آموزش نصب وی‌پی‌ان روی روتر میکروتیک؛ راه‌اندازی VPN برای کاربران شبکه

یکشنبه 29 شهریور 1405 3 بازدید کننده  

نصب وی‌پی‌ان روی روتر میکروتیک یکی از کاربردی‌ترین قابلیت‌های سیستم‌عامل RouterOS است. در این روش به‌جای اینکه روی هر کامپیوتر، موبایل یا دستگاه شبکه یک اتصال جداگانه ایجاد کنید، خود روتر میکروتیک به سرور وی‌پی‌ان متصل می‌شود و ترافیک دستگاه‌های موردنظر را از داخل تونل عبور می‌دهد.

مزیت مهم این روش، کنترل بالای میکروتیک روی مسیریابی است. شما می‌توانید تمام شبکه را از وی‌پی‌ان عبور دهید یا فقط مشخص کنید یک کامپیوتر، یک تلفن همراه، یک شبکه داخلی یا حتی گروه خاصی از کاربران از اتصال وی‌پی‌ان استفاده کنند.

در این مقاله از شبکه شین، روش کلی راه‌اندازی وی‌پی‌ان روی MikroTik، انتخاب پروتکل مناسب، ساخت اتصال، مسیریابی کاربران و مشکلات رایج را بررسی می‌کنیم.

وی‌پی‌ان روی میکروتیک چگونه کار می‌کند؟

در حالت معمول، دستگاه‌های شبکه ابتدا به روتر میکروتیک متصل می‌شوند و سپس ترافیک آنها از اینترنت اصلی خارج می‌شود.

وقتی یک اتصال وی‌پی‌ان روی روتر ایجاد می‌کنیم، مسیر دیگری نیز در اختیار RouterOS قرار می‌گیرد.

ساختار ساده شبکه به این شکل است:

کاربر ← روتر میکروتیک ← تونل وی‌پی‌ان ← سرور وی‌پی‌ان ← اینترنت یا شبکه مقصد

در این حالت میکروتیک می‌تواند تصمیم بگیرد چه ترافیکی از اینترنت اصلی و چه ترافیکی از تونل وی‌پی‌ان عبور کند.

این قابلیت همان چیزی است که استفاده از VPN روی MikroTik را برای شبکه‌های حرفه‌ای جذاب می‌کند.

چرا وی‌پی‌ان را روی خود روتر نصب کنیم؟

فرض کنید در یک شرکت ۲۰ دستگاه مختلف دارید.

اگر اتصال وی‌پی‌ان روی تک‌تک دستگاه‌ها ساخته شود، مدیریت آنها دشوار می‌شود. هر دستگاه تنظیمات، نام کاربری، رمز عبور یا فایل پیکربندی خودش را نیاز خواهد داشت.

اما اگر اتصال روی روتر MikroTik برقرار شود، مدیریت مسیر ترافیک از یک نقطه انجام می‌شود.

همچنین دستگاه‌هایی که امکان نصب نرم‌افزار وی‌پی‌ان ندارند نیز در صورت طراحی مناسب شبکه می‌توانند از تونل روتر استفاده کنند.

مزیت دیگر این است که لازم نیست تمام شبکه را اجباراً از یک مسیر عبور دهید.

می‌توانید فقط دستگاه‌هایی را که نیاز دارند وارد تونل کنید.

میکروتیک از چه پروتکل‌های وی‌پی‌ان پشتیبانی می‌کند؟

سیستم‌عامل RouterOS از چندین فناوری برای ایجاد تونل و شبکه خصوصی پشتیبانی می‌کند.

از گزینه‌های شناخته‌شده می‌توان به پروتکل وایرگارد، اوپن‌وی‌پی‌ان، ال‌دو‌تی‌پی، اس‌اس‌تی‌پی و آی‌پی‌سک اشاره کرد.

هرکدام از این روش‌ها تنظیمات، قابلیت‌ها و کاربردهای متفاوتی دارند.

بنابراین قبل از انجام هر تنظیمی باید بدانید سرور یا سرویس موردنظر شما از چه پروتکلی استفاده می‌کند.

داشتن فقط Username و Password همیشه برای راه‌اندازی اتصال روی MikroTik کافی نیست.

پروتکل وایرگارد برای میکروتیک

پروتکل وایرگارد (WireGuard) یکی از گزینه‌های مهم در نسخه‌های جدید RouterOS است.

ساختار نسبتاً ساده، استفاده از کلیدهای رمزنگاری و عملکرد مناسب باعث شده WireGuard در بسیاری از پروژه‌های جدید مورد استفاده قرار گیرد.

برای ایجاد اتصال WireGuard معمولاً اطلاعاتی مانند کلید خصوصی، کلید عمومی سمت مقابل، آدرس Endpoint، پورت و آدرس‌های شبکه موردنیاز هستند.

بنابراین تنظیم WireGuard با وارد کردن یک Username و Password ساده انجام نمی‌شود.

اگر سرویس شما فایل تنظیمات WireGuard ارائه می‌دهد، اطلاعات داخل همان فایل برای ساخت اتصال در MikroTik مورد استفاده قرار می‌گیرند.

پروتکل اوپن‌وی‌پی‌ان برای میکروتیک

یکی دیگر از گزینه‌ها اوپن‌وی‌پی‌ان (OpenVPN) است.

در این حالت MikroTik می‌تواند براساس تنظیمات سرور، به‌عنوان Client به سرور OpenVPN متصل شود.

بسته به ساختار سرویس ممکن است به اطلاعاتی مانند آدرس سرور، پورت، نام کاربری، رمز عبور و Certificate نیاز داشته باشید.

قبل از شروع باید مشخص شود سرور دقیقاً از چه تنظیماتی استفاده می‌کند و آیا تنظیمات آن با قابلیت‌های نسخه RouterOS شما سازگار است یا خیر.

پروتکل ال‌دو‌تی‌پی برای میکروتیک

پروتکل ال‌دو‌تی‌پی (L2TP) نیز سال‌ها در شبکه‌های مختلف مورد استفاده قرار گرفته است.

در بسیاری از پیاده‌سازی‌ها L2TP همراه با IPsec استفاده می‌شود تا ارتباط امن‌تری ایجاد شود.

در این سناریو معمولاً اطلاعات سرور، Username، Password و تنظیمات امنیتی مرتبط موردنیاز هستند.

اگر سرور شما L2TP ارائه می‌کند، MikroTik می‌تواند به‌عنوان Client به آن متصل شود.

بهترین پروتکل وی‌پی‌ان برای میکروتیک کدام است؟

نمی‌توان یک پروتکل را برای تمام شبکه‌ها بهترین گزینه دانست.

انتخاب مناسب به نوع سرور، نسخه RouterOS، سخت‌افزار روتر، نیاز امنیتی و ساختار شبکه بستگی دارد.

برای بسیاری از پیاده‌سازی‌های جدید، WireGuard گزینه قابل توجهی است.

اما ممکن است سروری که در اختیار دارید فقط OpenVPN یا پروتکل دیگری ارائه کند.

بنابراین قبل از انتخاب باید از سمت سرور شروع کنید.

اول مشخص کنید سرور چه پروتکلی ارائه می‌دهد و بعد Client مناسب را روی MikroTik بسازید.

قبل از نصب وی‌پی‌ان چه اطلاعاتی نیاز داریم؟

قبل از ورود به WinBox اطلاعات اتصال را آماده کنید.

بسته به پروتکل ممکن است به آدرس سرور، پورت، نام کاربری، رمز عبور، Certificate، کلید خصوصی، کلید عمومی، آدرس شبکه یا فایل Configuration نیاز داشته باشید.

اگر این اطلاعات کامل نباشند، تنظیم MikroTik تبدیل به حدس زدن می‌شود.

اولین سؤال باید این باشد:

نوع پروتکل اتصال چیست؟

بعد از مشخص شدن پروتکل می‌توان تنظیمات دقیق همان Client را انجام داد.

نصب وی‌پی‌ان روی میکروتیک با وین‌باکس

بعد از ورود به وین‌باکس (WinBox) باید Client متناسب با پروتکل موردنظر را ایجاد کنید.

محل ساخت Interface براساس نوع VPN متفاوت خواهد بود.

برای مثال تنظیم WireGuard با OpenVPN Client یکسان نیست.

بعد از ساخت Interface باید مشخصات سرور را وارد کنید.

سپس وضعیت اتصال را بررسی کنید.

تا زمانی که خود Tunnel به‌درستی برقرار نشده است، سراغ تغییر گسترده Routing شبکه نروید.

اول اتصال را سالم کنید، بعد ترافیک را وارد آن کنید.

این ترتیب ساده جلوی بسیاری از مشکلات را می‌گیرد.

چگونه بفهمیم وی‌پی‌ان متصل شده است؟

صرف ساختن Interface به معنی برقرار بودن VPN نیست.

وضعیت Interface را بررسی کنید.

در پروتکل‌هایی که Session ایجاد می‌کنند، وضعیت اتصال باید نشان دهد ارتباط برقرار شده است.

در WireGuard نیز باید وضعیت Peer و ارتباط آن بررسی شود.

بعد از آن باید Routing را کنترل کنید.

ممکن است Tunnel برقرار باشد اما هیچ ترافیکی از آن عبور نکند.

این یکی از رایج‌ترین سوءتفاهم‌ها هنگام تنظیم VPN روی MikroTik است:

اتصال تونل با عبور ترافیک از تونل دو موضوع متفاوت هستند.

چگونه کل اینترنت را از وی‌پی‌ان عبور دهیم؟

اگر هدف این است که تمام ترافیک یک شبکه از VPN عبور کند، بعد از برقراری Tunnel باید مسیرهای لازم در RouterOS تنظیم شوند.

در این مرحله Default Route اهمیت پیدا می‌کند.

اما تغییر Default Route باید با دقت انجام شود.

اگر مسیر اصلی را اشتباه تغییر دهید، حتی ممکن است ارتباط خود روتر با سرور VPN نیز مختل شود.

به همین دلیل بهتر است ابتدا ساختار Routing فعلی را بررسی کنید و سپس مسیر جدید را اضافه کنید.

چگونه فقط بعضی کاربران را از وی‌پی‌ان عبور دهیم؟

این یکی از جذاب‌ترین کاربردهای MikroTik است.

فرض کنید چهار کامپیوتر در شبکه دارید اما فقط یکی از آنها باید از VPN استفاده کند.

لازم نیست تمام اینترنت شرکت را وارد تونل کنید.

می‌توان براساس IP دستگاه یا ساختار شبکه، ترافیک کاربر موردنظر را وارد یک مسیر متفاوت کرد.

در نسخه‌های جدید RouterOS می‌توان از جدول‌های مسیریابی و قواعد مناسب برای این کار استفاده کرد.

این ساختار معمولاً در دسته مسیریابی مبتنی بر سیاست یا Policy Routing قرار می‌گیرد.

یک مثال ساده از مسیریابی کاربران

فرض کنید شبکه داخلی شما در محدوده زیر قرار دارد:

شبکه داخلی: 192.168.88.0/24

و کامپیوتر موردنظر این IP را دارد:

آدرس کامپیوتر: 192.168.88.50

می‌توان Routing را طوری طراحی کرد که ترافیک دستگاه با IP مشخص‌شده از جدول مسیریابی مربوط به VPN استفاده کند.

در همین زمان سایر دستگاه‌های شبکه می‌توانند از Gateway اصلی اینترنت خارج شوند.

نتیجه این است:

کاربر اول ← اینترنت اصلی

کاربر دوم ← اینترنت اصلی

کاربر مشخص‌شده ← وی‌پی‌ان

این روش نسبت به عبور دادن تمام شبکه از VPN کنترل بسیار بیشتری ایجاد می‌کند.

چگونه یک شبکه کامل را وارد وی‌پی‌ان کنیم؟

گاهی به‌جای یک کاربر، یک Subnet یا VLAN کامل باید از VPN استفاده کند.

برای مثال ممکن است شبکه مهمان داشته باشید و بخواهید تمام ترافیک آن از یک تونل جداگانه عبور کند.

در این حالت می‌توان Routing را براساس Source Network طراحی کرد.

این روش برای شرکت‌هایی که چند VLAN دارند بسیار کاربردی است.

مثلاً:

شبکه مدیریت ← اینترنت مستقیم

شبکه کاربران ← اینترنت مستقیم

شبکه خاص ← تونل وی‌پی‌ان

به این ترتیب روتر MikroTik تبدیل به مرکز تصمیم‌گیری مسیر ترافیک می‌شود.

نقش جدول مسیریابی در وی‌پی‌ان چیست؟

در RouterOS می‌توان از چند Routing Table استفاده کرد.

برای مثال یک جدول اصلی برای اینترنت معمولی داشته باشید و یک جدول دیگر برای VPN ایجاد کنید.

سپس Ruleها مشخص می‌کنند کدام کاربران از کدام جدول استفاده کنند.

این ساختار بسیار تمیزتر از تغییر بی‌برنامه Default Route کل شبکه است.

برای شبکه‌های بزرگ‌تر نیز مدیریت و عیب‌یابی آن ساده‌تر خواهد بود.

نقش NAT در اتصال وی‌پی‌ان چیست؟

در بعضی سناریوها فقط ایجاد Route کافی نیست.

ممکن است برای خروج ترافیک کاربران از Interface مربوط به VPN به تنظیم NAT مناسب نیز نیاز داشته باشید.

این موضوع به نوع تونل و طراحی شبکه بستگی دارد.

اگر Tunnel برقرار است ولی کاربران نمی‌توانند از آن به مقصد دسترسی پیدا کنند، یکی از مواردی که باید بررسی شود NAT است.

البته اضافه کردن Masquerade بدون بررسی نیز روش خوبی نیست.

اول باید مشخص کنید ترافیک در کدام مرحله متوقف می‌شود.

آیا DNS هم باید از وی‌پی‌ان عبور کند؟

این موضوع به هدف شبکه بستگی دارد.

گاهی ترافیک کاربر از VPN عبور می‌کند اما درخواست‌های DNS همچنان از DNS قبلی ارسال می‌شوند.

در بعضی شبکه‌ها این مسئله اهمیتی ندارد، اما در برخی سناریوها باید DNS نیز متناسب با طراحی VPN تنظیم شود.

اگر بعد از اتصال VPN بعضی سایت‌ها باز نمی‌شوند ولی IPها قابل دسترسی هستند، DNS یکی از مواردی است که باید بررسی کنید.

چرا VPN متصل است ولی اینترنت نداریم؟

این مشکل بسیار رایج است.

اول Route را بررسی کنید.

بعد NAT را کنترل کنید.

سپس DNS را بررسی کنید.

Firewall نیز ممکن است بخشی از ترافیک را مسدود کرده باشد.

همچنین باید بررسی شود خود سرور VPN اجازه عبور ترافیک اینترنت را به Client می‌دهد یا خیر.

بنابراین وضعیت Connected فقط نشان می‌دهد ارتباط Tunnel برقرار شده است.

این وضعیت تضمین نمی‌کند که Routing اینترنت نیز صحیح باشد.

چرا بعد از فعال کردن VPN خود میکروتیک قطع می‌شود؟

یکی از دلایل رایج، تغییر اشتباه Default Route است.

فرض کنید مسیر پیش‌فرض را به VPN تغییر داده‌اید اما خود اتصال VPN برای رسیدن به Server به اینترنت اصلی نیاز دارد.

اگر Routing درست طراحی نشده باشد، یک حلقه منطقی ایجاد می‌شود:

روتر برای رسیدن به سرور VPN می‌خواهد از VPN استفاده کند، در حالی که برای ساخت همان VPN ابتدا باید از اینترنت اصلی به سرور برسد.

برای جلوگیری از این وضعیت، مسیر دسترسی به سرور VPN باید به‌درستی طراحی شود.

اگر VPN قطع شد اینترنت هم قطع شود یا نه؟

این تصمیم کاملاً به طراحی شبکه بستگی دارد.

در بعضی شبکه‌ها اگر VPN قطع شود، کاربران باید به اینترنت مستقیم برگردند.

این حالت نوعی Failover ایجاد می‌کند.

اما در بعضی شبکه‌ها دقیقاً برعکس است.

مدیر شبکه نمی‌خواهد کاربری که برای استفاده از VPN تعریف شده است، در صورت قطع Tunnel از اینترنت مستقیم خارج شود.

در این حالت باید ساختاری شبیه قطع اضطراری یا Kill Switch طراحی شود.

بنابراین قبل از تنظیم Routing باید مشخص کنید رفتار مورد انتظار هنگام قطع VPN چیست.

قطع اضطراری وی‌پی‌ان روی میکروتیک چیست؟

در ساختار Kill Switch اگر Tunnel از دسترس خارج شود، ترافیک کاربران مشخص‌شده اجازه خروج از اینترنت مستقیم را پیدا نمی‌کند.

این قابلیت برای شبکه‌هایی مفید است که مسیر خروجی مشخصی باید همیشه حفظ شود.

برای پیاده‌سازی صحیح آن باید Routing و Firewall هماهنگ طراحی شوند.

صرف حذف Default Route اصلی همیشه روش مناسبی برای ساخت Kill Switch نیست.

آیا می‌توان دو وی‌پی‌ان روی میکروتیک داشت؟

بله، RouterOS می‌تواند چند Tunnel مختلف داشته باشد.

برای مثال می‌توانید دو سرور VPN داشته باشید و گروه‌های مختلف کاربران را از مسیرهای متفاوت عبور دهید.

همچنین می‌توان در طراحی‌های پیشرفته برای Tunnelها مسیر پشتیبان در نظر گرفت.

اما هرچه تعداد Tunnelها بیشتر شود، اهمیت Routing Table، Ruleها، NAT و مانیتورینگ بیشتر خواهد شد.

بدون طراحی منظم، شبکه خیلی زود تبدیل به یک بشقاب اسپاگتی دیجیتال می‌شود. 🍝

آیا نصب وی‌پی‌ان سرعت اینترنت را کم می‌کند؟

VPN می‌تواند روی سرعت و تأخیر شبکه تأثیر بگذارد.

میزان این تأثیر به عوامل مختلفی بستگی دارد.

قدرت پردازنده روتر، نوع پروتکل، رمزنگاری، فاصله سرور، ظرفیت سرور، سرعت اینترنت و حجم ترافیک همگی مؤثر هستند.

یک روتر ضعیف ممکن است روی اتصال معمولی سرعت مناسبی داشته باشد اما هنگام رمزنگاری ترافیک VPN به محدودیت CPU برسد.

بنابراین هنگام انتخاب روتر میکروتیک برای VPN فقط سرعت پورت Ethernet را ملاک قرار ندهید.

توان پردازشی دستگاه نیز اهمیت زیادی دارد.

چگونه سرعت وی‌پی‌ان روی میکروتیک را بررسی کنیم؟

بعد از راه‌اندازی Tunnel، ابتدا مصرف CPU روتر را بررسی کنید.

سپس سرعت اینترنت بدون VPN و با VPN را مقایسه کنید.

میزان Ping نیز می‌تواند بررسی شود.

اگر هنگام تست VPN پردازنده روتر به نزدیکی مصرف کامل می‌رسد ولی پورت‌ها ظرفیت بیشتری دارند، احتمال دارد محدودیت اصلی CPU باشد.

همچنین ممکن است محدودیت از سمت Server یا مسیر اینترنت باشد.

پس هر کاهش سرعتی را نباید فوراً گردن MikroTik انداخت.

آیا همه روترهای میکروتیک برای VPN مناسب هستند؟

تقریباً بسیاری از مدل‌های RouterOS قابلیت‌های VPN دارند، اما عملکرد آنها یکسان نیست.

یک روتر کوچک خانگی و یک روتر قدرتمند سری CCR از نظر توان پردازشی تفاوت بسیار زیادی دارند.

اگر قرار است تعداد زیادی کاربر یا حجم بالایی از ترافیک رمزنگاری‌شده داشته باشید، انتخاب سخت‌افزار اهمیت زیادی پیدا می‌کند.

برای شبکه کوچک، نیاز سخت‌افزاری کمتر است.

برای شرکت، دیتاسنتر یا شبکه پرترافیک باید مدل روتر براساس نوع VPN و حجم ترافیک انتخاب شود.

نکات امنیتی هنگام نصب وی‌پی‌ان روی میکروتیک

RouterOS را به‌روز نگه دارید.

اطلاعات اتصال و کلیدهای خصوصی را در اختیار افراد غیرمجاز قرار ندهید.

دسترسی مدیریتی روتر را محدود کنید.

Firewall را متناسب با ساختار VPN تنظیم کنید.

از پروتکل‌ها و روش‌های امنیتی مناسب استفاده کنید.

اگر سرور VPN متعلق به خودتان است، امنیت سمت Server را نیز جدی بگیرید.

وجود Tunnel رمزنگاری‌شده به تنهایی به معنی امن بودن تمام اجزای شبکه نیست.

اشتباهات رایج هنگام نصب وی‌پی‌ان روی میکروتیک

یکی از اشتباهات رایج این است که کاربر بلافاصله بعد از ساخت VPN، Default Route اصلی شبکه را تغییر می‌دهد.

اشتباه دیگر این است که فقط وضعیت Connected را بررسی می‌کند و تصور می‌کند همه چیز درست است.

نادیده گرفتن NAT، DNS و Firewall نیز می‌تواند باعث شود Tunnel برقرار باشد اما اینترنت کار نکند.

استفاده از Routing Ruleهای متعدد بدون مستندسازی نیز در آینده عیب‌یابی شبکه را بسیار دشوار می‌کند.

همچنین قبل از تغییرات مهم بهتر است از Configuration میکروتیک نسخه پشتیبان داشته باشید.

روش اصولی نصب وی‌پی‌ان روی MikroTik

فرآیند مناسب را می‌توان به این ترتیب خلاصه کرد:

مشخص کردن پروتکل ← دریافت اطلاعات سرور ← ساخت VPN Client ← بررسی اتصال Tunnel ← ساخت Routing مناسب ← بررسی NAT ← بررسی DNS ← تست کاربران ← بررسی Firewall ← تست حالت قطع VPN

با این روش اگر مشکلی ایجاد شود دقیقاً می‌دانید باید کدام مرحله را بررسی کنید.

سوالات متداول درباره نصب وی‌پی‌ان روی میکروتیک

آیا می‌توان VPN را مستقیم روی روتر میکروتیک نصب کرد؟

بله. RouterOS از چندین پروتکل و فناوری VPN پشتیبانی می‌کند و روتر می‌تواند به‌عنوان Client یا در سناریوهای دیگر به‌عنوان Server عمل کند.

آیا همه کاربران باید از VPN استفاده کنند؟

خیر. با طراحی مناسب Routing می‌توان فقط کاربران، IPها، Subnetها یا VLANهای مشخص را از Tunnel عبور داد.

آیا WireGuard روی میکروتیک وجود دارد؟

بله. نسخه‌های جدید RouterOS از WireGuard پشتیبانی می‌کنند.

چرا VPN وصل است ولی اینترنت باز نمی‌شود؟

Routing، NAT، DNS، Firewall و تنظیمات سمت سرور باید بررسی شوند. Connected بودن Tunnel به معنی صحیح بودن مسیر اینترنت نیست.

آیا می‌توان دو VPN همزمان روی MikroTik داشت؟

بله. امکان ایجاد چند Tunnel وجود دارد و می‌توان ترافیک‌های مختلف را به مسیرهای متفاوت هدایت کرد.

آیا VPN سرعت میکروتیک را کاهش می‌دهد؟

رمزنگاری و Tunnel می‌توانند مصرف پردازنده و تأخیر را افزایش دهند. میزان کاهش سرعت به مدل روتر، پروتکل، سرور و سرعت اینترنت بستگی دارد.

آیا می‌توان فقط یک دستگاه را از VPN عبور داد؟

بله. این یکی از کاربردهای مهم Policy Routing در MikroTik است و می‌توان ترافیک یک IP مشخص را به جدول مسیریابی VPN هدایت کرد.

جمع‌بندی

نصب وی‌پی‌ان روی روتر میکروتیک راهکار مناسبی برای مدیریت متمرکز اتصال چند دستگاه است.

بعد از ایجاد Tunnel می‌توان مشخص کرد تمام شبکه یا فقط کاربران خاص از VPN استفاده کنند. برای این کار، علاوه بر خود اتصال VPN، باید Routing، NAT، DNS و Firewall نیز به‌درستی طراحی شوند.

مهم‌ترین نکته این است که ابتدا خود Tunnel را برقرار کنید و بعد سراغ مسیریابی کاربران بروید.

اگر VPN متصل شد اما اینترنت کار نکرد، قبل از حذف تنظیمات یا Reset روتر، مسیر ترافیک را مرحله‌به‌مرحله بررسی کنید.

قدرت واقعی MikroTik در این نیست که فقط یک VPN را Connect کند؛ مزیت اصلی این است که می‌توانید دقیقاً تعیین کنید چه کسی، از چه مسیری، به کجا برود.


دیدگاه شما

نام شما
آدرس ایمیل
متن دیدگاه
کد امنینی
comment
کاربر گرامی لطفا دیدگاه خود را درباره این کالا بیان کنید

آموزش نصب وی‌پی‌ان روی روتر میکروتیک؛ راه‌اندازی VPN برای کاربران شبکه9/20/2026نصب وی‌پی‌ان روی روتر میکروتیک یکی از کاربردی‌ترین قابلیت‌های سیستم‌عامل Ro... نصب وی‌پی‌ان روی روتر میکروتیک یکی از کاربردی‌ترین قابلیت‌های سیستم‌عامل RouterOS است. در این روش به‌جای اینکه روی هر کامپیوتر، موبایل یا دستگاه شبکه یک اتصال جداگانه ایجاد کنید، خود روتر میکروتیک به سرور وی‌پی‌ان متصل می‌شود و ترافیک دستگاه‌های موردنظر را از داخل تونل عبور می‌دهد.مزیت مهم این روش، کنترل بالای میکروتیک روی مسیریابی است. شما می‌توانید تمام شبکه را از وی‌پی‌ان عبور دهید یا فقط مشخص کنید یک کامپیوتر، یک تلفن همراه، یک شبکه داخلی یا حتی گروه خاصی از کاربران از اتصال وی‌پی‌ان استفاده کنند.در این مقاله از شبکه شین، روش کلی راه‌اندازی وی‌پی‌ان روی MikroTik، انتخاب پروتکل مناسب، ساخت اتصال، مسیریابی کاربران و مشکلات رایج را بررسی می‌کنیم.وی‌پی‌ان روی میکروتیک چگونه کار می‌کند؟در حالت معمول، دستگاه‌های شبکه ابتدا به روتر میکروتیک متصل می‌شوند و سپس ترافیک آنها از اینترنت اصلی خارج می‌شود.وقتی یک اتصال وی‌پی‌ان روی روتر ایجاد می‌کنیم، مسیر دیگری نیز در اختیار RouterOS قرار می‌گیرد.ساختار ساده شبکه به این شکل است:کاربر ← روتر میکروتیک ← تونل وی‌پی‌ان ← سرور وی‌پی‌ان ← اینترنت یا شبکه مقصددر این حالت میکروتیک می‌تواند تصمیم بگیرد چه ترافیکی از اینترنت اصلی و چه ترافیکی از تونل وی‌پی‌ان عبور کند.این قابلیت همان چیزی است که استفاده از VPN روی MikroTik را برای شبکه‌های حرفه‌ای جذاب می‌کند.چرا وی‌پی‌ان را روی خود روتر نصب کنیم؟فرض کنید در یک شرکت ۲۰ دستگاه مختلف دارید.اگر اتصال وی‌پی‌ان روی تک‌تک دستگاه‌ها ساخته شود، مدیریت آنها دشوار می‌شود. هر دستگاه تنظیمات، نام کاربری، رمز عبور یا فایل پیکربندی خودش را نیاز خواهد داشت.اما اگر اتصال روی روتر MikroTik برقرار شود، مدیریت مسیر ترافیک از یک نقطه انجام می‌شود.همچنین دستگاه‌هایی که امکان نصب نرم‌افزار وی‌پی‌ان ندارند نیز در صورت طراحی مناسب شبکه می‌توانند از تونل روتر استفاده کنند.مزیت دیگر این است که لازم نیست تمام شبکه را اجباراً از یک مسیر عبور دهید.می‌توانید فقط دستگاه‌هایی را که نیاز دارند وارد تونل کنید.میکروتیک از چه پروتکل‌های وی‌پی‌ان پشتیبانی می‌کند؟سیستم‌عامل RouterOS از چندین فناوری برای ایجاد تونل و شبکه خصوصی پشتیبانی می‌کند.از گزینه‌های شناخته‌شده می‌توان به پروتکل وایرگارد، اوپن‌وی‌پی‌ان، ال‌دو‌تی‌پی، اس‌اس‌تی‌پی و آی‌پی‌سک اشاره کرد.هرکدام از این روش‌ها تنظیمات، قابلیت‌ها و کاربردهای متفاوتی دارند.بنابراین قبل از انجام هر تنظیمی باید بدانید سرور یا سرویس موردنظر شما از چه پروتکلی استفاده می‌کند.داشتن فقط Username و Password همیشه برای راه‌اندازی اتصال روی MikroTik کافی نیست.پروتکل وایرگارد برای میکروتیکپروتکل وایرگارد (WireGuard) یکی از گزینه‌های مهم در نسخه‌های جدید RouterOS است.ساختار نسبتاً ساده، استفاده از کلیدهای رمزنگاری و عملکرد مناسب باعث شده WireGuard در بسیاری از پروژه‌های جدید مورد استفاده قرار گیرد.برای ایجاد اتصال WireGuard معمولاً اطلاعاتی مانند کلید خصوصی، کلید عمومی سمت مقابل، آدرس Endpoint، پورت و آدرس‌های شبکه موردنیاز هستند.بنابراین تنظیم WireGuard با وارد کردن یک Username و Password ساده انجام نمی‌شود.اگر سرویس شما فایل تنظیمات WireGuard ارائه می‌دهد، اطلاعات داخل همان فایل برای ساخت اتصال در MikroTik مورد استفاده قرار می‌گیرند.پروتکل اوپن‌وی‌پی‌ان برای میکروتیکیکی دیگر از گزینه‌ها اوپن‌وی‌پی‌ان (OpenVPN) است.در این حالت MikroTik می‌تواند براساس تنظیمات سرور، به‌عنوان Client به سرور OpenVPN متصل شود.بسته به ساختار سرویس ممکن است به اطلاعاتی مانند آدرس سرور، پورت، نام کاربری، رمز عبور و Certificate نیاز داشته باشید.قبل از شروع باید مشخص شود سرور دقیقاً از چه تنظیماتی استفاده می‌کند و آیا تنظیمات آن با قابلیت‌های نسخه RouterOS شما سازگار است یا خیر.پروتکل ال‌دو‌تی‌پی برای میکروتیکپروتکل ال‌دو‌تی‌پی (L2TP) نیز سال‌ها در شبکه‌های مختلف مورد استفاده قرار گرفته است.در بسیاری از پیاده‌سازی‌ها L2TP همراه با IPsec استفاده می‌شود تا ارتباط امن‌تری ایجاد شود.در این سناریو معمولاً اطلاعات سرور، Username، Password و تنظیمات امنیتی مرتبط موردنیاز هستند.اگر سرور شما L2TP ارائه می‌کند، MikroTik می‌تواند به‌عنوان Client به آن متصل شود.بهترین پروتکل وی‌پی‌ان برای میکروتیک کدام است؟نمی‌توان یک پروتکل را برای تمام شبکه‌ها بهترین گزینه دانست.انتخاب مناسب به نوع سرور، نسخه RouterOS، سخت‌افزار روتر، نیاز امنیتی و ساختار شبکه بستگی دارد.برای بسیاری از پیاده‌سازی‌های جدید، WireGuard گزینه قابل توجهی است.اما ممکن است سروری که در اختیار دارید فقط OpenVPN یا پروتکل دیگری ارائه کند.بنابراین قبل از انتخاب باید از سمت سرور شروع کنید.اول مشخص کنید سرور چه پروتکلی ارائه می‌دهد و بعد Client مناسب را روی MikroTik بسازید.قبل از نصب وی‌پی‌ان چه اطلاعاتی نیاز داریم؟قبل از ورود به WinBox اطلاعات اتصال را آماده کنید.بسته به پروتکل ممکن است به آدرس سرور، پورت، نام کاربری، رمز عبور، Certificate، کلید خصوصی، کلید عمومی، آدرس شبکه یا فایل Configuration نیاز داشته باشید.اگر این اطلاعات کامل نباشند، تنظیم MikroTik تبدیل به حدس زدن می‌شود.اولین سؤال باید این باشد:نوع پروتکل اتصال چیست؟بعد از مشخص شدن پروتکل می‌توان تنظیمات دقیق همان Client را انجام داد.نصب وی‌پی‌ان روی میکروتیک با وین‌باکسبعد از ورود به وین‌باکس (WinBox) باید Client متناسب با پروتکل موردنظر را ایجاد کنید.محل ساخت Interface براساس نوع VPN متفاوت خواهد بود.برای مثال تنظیم WireGuard با OpenVPN Client یکسان نیست.بعد از ساخت Interface باید مشخصات سرور را وارد کنید.سپس وضعیت اتصال را بررسی کنید.تا زمانی که خود Tunnel به‌درستی برقرار نشده است، سراغ تغییر گسترده Routing شبکه نروید.اول اتصال را سالم کنید، بعد ترافیک را وارد آن کنید.این ترتیب ساده جلوی بسیاری از مشکلات را می‌گیرد.چگونه بفهمیم وی‌پی‌ان متصل شده است؟صرف ساختن Interface به معنی برقرار بودن VPN نیست.وضعیت Interface را بررسی کنید.در پروتکل‌هایی که Session ایجاد می‌کنند، وضعیت اتصال باید نشان دهد ارتباط برقرار شده است.در WireGuard نیز باید وضعیت Peer و ارتباط آن بررسی شود.بعد از آن باید Routing را کنترل کنید.ممکن است Tunnel برقرار باشد اما هیچ ترافیکی از آن عبور نکند.این یکی از رایج‌ترین سوءتفاهم‌ها هنگام تنظیم VPN روی MikroTik است:اتصال تونل با عبور ترافیک از تونل دو موضوع متفاوت هستند.چگونه کل اینترنت را از وی‌پی‌ان عبور دهیم؟اگر هدف این است که تمام ترافیک یک شبکه از VPN عبور کند، بعد از برقراری Tunnel باید مسیرهای لازم در RouterOS تنظیم شوند.در این مرحله Default Route اهمیت پیدا می‌کند.اما تغییر Default Route باید با دقت انجام شود.اگر مسیر اصلی را اشتباه تغییر دهید، حتی ممکن است ارتباط خود روتر با سرور VPN نیز مختل شود.به همین دلیل بهتر است ابتدا ساختار Routing فعلی را بررسی کنید و سپس مسیر جدید را اضافه کنید.چگونه فقط بعضی کاربران را از وی‌پی‌ان عبور دهیم؟این یکی از جذاب‌ترین کاربردهای MikroTik است.فرض کنید چهار کامپیوتر در شبکه دارید اما فقط یکی از آنها باید از VPN استفاده کند.لازم نیست تمام اینترنت شرکت را وارد تونل کنید.می‌توان براساس IP دستگاه یا ساختار شبکه، ترافیک کاربر موردنظر را وارد یک مسیر متفاوت کرد.در نسخه‌های جدید RouterOS می‌توان از جدول‌های مسیریابی و قواعد مناسب برای این کار استفاده کرد.این ساختار معمولاً در دسته مسیریابی مبتنی بر سیاست یا Policy Routing قرار می‌گیرد.یک مثال ساده از مسیریابی کاربرانفرض کنید شبکه داخلی شما در محدوده زیر قرار دارد:شبکه داخلی: 192.168.88.0/24و کامپیوتر موردنظر این IP را دارد:آدرس کامپیوتر: 192.168.88.50می‌توان Routing را طوری طراحی کرد که ترافیک دستگاه با IP مشخص‌شده از جدول مسیریابی مربوط به VPN استفاده کند.در همین زمان سایر دستگاه‌های شبکه می‌توانند از Gateway اصلی اینترنت خارج شوند.نتیجه این است:کاربر اول ← اینترنت اصلیکاربر دوم ← اینترنت اصلیکاربر مشخص‌شده ← وی‌پی‌اناین روش نسبت به عبور دادن تمام شبکه از VPN کنترل بسیار بیشتری ایجاد می‌کند.چگونه یک شبکه کامل را وارد وی‌پی‌ان کنیم؟گاهی به‌جای یک کاربر، یک Subnet یا VLAN کامل باید از VPN استفاده کند.برای مثال ممکن است شبکه مهمان داشته باشید و بخواهید تمام ترافیک آن از یک تونل جداگانه عبور کند.در این حالت می‌توان Routing را براساس Source Network طراحی کرد.این روش برای شرکت‌هایی که چند VLAN دارند بسیار کاربردی است.مثلاً:شبکه مدیریت ← اینترنت مستقیمشبکه کاربران ← اینترنت مستقیمشبکه خاص ← تونل وی‌پی‌انبه این ترتیب روتر MikroTik تبدیل به مرکز تصمیم‌گیری مسیر ترافیک می‌شود.نقش جدول مسیریابی در وی‌پی‌ان چیست؟در RouterOS می‌توان از چند Routing Table استفاده کرد.برای مثال یک جدول اصلی برای اینترنت معمولی داشته باشید و یک جدول دیگر برای VPN ایجاد کنید.سپس Ruleها مشخص می‌کنند کدام کاربران از کدام جدول استفاده کنند.این ساختار بسیار تمیزتر از تغییر بی‌برنامه Default Route کل شبکه است.برای شبکه‌های بزرگ‌تر نیز مدیریت و عیب‌یابی آن ساده‌تر خواهد بود.نقش NAT در اتصال وی‌پی‌ان چیست؟در بعضی سناریوها فقط ایجاد Route کافی نیست.ممکن است برای خروج ترافیک کاربران از Interface مربوط به VPN به تنظیم NAT مناسب نیز نیاز داشته باشید.این موضوع به نوع تونل و طراحی شبکه بستگی دارد.اگر Tunnel برقرار است ولی کاربران نمی‌توانند از آن به مقصد دسترسی پیدا کنند، یکی از مواردی که باید بررسی شود NAT است.البته اضافه کردن Masquerade بدون بررسی نیز روش خوبی نیست.اول باید مشخص کنید ترافیک در کدام مرحله متوقف می‌شود.آیا DNS هم باید از وی‌پی‌ان عبور کند؟این موضوع به هدف شبکه بستگی دارد.گاهی ترافیک کاربر از VPN عبور می‌کند اما درخواست‌های DNS همچنان از DNS قبلی ارسال می‌شوند.در بعضی شبکه‌ها این مسئله اهمیتی ندارد، اما در برخی سناریوها باید DNS نیز متناسب با طراحی VPN تنظیم شود.اگر بعد از اتصال VPN بعضی سایت‌ها باز نمی‌شوند ولی IPها قابل دسترسی هستند، DNS یکی از مواردی است که باید بررسی کنید.چرا VPN متصل است ولی اینترنت نداریم؟این مشکل بسیار رایج است.اول Route را بررسی کنید.بعد NAT را کنترل کنید.سپس DNS را بررسی کنید.Firewall نیز ممکن است بخشی از ترافیک را مسدود کرده باشد.همچنین باید بررسی شود خود سرور VPN اجازه عبور ترافیک اینترنت را به Client می‌دهد یا خیر.بنابراین وضعیت Connected فقط نشان می‌دهد ارتباط Tunnel برقرار شده است.این ...5.0

عضویت در خبرنامه از جدیدترین محصولات مورد علاقه خود باخبر شوید

محصول مورد نظر با موفقیت به سبد خرید شما اضافه گردید