Настройка VPN-канала на MikroTik: протоколы, безопасность и практические сценарии

Разбираем, как организовать VPN-канал на оборудовании MikroTik: сравниваем WireGuard, L2TP/IPsec, IKEv2, SSTP и PPTP, приводим пошаговые инструкции, советы по безопасности и решению типичных проблем.

Зачем нужен VPN-канал на MikroTik и какие задачи он решает

VPN-канал на базе MikroTik — это защищённое соединение между двумя или более точками, которое позволяет передавать данные так, будто устройства находятся в одной локальной сети. Такое решение востребовано в нескольких типовых сценариях.

Первый сценарий — удалённый доступ сотрудников. Специалист, работающий из дома или командировки, подключается к офисному роутеру MikroTik и получает доступ к корпоративным ресурсам: файловому серверу, системе 1С, принтерам или внутренним веб-порталам. При этом трафик шифруется, поэтому перехватить логины, пароли или документы в публичной сети Wi-Fi практически невозможно.

Второй сценарий — объединение офисов. Если у компании есть головной офис и филиал, VPN-туннель между двумя роутерами MikroTik позволяет связать их локальные сети в единое пространство. Сотрудники филиала работают с базами данных и учётными системами так, как если бы они находились в центральном офисе.

Третий сценарий — защита всего интернет-трафика. Иногда требуется скрыть активность пользователей локальной сети от провайдера или обойти ограничения, накладываемые оператором на определённые типы трафика. В этом случае весь трафик с роутера направляется через внешний VPN-сервер, и для наблюдателя со стороны он выглядит как единый зашифрованный поток.

Важно понимать: MikroTik — это не просто недорогой роутер, а полноценная сетевая операционная система RouterOS, которая поддерживает множество VPN-протоколов. Правильно настроенный MikroTik способен обеспечить уровень защищённости, сопоставимый с корпоративными решениями известных вендоров, но при значительно меньших затратах.

Обзор VPN-протоколов, поддерживаемых RouterOS: от WireGuard до PPTP

Выбор протокола — ключевое решение, от которого зависит скорость, безопасность и совместимость будущего VPN-канала. В RouterOS 7.x доступны WireGuard, L2TP/IPsec, IKEv2, SSTP, OpenVPN и PPTP. Каждый из них имеет свои сильные и слабые стороны.

WireGuard — современный протокол, появившийся в RouterOS начиная с версии 7.1. Он отличается высокой скоростью работы, минималистичным кодом (около 4000 строк против 600 000 у OpenVPN) и простотой настройки. WireGuard использует аутентификацию по публичным ключам вместо логина и пароля, что исключает брутфорс. Этот протокол считается лучшим выбором для новых проектов и личного использования.

L2TP/IPsec — классическое решение, которое поддерживается «из коробки» всеми операционными системами: Windows, macOS, iOS, Android. Двойная инкапсуляция (L2TP поверх IPsec) даёт некоторую нагрузку на процессор, но для офисных задач производительности обычно достаточно. Это стандарт для корпоративных сетей, где важно, чтобы клиенты не устанавливали дополнительное ПО.

IKEv2 — протокол, который часто называют «золотым стандартом» для мобильных устройств. Его главное преимущество — способность восстанавливать соединение при смене сети (например, при переходе с 4G на Wi-Fi). Это критически важно для сотрудников в поездках. Минус — для настройки требуется инфраструктура сертификатов (PKI).

SSTP — протокол, работающий через TCP-порт 443, который используется для HTTPS. Благодаря этому он способен «пробивать» строгие файрволы и NAT, которые блокируют другие VPN-протоколы. Однако нативная поддержка SSTP есть только в Windows, поэтому для других платформ нужны сторонние клиенты.

PPTP — устаревший протокол, который считается небезопасным из-за уязвимостей в шифровании MPPE. Его использование категорически не рекомендуется. Если на роутере нет других вариантов, лучше обновить RouterOS до версии, поддерживающей современные протоколы.

Выбор протокола зависит от конкретных задач: для личного использования и новых проектов — WireGuard, для корпоративных Windows-клиентов — L2TP/IPsec, для мобильных пользователей — IKEv2, для обхода строгих блокировок — SSTP.

Подготовка MikroTik к настройке VPN-канала: чек-лист администратора

Прежде чем приступать к созданию VPN-сервера или клиента на MikroTik, необходимо убедиться, что выполнены базовые условия. Несоблюдение этих требований — самая частая причина неудачных подключений.

Версия RouterOS. Все современные инструкции ориентированы на RouterOS 7.x. Проверить версию можно командой /system resource print. Если у вас установлена 6.x, многие команды будут работать, но WireGuard доступен только с версии 7.1. Обновление выполняется через /system package update install.

Публичный IP-адрес. Для VPN-сервера необходим «белый» (публичный) IP-адрес на WAN-интерфейсе. Без него сервер недоступен извне. Если провайдер выдаёт динамический IP, используйте встроенный сервис DDNS: /ip cloud set ddns-enabled=yes, после чего появится адрес вида xxxxxxxx.sn.mynetname.net. Именно его нужно указывать клиентам.

Включённый IP Forwarding. По умолчанию в RouterOS пересылка пакетов между интерфейсами может быть отключена. Без неё VPN-клиенты не смогут обращаться к локальной сети за роутером. Проверьте и включите: /ip settings set ip-forward=yes.

Открытые порты в файрволе. Разные протоколы используют разные порты: L2TP — UDP 1701, IPsec — UDP 500 и 4500, WireGuard — UDP 51820, PPTP — TCP 1723 и GRE. Некоторые провайдеры блокируют эти порты по умолчанию, поэтому перед настройкой стоит уточнить этот момент в службе поддержки.

Инструменты управления. Для настройки понадобится WinBox (графическая утилита) или доступ к CLI через SSH. Через веб-интерфейс также можно выполнять большинство операций, но командная строка удобнее для копирования готовых конфигураций.

Понимание топологии. Запишите параметры вашей сети: адрес LAN-подсети (например, 192.168.88.0/24), имя WAN-интерфейса (обычно ether1) и адрес роутера в локальной сети. Эти данные понадобятся при создании пулов, маршрутов и правил NAT.

Подготовка занимает не более 10–15 минут, но экономит часы при диагностике проблем. Рекомендуется также сделать резервную копию конфигурации перед изменениями: /system backup save name=before-vpn.

Настройка L2TP/IPsec-сервера на MikroTik: пошаговая инструкция

L2TP/IPsec — один из самых востребованных протоколов для корпоративных VPN благодаря встроенной поддержке во всех популярных ОС. Рассмотрим настройку серверной части на MikroTik.

Шаг 1: создание пула IP-адресов. VPN-клиенты должны получать адреса из отдельного диапазона, чтобы не конфликтовать с локальной сетью. Например, 192.168.200.2-192.168.200.254. Команда: /ip pool add name=vpn-pool ranges=192.168.200.2-192.168.200.254.

Шаг 2: настройка PPP-профиля. В профиле указываются локальный адрес (адрес роутера в VPN-сети), пул для клиентов и DNS-серверы. Также здесь включается шифрование: /ppp profile add name=vpn-profile local-address=192.168.200.1 remote-address=vpn-pool dns-server=8.8.8.8,1.1.1.1 use-encryption=yes.

Шаг 3: создание пользователей. Для каждого сотрудника создаётся отдельная учётная запись с именем и паролем. Пароль должен быть не короче 12 символов и содержать буквы, цифры и спецсимволы — слабые пароли ломаются брутфорсом за несколько часов. Пример: /ppp secret add name=user1 password=SuperSecurePass123 profile=vpn-profile service=l2tp.

Шаг 4: включение L2TP-сервера. Важно указать параметр use-ipsec=required, который разрешает только зашифрованные соединения. Значение yes допускает подключения без IPsec, что небезопасно: /interface l2tp-server server set enabled=yes default-profile=vpn-profile use-ipsec=required ipsec-secret=YourIPsecPreSharedKey2025.

Шаг 5: настройка IPsec. RouterOS автоматически создаёт политику при включении L2TP с IPsec, но для повышения безопасности рекомендуется изменить алгоритмы шифрования. Команда: /ip ipsec proposal set [ find default=yes ] auth-algorithms=sha256 enc-algorithms=aes-256-cbc pfs-group=modp2048.

Шаг 6: правила файрвола. Откройте порты для L2TP и IPsec: UDP 500 (IKE), UDP 4500 (NAT-T), UDP 1701 (L2TP), а также протокол ESP (IP protocol 50). Правила добавляются в цепочку input с действием accept и комментариями для удобства.

Шаг 7: NAT для VPN-клиентов. Если клиентам нужен доступ в интернет через VPN, добавьте правило masquerade для подсети VPN: /ip firewall nat add chain=srcnat src-address=192.168.200.0/24 action=masquerade out-interface=ether1. Здесь ether1 — ваш WAN-интерфейс.

Шаг 8: маршрут до локальной сети. Чтобы VPN-клиенты видели ресурсы в вашей LAN (принтеры, NAS, сервер 1С), добавьте в профиль маршрут до нужной подсети: /ppp profile set vpn-profile routes=192.168.88.0/24.

После этих действий сервер готов. На стороне Windows подключение настраивается в разделе «Параметры → VPN», где указывается тип L2TP/IPsec с общим ключом (pre-shared key).

WireGuard на MikroTik: быстрый и современный VPN-канал

WireGuard — это протокол нового поколения, который становится стандартом для VPN-соединений. В RouterOS он доступен с версии 7.1 и отличается минимализмом, высокой производительностью и простотой конфигурации.

Шаг 1: создание интерфейса WireGuard. Команда /interface wireguard add name=wg0 listen-port=51820 mtu=1420 создаёт интерфейс. RouterOS автоматически генерирует пару ключей — публичный и приватный. Публичный ключ сервера нужно будет указать в конфигурации клиентов. Узнать его можно командой /interface wireguard print detail.

Шаг 2: назначение IP-адреса. Интерфейсу присваивается адрес из выделенной подсети, например 10.10.10.1/24: /ip address add address=10.10.10.1/24 interface=wg0.

Шаг 3: добавление пиров (клиентов). WireGuard не использует логины и пароли — аутентификация основана на публичных ключах. Каждый клиент генерирует свою пару ключей, а публичный ключ клиента добавляется на сервере. Например: /interface wireguard peers add interface=wg0 public-key="CLIENT_PUBLIC_KEY" allowed-address=10.10.10.2/32 comment="user1-laptop". Параметр allowed-address указывает, какие адреса разрешены для данного пира — обычно это IP-адрес клиента в VPN-сети с префиксом /32.

Шаг 4: файрвол. Откройте UDP-порт 51820 для входящих подключений: /ip firewall filter add chain=input protocol=udp dst-port=51820 action=accept comment="WireGuard". Также добавьте правило для форвардинга трафика из WireGuard-сети: /ip firewall filter add chain=forward in-interface=wg0 action=accept comment="WG forward".

Шаг 5: NAT для клиентов. Если клиентам нужен выход в интернет через VPN, добавьте masquerade для подсети 10.10.10.0/24.

Конфигурация клиента. На стороне клиента создаётся файл конфигурации (например, wg0.conf) с приватным ключом, адресом, публичным ключом сервера, endpoint (IP сервера и порт) и параметрами AllowedIPs. Если указать AllowedIPs = 0.0.0.0/0, весь трафик клиента пойдёт через VPN (Full Tunnel). Для раздельного туннелирования (Split Tunnel) укажите только нужные подсети, например 192.168.88.0/24, 10.10.10.0/24.

Автоматизация добавления клиентов. Чтобы упростить процесс при большом количестве пользователей, можно написать скрипт на языке RouterOS, который принимает публичный ключ клиента и автоматически создаёт пира. Такой скрипт сокращает ручную работу и уменьшает риск ошибок.

IKEv2 VPN-сервер с сертификатами: настройка на MikroTik

IKEv2 — протокол, который идеально подходит для мобильных пользователей благодаря способности переживать смену сети без разрыва соединения. Однако его настройка сложнее, чем у WireGuard или L2TP, поскольку требует развёртывания инфраструктуры сертификатов.

Создание центра сертификации (CA). Первым делом создаётся корневой сертификат, который будет подписывать все остальные. В RouterOS это делается через меню System → Certificates или командами CLI. Пример команды: /certificate add name=ca-cert common-name=MikroTik-CA key-size=2048 days-valid=3650 key-usage=key-cert-sign,crl-sign. После создания сертификат подписывается самим собой: /certificate sign ca-cert ca-certificate=ca-cert name=ca-cert.

Выпуск серверного сертификата. Серверный сертификат должен соответствовать адресу, по которому клиенты будут подключаться. Это может быть статический IP-адрес или доменное имя (FQDN). В сертификате указываются поля Common Name и Subject Alt. Name, которые должны совпадать с этим адресом. Если сертификат выпущен для домена, а клиент подключается по IP, соединение будет отклонено. Команда: /certificate add name=server-cert common-name=YOUR_SERVER_IP subject-alt-name=IP:YOUR_SERVER_IP key-size=2048 days-valid=3650 key-usage=digital-signature,key-encipherment,tls-server, затем подпись сертификата CA.

Выпуск клиентских сертификатов. Для каждого пользователя создаётся отдельный клиентский сертификат. После создания он экспортируется в формат PKCS12, который содержит закрытый ключ, клиентский сертификат и корневой сертификат CA. Экспорт выполняется через меню Certificates → Export, где задаётся пароль для защиты файла. Этот файл затем передаётся пользователю для установки на устройство.

Настройка IPsec для IKEv2. Необходимо создать профиль IPsec, задать алгоритмы шифрования (например, AES-256-CBC с SHA-256), настроить пул адресов и mode-config для выдачи параметров клиентам. Также создаётся политика и пир с параметром exchange-mode=ike2, passive=yes и указанием серверного сертификата.

Важные ограничения. IKEv2 требует статического IP-адреса или домена. При использовании динамического IP придётся перенастраивать сертификаты при каждом изменении адреса. Кроме того, клиенты на Android и iOS могут требовать установки дополнительных приложений или ручной установки сертификатов.

После настройки сервера на клиенте Windows создаётся подключение IKEv2 с указанием сервера, а в параметрах безопасности выбирается тип «Сертификат». Соединение автоматически восстанавливается при переключении между сетями, что делает IKEv2 незаменимым для сотрудников, часто меняющих точку доступа.

Типовые ошибки при настройке VPN-канала и способы их устранения

Даже при внимательном следовании инструкциям возникают проблемы. Разберём наиболее частые ошибки и методы их диагностики.

Ошибка 789 (Windows). Возникает при подключении L2TP/IPsec. Причины: неправильный общий ключ, блокировка портов UDP 500 и 4500, или некорректные настройки IPsec на сервере. Проверьте, что ключ совпадает на обеих сторонах, а порты открыты в файрволе MikroTik.

Ошибка 809. Появляется, когда VPN-сервер недоступен из-за NAT или блокировки портов. Убедитесь, что роутер имеет публичный IP, а не находится за двойным NAT (например, за другим роутером). В некоторых случаях помогает использование SSTP, который работает через 443/TCP.

Проблемы с MTU. При использовании L2TP/IPsec размер пакета увеличивается из-за инкапсуляции, что может приводить к фрагментации и снижению скорости. Рекомендуется установить MTU на VPN-интерфейсе в значение 1400–1450 байт. Для WireGuard по умолчанию используется MTU 1420, что обычно оптимально.

Нет доступа к локальной сети. Если VPN-клиент подключается, но не видит ресурсы за роутером, проверьте:

  1. Включён ли IP forwarding: /ip settings print.
  2. Добавлен ли маршрут до LAN-подсети в PPP-профиль (для L2TP) или в AllowedIPs (для WireGuard).
  3. Не блокирует ли файрвол трафик между VPN-интерфейсом и локальной сетью.

Нет доступа в интернет через VPN. Если клиенты не могут выйти в интернет, проверьте правило NAT masquerade для VPN-подсети и убедитесь, что оно применяется к правильному WAN-интерфейсу.

Медленное соединение. Скорость VPN зависит от мощности процессора роутера и выбранного протокола. На бюджетных моделях MikroTik аппаратное шифрование может отсутствовать, поэтому WireGuard или L2TP без шифрования будут быстрее, чем IPsec. Если важна максимальная производительность, используйте WireGuard.

Сертификат не принимается (IKEv2). Проверьте, что имя сервера (Common Name) в сертификате точно совпадает с адресом, к которому подключается клиент. Также убедитесь, что срок действия сертификата не истёк.

Для диагностики используйте команды /log print и /ping с VPN-интерфейса. Логи помогут определить, на каком этапе происходит сбой: обмен ключами, аутентификация или передача данных.

Безопасность VPN-канала: шифрование, аутентификация и защита от атак

Настройка VPN не ограничивается созданием туннеля. Важно обеспечить должный уровень безопасности, чтобы защитить данные от перехвата и несанкционированного доступа.

Использование современных алгоритмов. Для IPsec рекомендуется применять AES-256-CBC или AES-256-GCM с хешированием SHA-256 и группой Диффи-Хеллмана modp2048. Устаревшие алгоритмы (3DES, MD5, SHA-1) должны быть исключены из профилей. В RouterOS это настраивается в IPsec Proposals.

Аутентификация. Для L2TP/IPsec используйте только соединения с IPsec (use-ipsec=required). Отключение шифрования (параметр use-encryption=no) делает трафик открытым — его может прочитать любой, кто имеет доступ к каналу. Для WireGuard аутентификация по публичным ключам является криптографически стойкой и не требует паролей.

Сложные пароли и ключи. Для пользователей L2TP задавайте пароли длиной не менее 12 символов. Pre-shared key для IPsec должен быть случайной строкой длиной не менее 20 символов. Слабые ключи легко подбираются перебором.

Ограничение доступа по IP. Если VPN-сервер предназначен только для сотрудников, ограничьте доступ по IP-адресам в файрволе. Например, разрешите подключения только с определённых подсетей, а не с любых адресов.

Защита от брутфорса. Включите в файрволе правила, ограничивающие количество попыток подключения с одного IP в единицу времени. Это снизит риск перебора паролей. Для WireGuard такая защита не нужна, так как аутентификация по ключам.

Регулярное обновление RouterOS. MikroTik выпускает обновления, исправляющие уязвимости. Регулярно проверяйте наличие новых версий через /system package update check-for-updates. Устаревшая прошивка может содержать критические бреши.

Использование сертификатов вместо паролей. Для IKEv2 аутентификация по сертификатам исключает передачу паролей по сети, что значительно повышает безопасность. Сертификаты также можно отозвать при увольнении сотрудника, добавив его в список отзыва (CRL).

Мониторинг подключений. Регулярно проверяйте список активных VPN-сессий через /ppp active print или /interface wireguard peers print. Неизвестные подключения — признак компрометации учётных данных.

VPN-клиент на MikroTik: подключение к внешнему VPN-серверу

MikroTik может выступать не только в роли сервера, но и в роли VPN-клиента. Это полезно, когда необходимо направить весь трафик локальной сети через внешний VPN-сервис (например, для обхода ограничений провайдера или защиты конфиденциальности).

Настройка L2TP-клиента. В разделе PPP добавьте новое подключение типа L2TP Client. Укажите адрес VPN-сервера, имя пользователя и пароль. После подключения добавьте маршрут по умолчанию через интерфейс L2TP, чтобы весь трафик шёл в туннель. Это можно сделать командой: /ip route add dst-address=0.0.0.0/0 gateway=l2tp-out1.

Настройка WireGuard-клиента. Создайте интерфейс WireGuard, назначьте ему IP-адрес из подсети VPN-сервера, добавьте пир с публичным ключом сервера и его endpoint. Затем добавьте маршрут по умолчанию или только нужные подсети. Важно правильно настроить AllowedIPs на сервере, чтобы он принимал трафик от вашего роутера.

Настройка OpenVPN-клиента. OpenVPN на MikroTik требует импорта сертификатов и конфигурационного файла. В зависимости от типа аутентификации (логин/пароль или сертификаты) настройки могут различаться. После подключения нужно вручную прописать маршруты, так как RouterOS не поддерживает автоматическое добавление маршрутов от сервера OpenVPN.

Проблема с автоматическими маршрутами. В отличие от Windows-клиента, где сервер OpenVPN может передавать команду redirect-gateway, MikroTik эту команду не обрабатывает. Поэтому администратору приходится вручную создавать маршрут по умолчанию через VPN-интерфейс.

Выборочная маршрутизация. Если требуется направлять через VPN только часть трафика (например, только к определённым сайтам), создайте статические маршруты для нужных подсетей с gateway на VPN-интерфейс. Остальной трафик пойдёт через обычный шлюз провайдера.

NAT для VPN-клиентов. Если роутер MikroTik выступает VPN-клиентом и должен предоставлять интернет через VPN для устройств в локальной сети, необходимо настроить NAT masquerade для LAN-интерфейса. Это позволит устройствам в локальной сети использовать VPN-канал без дополнительной настройки на каждом из них.

При настройке VPN-клиента важно помнить, что производительность роутера ограничена его аппаратными возможностями. Шифрование трафика увеличивает нагрузку на процессор, что может снизить скорость интернета для всей локальной сети.

Как выбрать подходящий VPN-протокол для вашего сценария

Понимание сильных и слабых сторон протоколов позволяет сделать осознанный выбор, который обеспечит баланс между безопасностью, скоростью и удобством.

Для личного использования и небольших проектов. Идеальным выбором будет WireGuard. Он прост в настройке, обеспечивает высокую скорость и не требует сложной инфраструктуры. Достаточно сгенерировать ключи, добавить пиров и настроить файрвол. WireGuard также отлично подходит для подключения к публичным VPN-сервисам, которые поддерживают этот протокол.

Для корпоративной сети с Windows-клиентами. L2TP/IPsec — проверенный стандарт. Он встроен в Windows, macOS и мобильные ОС, поэтому сотрудникам не придётся устанавливать дополнительное ПО. Несмотря на чуть более низкую скорость из-за двойной инкапсуляции, для офисных задач его производительности достаточно. Настройка на сервере проще, чем для IKEv2.

Для мобильных сотрудников, часто меняющих сети. IKEv2 — лучший вариант благодаря автоматическому восстановлению соединения при переходе между Wi-Fi и мобильным интернетом. Однако потребуется настройка сертификатов, что увеличивает время внедрения. Если в организации уже есть PKI-инфраструктура, внедрение IKEv2 пройдёт быстрее.

Для обхода строгих файрволов. Если VPN-порты (UDP 500, 4500, 1701 и другие) блокируются провайдером или в гостевых сетях, используйте SSTP. Он работает через 443/TCP, который обычно открыт для HTTPS-трафика. Минус — поддержка только на Windows без стороннего ПО, поэтому для других ОС потребуются дополнительные клиенты.

Для объединения офисов. Между двумя роутерами MikroTik можно использовать как WireGuard, так и L2TP/IPsec или GRE. WireGuard даст более высокую скорость и простоту, а L2TP/IPsec обеспечит совместимость с другим оборудованием, если один из маршрутизаторов не от MikroTik.

Когда стоит избегать PPTP. PPTP небезопасен и не рекомендуется к использованию ни в каких сценариях. Его шифрование (MPPE) имеет криптографические слабости, а аутентификация MS-CHAPv2 уязвима для атак. Если ваш MikroTik поддерживает только PPTP, настоятельно рекомендуется обновить RouterOS.

При выборе протокола также учитывайте производительность роутера. На слабых моделях (например, с одноядерным процессором) WireGuard будет работать значительно быстрее, чем L2TP/IPsec, из-за меньших накладных расходов. Протестируйте скорость VPN на реальном устройстве, прежде чем принимать окончательное решение.

Вопросы и ответы

Какой VPN-протокол лучше всего подходит для MikroTik в 2026 году?

Для новых проектов и личного использования эксперты рекомендуют WireGuard: он быстрый, современный и простой в настройке. Для корпоративных сетей с Windows-клиентами без установки стороннего ПО лучше выбрать L2TP/IPsec. IKEv2 — оптимален для мобильных сотрудников благодаря автоматическому восстановлению соединения при смене сети. SSTP подойдёт для обхода строгих файрволов, так как работает через порт 443. PPTP использовать не стоит из-за уязвимостей.

Как открыть порты для VPN на MikroTik и не навредить безопасности?

Для L2TP/IPsec необходимо разрешить UDP 500, UDP 4500, UDP 1701 и протокол ESP. Для WireGuard — UDP 51820 (или другой настроенный порт). Правила добавляются в цепочку input файрвола с действием accept. Чтобы не снижать безопасность, ограничьте доступ только к VPN-портам, а остальные входящие соединения оставьте заблокированными. Также можно ограничить доступ по IP-адресам источников, если VPN-сервер используется только внутри организации.

Почему VPN-клиент подключается, но не видит локальную сеть за MikroTik?

Чаще всего это связано с тремя причинами: не включён IP forwarding (/ip settings set ip-forward=yes), не добавлен маршрут до LAN-подсети в профиль VPN или AllowedIPs на клиенте WireGuard, либо файрвол блокирует форвардинг трафика между VPN-интерфейсом и локальной сетью. Проверьте эти параметры и добавьте правило accept в цепочке forward для VPN-интерфейса.

Как увеличить скорость VPN-канала на MikroTik?

Скорость VPN зависит от выбранного протокола и мощности процессора. WireGuard обычно быстрее L2TP/IPsec из-за меньших накладных расходов. Убедитесь, что на роутере включено аппаратное ускорение (fasttrack), если оно поддерживается. Также можно уменьшить MTU до 1400–1450 байт для L2TP/IPsec, чтобы избежать фрагментации. Если роутер слабый, рассмотрите использование модели с более мощным CPU или аппаратным шифрованием.

Что делать, если IKEv2-подключение не работает после смены IP-адреса сервера?

Сертификаты IKEv2 жёстко привязаны к адресу или домену сервера. Если IP изменился, необходимо перевыпустить серверный сертификат с новым IP или использовать доменное имя (FQDN) в Common Name и Subject Alt. Name. Клиенты должны заново установить новый сертификат. Чтобы избежать этой проблемы, используйте статический IP или настройте DDNS и выпускайте сертификаты для доменного имени.

Можно ли использовать MikroTik одновременно как VPN-сервер и VPN-клиент?

Да, RouterOS позволяет запускать несколько VPN-интерфейсов одновременно. Например, один интерфейс L2TP-сервер для удалённых сотрудников, а другой — WireGuard-клиент для выхода в интернет через внешний VPN. Важно правильно настроить маршрутизацию и NAT, чтобы трафик между разными VPN-сетями не конфликтовал. Рекомендуется использовать разные подсети для каждого VPN.