نصب ویپیان روی روتر میکروتیک یکی از کاربردیترین قابلیتهای سیستمعامل RouterOS است. در این روش بهجای اینکه روی هر کامپیوتر، موبایل یا دستگاه شبکه یک اتصال جداگانه ایجاد کنید، خود روتر میکروتیک به سرور ویپیان متصل میشود و ترافیک دستگاههای موردنظر را از داخل تونل عبور میدهد.
مزیت مهم این روش، کنترل بالای میکروتیک روی مسیریابی است. شما میتوانید تمام شبکه را از ویپیان عبور دهید یا فقط مشخص کنید یک کامپیوتر، یک تلفن همراه، یک شبکه داخلی یا حتی گروه خاصی از کاربران از اتصال ویپیان استفاده کنند.
در این مقاله از شبکه شین، روش کلی راهاندازی ویپیان روی MikroTik، انتخاب پروتکل مناسب، ساخت اتصال، مسیریابی کاربران و مشکلات رایج را بررسی میکنیم.
ویپیان روی میکروتیک چگونه کار میکند؟
در حالت معمول، دستگاههای شبکه ابتدا به روتر میکروتیک متصل میشوند و سپس ترافیک آنها از اینترنت اصلی خارج میشود.
وقتی یک اتصال ویپیان روی روتر ایجاد میکنیم، مسیر دیگری نیز در اختیار RouterOS قرار میگیرد.
ساختار ساده شبکه به این شکل است:
کاربر ← روتر میکروتیک ← تونل ویپیان ← سرور ویپیان ← اینترنت یا شبکه مقصد
در این حالت میکروتیک میتواند تصمیم بگیرد چه ترافیکی از اینترنت اصلی و چه ترافیکی از تونل ویپیان عبور کند.
این قابلیت همان چیزی است که استفاده از VPN روی MikroTik را برای شبکههای حرفهای جذاب میکند.
چرا ویپیان را روی خود روتر نصب کنیم؟
فرض کنید در یک شرکت ۲۰ دستگاه مختلف دارید.
اگر اتصال ویپیان روی تکتک دستگاهها ساخته شود، مدیریت آنها دشوار میشود. هر دستگاه تنظیمات، نام کاربری، رمز عبور یا فایل پیکربندی خودش را نیاز خواهد داشت.
اما اگر اتصال روی روتر MikroTik برقرار شود، مدیریت مسیر ترافیک از یک نقطه انجام میشود.
همچنین دستگاههایی که امکان نصب نرمافزار ویپیان ندارند نیز در صورت طراحی مناسب شبکه میتوانند از تونل روتر استفاده کنند.
مزیت دیگر این است که لازم نیست تمام شبکه را اجباراً از یک مسیر عبور دهید.
میتوانید فقط دستگاههایی را که نیاز دارند وارد تونل کنید.
میکروتیک از چه پروتکلهای ویپیان پشتیبانی میکند؟
سیستمعامل RouterOS از چندین فناوری برای ایجاد تونل و شبکه خصوصی پشتیبانی میکند.
از گزینههای شناختهشده میتوان به پروتکل وایرگارد، اوپنویپیان، الدوتیپی، اساستیپی و آیپیسک اشاره کرد.
هرکدام از این روشها تنظیمات، قابلیتها و کاربردهای متفاوتی دارند.
بنابراین قبل از انجام هر تنظیمی باید بدانید سرور یا سرویس موردنظر شما از چه پروتکلی استفاده میکند.
داشتن فقط Username و Password همیشه برای راهاندازی اتصال روی MikroTik کافی نیست.
پروتکل وایرگارد برای میکروتیک
پروتکل وایرگارد (WireGuard) یکی از گزینههای مهم در نسخههای جدید RouterOS است.
ساختار نسبتاً ساده، استفاده از کلیدهای رمزنگاری و عملکرد مناسب باعث شده WireGuard در بسیاری از پروژههای جدید مورد استفاده قرار گیرد.
برای ایجاد اتصال WireGuard معمولاً اطلاعاتی مانند کلید خصوصی، کلید عمومی سمت مقابل، آدرس Endpoint، پورت و آدرسهای شبکه موردنیاز هستند.
بنابراین تنظیم WireGuard با وارد کردن یک Username و Password ساده انجام نمیشود.
اگر سرویس شما فایل تنظیمات WireGuard ارائه میدهد، اطلاعات داخل همان فایل برای ساخت اتصال در MikroTik مورد استفاده قرار میگیرند.
پروتکل اوپنویپیان برای میکروتیک
یکی دیگر از گزینهها اوپنویپیان (OpenVPN) است.
در این حالت MikroTik میتواند براساس تنظیمات سرور، بهعنوان Client به سرور OpenVPN متصل شود.
بسته به ساختار سرویس ممکن است به اطلاعاتی مانند آدرس سرور، پورت، نام کاربری، رمز عبور و Certificate نیاز داشته باشید.
قبل از شروع باید مشخص شود سرور دقیقاً از چه تنظیماتی استفاده میکند و آیا تنظیمات آن با قابلیتهای نسخه RouterOS شما سازگار است یا خیر.
پروتکل الدوتیپی برای میکروتیک
پروتکل الدوتیپی (L2TP) نیز سالها در شبکههای مختلف مورد استفاده قرار گرفته است.
در بسیاری از پیادهسازیها L2TP همراه با IPsec استفاده میشود تا ارتباط امنتری ایجاد شود.
در این سناریو معمولاً اطلاعات سرور، Username، Password و تنظیمات امنیتی مرتبط موردنیاز هستند.
اگر سرور شما L2TP ارائه میکند، MikroTik میتواند بهعنوان Client به آن متصل شود.
بهترین پروتکل ویپیان برای میکروتیک کدام است؟
نمیتوان یک پروتکل را برای تمام شبکهها بهترین گزینه دانست.
انتخاب مناسب به نوع سرور، نسخه RouterOS، سختافزار روتر، نیاز امنیتی و ساختار شبکه بستگی دارد.
برای بسیاری از پیادهسازیهای جدید، WireGuard گزینه قابل توجهی است.
اما ممکن است سروری که در اختیار دارید فقط OpenVPN یا پروتکل دیگری ارائه کند.
بنابراین قبل از انتخاب باید از سمت سرور شروع کنید.
اول مشخص کنید سرور چه پروتکلی ارائه میدهد و بعد Client مناسب را روی MikroTik بسازید.
قبل از نصب ویپیان چه اطلاعاتی نیاز داریم؟
قبل از ورود به WinBox اطلاعات اتصال را آماده کنید.
بسته به پروتکل ممکن است به آدرس سرور، پورت، نام کاربری، رمز عبور، Certificate، کلید خصوصی، کلید عمومی، آدرس شبکه یا فایل Configuration نیاز داشته باشید.
اگر این اطلاعات کامل نباشند، تنظیم MikroTik تبدیل به حدس زدن میشود.
اولین سؤال باید این باشد:
نوع پروتکل اتصال چیست؟
بعد از مشخص شدن پروتکل میتوان تنظیمات دقیق همان Client را انجام داد.
نصب ویپیان روی میکروتیک با وینباکس
بعد از ورود به وینباکس (WinBox) باید Client متناسب با پروتکل موردنظر را ایجاد کنید.
محل ساخت Interface براساس نوع VPN متفاوت خواهد بود.
برای مثال تنظیم WireGuard با OpenVPN Client یکسان نیست.
بعد از ساخت Interface باید مشخصات سرور را وارد کنید.
سپس وضعیت اتصال را بررسی کنید.
تا زمانی که خود Tunnel بهدرستی برقرار نشده است، سراغ تغییر گسترده Routing شبکه نروید.
اول اتصال را سالم کنید، بعد ترافیک را وارد آن کنید.
این ترتیب ساده جلوی بسیاری از مشکلات را میگیرد.
چگونه بفهمیم ویپیان متصل شده است؟
صرف ساختن Interface به معنی برقرار بودن VPN نیست.
وضعیت Interface را بررسی کنید.
در پروتکلهایی که Session ایجاد میکنند، وضعیت اتصال باید نشان دهد ارتباط برقرار شده است.
در WireGuard نیز باید وضعیت Peer و ارتباط آن بررسی شود.
بعد از آن باید Routing را کنترل کنید.
ممکن است Tunnel برقرار باشد اما هیچ ترافیکی از آن عبور نکند.
این یکی از رایجترین سوءتفاهمها هنگام تنظیم VPN روی MikroTik است:
اتصال تونل با عبور ترافیک از تونل دو موضوع متفاوت هستند.
چگونه کل اینترنت را از ویپیان عبور دهیم؟
اگر هدف این است که تمام ترافیک یک شبکه از VPN عبور کند، بعد از برقراری Tunnel باید مسیرهای لازم در RouterOS تنظیم شوند.
در این مرحله Default Route اهمیت پیدا میکند.
اما تغییر Default Route باید با دقت انجام شود.
اگر مسیر اصلی را اشتباه تغییر دهید، حتی ممکن است ارتباط خود روتر با سرور VPN نیز مختل شود.
به همین دلیل بهتر است ابتدا ساختار Routing فعلی را بررسی کنید و سپس مسیر جدید را اضافه کنید.
چگونه فقط بعضی کاربران را از ویپیان عبور دهیم؟
این یکی از جذابترین کاربردهای MikroTik است.
فرض کنید چهار کامپیوتر در شبکه دارید اما فقط یکی از آنها باید از VPN استفاده کند.
لازم نیست تمام اینترنت شرکت را وارد تونل کنید.
میتوان براساس IP دستگاه یا ساختار شبکه، ترافیک کاربر موردنظر را وارد یک مسیر متفاوت کرد.
در نسخههای جدید RouterOS میتوان از جدولهای مسیریابی و قواعد مناسب برای این کار استفاده کرد.
این ساختار معمولاً در دسته مسیریابی مبتنی بر سیاست یا Policy Routing قرار میگیرد.
یک مثال ساده از مسیریابی کاربران
فرض کنید شبکه داخلی شما در محدوده زیر قرار دارد:
شبکه داخلی: 192.168.88.0/24
و کامپیوتر موردنظر این IP را دارد:
آدرس کامپیوتر: 192.168.88.50
میتوان Routing را طوری طراحی کرد که ترافیک دستگاه با IP مشخصشده از جدول مسیریابی مربوط به VPN استفاده کند.
در همین زمان سایر دستگاههای شبکه میتوانند از Gateway اصلی اینترنت خارج شوند.
نتیجه این است:
کاربر اول ← اینترنت اصلی
کاربر دوم ← اینترنت اصلی
کاربر مشخصشده ← ویپیان
این روش نسبت به عبور دادن تمام شبکه از VPN کنترل بسیار بیشتری ایجاد میکند.
چگونه یک شبکه کامل را وارد ویپیان کنیم؟
گاهی بهجای یک کاربر، یک Subnet یا VLAN کامل باید از VPN استفاده کند.
برای مثال ممکن است شبکه مهمان داشته باشید و بخواهید تمام ترافیک آن از یک تونل جداگانه عبور کند.
در این حالت میتوان Routing را براساس Source Network طراحی کرد.
این روش برای شرکتهایی که چند VLAN دارند بسیار کاربردی است.
مثلاً:
شبکه مدیریت ← اینترنت مستقیم
شبکه کاربران ← اینترنت مستقیم
شبکه خاص ← تونل ویپیان
به این ترتیب روتر MikroTik تبدیل به مرکز تصمیمگیری مسیر ترافیک میشود.
نقش جدول مسیریابی در ویپیان چیست؟
در RouterOS میتوان از چند Routing Table استفاده کرد.
برای مثال یک جدول اصلی برای اینترنت معمولی داشته باشید و یک جدول دیگر برای VPN ایجاد کنید.
سپس Ruleها مشخص میکنند کدام کاربران از کدام جدول استفاده کنند.
این ساختار بسیار تمیزتر از تغییر بیبرنامه Default Route کل شبکه است.
برای شبکههای بزرگتر نیز مدیریت و عیبیابی آن سادهتر خواهد بود.
نقش NAT در اتصال ویپیان چیست؟
در بعضی سناریوها فقط ایجاد Route کافی نیست.
ممکن است برای خروج ترافیک کاربران از Interface مربوط به VPN به تنظیم NAT مناسب نیز نیاز داشته باشید.
این موضوع به نوع تونل و طراحی شبکه بستگی دارد.
اگر Tunnel برقرار است ولی کاربران نمیتوانند از آن به مقصد دسترسی پیدا کنند، یکی از مواردی که باید بررسی شود NAT است.
البته اضافه کردن Masquerade بدون بررسی نیز روش خوبی نیست.
اول باید مشخص کنید ترافیک در کدام مرحله متوقف میشود.
آیا DNS هم باید از ویپیان عبور کند؟
این موضوع به هدف شبکه بستگی دارد.
گاهی ترافیک کاربر از VPN عبور میکند اما درخواستهای DNS همچنان از DNS قبلی ارسال میشوند.
در بعضی شبکهها این مسئله اهمیتی ندارد، اما در برخی سناریوها باید DNS نیز متناسب با طراحی VPN تنظیم شود.
اگر بعد از اتصال VPN بعضی سایتها باز نمیشوند ولی IPها قابل دسترسی هستند، DNS یکی از مواردی است که باید بررسی کنید.
چرا VPN متصل است ولی اینترنت نداریم؟
این مشکل بسیار رایج است.
اول Route را بررسی کنید.
بعد NAT را کنترل کنید.
سپس DNS را بررسی کنید.
Firewall نیز ممکن است بخشی از ترافیک را مسدود کرده باشد.
همچنین باید بررسی شود خود سرور VPN اجازه عبور ترافیک اینترنت را به Client میدهد یا خیر.
بنابراین وضعیت Connected فقط نشان میدهد ارتباط Tunnel برقرار شده است.
این وضعیت تضمین نمیکند که Routing اینترنت نیز صحیح باشد.
چرا بعد از فعال کردن VPN خود میکروتیک قطع میشود؟
یکی از دلایل رایج، تغییر اشتباه Default Route است.
فرض کنید مسیر پیشفرض را به VPN تغییر دادهاید اما خود اتصال VPN برای رسیدن به Server به اینترنت اصلی نیاز دارد.
اگر Routing درست طراحی نشده باشد، یک حلقه منطقی ایجاد میشود:
روتر برای رسیدن به سرور VPN میخواهد از VPN استفاده کند، در حالی که برای ساخت همان VPN ابتدا باید از اینترنت اصلی به سرور برسد.
برای جلوگیری از این وضعیت، مسیر دسترسی به سرور VPN باید بهدرستی طراحی شود.
اگر VPN قطع شد اینترنت هم قطع شود یا نه؟
این تصمیم کاملاً به طراحی شبکه بستگی دارد.
در بعضی شبکهها اگر VPN قطع شود، کاربران باید به اینترنت مستقیم برگردند.
این حالت نوعی Failover ایجاد میکند.
اما در بعضی شبکهها دقیقاً برعکس است.
مدیر شبکه نمیخواهد کاربری که برای استفاده از VPN تعریف شده است، در صورت قطع Tunnel از اینترنت مستقیم خارج شود.
در این حالت باید ساختاری شبیه قطع اضطراری یا Kill Switch طراحی شود.
بنابراین قبل از تنظیم Routing باید مشخص کنید رفتار مورد انتظار هنگام قطع VPN چیست.
قطع اضطراری ویپیان روی میکروتیک چیست؟
در ساختار Kill Switch اگر Tunnel از دسترس خارج شود، ترافیک کاربران مشخصشده اجازه خروج از اینترنت مستقیم را پیدا نمیکند.
این قابلیت برای شبکههایی مفید است که مسیر خروجی مشخصی باید همیشه حفظ شود.
برای پیادهسازی صحیح آن باید Routing و Firewall هماهنگ طراحی شوند.
صرف حذف Default Route اصلی همیشه روش مناسبی برای ساخت Kill Switch نیست.
آیا میتوان دو ویپیان روی میکروتیک داشت؟
بله، RouterOS میتواند چند Tunnel مختلف داشته باشد.
برای مثال میتوانید دو سرور VPN داشته باشید و گروههای مختلف کاربران را از مسیرهای متفاوت عبور دهید.
همچنین میتوان در طراحیهای پیشرفته برای Tunnelها مسیر پشتیبان در نظر گرفت.
اما هرچه تعداد Tunnelها بیشتر شود، اهمیت Routing Table، Ruleها، NAT و مانیتورینگ بیشتر خواهد شد.
بدون طراحی منظم، شبکه خیلی زود تبدیل به یک بشقاب اسپاگتی دیجیتال میشود. 🍝
آیا نصب ویپیان سرعت اینترنت را کم میکند؟
VPN میتواند روی سرعت و تأخیر شبکه تأثیر بگذارد.
میزان این تأثیر به عوامل مختلفی بستگی دارد.
قدرت پردازنده روتر، نوع پروتکل، رمزنگاری، فاصله سرور، ظرفیت سرور، سرعت اینترنت و حجم ترافیک همگی مؤثر هستند.
یک روتر ضعیف ممکن است روی اتصال معمولی سرعت مناسبی داشته باشد اما هنگام رمزنگاری ترافیک VPN به محدودیت CPU برسد.
بنابراین هنگام انتخاب روتر میکروتیک برای VPN فقط سرعت پورت Ethernet را ملاک قرار ندهید.
توان پردازشی دستگاه نیز اهمیت زیادی دارد.
چگونه سرعت ویپیان روی میکروتیک را بررسی کنیم؟
بعد از راهاندازی Tunnel، ابتدا مصرف CPU روتر را بررسی کنید.
سپس سرعت اینترنت بدون VPN و با VPN را مقایسه کنید.
میزان Ping نیز میتواند بررسی شود.
اگر هنگام تست VPN پردازنده روتر به نزدیکی مصرف کامل میرسد ولی پورتها ظرفیت بیشتری دارند، احتمال دارد محدودیت اصلی CPU باشد.
همچنین ممکن است محدودیت از سمت Server یا مسیر اینترنت باشد.
پس هر کاهش سرعتی را نباید فوراً گردن MikroTik انداخت.
آیا همه روترهای میکروتیک برای VPN مناسب هستند؟
تقریباً بسیاری از مدلهای RouterOS قابلیتهای VPN دارند، اما عملکرد آنها یکسان نیست.
یک روتر کوچک خانگی و یک روتر قدرتمند سری CCR از نظر توان پردازشی تفاوت بسیار زیادی دارند.
اگر قرار است تعداد زیادی کاربر یا حجم بالایی از ترافیک رمزنگاریشده داشته باشید، انتخاب سختافزار اهمیت زیادی پیدا میکند.
برای شبکه کوچک، نیاز سختافزاری کمتر است.
برای شرکت، دیتاسنتر یا شبکه پرترافیک باید مدل روتر براساس نوع VPN و حجم ترافیک انتخاب شود.
نکات امنیتی هنگام نصب ویپیان روی میکروتیک
RouterOS را بهروز نگه دارید.
اطلاعات اتصال و کلیدهای خصوصی را در اختیار افراد غیرمجاز قرار ندهید.
دسترسی مدیریتی روتر را محدود کنید.
Firewall را متناسب با ساختار VPN تنظیم کنید.
از پروتکلها و روشهای امنیتی مناسب استفاده کنید.
اگر سرور VPN متعلق به خودتان است، امنیت سمت Server را نیز جدی بگیرید.
وجود Tunnel رمزنگاریشده به تنهایی به معنی امن بودن تمام اجزای شبکه نیست.
اشتباهات رایج هنگام نصب ویپیان روی میکروتیک
یکی از اشتباهات رایج این است که کاربر بلافاصله بعد از ساخت VPN، Default Route اصلی شبکه را تغییر میدهد.
اشتباه دیگر این است که فقط وضعیت Connected را بررسی میکند و تصور میکند همه چیز درست است.
نادیده گرفتن NAT، DNS و Firewall نیز میتواند باعث شود Tunnel برقرار باشد اما اینترنت کار نکند.
استفاده از Routing Ruleهای متعدد بدون مستندسازی نیز در آینده عیبیابی شبکه را بسیار دشوار میکند.
همچنین قبل از تغییرات مهم بهتر است از Configuration میکروتیک نسخه پشتیبان داشته باشید.
روش اصولی نصب ویپیان روی MikroTik
فرآیند مناسب را میتوان به این ترتیب خلاصه کرد:
مشخص کردن پروتکل ← دریافت اطلاعات سرور ← ساخت VPN Client ← بررسی اتصال Tunnel ← ساخت Routing مناسب ← بررسی NAT ← بررسی DNS ← تست کاربران ← بررسی Firewall ← تست حالت قطع VPN
با این روش اگر مشکلی ایجاد شود دقیقاً میدانید باید کدام مرحله را بررسی کنید.
سوالات متداول درباره نصب ویپیان روی میکروتیک
آیا میتوان VPN را مستقیم روی روتر میکروتیک نصب کرد؟
بله. RouterOS از چندین پروتکل و فناوری VPN پشتیبانی میکند و روتر میتواند بهعنوان Client یا در سناریوهای دیگر بهعنوان Server عمل کند.
آیا همه کاربران باید از VPN استفاده کنند؟
خیر. با طراحی مناسب Routing میتوان فقط کاربران، IPها، Subnetها یا VLANهای مشخص را از Tunnel عبور داد.
آیا WireGuard روی میکروتیک وجود دارد؟
بله. نسخههای جدید RouterOS از WireGuard پشتیبانی میکنند.
چرا VPN وصل است ولی اینترنت باز نمیشود؟
Routing، NAT، DNS، Firewall و تنظیمات سمت سرور باید بررسی شوند. Connected بودن Tunnel به معنی صحیح بودن مسیر اینترنت نیست.
آیا میتوان دو VPN همزمان روی MikroTik داشت؟
بله. امکان ایجاد چند Tunnel وجود دارد و میتوان ترافیکهای مختلف را به مسیرهای متفاوت هدایت کرد.
آیا VPN سرعت میکروتیک را کاهش میدهد؟
رمزنگاری و Tunnel میتوانند مصرف پردازنده و تأخیر را افزایش دهند. میزان کاهش سرعت به مدل روتر، پروتکل، سرور و سرعت اینترنت بستگی دارد.
آیا میتوان فقط یک دستگاه را از VPN عبور داد؟
بله. این یکی از کاربردهای مهم Policy Routing در MikroTik است و میتوان ترافیک یک IP مشخص را به جدول مسیریابی VPN هدایت کرد.
جمعبندی
نصب ویپیان روی روتر میکروتیک راهکار مناسبی برای مدیریت متمرکز اتصال چند دستگاه است.
بعد از ایجاد Tunnel میتوان مشخص کرد تمام شبکه یا فقط کاربران خاص از VPN استفاده کنند. برای این کار، علاوه بر خود اتصال VPN، باید Routing، NAT، DNS و Firewall نیز بهدرستی طراحی شوند.
مهمترین نکته این است که ابتدا خود Tunnel را برقرار کنید و بعد سراغ مسیریابی کاربران بروید.
اگر VPN متصل شد اما اینترنت کار نکرد، قبل از حذف تنظیمات یا Reset روتر، مسیر ترافیک را مرحلهبهمرحله بررسی کنید.
قدرت واقعی MikroTik در این نیست که فقط یک VPN را Connect کند؛ مزیت اصلی این است که میتوانید دقیقاً تعیین کنید چه کسی، از چه مسیری، به کجا برود.