Saltar al contenido principal

IPSec/L2TP con Mikrotik

En este tutorial vamos a configurar el lado del ISP de la VPN IPSec/L2TP en un router Mikrotik (RouterOS). A diferencia de WireGuard, aquí Mikrotik ejecuta el servidor L2TP y Cpehub se conecta a él como cliente, usando usuario, contraseña y la PSK de IPSec.

Cómo encajan los dos extremos

Las credenciales que crea aquí (usuario, contraseña e ipsec-secret) son exactamente las mismas que informa en la pantalla Crear la VPN IPSec/L2TP en Cpehub. Deben coincidir en ambos lados.

Mapa de campos (Cpehub ↔ Mikrotik)

Campo en CpehubElemento en MikrotikEjemplo
IP Remota (Equipo del ISP)IP pública del Mikrotik203.0.113.10
Puerto RemotoPuerto L2TP1701 (UDP)
Usuario VPNname del /ppp secretcpehub-olts
Contraseña VPNpassword del /ppp secret(su contraseña)
IPSec PSKipsec-secret del L2TP Server(su PSK)
Redes Remotasredes internas enrutadas por la VPN192.168.100.0/24
IP Remota de Pruebauna IP interna que responda a ping192.168.100.1

Configuración vía terminal (recomendado)

Acceda al Mikrotik por el terminal (Winbox → New Terminal, o SSH) y ejecute los bloques abajo, sustituyendo las contraseñas y la PSK por sus propios valores.

Cambie los secretos

Los valores de contraseña e ipsec-secret abajo son solo ejemplos. Use contraseñas fuertes y únicas, y nunca reutilice las de este tutorial.

1. Pool de IPs de la VPN

Creamos un rango de IPs para los clientes de la VPN, comenzando en .10 para dejar libres las IPs iniciales para uso fijo/estático.

/ip pool add name=vpn-cpehub-pool ranges=172.31.255.10-172.31.255.200

2. Profile PPP

La IP del propio Mikrotik en la VPN será .1.

/ppp profile add name=vpn-cpehub-profile local-address=172.31.255.1 \
remote-address=vpn-cpehub-pool dns-server=8.8.8.8,1.1.1.1

3. Usuarios (PPP secrets)

Cree un usuario para cada conexión de Cpehub. Se recomienda IP fija (fuera del rango del pool) para los usuarios de OLTs y ACS:

# Usuários com IP FIXO (.2 e .3, fora do range do pool)
/ppp secret add name=cpehub-olts password=SENHA_OLTS_EXEMPLO profile=vpn-cpehub-profile remote-address=172.31.255.2
/ppp secret add name=cpehub-acs password=SENHA_ACS_EXEMPLO profile=vpn-cpehub-profile remote-address=172.31.255.3

# (Opcional) Usuário com IP DINÂMICO — pega um IP do pool (.10 a .200)
/ppp secret add name=cpehub-dev password=SENHA_DEV_EXEMPLO profile=vpn-cpehub-profile

El Usuario VPN y la Contraseña VPN de la pantalla de Cpehub corresponden al name y al password de uno de estos secrets. Use cpehub-olts para la VPN del servidor Cpehub y cpehub-acs para la VPN del servidor ACS.

4. Servidor L2TP + IPSec

Aquí habilitamos el servidor L2TP con IPSec. El ipsec-secret es la PSK que usted informa en Cpehub:

/interface l2tp-server server set enabled=yes default-profile=vpn-cpehub-profile \
authentication=mschap2 use-ipsec=yes ipsec-secret=PSK_EXEMPLO_TROCAR

5. Firewall

Libere los puertos de IPSec/L2TP y el reenvío de la red de la VPN:

/ip firewall filter
add chain=input protocol=udp dst-port=500,4500 action=accept place-before=0 comment="L2TP/IPSEC"
add chain=input protocol=50 action=accept place-before=0 comment="L2TP/IPSEC (ESP)"
add chain=input protocol=udp dst-port=1701 action=accept place-before=0 comment="L2TP/IPSEC"
add chain=forward src-address=172.31.255.0/24 action=accept place-before=0 comment="L2TP/IPSEC Forward"
add chain=forward dst-address=172.31.255.0/24 action=accept place-before=0 comment="L2TP/IPSEC Forward"
  • UDP 500 y 4500 — negociación de IPSec (IKE / NAT-T).
  • Protocolo 50 (ESP) — paquetes cifrados de IPSec.
  • UDP 1701 — L2TP.

6. NAT (masquerade)

Para que los equipos alcanzados por la VPN respondan correctamente:

/ip firewall nat add chain=srcnat src-address=172.31.255.0/24 action=masquerade

Configuración vía Winbox (alternativa gráfica)

Si prefiere la interfaz gráfica, los mismos pasos se encuentran en:

  • PPP → Profiles — cree el profile (local-address, pool en remote-address, DNS).
  • PPP → Secrets — cree los usuarios (name/password/profile y, para IP fija, remote-address).
  • PPP → Interface → L2TP Server — marque Enabled, Use IPsec = yes e informe el IPsec Secret (la PSK).
  • IP → Firewall → Filter Rules y NAT — agregue las reglas del paso 5 y 6.

Validación

  1. En Cpehub, registre (o verifique) la VPN en Crear la VPN IPSec/L2TP con el mismo usuario, contraseña y PSK.

  2. En el listado de VPNs, el estado debe quedar Conectada.

  3. Haga una prueba de ICMP (ping) desde el Mikrotik hacia la IP de la VPN del lado Cpehub, e informe en el registro una IP Remota de Prueba interna que responda a ping.

Enrutamiento en otros equipos

En algunos escenarios es necesario crear rutas en otros equipos de la red para que conozcan el camino de vuelta a través de la VPN.

Conclusión

Con el servidor L2TP + IPSec en funcionamiento y la VPN registrada en Cpehub, el sistema ya puede alcanzar sus OLTs (o el ACS alcanzar los CPEs) por un túnel seguro.

En caso de dificultad, comuníquese con soporte.