БъздаванС Π½Π° IPSec GRE Ρ‚ΡƒΠ½Π΅Π» ΠΌΠ΅ΠΆΠ΄Ρƒ Mikrotik hEX S ΠΈ Juniper SRX Ρ‡Ρ€Π΅Π· USB ΠΌΠΎΠ΄Π΅ΠΌ

Π¦Π΅Π»

НСобходимо ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° VPN Tunnel ΠΌΠ΅ΠΆΠ΄Ρƒ Π΄Π²Π΅ устройства, ΠΊΠ°Ρ‚ΠΎ Mikrotik ΠΈ Juniper ΠΎΡ‚ сСрията SRX.

Какво имамС

ΠžΡ‚ Mikrotik ΠΈΠ·Π±Ρ€Π°Ρ…ΠΌΠ΅ ΠΌΠΎΠ΄Π΅Π»Π°, ΠΊΠΎΠΉΡ‚ΠΎ ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° Ρ…Π°Ρ€Π΄ΡƒΠ΅Ρ€Π½ΠΎ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π΅ IPSec, ΠΎΡ‚ сайта Π½Π° Mikrotik Π²ΠΈΠΊΠΈ, ΠΈ Π½Π° нашия ΠΏΠΎΠ³Π»Π΅Π΄ Ρ‚ΠΎΠΉ сС ΠΎΠΊΠ°Π·Π° Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ‡Π½ΠΎ ΠΊΠΎΠΌΠΏΠ°ΠΊΡ‚Π΅Π½ ΠΈ Π΅Π²Ρ‚ΠΈΠ½, Π° ΠΈΠΌΠ΅Π½Π½ΠΎ Mikrotik hEXS.

USB ΠΌΠΎΠ΄Π΅ΠΌΡŠΡ‚ бСшС Π·Π°ΠΊΡƒΠΏΠ΅Π½ ΠΎΡ‚ Π½Π°ΠΉ-близкия ΠΌΠΎΠ±ΠΈΠ»Π΅Π½ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€, ΠΌΠΎΠ΄Π΅Π» Huawei E3370. Никакви ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ ΠΏΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π²Π°Π½Π΅ ΠΎΡ‚ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Π° Π½Π΅ бяха ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½ΠΈ. Всичко Π΅ стандартно ΠΈ Π΅ Ρ„Π»Π°ΡˆΠ²Π°Π½ΠΎ ΠΎΡ‚ самия ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€.

Π’ ядрото Π΅ инсталиран Ρ†Π΅Π½Ρ‚Ρ€Π°Π»Π΅Π½ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ Juniper SRX240H.

Какво успяхмС

УспяхмС Π΄Π° Ρ€Π΅Π°Π»ΠΈΠ·ΠΈΡ€Π°ΠΌΠ΅ схСма Π½Π° Ρ€Π°Π±ΠΎΡ‚Π°, която позволява Ρ‡Ρ€Π΅Π· мобилния ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€, Π±Π΅Π· статичСн адрСс, Ρ‡Ρ€Π΅Π· ΠΌΠΎΠ΄Π΅ΠΌΠ° Π΄Π° създадСм IPsec ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅, Π² ΠΊΠΎΠ΅Ρ‚ΠΎ сС ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π° GRE Tunnel.

Π’Π°Π·ΠΈ схСма Π½Π° ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΈ Ρ€Π°Π±ΠΎΡ‚ΠΈ Π½Π° USB ΠΌΠΎΠ΄Π΅ΠΌΠΈ Π‘ΠΈΠ»Π°ΠΉΠ½ ΠΈ ΠœΠ΅Π³Π°Ρ„ΠΎΠ½.

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡΡ‚Π° Π΅ слСдната:

Π’ ядрото Π΅ инсталиран Juniper SRX240H
Local Address: 192.168.1.1/24
External Address: 1.1.1.1/30
GW: 1.1.1.2

ΠžΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½Π° Ρ‚ΠΎΡ‡ΠΊΠ°

Mikrotik hEX S
Local Address: 192.168.152.1/24
External Address: Π”ΠΈΠ½Π°ΠΌΠΈΡ‡Π΅Π½

НСбольшая Π΄ΠΈΠ°Π³Ρ€Π°ΠΌΠ° Π·Π° Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅ Π½Π° Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π°:

БъздаванС Π½Π° IPSec GRE Ρ‚ΡƒΠ½Π΅Π» ΠΌΠ΅ΠΆΠ΄Ρƒ Mikrotik hEX S ΠΈ Juniper SRX Ρ‡Ρ€Π΅Π· USB ΠΌΠΎΠ΄Π΅ΠΌ

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡ Juniper SRX240:

ВСрсия Π½Π° софтуСра JUNOS Software Release [12.1X46-D82]

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡ Π½Π° Juniper

интСрфСйси {
    ge-0/0/0 {
        описаниС Internet-1;
        Π΅Π΄ΠΈΠ½ΠΈΡ†Π° 0 {
            сСмСйство inet {
                адрСс 1.1.1.1/30;
            }
        }
    }
    gr-0/0/0 {
        Π΅Π΄ΠΈΠ½ΠΈΡ†Π° 1 {
            описаниС GRE-Tunnel;
            Ρ‚ΡƒΠ½Π΅Π» {
                ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ 172.31.152.2;
                дСстинация 172.31.152.1;
            }
            сСмСйство inet;    
    vlan {
        Π΅Π΄ΠΈΠ½ΠΈΡ†Π° 0 {
            сСмСйство inet {
                адрСс 192.168.1.1/24;
            }
        }
    st0 {
        Π΅Π΄ΠΈΠ½ΠΈΡ†Π° 5 {
            описаниС "Π—ΠΎΠ½Π° - 192.168.152.0/24";
            сСмССнство inet {
                mtu 1400;
            }
        }
    ΠΎΠΏΡ†ΠΈΠΈ Π·Π° ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·ΠΈΡ€Π°Π½Π΅ {
    статичСн {
        ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ 0.0.0.0/0 слСдващ-скок 1.1.1.2;
        ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ 192.168.152.0/24 слСдващ-скок gr-0/0/0.1;
        ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ 172.31.152.0/30 слСдващ-скок st0.5;
    }
    Ρ€ΡƒΡ‚Π΅Ρ€-id 192.168.1.1;
}
сигурност {
    ike {
        ΠΎΠΏΡ†ΠΈΠΈ Π·Π° прослСдяванС {
            Ρ„Π°ΠΉΠ» vpn.log Ρ€Π°Π·ΠΌΠ΅Ρ€ 256k Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ 5;
            Ρ„Π»Π°Π³ всички;
        }
        ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° ike-gretunnel {
            Ρ€Π΅ΠΆΠΈΠΌ агрСсивСн;
            описаниС area-192.168.152.0;
            Π½Π°Π±ΠΎΡ€ Π½Π° прСдлоТСния стандарт;
            ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ сподСлСно ΠΊΠ»ΡŽΡ‡ ascii-text "mysecret"; ## Π‘Π•ΠšΠ Π•Π’ΠΠ˜ Π”ΠΠΠΠ˜
        }
        шлюз gw-gretunnel {
            ike-ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° ike-gretunnel;
            Π΄ΠΈΠ½Π°ΠΌΠΈΡ‡Π΅Π½ inet 172.31.152.1;
            външСн-интСрфСйс ge-0/0/0.0;
            вСрсия v2-only;
        }
    ipsec {
        }
        ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° vpn-policy0 {
            ΡΡŠΠ²ΡŠΡ€ΡˆΠ΅Π½Π°-Π½Π°ΠΏΡ€Π΅Π΄-Ρ‚Π°ΠΉΠ½Π° {
                ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π΅ Π³Ρ€ΡƒΠΏΠ°2;
            }
            Π½Π°Π±ΠΎΡ€ Π½Π° прСдлоТСния стандарт;
        }
        vpn vpn-gretunnel {
            ΠΏΡ€ΠΈΠ²ΡŠΡ€Π·Π²Π°Π½Π΅-интСрфСйс st0.5;
            df-bit ΠΊΠΎΠΏΠΈΠ΅;
            vpn-ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ {
                ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·ΠΈΡ€Π°Π½ΠΈ;
                ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ-интСрфСйс st0.5;
                дСстинационСн-ip 172.31.152.1;
            }
            ike {
                шлюз gw-gretunnel;
                no-anti-replay;
                ipsec-ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° vpn-policy0;
                инсталирай-ΠΈΠ½Ρ‚Π΅Ρ€Π²Π°Π» 10;
            }
            установи-Ρ‚ΡƒΠ½Π΅Π»ΠΈ Π½Π΅Π·Π°Π±Π°Π²Π½ΠΎ;
        }
    }
    ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ {  
        ΠΎΡ‚-Π·ΠΎΠ½Π° vpn Π΄ΠΎ-Π·ΠΎΠ½Π° vpn {
            ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° st-vpn-vpn {
                съвпадСниС {
                    ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ-адрСс всСки;
                    дСстинация-адрСс всСки;
                    ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ всСки;
                }
                Ρ‚ΠΎΠ³Π°Π²Π° {
                    ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈ;
                    Π»ΠΎΠ³ {
                        ΠΈΠ½ΠΈΡ†ΠΈΠΈΡ€Π°Π½Π΅-сСсия;   
                        затварянС-сСсия;
                    }
                    Π±Ρ€ΠΎΠΉ;
                }
            }
        }
        ΠΎΡ‚-Π·ΠΎΠ½Π° trust Π΄ΠΎ-Π·ΠΎΠ½Π° vpn {
            ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° st-trust-to-vpn {
                съвпадСниС {
                    ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ-адрСс всСки;
                    дСстинация-адрСс всСки;
                    ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ всСки;
                }
                Ρ‚ΠΎΠ³Π°Π²Π° {                  
                    ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈ;
                    Π»ΠΎΠ³ {
                        ΠΈΠ½ΠΈΡ†ΠΈΠΈΡ€Π°Π½Π΅-сСсия;
                        затварянС-сСсия;
                    }
                    Π±Ρ€ΠΎΠΉ;
                }
            }
        }
        ΠΎΡ‚-Π·ΠΎΠ½Π° vpn Π΄ΠΎ-Π·ΠΎΠ½Π° trust {
            ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° st-vpn-to-trust {
                съвпадСниС {
                    ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ-адрСс всСки;
                    дСстинация-адрСс всСки;
                    ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ всСки;
                }
                Ρ‚ΠΎΠ³Π°Π²Π° {
                    ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈ;
                    Π»ΠΎΠ³ {
                        ΠΈΠ½ΠΈΡ†ΠΈΠΈΡ€Π°Π½Π΅-сСсия;
                        затварянС-сСсия;
                    }
                    Π±Ρ€ΠΎΠΉ;
                }
            }
        }
    Π·ΠΎΠ½ΠΈ {                             
        Π·ΠΎΠ½Π°-сигурност trust {
                vlan.0 {
                    входящ-Ρ‚Ρ€Π°Ρ„ΠΈΠΊ {
                        систСмни-услуги {
                            всички;
                        }
                        ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ {
                            всички;
                        }
                    }
                }
        Π·ΠΎΠ½Π°-сигурност vpn {
            интСрфСйси {
                st0.5 {
                    входящ-Ρ‚Ρ€Π°Ρ„ΠΈΠΊ {
                        ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ {
                            ospf;
                        }
                    }
                }
                gr-0/0/0.1 {
                    входящ-Ρ‚Ρ€Π°Ρ„ΠΈΠΊ {
                        систСмни-услуги {
                            всички;
                        }
                        ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ {
                            всички;        
                        }
                    }
                }
        Π·ΠΎΠ½Π°-сигурност untrust {
            интСрфСйси {
                ge-0/0/0.0 {
                    входящ-Ρ‚Ρ€Π°Ρ„ΠΈΠΊ {
                        систСмни-услуги {
                            ping;
                            ssh;
                            ike;
                        }
                    }
                }
            }
        }
vlan-ΠΈ {                                 
    vlan-local {
        vlan-id 5;
        l3-интСрфСйс vlan.1;
    }

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡ Π½Π° Mikrotik hEX S:

ВСрсия Π½Π° софтуСр RouterOS [6.44.3]

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡ Π½Π° Mikrotik

/ip address
add address=172.31.152.1/24 comment=GRE-Tunnel interface=gre-srx network=172.31.152.0
add address=192.168.152.1/24 comment=Local-Area interface=bridge network=192.168.152.0

/interface gre
add comment=GRE-Tunnel-SRX-HQ !keepalive local-address=172.31.152.1 name=gre-srx remote-address=172.31.152.2

/ip ipsec policy group
add name=srx-gre

/ip ipsec profile
add dh-group=modp1024 dpd-interval=10s name=profile1

/ip ipsec peer
add address=1.1.1.1/32 comment=GRE-SRX exchange-mode=aggressive local-address=172.31.152.1 name=peer2 profile=profile1

/ip ipsec proposal
set [ find default=yes ] enc-algorithms=aes-256-cbc,aes-128-cbc,3des
add enc-algorithms=aes-128-cbc,3des name=proposal1

/ip route
add distance=10 dst-address=192.168.0.0/16 gateway=gre-srx

/ip ipsec identity
add comment=IPSec-GRE my-id=address:172.31.152.1 peer=peer2 policy-template-group=srx-gre secret=mysecret

/ip ipsec policy
set 0 disabled=yes
add dst-address=0.0.0.0/0 proposal=proposal1 sa-dst-address=1.1.1.1 sa-src-address=172.31.152.1 src-address=172.31.152.0/30 tunnel=yes

/ip address
add address=172.31.152.1/24 comment=GRE-Tunnel interface=gre-srx network=172.31.152.0
add address=192.168.152.1/24 comment=Local-Area interface=bridge network=192.168.152.0

Π Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚:
ΠžΡ‚ страна Π½Π° Juniper SRX

netscreen@srx240> ping 192.168.152.1  
PING 192.168.152.1 (192.168.152.1): 56 data bytes
64 bytes from 192.168.152.1: icmp_seq=0 ttl=64 time=29.290 ms
64 bytes from 192.168.152.1: icmp_seq=1 ttl=64 time=28.126 ms
64 bytes from 192.168.152.1: icmp_seq=2 ttl=64 time=26.775 ms
64 bytes from 192.168.152.1: icmp_seq=3 ttl=64 time=25.401 ms
^C
--- 192.168.152.1 ping statistics ---
4 packets transmitted, 4 packets received, 0% packet loss
round-trip min/avg/max/stddev = 25.401/27.398/29.290/1.457 ms

ΠžΡ‚ страна Π½Π° Mikrotik

net[admin@GW-LTE-] > ping 192.168.1.1 
  SEQ HOST                                     SIZE TTL TIME  STATUS                                                                                                                                               
    0 192.168.1.1                                56  64 34ms 
    1 192.168.1.1                                56  64 40ms 
    2 192.168.1.1                                56  64 37ms 
    3 192.168.1.1                                56  64 40ms 
    4 192.168.1.1                                56  64 51ms 
    sent=5 received=5 packet-loss=0% min-rtt=34ms avg-rtt=40ms max-rtt=51ms 

Изводи

Π‘Π»Π΅Π΄ ΠΈΠ·Π²ΡŠΡ€ΡˆΠ΅Π½Π°Ρ‚Π° Ρ€Π°Π±ΠΎΡ‚Π°, ΠΈΠΌΠ°ΠΌΠ΅ стабилна Π²Ρ€ΡŠΠ·ΠΊΠ°. VPN Tunnel, ΠΎΡ‚ ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½Π°Ρ‚Π° ΠΌΡ€Π΅ΠΆΠ° ΠΈΠΌΠ°ΠΌΠ΅ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°, която сС Π½Π°ΠΌΠΈΡ€Π° Π·Π°Π΄ Juniper, ΠΈ ΠΎΠ±Ρ€Π°Ρ‚Π½ΠΎΡ‚ΠΎ.

НС ΠΏΡ€Π΅ΠΏΠΎΡ€ΡŠΡ‡Π²Π°ΠΌ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ IKE2 Π² Ρ‚Π°Π·ΠΈ схСма; възниква ситуация, ΠΏΡ€ΠΈ която слСд ΠΏΠ΅Ρ€Π΅Π·Π°Ρ€Π΅ΠΆΠ΄Π°Π½Π΅ Π½Π° устройството, IPSec Π½Π΅ сС Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com

ΠšΡƒΠΏΠ΅Ρ‚Π΅ Π½Π°Π΄Π΅ΠΆΠ΄Π΅Π½ хостинг Π·Π° сайтовС със Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ DDoS, VPS ΠΈ VDS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ πŸ”₯ ΠšΡƒΠΏΠ΅Ρ‚Π΅ Π½Π°Π΄Π΅ΠΆΠ΄Π΅Π½ хостинг Π·Π° сайтовС със Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ DDoS, VPS ΠΈ VDS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ | ProHoster