عدة راوترات MikroTik خلف نفس الـ IP العام: لماذا تسقط أنفاق L2TP ومتى تستخدم SSTP

الجواب المختصر

إذا كانت شبكتان أو أكثر تتصل بخادمك من نفس الـ IP العام (CGNAT أو راوتر مزوّد واحد)، فأنفاق L2TP تتصادم: ينقطع نفق كلما اتصل الآخر، أو يسقط كل دقيقة تقريباً. الحل العملي نفق SSTP، لأن كل راوتر يحصل على اتصال TCP مستقل لا يتصادم مع غيره.

آخر تحديث: · فريق برق رايديس

الأعراض

  • شبكة تتصل، فتنقطع شبكة أخرى من نفس المنطقة أو نفس المزوّد.
  • النفق يسقط ويعود كل دقيقة أو دقيقتين.
  • الراوتر يصادق بنجاح ثم ينقطع النفق بعد ثانية تقريباً.

السبب الأول: L2TP ومنفذ 1701

L2TP يعمل فوق UDP على المنفذ 1701، وعميل L2TP في RouterOS يرسل من المنفذ 1701 أيضاً. عندما يخرج راوتران من خلف نفس الـ NAT إلى نفس الخادم، قد يرى الخادم الاتصالين بنفس العنوان ونفس المنفذ فيخلطهما. وكثير من أجهزة المشترك فيها L2TP-ALG يمرر جلسة واحدة فقط.

السبب الثاني: L2TP/IPsec في وضع Transport

مع IPsec (IKEv1، وضع transport) تتشارك الأنفاق القادمة من نفس الـ IP نفس محددات الترافيك، فتحل ارتباطات IPsec الجديدة محل القديمة، فيسقط نفق كلما تفاوض الآخر.

السبب الثالث: انقطاع بعد ثانية (CCP وMPPE)

إذا كان الراوتر يصادق ثم ينقطع فوراً، فغالباً فشل التفاوض على الضغط والتشفير: الراوتر يرفض MPPE، ويُرسل إنهاء CCP، فيغلق الخادم الجلسة. الحل بروفايل PPP للنفق بدون تشفير وضغط:

/ppp profile add name=BarqRadius use-encryption=no use-compression=no

وعلى جانب الخادم يمكن تعطيل CCP (مثلاً ccp=0 في accel-ppp).

الحل: SSTP

النفقالنقلعدة شبكات خلف نفس الـ IP
L2TPUDP 1701يتصادم ✗
L2TP/IPsec (IKEv1 transport)UDP 500/4500يتصادم ✗
SSTPTCP (TLS)كل راوتر اتصال مستقل ✓
WireGuard (RouterOS 7)UDP بمفتاح لكل طرفمستقل ✓
/interface sstp-client add name=BarqRadius connect-to=VPN_HOST port=VPN_PORT \
    user=VPN_USER password=VPN_PASS profile=BarqRadius \
    add-default-route=no verify-server-certificate=no keepalive-timeout=30 disabled=no

واجعل لكل راوتر عنوان نفق فريداً، حتى لا تتداخل جلساته وسجلاته مع راوتر آخر.

في برق رايديس

للمواقع خلف NAT يولّد معالج الإعداد نفق SSTP ببروفايل بلا تشفير أو ضغط، مع عنوان نفق فريد لكل راوتر.

أسئلة شائعة

لماذا ينقطع نفق شبكة عندما تتصل شبكة أخرى من نفس الـ IP؟

لأن اتصالَي L2TP يخرجان بنفس عنوان المصدر ونفس المنفذ 1701، فيختلطان عند NAT، وكثير من أجهزة المشترك تمرر جلسة L2TP واحدة فقط.

ما البروتوكول المناسب لعدة شبكات خلف نفس الـ IP؟

SSTP، لأنه يعمل فوق TCP، فكل راوتر له اتصال مستقل بمنفذ مصدر مختلف بعد NAT ولا تتصادم الأنفاق. WireGuard بديل آخر على RouterOS 7.

اقرأ أيضاً

برق رايديس يطبّق هذا تلقائياً

خادم RADIUS مُدار لراوترات MikroTik، مع أوامر إعداد جاهزة. جرّبه 3 أيام.