MikroTik и скорость VPN: как протокол, модель и настройки влияют на пропускную способность

Разбираем, от чего зависит скорость VPN на MikroTik: протоколы WireGuard, L2TP/IPsec, IKEv2, модели RouterOS, настройки firewall и MTU. Практические советы по оптимизации и выбору оборудования.

Почему скорость VPN на MikroTik — это не паспортные цифры

Когда речь заходит о VPN на MikroTik, первое, что нужно понять: производительность туннеля зависит не только от модели роутера, но и от множества факторов, которые часто упускают из виду. Производители указывают максимальную пропускную способность для маршрутизации и NAT, но эти цифры почти всегда получены в лабораторных условиях — без включённого firewall, без DPI, без параллельных туннелей и с идеальным размером пакетов. В реальной жизни всё иначе.

Например, бюджетный MikroTik hAP (например, hAP lite или hAP ac²) может легко маршрутизировать гигабитный трафик, но при включении VPN скорость падает в разы. Причина — отсутствие аппаратного ускорения шифрования на большинстве моделей. Вся криптографическая нагрузка ложится на CPU, а он у недорогих устройств слабый. Поэтому, прежде чем выбирать протокол и настраивать туннель, стоит трезво оценить, какой объём трафика вы реально планируете гонять через VPN.

Также важно понимать, что скорость VPN — это не только пропускная способность, но и задержка (latency). Для интерактивных приложений (RDP, VoIP, игры) задержка критичнее, чем мегабиты. На MikroTik задержка может вырасти из-за неправильных настроек очередей или firewall-правил, которые обрабатывают каждый пакет. Поэтому оптимизация VPN — это всегда баланс между безопасностью, скоростью и стабильностью.

Сравнение протоколов VPN: WireGuard, L2TP/IPsec, IKEv2, SSTP

Выбор протокола — это первое, что определяет скорость VPN на MikroTik. Каждый протокол имеет свои особенности производительности, безопасности и совместимости.

WireGuard — самый современный и быстрый протокол. Он работает в ядре Linux (RouterOS 7.x основана на Linux), что минимизирует накладные расходы. Кодовая база WireGuard — около 4000 строк против 600 000 у OpenVPN, что снижает поверхность атаки и ускоряет обработку. WireGuard использует современную криптографию (ChaCha20, Poly1305) и не требует периодического handshake после установки сессии. На MikroTik WireGuard доступен начиная с RouterOS 7.1. Скорость на бюджетных моделях — сотни Мбит/с, на CCR — до нескольких Гбит/с при нескольких параллельных туннелях.

L2TP/IPsec — классика для корпоративных сетей. Встроен во все ОС, не требует установки дополнительного ПО. Однако двойная инкапсуляция (L2TP поверх IPsec) создаёт дополнительную нагрузку на CPU. На практике скорость L2TP/IPsec на том же железе будет ниже, чем у WireGuard, особенно на слабых роутерах. Для офисных задач (до 100–200 Мбит/с) этого обычно достаточно.

IKEv2 — протокол, который отлично держит соединение при смене сети (например, переход с 4G на Wi-Fi). Он использует IPsec для шифрования, но более устойчив к обрывам. Требует настройки сертификатов, что усложняет конфигурацию. Скорость сопоставима с L2TP/IPsec, но за счёт лучшей оптимизации может быть чуть выше.

SSTP — протокол на базе TLS, который работает через порт 443 (HTTPS). Это позволяет обходить строгие файрволы, но скорость ниже из-за двойной инкапсуляции (TCP внутри TLS). Нативно поддерживается только Windows, что ограничивает его применение.

PPTP — устаревший и небезопасный протокол. Его использование категорически не рекомендуется, так как шифрование легко взламывается. На MikroTik он есть, но лучше его отключить.

Как модель MikroTik влияет на скорость VPN

MikroTik выпускает широкий спектр устройств — от домашних hAP до мощных CCR (Cloud Core Router). Архитектура CPU и наличие аппаратного ускорения криптографии напрямую определяют, какую скорость VPN вы получите.

Бюджетные модели (hAP lite, hAP mini, RB750) — оснащены слабыми одноядерными процессорами. На них WireGuard может дать 50–150 Мбит/с, L2TP/IPsec — 30–80 Мбит/с. Для домашнего использования или малого офиса с несколькими пользователями этого достаточно, но для гигабитных каналов — нет.

Средний сегмент (hAP ac², hEX, RB4011) — уже имеют более мощные CPU (часто двухъядерные или четырёхъядерные ARM). Здесь WireGuard может достигать 300–600 Мбит/с, а L2TP/IPsec — 150–300 Мбит/с. Это хороший выбор для офиса с 10–50 сотрудниками.

Топовые CCR (CCR1009, CCR1036, CCR2004) — специально спроектированы для высоких нагрузок. Они имеют многоядерные процессоры (до 36 ядер) и поддерживают аппаратное ускорение шифрования на некоторых моделях. Скорость VPN может достигать нескольких Гбит/с, особенно при использовании нескольких параллельных туннелей. Однако стоят они значительно дороже.

Важно: даже на CCR скорость одного туннеля WireGuard ограничена производительностью одного ядра, так как реализация WireGuard в основном однопоточная. Если нужен один толстый канал, придётся мириться с этим ограничением. Для нескольких туннелей — распределение по ядрам работает лучше.

Влияние настроек RouterOS на производительность VPN

Даже на мощном оборудовании неправильные настройки могут убить скорость VPN. Вот ключевые моменты, которые стоит проверить.

MTU (Maximum Transmission Unit) — одна из самых частых причин проблем. Если MTU слишком большой, пакеты фрагментируются, что увеличивает задержку и снижает пропускную способность. Для WireGuard рекомендуется MTU 1420 (или 1412 для PPPoE). Для L2TP/IPsec — 1400. Настройка: /interface wireguard add mtu=1420.

Firewall-правила — каждое правило в chain=input или forward обрабатывается для каждого пакета. Слишком много правил или сложные матчеры (например, DPI) могут значительно снизить скорость. Оптимизируйте правила: используйте place-before=0 для критичных правил, объединяйте похожие условия.

NAT — для VPN-клиентов, которым нужен доступ в интернет, необходимо правило masquerade. Убедитесь, что оно не конфликтует с другими правилами NAT. Например, если у вас уже есть правило для LAN, добавьте отдельное для VPN-подсети.

Очереди (Queues) — если вы используете QoS, убедитесь, что очереди не ограничивают VPN-трафик. Иногда администраторы случайно применяют ограничения к интерфейсу wg0.

IP Forwarding — без включённого /ip settings set ip-forward=yes VPN-клиенты не смогут получить доступ к локальной сети. Это не влияет на скорость напрямую, но без этого VPN бесполезен.

Обновление RouterOS — всегда используйте актуальную версию. В новых релизах исправляют баги и оптимизируют производительность. Например, в RouterOS 7.x были улучшения для WireGuard.

Практические примеры настройки WireGuard на MikroTik

Рассмотрим пошаговую настройку WireGuard-сервера на MikroTik — это самый быстрый и современный протокол.

Шаг 1. Создание интерфейса:

/interface wireguard add name=wg0 listen-port=51820 mtu=1420

После создания запишите публичный ключ сервера (команда /interface wireguard print detail). Он понадобится для клиентских конфигов.

Шаг 2. Назначение IP-адреса:

/ip address add address=10.10.10.1/24 interface=wg0

Шаг 3. Добавление клиентов (peers): Сгенерируйте ключи на клиенте (например, в официальном WireGuard-клиенте). Затем добавьте peer на сервере:

/interface wireguard peers add interface=wg0 public-key="CLIENT_PUBLIC_KEY" allowed-address=10.10.10.2/32 comment="user1"

Каждый клиент получает уникальный IP из подсети 10.10.10.0/24.

Шаг 4. Firewall:

/ip firewall filter add chain=input protocol=udp dst-port=51820 action=accept comment="WireGuard"
/ip firewall filter add chain=forward in-interface=wg0 action=accept comment="WG forward"

Шаг 5. NAT для доступа в интернет:

/ip firewall nat add chain=srcnat src-address=10.10.10.0/24 action=masquerade out-interface=ether1 comment="WireGuard NAT"

Шаг 6. Клиентский конфиг (пример для Windows):

[Interface]
PrivateKey = CLIENT_PRIVATE_KEY
Address = 10.10.10.2/24
DNS = 8.8.8.8

[Peer]
PublicKey = SERVER_PUBLIC_KEY
Endpoint = YOUR_SERVER_IP:51820
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25

Если нужен split tunnel (только для определённых подсетей), замените AllowedIPs на нужные сети, например 192.168.88.0/24, 10.10.10.0/24.

Этот конфиг обеспечивает полный туннель (full tunnel) — весь трафик клиента идёт через VPN. Для split tunnel укажите конкретные подсети.

Настройка L2TP/IPsec и IKEv2: особенности и скорость

L2TP/IPsec — это стандарт для корпоративных сетей, особенно если клиенты используют Windows без стороннего ПО. Настройка на MikroTik включает создание IP-пула, PPP-профиля, пользователей и открытие портов.

Основные шаги для L2TP/IPsec:

  1. Создайте пул IP: /ip pool add name=vpn-pool ranges=192.168.200.2-192.168.200.254
  2. Создайте PPP-профиль: /ppp profile add name=vpn-profile local-address=192.168.200.1 remote-address=vpn-pool dns-server=8.8.8.8,1.1.1.1 use-encryption=yes
  3. Добавьте пользователей: /ppp secret add name=user1 password=StrongPass123 profile=vpn-profile service=l2tp
  4. Включите L2TP-сервер: /interface l2tp-server server set enabled=yes default-profile=vpn-profile use-ipsec=required ipsec-secret=YourIPsecKey
  5. Откройте порты: UDP 500, 4500, 1701 и ESP (protocol 50).
  6. Добавьте NAT для VPN-подсети.

Скорость L2TP/IPsec на среднем железе (hEX, hAP ac²) обычно составляет 100–300 Мбит/с. Для офисных задач этого достаточно. Если нужна более высокая скорость, рассмотрите WireGuard.

IKEv2 требует настройки сертификатов (CA, серверный и клиентский). Это сложнее, но даёт преимущество — устойчивость к смене сети. Настройка включает создание CA, серверного и клиентского сертификатов, настройку IPsec profile, proposal, mode-config и peer. Скорость IKEv2 сопоставима с L2TP/IPsec, но за счёт лучшей оптимизации может быть чуть выше. Для мобильных пользователей это лучший выбор.

MikroTik как VPN-клиент: когда это нужно и как настроить

Иногда задача обратная: MikroTik должен сам подключиться к внешнему VPN-серверу. Это актуально, если вы хотите объединить офисы через VPS или обойти блокировки провайдера.

Сценарии использования:

  • Site-to-site VPN между двумя офисами (оба роутера MikroTik).
  • Подключение домашнего роутера к коммерческому VPN-сервису для обхода гео-блокировок.
  • Организация выхода в интернет через VPS в другой стране.

Настройка WireGuard-клиента на MikroTik:

  1. Создайте интерфейс wg0: /interface wireguard add name=wg0 listen-port=51820 mtu=1420
  2. Назначьте IP-адрес (например, 10.10.10.2/24).
  3. Добавьте peer с публичным ключом сервера и endpoint:
/interface wireguard peers add interface=wg0 public-key="SERVER_PUBLIC_KEY" endpoint="SERVER_IP:51820" allowed-address=0.0.0.0/0 persistent-keepalive=25s
  1. Добавьте маршрут по умолчанию через wg0, если нужен полный туннель: /ip route add dst-address=0.0.0.0/0 gateway=wg0
  2. Настройте NAT для LAN, чтобы клиенты могли выходить в интернет через VPN.

Важно: если у вас динамический IP на WAN, используйте DDNS (например, /ip cloud set ddns-enabled=yes), чтобы сервер мог найти ваш роутер.

Если вы за CGNAT (двойной NAT), поднять VPN-сервер на роутере невозможно — провайдер не пропустит входящие соединения. В этом случае единственный вариант — MikroTik как клиент к VPS с белым IP.

Типичные ошибки, снижающие скорость VPN на MikroTik

Даже опытные администраторы допускают ошибки, которые приводят к падению скорости VPN. Вот самые распространённые.

1. Неправильный MTU. Если MTU слишком большой, пакеты фрагментируются. Симптомы: высокая задержка, потеря пакетов, низкая скорость. Решение: установите MTU 1420 для WireGuard, 1400 для L2TP/IPsec.

2. Слишком много firewall-правил. Каждое правило обрабатывается для каждого пакета. Если у вас 50 правил в chain=forward, это может съесть до 30% CPU. Оптимизируйте: используйте address-list, объединяйте правила, удаляйте неиспользуемые.

3. Включённый DPI (Deep Packet Inspection). Функции типа /tool traffic-monitor или сторонние пакеты для анализа трафика сильно нагружают CPU. Отключите, если не критично.

4. Неправильные настройки очередей. Если вы используете QoS, убедитесь, что очереди не ограничивают VPN-трафик. Проверьте, не привязана ли очередь к интерфейсу wg0.

5. Устаревшая версия RouterOS. В старых версиях могут быть баги, влияющие на производительность. Регулярно обновляйтесь: /system package update install.

6. Использование PPTP. Этот протокол не только небезопасен, но и медленный из-за устаревшего шифрования. Переходите на WireGuard или L2TP/IPsec.

7. Недостаточная мощность CPU. Если вы выбрали бюджетную модель для гигабитного VPN, никакие настройки не помогут. Придётся либо снижать требования, либо менять оборудование.

Как измерить реальную скорость VPN и что делать с результатами

Чтобы понять, соответствует ли скорость VPN вашим ожиданиям, нужно её измерить. Просто смотреть на паспортные данные роутера — не вариант.

Способы измерения:

  • Используйте iperf3: запустите сервер на одном конце туннеля, клиент на другом. Это покажет чистую пропускную способность без влияния внешнего интернета.
  • Проверьте скорость через Speedtest (например, speedtest.net) с включённым и выключенным VPN. Разница покажет накладные расходы.
  • На MikroTik можно посмотреть загрузку CPU: /system resource print. Если CPU загружен на 100% при передаче данных, значит, упёрлись в процессор.

Что делать, если скорость низкая:

  1. Проверьте MTU и firewall.
  2. Попробуйте другой протокол (например, WireGuard вместо L2TP).
  3. Обновите RouterOS.
  4. Если ничего не помогает, возможно, нужно более мощное оборудование.

Пример: на hAP ac² с WireGuard можно получить ~400 Мбит/с, а с L2TP/IPsec — ~150 Мбит/с. Если вам нужно 500 Мбит/с, придётся брать RB4011 или CCR.

Когда роутер не лучший выбор для VPN: альтернативы

MikroTik — отличное решение для VPN, но не всегда. Если вам нужна высокая скорость (более 1 Гбит/с) или сложная маршрутизация, возможно, стоит рассмотреть альтернативы.

VPS как VPN-сервер. Вместо физического роутера можно арендовать VPS в нужной локации и поднять WireGuard или OpenVPN на нём. Преимущества: не нужно тащить железо через границу, легко масштабировать, обновления — пара команд. Недостатки: ежемесячная плата, зависимость от провайдера.

Программные роутеры (pfSense, OPNSense). Можно установить на обычный ПК или мини-ПК. Они предлагают больше возможностей, но требуют обслуживания.

Когда MikroTik всё же лучше:

  • Если нужен стабильный site-to-site туннель между офисами.
  • Если вы хотите управлять VPN через Winbox.
  • Если бюджет ограничен, а задачи стандартные.

Гибридный подход: MikroTik как VPN-клиент, который подключается к VPS. Это оптимально, если у вас динамический IP или CGNAT. Роутер тянет туннель до сервера, а сервер обеспечивает выход в интернет.

Вопросы и ответы

Какой протокол VPN самый быстрый на MikroTik?

WireGuard — самый быстрый протокол на MikroTik. Он работает в ядре Linux, имеет минимальные накладные расходы и использует современную криптографию. На бюджетных моделях (hAP) скорость может достигать 100–300 Мбит/с, на CCR — до нескольких Гбит/с. L2TP/IPsec и IKEv2 медленнее из-за двойной инкапсуляции и оверхеда IPsec.

Почему скорость VPN на MikroTik ниже заявленной производителем?

Производители указывают максимальную пропускную способность для маршрутизации без VPN. При включении VPN вся криптографическая нагрузка ложится на CPU, а на большинстве моделей нет аппаратного ускорения. Также влияют настройки firewall, MTU, размер пакетов и количество параллельных туннелей. Реальная скорость обычно в 2–5 раз ниже паспортной.

Как увеличить скорость VPN на MikroTik?
  1. Используйте WireGuard вместо L2TP/IPsec. 2) Установите правильный MTU (1420 для WireGuard). 3) Оптимизируйте firewall-правила, уберите лишние. 4) Обновите RouterOS до последней версии. 5) Убедитесь, что очереди не ограничивают VPN-трафик. 6) Если CPU загружен на 100%, рассмотрите более мощную модель.
Можно ли поднять VPN-сервер на MikroTik за CGNAT?

Нет, за CGNAT (двойной NAT) невозможно поднять VPN-сервер, так как провайдер не пропускает входящие соединения. Решение — использовать MikroTik как VPN-клиент, который подключается к VPS с белым IP. Это позволяет организовать доступ к локальной сети, но требует аренды сервера.

Какой MTU использовать для WireGuard на MikroTik?

Рекомендуемый MTU для WireGuard — 1420 байт. Если у вас PPPoE-подключение, используйте 1412. Неправильный MTU приводит к фрагментации пакетов, что снижает скорость и увеличивает задержку. Настройка: /interface wireguard add mtu=1420.

Что делать, если VPN-клиенты не видят локальную сеть?

Убедитесь, что включён IP forwarding: /ip settings set ip-forward=yes. Также добавьте маршрут до локальной сети в PPP-профиль (для L2TP) или в allowed-address (для WireGuard). Например, для L2TP: /ppp profile set vpn-profile routes=192.168.88.0/24.

Какой MikroTik выбрать для VPN со скоростью 500 Мбит/с?

Для 500 Мбит/с через WireGuard подойдут модели среднего класса, например RB4011 или hAP ac³. Они имеют мощные CPU и могут обеспечить такую скорость. Для L2TP/IPsec потребуется более мощное устройство, например CCR1009. Бюджетные hAP не справятся с такой нагрузкой.