Настройка VPN PPTP на MikroTik: пошаговое руководство и сравнение с альтернативами

Подробное руководство по настройке PPTP-сервера и клиента на роутерах MikroTik. Рассмотрены создание пула IP, профиля, пользователей, правила Firewall и маршрутизация. Проведено сравнение PPTP с L2TP/IPsec, OpenVPN и SSTP по скорости, безопасности и удобству.

Введение: зачем нужен VPN на MikroTik и место PPTP среди протоколов

VPN-соединения на базе роутеров MikroTik позволяют объединять удалённые офисы, предоставлять безопасный доступ сотрудникам к корпоративной сети и обходить ограничения провайдеров. Среди множества протоколов, поддерживаемых RouterOS, PPTP (Point-to-Point Tunneling Protocol) остаётся одним из самых простых в настройке и совместимых с большинством устройств — от Windows и Android до встроенных клиентов в других роутерах.

Однако PPTP имеет серьёзные недостатки в области безопасности: его шифрование MPPE (Microsoft Point-to-Point Encryption) на базе RC4 считается устаревшим и уязвимым для атак. Тем не менее, для сценариев, где не требуется высокая степень защиты (например, временный доступ к некритичным ресурсам или тестирование), PPTP может быть оправдан из-за простоты и низкой нагрузки на процессор. В этой статье мы подробно разберём настройку PPTP-сервера и клиента на MikroTik, а затем сравним его с L2TP/IPsec, OpenVPN и SSTP.

Подготовка к настройке PPTP-сервера: пул IP-адресов и профиль

Перед включением PPTP-сервера необходимо создать пул IP-адресов, которые будут выдаваться клиентам VPN. В WinBox перейдите в IP → Pool, нажмите «+» и укажите:

  • Name — например, pptp-pool;
  • Addresses — диапазон, например 10.10.5.1-10.10.5.100.

Затем создайте профиль в PPP → Profiles. В профиле можно задать:

  • NamePPTP-Profile;
  • Local Address — IP-адрес самого роутера (например, 10.10.5.1);
  • Remote Address — ссылка на созданный пул (pptp-pool);
  • Use Encryption — если требуется шифрование, выберите required или yes. Для тестов без шифрования оставьте no.

Профиль также позволяет настроить DNS-серверы, которые будут переданы клиентам, и ограничения по времени сессии.

Создание пользователя и включение PPTP-сервера

В разделе PPP → Secrets добавьте учётную запись для удалённого клиента:

  • Name — логин (например, remote-user);
  • Password — пароль;
  • Service — выберите pptp;
  • Profile — укажите созданный ранее профиль (PPTP-Profile);
  • Local Address и Remote Address можно оставить пустыми, если они заданы в профиле.

Теперь включите PPTP-сервер: в PPP нажмите кнопку PPTP Server (или перейдите на вкладку Interface и откройте настройки PPTP-сервера). Установите флажок Enabled, выберите интерфейс (обычно WAN) и при необходимости укажите максимальное количество подключений. На вкладке Authentication рекомендуется оставить только mschap2 как наиболее надёжный протокол из поддерживаемых PPTP.

Настройка Firewall для PPTP: открываем порты и протоколы

Чтобы клиенты могли подключиться к PPTP-серверу, необходимо разрешить входящий трафик на внешнем интерфейсе. В IP → Firewall → Filter Rules добавьте два правила (они должны быть выше любых запрещающих правил):

  1. Разрешить TCP на порт 1723:
  • Chain = input;
  • Protocol = tcp;
  • Dst. Port = 1723;
  • In. Interface = ваш WAN-интерфейс;
  • Action = accept.
  1. Разрешить протокол GRE (IP protocol 47):
  • Chain = input;
  • Protocol = gre (или вручную укажите 47);
  • In. Interface = WAN;
  • Action = accept.

Без этих правил PPTP-соединение не установится, так как PPTP использует TCP для управления и GRE для передачи данных. Если на роутере включён NAT, дополнительных правил для трансляции не требуется — PPTP-клиенты будут получать адреса из пула.

Настройка PPTP-клиента на MikroTik и проверка соединения

На удалённом роутере (клиенте) перейдите в PPP → Interface и нажмите «+», выберите PPTP Client. На вкладке Dial Out укажите:

  • Connect To — IP-адрес или DNS-имя PPTP-сервера;
  • User — логин (remote-user);
  • Password — пароль;
  • Allow — оставьте только mschap2.

После применения статус интерфейса должен измениться на connected. Откройте вкладку Status — вы увидите локальный и удалённый IP-адреса туннеля, а также информацию о шифровании (если оно включено).

Для проверки связи выполните ping с клиента на адрес сервера в туннеле (например, 10.10.5.1). Если ping проходит, базовая связность установлена.

Маршрутизация между локальными сетями через PPTP

Чтобы устройства за сервером и клиентом могли обмениваться данными, необходимо добавить статические маршруты.

На сервере:

  • IP → Routes → «+»;
  • Dst. Address — сеть за клиентом (например, 192.168.2.0/24);
  • Gateway — IP-адрес клиента в туннеле (например, 10.10.5.2).

На клиенте:

  • Dst. Address — сеть за сервером (например, 192.168.1.0/24);
  • Gateway — IP-адрес сервера в туннеле (10.10.5.1).

Также рекомендуется указать Pref. Source — IP-адрес локального интерфейса роутера, чтобы пинги с самого роутера до удалённой сети работали корректно. После добавления маршрутов проверьте связь между хостами в разных локальных сетях.

Сравнение PPTP с L2TP/IPsec, OpenVPN и SSTP на MikroTik

Выбор протокола VPN зависит от приоритетов: безопасность, скорость, простота настройки или совместимость.

  • PPTP: самый простой в настройке, поддерживается всеми ОС, но шифрование MPPE (RC4) уязвимо. Скорость без шифрования высокая (до 200 Мбит/с на слабых моделях), с шифрованием падает до 70–80 Мбит/с. Не рекомендуется для передачи конфиденциальных данных.
  • L2TP/IPsec: использует IPsec для шифрования (AES), что обеспечивает высокую безопасность. Настройка чуть сложнее, но также поддерживается большинством устройств. Скорость с шифрованием на MikroTik RB951G — около 60–70 Мбит/с. Рекомендуется как основной протокол для удалённого доступа.
  • OpenVPN: гибкий, поддерживает push-маршрутов и сертификаты. В MikroTik работает только по TCP, что снижает скорость (около 30–40 Мбит/с). Требует установки клиентского ПО. Подходит для сложных сценариев с тонкой настройкой.
  • SSTP: использует SSL (порт 443), легко обходит файрволы. В MikroTik очень требователен к CPU — на слабых устройствах скорость минимальна. Поддерживается в Windows из коробки.

Вывод: для большинства задач оптимален L2TP/IPsec. PPTP можно использовать только в тестовых средах или когда безопасность не критична.

Практические примеры: объединение двух офисов и удалённый доступ сотрудника

Пример 1: Объединение двух офисов (site-to-site)

  • Головной офис (Moscow): сеть 192.168.1.0/24, роутер MikroTik с белым IP.
  • Филиал (SPB): сеть 192.168.2.0/24, роутер MikroTik.
  • Настройте PPTP-сервер на Moscow, создайте пользователя spb-office.
  • На SPB настройте PPTP-клиент, укажите IP сервера и учётные данные.
  • Добавьте маршруты: на Moscow — 192.168.2.0/24 через 10.10.5.2, на SPB — 192.168.1.0/24 через 10.10.5.1.
  • После этого хосты из разных офисов смогут обмениваться данными, как в одной локальной сети.

Пример 2: Удалённый доступ сотрудника (client-to-site)

  • Настройте PPTP-сервер на офисе.
  • Сотрудник подключается через встроенный VPN-клиент Windows: указывает IP сервера, логин и пароль.
  • В свойствах подключения снимите галочку «Использовать основной шлюз в удалённой сети», если не нужно направлять весь интернет-трафик через VPN.
  • После подключения сотрудник получает IP из пула и доступ к ресурсам офисной сети.

Ограничения и рекомендации по безопасности при использовании PPTP

Несмотря на простоту, PPTP имеет ряд ограничений:

  • Уязвимость шифрования: MPPE использует RC4, который может быть взломан при перехвате достаточного объёма трафика. Для конфиденциальных данных используйте L2TP/IPsec или OpenVPN.
  • Проблемы с NAT: PPTP требует поддержки GRE-пакетов через NAT. Некоторые провайдеры или корпоративные файрволы могут блокировать GRE, что делает соединение невозможным. В таких случаях помогает L2TP/IPsec (UDP) или SSTP (TCP 443).
  • Производительность: на слабых моделях MikroTik (например, RB750) шифрование PPTP может сильно нагружать CPU. Рекомендуется тестировать скорость в ваших условиях.
  • Отсутствие push-маршрутов: в отличие от OpenVPN, PPTP не может автоматически передавать клиенту маршруты. Их нужно настраивать вручную или через скрипты.

Рекомендации:

  • Если вы всё же используете PPTP, включите шифрование и используйте длинные сложные пароли.
  • Ограничьте доступ по IP-адресам (например, разрешите подключения только с определённых внешних адресов).
  • Регулярно обновляйте RouterOS до последней версии.
  • Для новых проектов выбирайте L2TP/IPsec или WireGuard (если поддерживается версией RouterOS).

Мониторинг и диагностика PPTP-соединений на MikroTik

После настройки полезно уметь отслеживать состояние VPN-подключений.

Просмотр активных сессий: в PPP → Active Connections отображаются все текущие PPP-сессии (PPTP, L2TP, PPPoE). Здесь можно увидеть имя пользователя, IP-адрес, время подключения, объём переданных данных и статус шифрования.

Мониторинг интерфейса: в Interfaces выберите PPTP-интерфейс (например, ``) и откройте вкладку Traffic для просмотра графиков скорости.

Логи: в Log можно включить отладку для PPP: /system logging add topics=ppp,debug. Однако не оставляйте этот режим постоянно — он создаёт много записей.

Диагностика проблем:

  • Если соединение не устанавливается, проверьте правила Firewall (TCP 1723 и GRE).
  • Используйте ping и traceroute для проверки доступности сервера.
  • На клиенте выполните /interface pptp-client monitor 0 — команда покажет статус, uptime и ошибки.
  • Если счётчик Link Downs растёт, возможно, провайдер блокирует GRE или NAT не корректно обрабатывает PPTP.

Вопросы и ответы

Какой протокол VPN выбрать для MikroTik: PPTP или L2TP/IPsec?

Для большинства сценариев рекомендуется L2TP/IPsec, так как он обеспечивает надёжное шифрование (AES) и поддерживается всеми современными устройствами. PPTP можно использовать только в тестовых средах или когда безопасность не критична, из-за уязвимости MPPE (RC4).

Почему PPTP-соединение не устанавливается, хотя Firewall настроен?

Возможные причины: провайдер блокирует протокол GRE (IP 47) или порт TCP 1723; на клиенте не разрешён GRE в Firewall; NAT не поддерживает PPTP (требуется ALG); неверно указаны логин/пароль или профиль. Проверьте логи PPP и используйте /interface pptp-client monitor для диагностики.

Как включить шифрование на PPTP-сервере MikroTik?

В профиле PPP (PPP → Profiles) для параметра Use Encryption выберите required или yes. Также в настройках PPTP-сервера на вкладке Authentication оставьте только mschap2. После включения шифрования скорость может снизиться (примерно до 70 Мбит/с на RB951G).

Можно ли использовать PPTP для объединения двух офисов (site-to-site)?

Да, это возможно. На одном роутере настраивается PPTP-сервер, на втором — PPTP-клиент. После установки соединения добавляются статические маршруты до локальных сетей друг друга. Однако для site-to-site чаще используют L2TP/IPsec или EoIP/GRE из-за лучшей безопасности и производительности.

Как проверить, что PPTP-соединение зашифровано?

На клиенте откройте статус PPTP-интерфейса (вкладка Status в WinBox или команда /interface pptp-client monitor 0). Если шифрование активно, в строке Encoding будет указано MPPE128 (или MPPE40). Если шифрование отключено, эта строка будет пустой.

Какие порты нужно открыть в Firewall для PPTP?

Необходимо разрешить входящий трафик на внешнем интерфейсе: TCP порт 1723 (управление) и протокол GRE (IP 47) для данных. Без этих правил клиент не сможет подключиться. Убедитесь, что правила находятся выше запрещающих.

Почему скорость PPTP с шифрованием ниже, чем без него?

Шифрование MPPE требует дополнительных вычислительных ресурсов процессора. На недорогих моделях MikroTik (например, RB750, RB951) CPU может быть полностью загружен при шифровании, что ограничивает пропускную способность до 60–80 Мбит/с. Без шифрования скорость может достигать 200 Мбит/с.