Добър ден на всички!
През последните две години в нашата компания постепенно преминаваме на MikroTik. Основните възли са изградени на CCR1072, а локалните точки за свързване на компютри са на по-прости устройства. Разбира се, съществува и обединение на мрежи чрез IPSEC тунел, при което настройката е достатъчно проста и не предизвиква затруднения, благодарение на наличието на множество материали в интернет. Но с мобилното свързване на клиентите има определени трудности; производителят предлага информация как да се използва клиентът Shrew soft VPN client (по тази настройка всичко изглежда ясно) и именно този клиент използват 99% от потребителите на дистанционен достъп, а 1% съм аз, тъй като ми стана просто мързеливо всяка седмица да въвеждам потребителско име и парола в клиента и пожелах удобно настаняване на дивана и лесно свързване с работните мрежи. Не намерих инструкции за настройка на MikroTik в ситуации, когато той не е дори зад сив IP адрес, а напълно зад черен и може би дори зад няколко NAT в мрежата. Затова трябваше да импровизирам, а сега предлагам да разгледате резултата.
Има:
- CCR1072 като основно устройство. версия 6.44.1
- CAP ac като домашна точка за свързване. версия 6.44.1
Основната характеристика на настройката е, че ПК и MikroTik трябва да се намират в една мрежа с една и съща адресация, каквато предоставя основният 1072.
Преминаваме към настройката:
1. Разбира се, активираме Fasttrack, но тъй като с VPN Fasttrack не е съвместим, трябва да изключим трафика му.
/ip firewall mangle
add action=mark-connection chain=forward comment="ipsec in" ipsec-policy=
in,ipsec new-connection-mark=ipsec passthrough=yes
add action=mark-connection chain=forward comment="ipsec out" ipsec-policy=
out,ipsec new-connection-mark=ipsec passthrough=yes
/ip firewall filter add action=fasttrack-connection chain=forward connection-mark=!ipsec
2. Добавяме пробиви на мрежи от/в домашната и работната мрежа
/ip firewall raw
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.76.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.98.0/24
add action=accept chain=prerouting disabled=yes dst-address=192.168.55.0/24
src-address=10.7.78.0/24
add action=accept chain=prerouting dst-address=10.7.76.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.77.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.98.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting disabled=yes dst-address=10.7.78.0/24
src-address=192.168.55.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.77.0/24
3. Създаваме описание на свързването на потребителя
/ip ipsec identity
add auth-method=pre-shared-key-xauth notrack-chain=prerouting peer=CO secret=
общий ключ xauth-login=username xauth-password=password
4. Създаваме IPSEC предложение
/ip ipsec proposal
add enc-algorithms=3des lifetime=5m name="prop1" pfs-group=none
5. Създаваме IPSEC политика
/ip ipsec policy
add dst-address=10.7.76.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
add dst-address=10.7.77.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
6. Създаваме IPSEC профил
/ip ipsec profile
set [ find default=yes ] dpd-interval=disable-dpd enc-algorithm=
aes-192,aes-128,3des nat-traversal=no
add dh-group=modp1024 enc-algorithm=aes-192,aes-128,3des name=profile_1
add name=profile_88
add dh-group=modp1024 lifetime=4h name=profile246
7. Създаваме IPSEC партньор
/ip ipsec peer
add address=<white IP 1072>/32 local-address=<ваш адрес роутера> name=CO profile=
profile_88
А сега малко проста магия. Тъй като не ми се искаше да променям настройките на всичките устройства в домашната мрежа, трябваше да намеря начин да закача DHCP на същата мрежа, но разумно е, че MikroTik не позволява да сложиш повече от един адресен пул на един мост. Затова намерих обходен вариант и за лаптопа просто създадох DHCP наем с ръчно задаване на параметрите, а тъй като netmask, gateway & dns също имат номера на опции в DHCP, така ги указах ръчно.
1. DHCP опция
/ip dhcp-server option
add code=3 name=option3-gateway value="'192.168.33.1'"
add code=1 name=option1-netmask value="'255.255.255.0'"
add code=6 name=option6-dns value="'8.8.8.8'"
2. DHCP наем
/ip dhcp-server lease
add address=192.168.33.4 dhcp-option=
option1-netmask,option3-gateway,option6-dns mac-address=<MAC адрес ноутбука>
Настройката 1072 е почти основна, тъй като при предоставяне на IP адреса на клиента в настройките се посочва, че трябва да му се предостави IP адрес, въведен ръчно, а не от пула. За обикновените клиенти с персонални компютри подсетът е същият, както в конфигурацията с Wiki 192.168.55.0/24.
Подобна настройка позволява на ПК да не се свързва чрез външен софтуер, а тунелът се активира автоматично от рутера при необходимост. Натоварването на клиентския CAP ac е практически минимално, 8-11% при скорост 9-10МБ/с в тунела.
Всички настройки бяха направени чрез Winbox, въпреки че с еднакъв успех могат да се извършват и чрез конзолата.
Източник: habr.com
