راه‌اندازی L2TP شاتل روی روتر MikroTik
سرفصل: میکروتیک

بعضی سرویس‌های اینترنت و ارتباطی، از جمله بعضی سرویس‌های شاتل، به جای اتصال مستقیم روی خط، از طریق یک اتصال L2TP روی بستر اینترنت یا شبکهٔ دیگری ارائه می‌شوند. در این حالت، به جای این‌که روی هر کامپیوتر جداگانه اتصال L2TP بسازید، می‌توانید روتر میکروتیک را L2TP Client کنید تا کل شبکه از آن استفاده کند.

اطلاعاتی که از شاتل لازم دارید

قبل از شروع، این مقادیر را از پنل کاربری یا پشتیبانی شاتل بگیرید. مقادیر زیر مخصوص هر سرویس است و در این مقاله با نمونه نشان داده شده‌اند:

  • آدرس سرور L2TP (نام دامنه یا IP)
  • نام کاربری و رمز عبور سرویس
  • آیا IPsec لازم است؟ اگر بله، کلید مشترک (IPsec Secret)
  • آیا سرویس قرار است همهٔ ترافیک اینترنت را حمل کند یا فقط دسترسی به شبکهٔ مشخصی را می‌دهد؟

در مثال‌ها از این مقادیر نمونه استفاده می‌کنیم:

  • آدرس سرور: l2tp.example-isp.ir
  • نام کاربری: user123

پیش‌نیاز: اتصال پایه به اینترنت

روتر باید از قبل به اینترنت یا شبکه‌ای که سرور L2TP در آن قرار دارد وصل باشد؛ مثلاً از طریق مودم با DHCP (مقالهٔ راه‌اندازی اینترنت روی میکروتیک). ابتدا بررسی کنید سرور در دسترس است:

/ping l2tp.example-isp.ir count=4

اگر سرور به پینگ جواب نمی‌دهد، ممکن است ICMP را مسدود کرده باشد. در این حالت فقط مطمئن شوید نام آن به IP ترجمه می‌شود.

قدم اول: ثبت مسیر ثابت به سرور

وقتی L2TP قرار است مسیر پیش‌فرض اینترنت شود، باید مطمئن شوید خود اتصال به سرور L2TP همچنان از اینترنت پایه می‌رود؛ وگرنه تونل بعد از برقراری، مسیر خودش را قطع می‌کند. IP سرور و Gateway فعلی را پیدا کنید:

/resolve l2tp.example-isp.ir
/ip route print where dst-address=0.0.0.0/0

و یک مسیر ثابت اضافه کنید (IP سرور و Gateway را با مقادیر خودتان جایگزین کنید):

/ip route add dst-address=203.0.113.50/32 gateway=192.168.1.1 comment="L2TP server via base internet"

قدم دوم: ساخت L2TP Client

بدون IPsec:

/interface l2tp-client add name=l2tp-shatel connect-to=l2tp.example-isp.ir user=user123 password="Your-Pass" add-default-route=yes default-route-distance=1 use-peer-dns=yes disabled=no

اگر شاتل IPsec اعلام کرده:

/interface l2tp-client set l2tp-shatel use-ipsec=yes ipsec-secret="Shared-Secret-From-ISP"
  • add-default-route=yes مسیر پیش‌فرض را از تونل می‌کند. اگر سرویس فقط برای دسترسی به یک شبکهٔ مشخص است، این گزینه را no بگذارید و مسیر آن شبکه را دستی اضافه کنید.
  • اگر مسیر پیش‌فرض قبلی (از مودم) هم وجود دارد، distance آن را بیشتر از تونل کنید تا تونل اولویت داشته باشد و در صورت قطع شدن تونل، ترافیک از مسیر قبلی برود.

قدم سوم: بررسی اتصال

/interface l2tp-client monitor l2tp-shatel

وضعیت connected یعنی تونل برقرار است و آدرس محلی و راه دور هم نمایش داده می‌شود. مسیر پیش‌فرض را ببینید:

/ip route print where dst-address=0.0.0.0/0

قدم چهارم: NAT روی تونل

کاربران داخلی باید از طریق تونل NAT شوند. ساده‌ترین راه این است که اینترفیس تونل را عضو لیست WAN کنید:

/interface list member add list=WAN interface=l2tp-shatel

اگر masquerade روی out-interface-list=WAN تعریف شده باشد، کار تمام است. در غیر این صورت:

/ip firewall nat add chain=srcnat out-interface=l2tp-shatel action=masquerade comment="NAT via L2TP"

قدم پنجم: تنظیم MSS

تونل‌ها بستهٔ بزرگ‌تر از حد مجاز را نمی‌پذیرند. نشانهٔ رایج این مشکل: بعضی سایت‌ها کامل باز نمی‌شوند، اما پینگ برقرار است. راه‌حل، تنظیم خودکار MSS برای ترافیک عبوری از تونل است:

/ip firewall mangle add chain=forward protocol=tcp tcp-flags=syn out-interface=l2tp-shatel action=change-mss new-mss=clamp-to-pmtu passthrough=yes comment="MSS clamp L2TP"

عیب‌یابی

گزارش‌های L2TP را ببینید:

/log print where topics~"l2tp"
  • خطای احراز هویت (authentication failed): نام کاربری، رمز یا وضعیت اعتبار سرویس را با شاتل بررسی کنید.
  • تونل وصل می‌شود و بعد قطع می‌شود: مسیر ثابت به سرور (قدم اول) را بررسی کنید.
  • با IPsec وصل نمی‌شود: کلید مشترک را بررسی کنید و مطمئن شوید مودم یا فایروال پورت‌های UDP 500 و UDP 4500 را مسدود نمی‌کند.
  • تونل برقرار است اما کاربران اینترنت ندارند: NAT روی تونل و DNS را بررسی کنید.
  • بعضی سایت‌ها باز نمی‌شوند: قدم پنجم (MSS) را اعمال کنید.

جمع‌بندی

با L2TP Client روی میکروتیک، کل شبکه از سرویس L2TP استفاده می‌کند و لازم نیست روی تک‌تک کامپیوترها تنظیمات انجام دهید. کلید کار چهار چیز است: مقادیر درست از شاتل، مسیر ثابت به سرور، NAT روی تونل و تنظیم MSS. قبل از تغییرات، از روتر نسخهٔ پشتیبان بگیرید.

  • MikroTik
  • L2TP
  • شاتل
  • VPN Client
  • RouterOS