IPSec/L2TP con Mikrotik
En este tutorial vamos a configurar el lado del ISP de la VPN IPSec/L2TP en un router Mikrotik (RouterOS). A diferencia de WireGuard, aquí Mikrotik ejecuta el servidor L2TP y Cpehub se conecta a él como cliente, usando usuario, contraseña y la PSK de IPSec.
Las credenciales que crea aquí (usuario, contraseña e ipsec-secret) son exactamente las mismas que informa en la pantalla Crear la VPN IPSec/L2TP en Cpehub. Deben coincidir en ambos lados.
Mapa de campos (Cpehub ↔ Mikrotik)
| Campo en Cpehub | Elemento en Mikrotik | Ejemplo |
|---|---|---|
| IP Remota (Equipo del ISP) | IP pública del Mikrotik | 203.0.113.10 |
| Puerto Remoto | Puerto L2TP | 1701 (UDP) |
| Usuario VPN | name del /ppp secret | cpehub-olts |
| Contraseña VPN | password del /ppp secret | (su contraseña) |
| IPSec PSK | ipsec-secret del L2TP Server | (su PSK) |
| Redes Remotas | redes internas enrutadas por la VPN | 192.168.100.0/24 |
| IP Remota de Prueba | una IP interna que responda a ping | 192.168.100.1 |
Configuración vía terminal (recomendado)
Acceda al Mikrotik por el terminal (Winbox → New Terminal, o SSH) y ejecute los bloques abajo, sustituyendo las contraseñas y la PSK por sus propios valores.
Los valores de contraseña e ipsec-secret abajo son solo ejemplos. Use contraseñas fuertes y únicas, y nunca reutilice las de este tutorial.
1. Pool de IPs de la VPN
Creamos un rango de IPs para los clientes de la VPN, comenzando en .10 para dejar libres las IPs iniciales para uso fijo/estático.
/ip pool add name=vpn-cpehub-pool ranges=172.31.255.10-172.31.255.200
2. Profile PPP
La IP del propio Mikrotik en la VPN será .1.
/ppp profile add name=vpn-cpehub-profile local-address=172.31.255.1 \
remote-address=vpn-cpehub-pool dns-server=8.8.8.8,1.1.1.1
3. Usuarios (PPP secrets)
Cree un usuario para cada conexión de Cpehub. Se recomienda IP fija (fuera del rango del pool) para los usuarios de OLTs y ACS:
# Usuários com IP FIXO (.2 e .3, fora do range do pool)
/ppp secret add name=cpehub-olts password=SENHA_OLTS_EXEMPLO profile=vpn-cpehub-profile remote-address=172.31.255.2
/ppp secret add name=cpehub-acs password=SENHA_ACS_EXEMPLO profile=vpn-cpehub-profile remote-address=172.31.255.3
# (Opcional) Usuário com IP DINÂMICO — pega um IP do pool (.10 a .200)
/ppp secret add name=cpehub-dev password=SENHA_DEV_EXEMPLO profile=vpn-cpehub-profile
El Usuario VPN y la Contraseña VPN de la pantalla de Cpehub corresponden al
namey alpasswordde uno de estos secrets. Usecpehub-oltspara la VPN del servidor Cpehub ycpehub-acspara la VPN del servidor ACS.
4. Servidor L2TP + IPSec
Aquí habilitamos el servidor L2TP con IPSec. El ipsec-secret es la PSK que usted informa en Cpehub:
/interface l2tp-server server set enabled=yes default-profile=vpn-cpehub-profile \
authentication=mschap2 use-ipsec=yes ipsec-secret=PSK_EXEMPLO_TROCAR
5. Firewall
Libere los puertos de IPSec/L2TP y el reenvío de la red de la VPN:
/ip firewall filter
add chain=input protocol=udp dst-port=500,4500 action=accept place-before=0 comment="L2TP/IPSEC"
add chain=input protocol=50 action=accept place-before=0 comment="L2TP/IPSEC (ESP)"
add chain=input protocol=udp dst-port=1701 action=accept place-before=0 comment="L2TP/IPSEC"
add chain=forward src-address=172.31.255.0/24 action=accept place-before=0 comment="L2TP/IPSEC Forward"
add chain=forward dst-address=172.31.255.0/24 action=accept place-before=0 comment="L2TP/IPSEC Forward"
- UDP 500 y 4500 — negociación de IPSec (IKE / NAT-T).
- Protocolo 50 (ESP) — paquetes cifrados de IPSec.
- UDP 1701 — L2TP.
6. NAT (masquerade)
Para que los equipos alcanzados por la VPN respondan correctamente:
/ip firewall nat add chain=srcnat src-address=172.31.255.0/24 action=masquerade
Configuración vía Winbox (alternativa gráfica)
Si prefiere la interfaz gráfica, los mismos pasos se encuentran en:
- PPP → Profiles — cree el profile (
local-address, pool enremote-address, DNS). - PPP → Secrets — cree los usuarios (name/password/profile y, para IP fija,
remote-address). - PPP → Interface → L2TP Server — marque Enabled, Use IPsec = yes e informe el IPsec Secret (la PSK).
- IP → Firewall → Filter Rules y NAT — agregue las reglas del paso 5 y 6.
Validación
-
En Cpehub, registre (o verifique) la VPN en Crear la VPN IPSec/L2TP con el mismo usuario, contraseña y PSK.
-
En el listado de VPNs, el estado debe quedar Conectada.
-
Haga una prueba de ICMP (ping) desde el Mikrotik hacia la IP de la VPN del lado Cpehub, e informe en el registro una IP Remota de Prueba interna que responda a ping.
En algunos escenarios es necesario crear rutas en otros equipos de la red para que conozcan el camino de vuelta a través de la VPN.
Conclusión
Con el servidor L2TP + IPSec en funcionamiento y la VPN registrada en Cpehub, el sistema ya puede alcanzar sus OLTs (o el ACS alcanzar los CPEs) por un túnel seguro.
En caso de dificultad, comuníquese con soporte.