БъздаванС Π½Π° IPSec GRE Ρ‚ΡƒΠ½Π΅Π» ΠΌΠ΅ΠΆΠ΄Ρƒ Mikrotik hEX S ΠΈ Juniper SRX Ρ‡Ρ€Π΅Π· USB МодСм

Π¦Π΅Π»

НСобходимо ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° VPN Ρ‚ΡƒΠ½Π΅Π» ΠΌΠ΅ΠΆΠ΄Ρƒ Π΄Π²Π΅ устройства, ΠΊΠ°Ρ‚ΠΎ Mikrotik ΠΈ Juniper ΠΎΡ‚ сСрията SRX.

Какво имамС

ΠžΡ‚ ΠΌΠΈΠΊΡ€ΠΎΡ‚ΠΈΡ†ΠΈΡ‚Π΅ ΠΈΠ·Π±Ρ€Π°Ρ…ΠΌΠ΅ Π½Π° сайта Π½Π° Mikrotik ΠΌΠΎΠ΄Π΅Π», ΠΊΠΎΠΉΡ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° Ρ…Π°Ρ€Π΄ΡƒΠ΅Ρ€Π½ΠΎ ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½Π΅ IPSec. По нашС ΠΌΠ½Π΅Π½ΠΈΠ΅, Ρ‚ΠΎΠΉ сС ΠΎΠΊΠ°Π·Π° Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ‡Π½ΠΎ ΠΊΠΎΠΌΠΏΠ°ΠΊΡ‚Π΅Π½ ΠΈ Π΄ΠΎΡΡ‚ΡŠΠΏΠ΅Π½, Π° ΠΈΠΌΠ΅Π½Π½ΠΎ Mikrotik hEXS.

USB ΠΌΠΎΠ΄Π΅ΠΌΡŠΡ‚ бСшС Π·Π°ΠΊΡƒΠΏΠ΅Π½ ΠΎΡ‚ Π½Π°ΠΉ-близкия ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ Π·Π° ΠΌΠΎΠ±ΠΈΠ»Π½ΠΈ услуги, ΠΌΠΎΠ΄Π΅Π»ΡŠΡ‚ бСшС Huawei E3370. НС ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Ρ…ΠΌΠ΅ Π½ΠΈΠΊΠ°ΠΊΠ²ΠΈ дСйствия Π·Π° ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π²Π°Π½Π΅ ΠΎΡ‚ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Π°. Всичко Π΅ стандартно ΠΈ Π΅ ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈΡ€Π°Π½ΠΎ ΠΎΡ‚ самия ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€.

Π’ ядрото Π΅ инсталиран цСнтралният ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ Juniper SRX240H.

Какво успяхмС

УспяхмС Π΄Π° Ρ€Π΅Π°Π»ΠΈΠ·ΠΈΡ€Π°ΠΌΠ΅ схСма Π½Π° Ρ€Π°Π±ΠΎΡ‚Π°, която позволява Ρ‡Ρ€Π΅Π· мобилния ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€, Π±Π΅Π· статичСн адрСс, Π΄Π° създадСм IPsec Π²Ρ€ΡŠΠ·ΠΊΠ° ΠΏΡ€Π΅Π· ΠΌΠΎΠ΄Π΅ΠΌΠ°, Π² която Π΄Π° сС Ρ‚ΡƒΠ½Π΅Π»ΠΈΡ€Π° GRE Ρ‚ΡƒΠ½Π΅Π».

Π’Π°Π·ΠΈ схСма Π½Π° ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΈ Ρ€Π°Π±ΠΎΡ‚ΠΈ с USB ΠΌΠΎΠ΄Π΅ΠΌΠΈ Π½Π° Π‘ΠΈΠ»Π°ΠΉΠ½ ΠΈ ΠœΠ΅Π³Π°Ρ„ΠΎΠ½.

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡΡ‚Π° Π΅ слСдната:

Π’ ядрото Π΅ инсталиран Juniper SRX240H
Π›ΠΎΠΊΠ°Π»Π΅Π½ адрСс: 192.168.1.1/24
Π’ΡŠΠ½ΡˆΠ΅Π½ адрСс: 1.1.1.1/30
GW: 1.1.1.2

ΠžΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½Π° Ρ‚ΠΎΡ‡ΠΊΠ°

Mikrotik hEX S
Π›ΠΎΠΊΠ°Π»Π΅Π½ адрСс: 192.168.152.1/24
Π’ΡŠΠ½ΡˆΠ΅Π½ адрСс: Π”ΠΈΠ½Π°ΠΌΠΈΡ‡Π΅Π½

ΠΠ΅Π±ΠΎΠ»ΡŒΡˆΠ°Ρ‚Π° Π΄ΠΈΠ°Π³Ρ€Π°ΠΌΠ° Π·Π° Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅ Π½Π° Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π°:

БъздаванС Π½Π° IPSec GRE Ρ‚ΡƒΠ½Π΅Π» ΠΌΠ΅ΠΆΠ΄Ρƒ Mikrotik hEX S ΠΈ Juniper SRX Ρ‡Ρ€Π΅Π· USB МодСм

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡ Π½Π° Juniper SRX240:

ВСрсия Π½Π° софтуСра JUNOS Software Release [12.1X46-D82]

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡ Π½Π° Juniper

интСрфСйси {
    ge-0/0/0 {
        описаниС Internet-1;
        устройство 0 {
            сСмСйство inet {
                адрСс 1.1.1.1/30;
            }
        }
    }
    gr-0/0/0 {
        устройство 1 {
            описаниС GRE-Π’ΡƒΠ½Π΅Π»;
            Ρ‚ΡƒΠ½Π΅Π» {
                ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ 172.31.152.2;
                дСстинация 172.31.152.1;
            }
            сСмСйство inet;
            vlan {
                устройство 0 {
                    сСмСйство inet {
                        адрСс 192.168.1.1/24;
                    }
                }
            }
        }
        st0 {
            устройство 5 {
                описаниС "ΠžΠ±Π»Π°ΡΡ‚ - 192.168.152.0/24";
                сСмСйство inet {
                    mtu 1400;
                }
            }
        }
    }
    ΠΎΠΏΡ†ΠΈΠΈ-Π·Π°Π΄ routing {
        статичСн {
            ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ 0.0.0.0/0 слСдващ-Π΄ΠΎΡΡ‚ΡŠΠΏ 1.1.1.2;
            ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ 192.168.152.0/24 слСдващ-Π΄ΠΎΡΡ‚ΡŠΠΏ gr-0/0/0.1;
            ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ 172.31.152.0/30 слСдващ-Π΄ΠΎΡΡ‚ΡŠΠΏ st0.5;
        }
        router-id 192.168.1.1;
    }
    сигурност {
        ike {
            traceoptions {
                Ρ„Π°ΠΉΠ» vpn.log Ρ€Π°Π·ΠΌΠ΅Ρ€ 256k Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ 5;
                Ρ„Π»Π°Π³ всички;
            }
            ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° ike-gretunnel {
                Ρ€Π΅ΠΆΠΈΠΌ агрСсивСн;
                описаниС area-192.168.152.0;
                proposal-set стандарт;
                ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ-сподСлСна-клавиша ascii-тСкст "mysecret"; ## SECRET-DATA
            }
            gateway gw-gretunnel {
                ike-ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° ike-gretunnel;
                Π΄ΠΈΠ½Π°ΠΌΠΈΡ‡Π΅Π½ inet 172.31.152.1;
                външСн-интСрфСйс ge-0/0/0.0;
                вСрсия v2-only;
            }
        }
        ipsec {
        }
        ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° vpn-policy0 {
            ΠΏΠ΅Ρ€Ρ„Π΅ΠΊΡ‚Π½Π°-Π½Π°ΠΏΡ€Π΅Π΄Π½Π°Π»Π°-сСкрСтност {
                ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π΅ group2;
            }
            proposal-set стандарт;
        }
        vpn vpn-gretunnel {
            ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅-интСрфСйс st0.5;
            df-bit ΠΊΠΎΠΏΠΈΠ΅;
            vpn-ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ {
                ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·ΠΈΡ€Π°Π½;
                ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ-интСрфСйс st0.5;
                дСстинационСн-ip 172.31.152.1;
            }
            ike {
                gateway gw-gretunnel;
                Π±Π΅Π·-Π°Π½Ρ‚ΠΈΡ€Π΅ΠΏΠ»Π΅ΠΉ;
                ipsec-ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° vpn-policy0;
                инсталационСн-ΠΈΠ½Ρ‚Π΅Ρ€Π²Π°Π» 10;
            }
            установяванС-Ρ‚ΡƒΠ½Π΅Π»ΠΈ Π½Π΅Π·Π°Π±Π°Π²Π½ΠΎ;
        }
    }
    ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ {
        ΠΎΡ‚-Π·ΠΎΠ½Π° vpn Π΄ΠΎ-Π·ΠΎΠ½Π° vpn {
            ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° st-vpn-vpn {
                ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²Π° {
                    source-address всСки;
                    destination-address всСки;
                    ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ всСки;
                }
                слСд Ρ‚ΠΎΠ²Π° {
                    ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈ;
                    Π»ΠΎΠ³ {
                        инициализация-сСсия;
                        затварянС-сСсия;
                    }
                    броя;
                }
            }
        }
        ΠΎΡ‚-Π·ΠΎΠ½Π° Π΄ΠΎΠ²Π΅Ρ€ΠΈΠ΅ Π΄ΠΎ-Π·ΠΎΠ½Π° vpn {
            ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° st-trust-to-vpn {
                ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²Π° {
                    source-address всСки;
                    destination-address всСки;
                    ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ всСки;
                }
                слСд Ρ‚ΠΎΠ²Π° {
                    ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈ;
                    Π»ΠΎΠ³ {
                        инициализация-сСсия;
                        затварянС-сСсия;
                    }
                    броя;
                }
            }
        }
        ΠΎΡ‚-Π·ΠΎΠ½Π° vpn Π΄ΠΎ-Π·ΠΎΠ½Π° Π΄ΠΎΠ²Π΅Ρ€ΠΈΠ΅ {
            ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° st-vpn-to-trust {
                ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²Π° {
                    source-address всСки;
                    destination-address всСки;
                    ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ всСки;
                }
                слСд Ρ‚ΠΎΠ²Π° {
                    ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈ;
                    Π»ΠΎΠ³ {
                        инициализация-сСсия;
                        затварянС-сСсия;
                    }
                    броя;
                }
            }
        }
    }
    Π·ΠΎΠ½ΠΈ {
        security-zone Π΄ΠΎΠ²Π΅Ρ€ΠΈΠ΅ {
                vlan.0 {
                    входящ-Ρ‚Ρ€Π°Ρ„ΠΈΠΊ {
                        систСмни-услуги {
                            всички;
                        }
                        ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ {
                            всички;
                        }
                    }
                }
        security-zone vpn {
            интСрфСйси {
                st0.5 {
                    входящ-Ρ‚Ρ€Π°Ρ„ΠΈΠΊ {
                        ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ {
                            ospf;
                        }
                    }
                }
                gr-0/0/0.1 {
                    входящ-Ρ‚Ρ€Π°Ρ„ΠΈΠΊ {
                        систСмни-услуги {
                            всички;
                        }
                        ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ {
                            всички;
                        }
                    }
                }
        security-zone untrust {
            интСрфСйси {
                ge-0/0/0.0 {
                    входящ-Ρ‚Ρ€Π°Ρ„ΠΈΠΊ {
                        систСмни-услуги {
                            ping;
                            ssh;
                            ike;
                        }
                    }
                }
            }
        }
    }
    vlans {
        vlan-local {
            vlan-id 5;
            l3-интСрфСйс vlan.1;
        }
    }

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡ Π½Π° Mikrotik hEX S:

ВСрсия Π½Π° RouterOS [6.44.3]

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡ Π½Π° Mikrotik

/ip address
add address=172.31.152.1/24 comment=GRE-Tunnel interface=gre-srx network=172.31.152.0
add address=192.168.152.1/24 comment=Local-Area interface=bridge network=192.168.152.0

/interface gre
add comment=GRE-Tunnel-SRX-HQ !keepalive local-address=172.31.152.1 name=gre-srx remote-address=172.31.152.2

/ip ipsec policy group
add name=srx-gre

/ip ipsec profile
add dh-group=modp1024 dpd-interval=10s name=profile1

/ip ipsec peer
add address=1.1.1.1/32 comment=GRE-SRX exchange-mode=aggressive local-address=172.31.152.1 name=peer2 profile=profile1

/ip ipsec proposal
set [ find default=yes ] enc-algorithms=aes-256-cbc,aes-128-cbc,3des
add enc-algorithms=aes-128-cbc,3des name=proposal1

/ip route
add distance=10 dst-address=192.168.0.0/16 gateway=gre-srx

/ip ipsec identity
add comment=IPSec-GRE my-id=address:172.31.152.1 peer=peer2 policy-template-group=srx-gre secret=mysecret

/ip ipsec policy
set 0 disabled=yes
add dst-address=0.0.0.0/0 proposal=proposal1 sa-dst-address=1.1.1.1 sa-src-address=172.31.152.1 src-address=172.31.152.0/30 tunnel=yes

/ip address
add address=172.31.152.1/24 comment=GRE-Tunnel interface=gre-srx network=172.31.152.0
add address=192.168.152.1/24 comment=Local-Area interface=bridge network=192.168.152.0

Π Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚:
ΠžΡ‚ страна Π½Π° Juniper SRX

netscreen@srx240> ping 192.168.152.1  
PING 192.168.152.1 (192.168.152.1): 56 data bytes
64 bytes from 192.168.152.1: icmp_seq=0 ttl=64 time=29.290 ms
64 bytes from 192.168.152.1: icmp_seq=1 ttl=64 time=28.126 ms
64 bytes from 192.168.152.1: icmp_seq=2 ttl=64 time=26.775 ms
64 bytes from 192.168.152.1: icmp_seq=3 ttl=64 time=25.401 ms
^C
--- 192.168.152.1 ping statistics ---
4 packets transmitted, 4 packets received, 0% packet loss
round-trip min/avg/max/stddev = 25.401/27.398/29.290/1.457 ms

ΠžΡ‚ страна Π½Π° Mikrotik

net[admin@GW-LTE-] > ping 192.168.1.1 
  SEQ HOST                                     SIZE TTL TIME  STATUS                                                                                                                                               
    0 192.168.1.1                                56  64 34ms 
    1 192.168.1.1                                56  64 40ms 
    2 192.168.1.1                                56  64 37ms 
    3 192.168.1.1                                56  64 40ms 
    4 192.168.1.1                                56  64 51ms 
    sent=5 received=5 packet-loss=0% min-rtt=34ms avg-rtt=40ms max-rtt=51ms 

Изводи

Π‘Π»Π΅Π΄ ΠΈΠ·Π²ΡŠΡ€ΡˆΠ΅Π½Π°Ρ‚Π° Ρ€Π°Π±ΠΎΡ‚Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ…ΠΌΠ΅ стабилСн VPN Tunnel, ΠΎΡ‚ ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½Π°Ρ‚Π° ΠΌΡ€Π΅ΠΆΠ° ΠΈΠΌΠ°ΠΌΠ΅ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ цялата ΠΌΡ€Π΅ΠΆΠ°, която сС Π½Π°ΠΌΠΈΡ€Π° Π·Π°Π΄ juniper, ΠΈ ΡΡŠΠΎΡ‚Π²Π΅Ρ‚Π½ΠΎ ΠΎΠ±Ρ€Π°Ρ‚Π½ΠΎ.

НС ΠΏΡ€Π΅ΠΏΠΎΡ€ΡŠΡ‡Π²Π°ΠΌ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° IKE2 Π² Ρ‚Π°Π·ΠΈ схСма, възниквашС ситуация, ΠΏΡ€ΠΈ която слСд рСстартиранС Π½Π° всяко ΠΎΡ‚ устройствата Π½Π΅ сС Π²ΡŠΠ·ΡΡ‚Π°Π½ΠΎΠ²ΡΠ²Π° IPSec.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com

ΠšΡƒΠΏΠ΅Ρ‚Π΅ Π½Π°Π΄Π΅ΠΆΠ΄Π΅Π½ хостинг Π·Π° сайтовС с Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ DDoS, VPS VDS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ πŸ”₯ ΠšΡƒΠΏΠ΅Ρ‚Π΅ Π½Π°Π΄Π΅ΠΆΠ΄Π΅Π½ хостинг Π·Π° сайтовС с Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ DDoS, VPS VDS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ | ProHoster