробки», стоят заметно дешевле корпоративных решений сопоставимого класса и управляются через единый интерфейс WinBox или WebFig. Именно поэтому связка «два офиса + VPN + MikroTik» стала типовым сценарием для малого и среднего бизнеса.
Важно понимать, что VPN между офисами — это не просто «включить галочку». Нужно выбрать протокол, продумать адресацию, настроить маршруты и правила брандмауэра. Ниже разберём это по шагам.
Виды VPN-соединений: site-to-site и client-to-site
Прежде чем настраивать оборудование, стоит определиться с топологией. На практике встречаются два основных варианта.
Site-to-site — постоянное туннельное соединение между двумя роутерами MikroTik. Каждый роутер стоит на границе своей локальной сети и автоматически поднимает туннель к партнёру. Сотрудники обоих офисов работают так, будто находятся в одной сети, и им не нужно ничего дополнительно запускать на своих компьютерах. Это самый удобный вариант для постоянного обмена трафиком между филиалами.
Client-to-site — подключение отдельного устройства (ноутбука, домашнего ПК) к корпоративной сети. Такой сценарий используют для удалённых сотрудников: человек из дома подключается к роутеру организации и получает доступ к внутренним ресурсам. Топология проще, но требует внимания к безопасности, потому что точка входа доступна из интернета.
В этой статье основное внимание уделено site-to-site, поскольку именно этот вариант чаще всего подразумевают, когда говорят «соединить два офиса».
Выбор протокола: L2TP/IPsec, OpenVPN, PPTP
MikroTik поддерживает несколько VPN-протоколов, и у каждого свои особенности.
L2TP/IPsec — туннельный протокол L2TP в связке с набором протоколов IPsec. Сам по себе L2TP не шифрует трафик, поэтому его всегда используют вместе с IPsec, который обеспечивает шифрование, аутентификацию и защиту IP-пакетов. L2TP объединил удачные черты PPTP от Microsoft и L2F от Cisco. Главное преимущество связки — совместимость: L2TP/IPsec поддерживается практически во всех операционных системах и большинстве сетевого оборудования. Для соединения двух офисов это часто оптимальный выбор по соотношению «безопасность — простота настройки».
OpenVPN даёт высокий уровень безопасности и гибкость, но требует больше настроек: сертификаты, отдельный клиент, дополнительные параметры шифрования. На слабых моделях MikroTik он может заметно нагружать процессор.
PPTP считается устаревшим и менее безопасным протоколом. Его не рекомендуется использовать для новых внедрений, особенно когда речь идёт о передаче коммерческих данных.
Если нет специфических требований, разумно начать именно с L2TP/IPsec: он балансирует защищённость и трудозатраты на настройку.
Что подготовить перед настройкой
Чтобы настройка прошла гладко, стоит заранее собрать всю необходимую информацию и проверить оборудование.
В каждом офисе понадобится маршрутизатор MikroTik, подключённый к интернету. Желательно, чтобы хотя бы у одного из них был статический внешний IP-адрес — это упростит настройку и сделает соединение стабильнее. Впрочем, для клиентской стороны статический адрес не обязателен.
Также нужно определить внутренние подсети обоих офисов. Например, главный офис использует 192.168.13.0/24, а филиал — 192.168.12.0/24. Подсети не должны пересекаться, иначе маршрутизация между ними будет работать некорректно.
Помимо этого, подготовьте:
- список компьютеров и сетевого оборудования (коммутаторы, точки доступа), которые должны получить доступ через туннель;
- логин и сложный пароль для VPN-подключения;
- ключ шифрования IPsec (общий секрет);
- доступ к роутерам через WinBox или WebFig.
Пароль стоит делать длинным — минимум 12 символов, с разным регистром и специальными знаками. Это базовая мера, которую часто недооценивают.
Настройка серверной стороны в главном офисе
На роутере главного офиса настраивается роль L2TP-сервера с поддержкой IPsec. Работу удобно вести через WinBox.
Сначала создаётся отдельный профиль подключения в разделе PPP → Profiles. Не стоит менять встроенные профили по умолчанию — лучше сделать свой, например с именем l2tp-site-to-site. В нём указываются локальный адрес (IP сервера внутри туннеля, например 192.168.77.1) и удалённый адрес (IP клиента, например 192.168.77.10). Для схемы site-to-site удобно назначать статические адреса: это упрощает маршрутизацию и диагностику.
Затем на вкладке Secrets создаётся учётная запись для клиента: имя, пароль и привязка к созданному профилю. Именно эти данные будет использовать второй офис при подключении.
Далее включается L2TP-сервер: в разделе PPP → Interface активируется сервер, указывается профиль, метод аутентификации и ключ IPsec. После этого полезно создать статический интерфейс L2TP Server Binding — он помогает избежать проблем с маршрутизацией, которые могут возникать при разрыве динамического соединения.
Отдельный важный шаг — правила брандмауэра. Нужно разрешить трафик L2TP на порту 1701/UDP, а также UDP-порты 500 и 4500 для IPsec и протокол IPsec-ESP. Порядок правил имеет значение: разрешающие правила должны стоять до блокирующих.
Настройка клиентской стороны в филиале
На роутере филиала создаётся L2TP-клиент, который будет подключаться к серверу главного офиса.
Сначала также создаётся профиль подключения в PPP → Profiles. На вкладке Protocols полезно включить обязательное шифрование (Use Encryption: Yes) — это дополнительная страховка.
Затем добавляется интерфейс L2TP Client. В настройках Dial Out указываются:
- Connect To — внешний IP-адрес роутера главного офиса;
- User и Password — данные учётной записи, созданной на сервере;
- Profile — профиль подключения;
- Use IPsec — галочка, активирующая шифрование;
- IPsec Secret — тот же ключ, что и на сервере;
- Allow — метод аутентификации, обычно mschap2.
После сохранения настроек нужно подождать некоторое время. Если всё сделано правильно, рядом с именем подключения появится буква «R», означающая, что соединение установлено. Статус туннеля можно посмотреть в настройках интерфейса: там отображаются время поднятия соединения, количество разрывов, время жизни и метод шифрования.
Маршрутизация между подсетями офисов
Даже поднятый туннель сам по себе не заставит подсети «видеть» друг друга. Нужно прописать маршруты на обоих роутерах.
На роутере главного офиса в разделе IP → Routes добавляется маршрут, где в качестве адреса назначения указана подсеть филиала, а в качестве шлюза — созданный VPN-интерфейс. Аналогичное действие выполняется на роутере филиала: адрес назначения — подсеть главного офиса, шлюз — VPN-интерфейс.
После этого трафик между офисами пойдёт через туннель. Проверить результат можно командой ping с одного роутера на внутренний адрес другого или с компьютера одного офиса на ресурс в другом.
Если пинг не проходит, стоит проверить:
- поднят ли туннель;
- совпадают ли ключи IPsec и учётные данные;
- не блокирует ли firewall нужные порты;
- корректны ли маршруты с обеих сторон.
Безопасность и обслуживание туннеля
VPN между офисами — это постоянный канал передачи корпоративных данных, поэтому вопросам безопасности стоит уделить отдельное внимание.
Используйте сложные пароли и ключи IPsec, не оставляйте заводские значения. Регулярно обновляйте прошивку MikroTik: производитель выпускает исправления уязвимостей, и устаревшее ПО — одна из самых частых причин компрометации.
Настраивайте брандмауэр так, чтобы разрешать только те соединения, которые действительно нужны. Не стоит открывать лишние порты «на всякий случай». Для дополнительной защиты можно использовать сертификаты или двухфакторную аутентификацию, если инфраструктура это поддерживает.
Полезно вести мониторинг состояния туннеля: отслеживать разрывы соединения, загрузку канала и события в логах роутера. Это помогает вовремя заметить как технические сбои, так и подозрительную активность.
Типичные ошибки и ограничения
Даже при аккуратной настройке администраторы сталкиваются с повторяющимися проблемами.
Одна из самых частых — пересекающиеся подсети. Если оба офиса используют одинаковый диапазон адресов, маршрутизация между ними работать не будет. Решение — заранее спланировать адресацию.
Вторая ошибка — неправильный порядок правил firewall. Если блокирующее правило стоит выше разрешающего, нужный трафик не пройдёт. Всегда проверяйте последовательность.
Третья — слабые пароли и ключи. Это делает туннель уязвимым даже при корректной технической настройке.
Кроме того, стоит учитывать ограничения производительности: шифрование трафика нагружает процессор роутера. На бюджетных моделях при больших объёмах данных скорость через туннель может быть ниже, чем напрямую. Для офисов с интенсивным трафиком имеет смысл выбирать более производительные устройства.
Наконец, настройка L2TP/IPsec требует определённых знаний сетевых протоколов. Перед вводом в эксплуатацию рекомендуется протестировать соединение и убедиться, что все нужные сервисы доступны.
Практический пример: два офиса с разными подсетями
Рассмотрим условную схему. Главный офис: внешний адрес 111.111.111.111, внутренняя сеть 192.168.13.0/24, VPN-сервер 192.168.77.1. Филиал: внешний адрес 222.222.222.222, внутренняя сеть 192.168.12.0/24, VPN-клиент 192.168.77.10.
На сервере создаётся профиль с локальным адресом 192.168.77.1 и удалённым 192.168.77.10, учётная запись office со сложным паролем, включается L2TP-сервер с ключом IPsec. В firewall разрешаются порты 1701/UDP, 500/UDP, 4500/UDP и протокол IPsec-ESP.
На клиенте создаётся L2TP-клиент с адресом сервера 111.111.111.111, теми же учётными данными и ключом IPsec. После поднятия туннеля на сервере добавляется маршрут к 192.168.12.0/24 через VPN-интерфейс, а на клиенте — к 192.168.13.0/24.
В результате компьютер из филиала сможет обратиться к файловому серверу главного офиса по внутреннему адресу, а сотрудники главного офиса — к ресурсам филиала. Весь трафик при этом будет зашифрован.
Вопросы и ответы
Какой VPN-протокол выбрать для соединения двух офисов на MikroTik?
Для большинства сценариев оптимален L2TP/IPsec: он обеспечивает шифрование и аутентификацию, поддерживается практически всеми операционными системами и относительно прост в настройке. OpenVPN даёт больше гибкости, но требует сертификатов и сильнее нагружает процессор. PPTP устарел и не рекомендуется для новых внедрений.
Обязателен ли статический IP-адрес для соединения офисов через VPN?
Статический адрес желателен хотя бы на стороне сервера — это упрощает настройку и делает соединение стабильнее. Для клиентской стороны статический адрес не обязателен: роутер филиала может подключаться с динамическим адресом.
Почему после настройки туннеля подсети не видят друг друга?
Скорее всего, не настроена маршрутизация. Нужно прописать маршруты на обоих роутерах: на сервере — к подсети филиала через VPN-интерфейс, на клиенте — к подсети главного офиса. Также стоит проверить, не пересекаются ли диапазоны адресов офисов.
Какие порты нужно открыть в firewall для L2TP/IPsec?
Для работы L2TP/IPsec требуется разрешить трафик на порту 1701/UDP, а также UDP-порты 500 и 4500 для IPsec и протокол IPsec-ESP. Важно следить за порядком правил: разрешающие должны стоять выше блокирующих.
Насколько безопасно передавать корпоративные данные через VPN между офисами?
При корректной настройке L2TP/IPsec трафик шифруется и аутентифицируется, что защищает данные от перехвата. Однако безопасность зависит от сложности паролей и ключей, актуальности прошивки MikroTik и грамотных правил брандмауэра. Слабые пароли и устаревшее ПО сводят защиту на нет.
Влияет ли VPN на скорость соединения между офисами?
Да, шифрование и дешифрование трафика нагружают процессор роутера. На бюджетных моделях при больших объёмах данных скорость через туннель может быть ниже, чем при прямом подключении. Для офисов с интенсивным трафиком стоит выбирать более производительные устройства.
Нужно ли обновлять прошивку MikroTik после настройки VPN?
Да, регулярное обновление прошивки — важная часть поддержки безопасности. Производитель выпускает исправления уязвимостей, и устаревшее ПО может стать причиной компрометации туннеля. Обновляться стоит и на серверной, и на клиентской стороне.