Saltar al contenido principal

IPSec/L2TP con Mikrotik

En este tutorial vamos a configurar el lado del ISP de la VPN IPSec/L2TP en un router Mikrotik (RouterOS). A diferencia de WireGuard, aquí Mikrotik ejecuta el servidor L2TP y Cpehub se conecta a él como cliente, usando usuario, contraseña y la PSK de IPSec.

Cómo encajan los dos extremos

Las credenciales que crea aquí (usuario, contraseña e ipsec-secret) son exactamente las mismas que informa en la pantalla Crear la VPN IPSec/L2TP en Cpehub. Deben coincidir en ambos lados.

Mapa de campos (Cpehub ↔ Mikrotik)​

Campo en CpehubElemento en MikrotikEjemplo
IP Remota (Equipo del ISP)IP pública del Mikrotik203.0.113.10
Puerto RemotoPuerto L2TP1701 (UDP)
Usuario VPNname del /ppp secretcpehub-olts
Contraseña VPNpassword del /ppp secret(su contraseña)
IPSec PSKipsec-secret del L2TP Server(su PSK)
Redes Remotasredes internas enrutadas por la VPN192.168.100.0/24
IP Remota de Pruebauna IP interna que responda a ping192.168.100.1

Configuración vía terminal (recomendado)​

Acceda al Mikrotik por el terminal (Winbox → New Terminal, o SSH) y ejecute los bloques abajo, sustituyendo las contraseñas y la PSK por sus propios valores.

Cambie los secretos

Los valores de contraseña e ipsec-secret abajo son solo ejemplos. Use contraseñas fuertes y únicas, y nunca reutilice las de este tutorial.

1. Pool de IPs de la VPN​

Creamos un rango de IPs para los clientes de la VPN, comenzando en .10 para dejar libres las IPs iniciales para uso fijo/estático.

/ip pool add name=vpn-cpehub-pool ranges=172.31.255.10-172.31.255.200

2. Profile PPP​

La IP del propio Mikrotik en la VPN será .1.

/ppp profile add name=vpn-cpehub-profile local-address=172.31.255.1 \
remote-address=vpn-cpehub-pool dns-server=8.8.8.8,1.1.1.1

3. Usuarios (PPP secrets)​

Cree un usuario para cada conexión de Cpehub. Se recomienda IP fija (fuera del rango del pool) para los usuarios de OLTs y ACS:

# Usuários com IP FIXO (.2 e .3, fora do range do pool)
/ppp secret add name=cpehub-olts password=SENHA_OLTS_EXEMPLO profile=vpn-cpehub-profile remote-address=172.31.255.2
/ppp secret add name=cpehub-acs password=SENHA_ACS_EXEMPLO profile=vpn-cpehub-profile remote-address=172.31.255.3

# (Opcional) Usuário com IP DINÂMICO — pega um IP do pool (.10 a .200)
/ppp secret add name=cpehub-dev password=SENHA_DEV_EXEMPLO profile=vpn-cpehub-profile

El Usuario VPN y la Contraseña VPN de la pantalla de Cpehub corresponden al name y al password de uno de estos secrets. Use cpehub-olts para la VPN del servidor Cpehub y cpehub-acs para la VPN del servidor ACS.

4. Servidor L2TP + IPSec​

Aquí habilitamos el servidor L2TP con IPSec. El ipsec-secret es la PSK que usted informa en Cpehub:

/interface l2tp-server server set enabled=yes default-profile=vpn-cpehub-profile \
authentication=mschap2 use-ipsec=yes ipsec-secret=PSK_EXEMPLO_TROCAR

5. Firewall​

Libere los puertos de IPSec/L2TP y el reenvío de la red de la VPN:

/ip firewall filter
add chain=input protocol=udp dst-port=500,4500 action=accept place-before=0 comment="L2TP/IPSEC"
add chain=input protocol=50 action=accept place-before=0 comment="L2TP/IPSEC (ESP)"
add chain=input protocol=udp dst-port=1701 action=accept place-before=0 comment="L2TP/IPSEC"
add chain=forward src-address=172.31.255.0/24 action=accept place-before=0 comment="L2TP/IPSEC Forward"
add chain=forward dst-address=172.31.255.0/24 action=accept place-before=0 comment="L2TP/IPSEC Forward"
  • UDP 500 y 4500 — negociación de IPSec (IKE / NAT-T).
  • Protocolo 50 (ESP) — paquetes cifrados de IPSec.
  • UDP 1701 — L2TP.

6. NAT (masquerade)​

Para que los equipos alcanzados por la VPN respondan correctamente:

/ip firewall nat add chain=srcnat src-address=172.31.255.0/24 action=masquerade

Configuración vía Winbox (alternativa gráfica)​

Si prefiere la interfaz gráfica, los mismos pasos se encuentran en:

  • PPP → Profiles — cree el profile (local-address, pool en remote-address, DNS).
  • PPP → Secrets — cree los usuarios (name/password/profile y, para IP fija, remote-address).
  • PPP → Interface → L2TP Server — marque Enabled, Use IPsec = yes e informe el IPsec Secret (la PSK).
  • IP → Firewall → Filter Rules y NAT — agregue las reglas del paso 5 y 6.

Validación​

  1. En Cpehub, registre (o verifique) la VPN en Crear la VPN IPSec/L2TP con el mismo usuario, contraseña y PSK.

  2. En el listado de VPNs, el estado debe quedar Conectada.

  3. Haga una prueba de ICMP (ping) desde el Mikrotik hacia la IP de la VPN del lado Cpehub, e informe en el registro una IP Remota de Prueba interna que responda a ping.

Enrutamiento en otros equipos

En algunos escenarios es necesario crear rutas en otros equipos de la red para que conozcan el camino de vuelta a través de la VPN.

Conclusión​

Con el servidor L2TP + IPSec en funcionamiento y la VPN registrada en Cpehub, el sistema ya puede alcanzar sus OLTs (o el ACS alcanzar los CPEs) por un túnel seguro.

En caso de dificultad, comuníquese con soporte.