Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

MikroTik L2TP Error: authentication failed for user — устранение сбоя

Обновлено: 24.08.2026  ·  Официальная база знаний
  • В системном журнале фиксируется l2tp,error authentication failed for user <username>.
  • Клиенты L2TP/IPsec (Windows, Android, macOS) получают Error 691 или The remote connection was denied.
  • Фаза IPsec устанавливается, но PPP сессия разрывается сразу после отправки учетных данных.
  • Несовпадение разрешенных протоколов аутентификации (PAP, CHAP, MS-CHAPv1/v2).

1. Проверка разрешенных протоколов аутентификации в L2TP Server

Windows и современные ОС требуют обязательного использования MS-CHAPv2. Убедитесь, что он активирован:

/interface l2tp-server server print
/interface l2tp-server server set enabled=yes authentication=mschap2 default-profile=default-encryption use-ipsec=yes ipsec-secret="IPsecSecretPass123"

2. Проверка учетной записи пользователя в PPP Secrets

/ppp secret print detail
/ppp secret set [find name="vpnuser"] password="UserPassword123" service=l2tp disabled=no

3. Проверка параметров шифрования в PPP Profile

Убедитесь, что в профиле не отключено обязательное шифрование MPPE:

/ppp profile
set [find name="default-encryption"] use-encryption=yes use-compression=no use-upnp=no

4. Проверка и сброс зависших сессий

/ppp active print
/ppp active remove [find name="vpnuser"]

5. Включение детального логирования PPP и L2TP

/system logging add topics=l2tp,ppp,debug action=memory
/log print where topics~"l2tp"
Практический опыт инженера: При подключении клиентов Windows за NAT к серверу MikroTik (также за NAT), на стороне клиента Windows необходимо активировать параметр реестра 'AssumeUDPEncapsulationContextOnSendRule=2' в ветке HKLM\SYSTEM\CurrentControlSet\Services\PolicyAgent.

Частые вопросы (FAQ)

В чем разница между IPsec Secret и PPP Password в L2TP/IPsec?

IPsec Secret (Pre-Shared Key) используется для создания общего зашифрованного транспортного IPsec туннеля между хостами, а PPP Password — это персональный пароль учетной записи пользователя для авторизации внутри L2TP.

Почему Windows клиент выдает ошибку 789 до авторизации пользователя?

Ошибка 789 означает сбой на этапе IPsec (неверный IPsec Secret или несоответствие крипто-профилей), до передачи логина и пароля пользователя дело даже не доходит.

Безопасно ли разрешать протоколы PAP и CHAP в L2TP?

Нет. Протокол PAP передает пароли в открытом виде, а CHAP и MS-CHAPv1 уязвимы к перехвату и взлому. В production следует использовать исключительно MS-CHAPv2 с шифрованием MPPE-128.

Почему пользователь не может подключиться повторно после обрыва связи?

Если сессия в '/ppp active' не успела завершиться по тайм-ауту Keepalive, а в профиле установлено 'only-one=yes', сервер будет отклонять новые попытки подключения под тем же логином.