عدة راوترات MikroTik خلف نفس الـ IP العام: لماذا تسقط أنفاق L2TP ومتى تستخدم SSTP
إذا كانت شبكتان أو أكثر تتصل بخادمك من نفس الـ IP العام (CGNAT أو راوتر مزوّد واحد)، فأنفاق L2TP تتصادم: ينقطع نفق كلما اتصل الآخر، أو يسقط كل دقيقة تقريباً. الحل العملي نفق SSTP، لأن كل راوتر يحصل على اتصال TCP مستقل لا يتصادم مع غيره.
آخر تحديث: · فريق برق رايديس
الأعراض
- شبكة تتصل، فتنقطع شبكة أخرى من نفس المنطقة أو نفس المزوّد.
- النفق يسقط ويعود كل دقيقة أو دقيقتين.
- الراوتر يصادق بنجاح ثم ينقطع النفق بعد ثانية تقريباً.
السبب الأول: L2TP ومنفذ 1701
L2TP يعمل فوق UDP على المنفذ 1701، وعميل L2TP في RouterOS يرسل من المنفذ 1701 أيضاً. عندما يخرج راوتران من خلف نفس الـ NAT إلى نفس الخادم، قد يرى الخادم الاتصالين بنفس العنوان ونفس المنفذ فيخلطهما. وكثير من أجهزة المشترك فيها L2TP-ALG يمرر جلسة واحدة فقط.
السبب الثاني: L2TP/IPsec في وضع Transport
مع IPsec (IKEv1، وضع transport) تتشارك الأنفاق القادمة من نفس الـ IP نفس محددات الترافيك، فتحل ارتباطات IPsec الجديدة محل القديمة، فيسقط نفق كلما تفاوض الآخر.
السبب الثالث: انقطاع بعد ثانية (CCP وMPPE)
إذا كان الراوتر يصادق ثم ينقطع فوراً، فغالباً فشل التفاوض على الضغط والتشفير: الراوتر يرفض MPPE، ويُرسل إنهاء CCP، فيغلق الخادم الجلسة. الحل بروفايل PPP للنفق بدون تشفير وضغط:
/ppp profile add name=BarqRadius use-encryption=no use-compression=noوعلى جانب الخادم يمكن تعطيل CCP (مثلاً ccp=0 في accel-ppp).
الحل: SSTP
| النفق | النقل | عدة شبكات خلف نفس الـ IP |
|---|---|---|
| L2TP | UDP 1701 | يتصادم ✗ |
| L2TP/IPsec (IKEv1 transport) | UDP 500/4500 | يتصادم ✗ |
| SSTP | TCP (TLS) | كل راوتر اتصال مستقل ✓ |
| WireGuard (RouterOS 7) | UDP بمفتاح لكل طرف | مستقل ✓ |
/interface sstp-client add name=BarqRadius connect-to=VPN_HOST port=VPN_PORT \
user=VPN_USER password=VPN_PASS profile=BarqRadius \
add-default-route=no verify-server-certificate=no keepalive-timeout=30 disabled=noواجعل لكل راوتر عنوان نفق فريداً، حتى لا تتداخل جلساته وسجلاته مع راوتر آخر.
في برق رايديس
للمواقع خلف NAT يولّد معالج الإعداد نفق SSTP ببروفايل بلا تشفير أو ضغط، مع عنوان نفق فريد لكل راوتر.