ΠΠΎΠ±ΡΠΎΠ³ΠΎ Π²ΡΠ΅ΠΌ Π΄Π½Ρ!
Π’Π°ΠΊ ΡΠΆ ΡΠ»ΠΎΠΆΠΈΠ»ΠΎΡΡ, ΡΡΠΎ Π² Π½Π°ΡΠ΅ΠΉ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Π² ΡΠ΅ΡΠ΅Π½ΠΈΠΈ ΠΏΠΎΡΠ»Π΅Π΄Π½ΠΈΡ Π΄Π²ΡΡ Π»Π΅Ρ ΠΌΡ ΠΏΠΎΡΠΈΡ ΠΎΠ½ΡΠΊΡ ΠΏΠ΅ΡΠ΅Ρ ΠΎΠ΄ΠΈΠΌ Π½Π° ΠΌΠΈΠΊΡΠΎΡΠΈΠΊΠΈ. ΠΡΠ½ΠΎΠ²Π½ΡΠ΅ ΡΠ·Π»Ρ ΠΏΠΎΡΡΡΠΎΠ΅Π½Ρ Π½Π° CCR1072, Π° Π»ΠΎΠΊΠ°Π»ΡΠ½ΡΠ΅ ΡΠΎΡΠΊΠΈ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΡ ΠΊΠΎΠΌΠΏΠΎΠ² Π½Π° ΡΡΡΡΠΎΠΉΡΡΠ²Π°Ρ ΠΏΠΎΠΏΡΠΎΡΠ΅. Π‘Π°ΠΌΠΎ ΡΠΎΠ±ΠΎΠΉ ΡΡΡΠ΅ΡΡΠ²ΡΠ΅Ρ ΠΈ ΠΎΠ±ΡΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΠ΅ ΡΠ΅ΡΠ΅ΠΉ ΠΏΠΎ IPSEC tunnel, Π² Π΄Π°Π½Π½ΠΎΠΌ ΡΠ»ΡΡΠ°Π΅ Π½Π°ΡΡΡΠΎΠΉΠΊΠ° Π΄ΠΎΡΡΠ°ΡΠΎΡΠ½ΠΎ ΠΏΡΠΎΡΡΠ° ΠΈ Π½Π΅ Π²ΡΠ·ΡΠ²Π°Π΅Ρ Π½ΠΈΠΊΠ°ΠΊΠΈΡ ΡΡΡΠ΄Π½ΠΎΡΡΠ΅ΠΉ, Π±Π»Π°Π³ΠΎ Π΅ΡΡΡ ΠΌΠ½ΠΎΠΆΠ΅ΡΡΠ²ΠΎ ΠΌΠ°ΡΠ΅ΡΠΈΠ°Π»ΠΎΠ² Π² ΡΠ΅ΡΠΈ. Π Π²ΠΎΡ Ρ ΠΌΠΎΠ±ΠΈΠ»ΡΠ½ΡΠΌ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΠ΅ΠΌ ΠΊΠ»ΠΈΠ΅Π½ΡΠΎΠ² Π΅ΡΡΡ ΠΎΠΏΡΠ΅Π΄Π΅Π»Π΅Π½Π½ΡΠ΅ ΡΡΡΠ΄Π½ΠΎΡΡΠΈ, Π²ΠΈΠΊΠΈ ΠΏΡΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡΠ΅Π»Ρ ΠΏΠΎΠ΄ΡΠΊΠ°Π·ΡΠ²Π°Π΅Ρ, ΠΊΠ°ΠΊ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡ Shrew soft VPN client (ΠΏΠΎ ΡΡΠΎΠΉ Π½Π°ΡΡΡΠΎΠΉΠΊΠ΅ Π²ΡΠ΅ Π²ΡΠΎΠ΄Π΅ ΠΏΠΎΠ½ΡΡΠ½ΠΎ) ΠΈ ΠΈΠΌΠ΅Π½Π½ΠΎ ΡΡΠΎΡ ΠΊΠ»ΠΈΠ΅Π½Ρ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅Ρ 99% ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Π΅ΠΉ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ Π΄ΠΎΡΡΡΠΏΠ°, Π° 1% ΡΡΠΎ Ρ, ΠΌΠ½Π΅ ΡΡΠ°Π»ΠΎ ΠΏΡΠΎΡΡΠΎ Π»Π΅Π½Ρ ΠΊΠ°ΠΆΠ΄ΡΠΉ ΡΠ°Π· Π²Π²ΠΎΠ΄ΠΈΡΡ Π»ΠΎΠ³ΠΈΠ½ ΠΈ ΠΏΠ°ΡΠΎΠ»Ρ Π² ΠΊΠ»ΠΈΠ΅Π½Ρ ΠΈ Π·Π°Ρ ΠΎΡΠ΅Π»ΠΎΡΡ Π»Π΅Π½ΠΈΠ²ΠΎΠ³ΠΎ ΡΠ°ΡΠΏΠΎΠ»ΠΎΠΆΠ΅Π½ΠΈΡ Π½Π° Π΄ΠΈΠ²Π°Π½Π΅ ΠΈ ΡΠ΄ΠΎΠ±Π½ΠΎΠ³ΠΎ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΡ ΠΊ ΡΠ°Π±ΠΎΡΠΈΠΌ ΡΠ΅ΡΡΠΌ. ΠΠ½ΡΡΡΡΠΊΡΠΈΠΉ ΠΏΠΎ Π½Π°ΡΡΡΠΎΠΉΠΊΠΈ ΠΠΈΠΊΡΠΎΡΠΈΠΊΠ° Π΄Π»Ρ ΡΠΈΡΡΠ°ΡΠΈΠΉ, ΠΊΠΎΠ³Π΄Π° ΠΎΠ½ Π½Π°Ρ ΠΎΠ΄ΠΈΡΡΡ Π΄Π°ΠΆΠ΅ Π½Π΅ Π·Π° ΡΠ΅ΡΡΠΌ Π°Π΄ΡΠ΅ΡΠΎΠΌ, Π° ΡΠΎΠ²ΡΠ΅ΠΌ Π·Π° ΡΠ΅ΡΠ½ΡΠΌ ΠΈ ΠΌΠΎΠΆΠ΅Ρ Π±ΡΡΡ Π΄Π°ΠΆΠ΅ Π½Π΅ΡΠΊΠΎΠ»ΡΠΊΠΈΠΌΠΈ NAT Π² ΡΠ΅ΡΠΈ Ρ Π½Π΅ Π½Π°ΡΠ΅Π». ΠΠΎΡΠΎΠΌΡ ΠΏΡΠΈΡΠ»ΠΎΡΡ ΠΈΠΌΠΏΡΠΎΠ²ΠΈΠ·ΠΈΡΠΎΠ²Π°ΡΡ, Π° ΠΏΠΎΡΠΎΠΌΡ ΠΏΡΠ΅Π΄Π»Π°Π³Π°Ρ ΠΏΠΎΡΠΌΠΎΡΡΠ΅ΡΡ Π½Π° ΡΠ΅Π·ΡΠ»ΡΡΠ°Ρ.
ΠΠΌΠ΅Π΅ΡΡΡ:
- CCR1072 ΠΊΠ°ΠΊ ΠΎΡΠ½ΠΎΠ²Π½ΠΎΠ΅ ΡΡΡΡΠΎΠΉΡΡΠ²ΠΎ. Π²Π΅ΡΡΠΈΡ 6.44.1
- CAP ac ΠΊΠ°ΠΊ Π΄ΠΎΠΌΠ°ΡΠ½ΡΡ ΡΠΎΡΠΊΠ° ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΡ. Π²Π΅ΡΡΠΈΡ 6.44.1
ΠΠ»Π°Π²Π½Π°Ρ ΠΎΡΠΎΠ±Π΅Π½Π½ΠΎΡΡΡ Π½Π°ΡΡΡΠΎΠΉΠΊΠΈ Π² ΡΠΎΠΌ, ΡΡΠΎ ΠΠ ΠΈ ΠΌΠΈΠΊΡΠΎΡΠΈΠΊ Π΄ΠΎΠ»ΠΆΠ½Ρ Π½Π°Ρ
ΠΎΠ΄ΠΈΡΡΡΡ Π² ΠΎΠ΄Π½ΠΎΠΉ ΡΠ΅ΡΠΈ Ρ ΠΎΠ΄Π½ΠΎΠΉ Π°Π΄ΡΠ΅ΡΠ°ΡΠΈΠ΅ΠΉ, ΡΡΠΎ ΠΈ Π²ΡΠ΄Π°Π΅ΡΡΡ ΠΎΡΠ½ΠΎΠ²ΡΠΌ 1072.
ΠΠ΅ΡΠ΅Ρ
ΠΎΠ΄ΠΈΠΌ ΠΊ Π½Π°ΡΡΡΠΎΠΉΠΊΠ΅:
1. ΠΠΎΠ½Π΅ΡΠ½ΠΎ Π²ΠΊΠ»ΡΡΠ°Π΅ΠΌ Fasttrack, Π½ΠΎ ΡΠ°ΠΊ ΠΊΠ°ΠΊ Ρ Π²ΠΏΠ½ fasttrack Π½Π΅ ΡΠΎΠ²ΠΌΠ΅ΡΡΠΈΠΌ, ΡΠΎ ΠΏΡΠΈΡ ΠΎΠ΄ΠΈΡΡΡ Π²ΡΡΠ΅Π·Π°ΡΡ Π΅Π³ΠΎ ΡΡΠ°ΡΠΈΠΊ.
/ip firewall mangle
add action=mark-connection chain=forward comment="ipsec in" ipsec-policy=
in,ipsec new-connection-mark=ipsec passthrough=yes
add action=mark-connection chain=forward comment="ipsec out" ipsec-policy=
out,ipsec new-connection-mark=ipsec passthrough=yes
/ip firewall filter add action=fasttrack-connection chain=forward connection-mark=!ipsec
2. ΠΠΎΠ±Π°Π²Π»ΡΠ΅ΠΌ ΠΏΡΠΎΠ±ΡΠΎΡΡ ΡΠ΅ΡΠ΅ΠΉ ΠΈΠ·/Π² Π΄ΠΎΠΌΠ°ΡΠ½ΡΡ ΠΈ ΡΠ°Π±ΠΎΡΡΡ
/ip firewall raw
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.76.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.98.0/24
add action=accept chain=prerouting disabled=yes dst-address=192.168.55.0/24
src-address=10.7.78.0/24
add action=accept chain=prerouting dst-address=10.7.76.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.77.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.98.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting disabled=yes dst-address=10.7.78.0/24
src-address=192.168.55.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.77.0/24
3. Π‘ΠΎΠ·Π΄Π°Π΅ΠΌ ΠΎΠΏΠΈΡΠ°Π½ΠΈΠ΅ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΡ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ
/ip ipsec identity
add auth-method=pre-shared-key-xauth notrack-chain=prerouting peer=CO secret=
ΠΎΠ±ΡΠΈΠΉ ΠΊΠ»ΡΡ xauth-login=username xauth-password=password
4. Π‘ΠΎΠ·Π΄Π°Π΅ΠΌ IPSEC Proposal
/ip ipsec proposal
add enc-algorithms=3des lifetime=5m name="prop1" pfs-group=none
5. Π‘ΠΎΠ·Π΄Π°Π΅ΠΌ IPSEC Policy
/ip ipsec policy
add dst-address=10.7.76.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
add dst-address=10.7.77.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
6. Π‘ΠΎΠ·Π΄Π°Π΅ΠΌ IPSEC profile
/ip ipsec profile
set [ find default=yes ] dpd-interval=disable-dpd enc-algorithm=
aes-192,aes-128,3des nat-traversal=no
add dh-group=modp1024 enc-algorithm=aes-192,aes-128,3des name=profile_1
add name=profile_88
add dh-group=modp1024 lifetime=4h name=profile246
7. Π‘ΠΎΠ·Π΄Π°Π΅ΠΌ IPSEC peer
/ip ipsec peer
add address=<white IP 1072>/32 local-address=<Π²Π°Ρ Π°Π΄ΡΠ΅Ρ ΡΠΎΡΡΠ΅ΡΠ°> name=CO profile=
profile_88
Π ΡΠ΅ΠΏΠ΅ΡΡ Π½Π΅ΠΌΠ½ΠΎΠ³ΠΎ ΠΏΡΠΎΡΡΠΎΠΉ ΠΌΠ°Π³ΠΈΠΈ. Π’Π°ΠΊ ΠΊΠ°ΠΊ ΠΌΠ½Π΅ Π½Π΅ ΠΎΡΠ΅Π½Ρ Ρ ΠΎΡΠ΅Π»ΠΎΡΡ ΠΌΠ΅Π½ΡΡΡ Π½Π°ΡΡΡΠΎΠΉΠΊΠΈ Π½Π° Π²ΡΠ΅Ρ ΡΡΡΡΠΎΠΉΡΡΠ²Π°Ρ Π² Π΄ΠΎΠΌΠ°ΡΠ½Π΅ΠΉ ΡΠ΅ΡΠΈ, ΡΠΎ Π½Π°Π΄ΠΎ Π±ΡΠ»ΠΎ ΠΊΠ°ΠΊ-ΡΠΎ ΠΏΠΎΠ²Π΅ΡΠΈΡΡ DHCP Π½Π° ΡΡΠΆΠ΅ ΡΠ΅ΡΡ, Π½ΠΎ ΡΠ°Π·ΡΠΌΠ½ΠΎ, ΡΡΠΎ ΠΠΈΠΊΡΠΎΡΠΈΠΊ Π½Π΅ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ ΠΏΠΎΠ²Π΅ΡΠΈΡΡ Π±ΠΎΠ»Π΅Π΅ ΠΎΠ΄Π½ΠΎΠ³ΠΎ Π°Π΄ΡΠ΅ΡΠ½ΠΎΠ³ΠΎ ΠΏΡΠ»Π° Π½Π° ΠΎΠ΄ΠΈΠ½ bridge, ΠΏΠΎΡΠΎΠΌΡ Π½Π°ΡΠ΅Π» ΠΎΠ±Ρ ΠΎΠ΄Π½ΠΎΠΉ Π²Π°ΡΠΈΠ°Π½Ρ, Π° ΠΈΠΌΠ΅Π½Π½ΠΎ Π΄Π»Ρ Π½ΠΎΡΡΠ±ΡΠΊΠ° ΠΏΡΠΎΡΡΠΎ ΡΠΎΠ·Π΄Π°Π» DHCP Lease Ρ ΡΡΡΠ½ΡΠΌ ΡΠΊΠ°Π·Π°Π½ΠΈΠ΅ΠΌ ΠΏΠ°ΡΠ°ΠΌΠ΅ΡΡΠΎΠ², Π° ΡΠ°ΠΊ ΠΊΠ°ΠΊ netmask, gateway & dns ΡΠ°ΠΊΠΆΠ΅ ΠΈΠΌΠ΅ΡΡ Π½ΠΎΠΌΠ΅ΡΠ° ΠΎΠΏΡΠΈΠΉ Π² DHCP, ΡΠΎ ΠΈ ΠΈΡ ΡΠΊΠ°Π·Π°Π» Π²ΡΡΡΠ½ΡΡ.
1. DHCP Option
/ip dhcp-server option
add code=3 name=option3-gateway value="'192.168.33.1'"
add code=1 name=option1-netmask value="'255.255.255.0'"
add code=6 name=option6-dns value="'8.8.8.8'"
2. DHCP Lease
/ip dhcp-server lease
add address=192.168.33.4 dhcp-option=
option1-netmask,option3-gateway,option6-dns mac-address=<MAC Π°Π΄ΡΠ΅Ρ Π½ΠΎΡΡΠ±ΡΠΊΠ°>
ΠΡΠΈ ΡΡΠΎΠΌ Π½Π°ΡΡΡΠΎΠΉΠΊΠ° 1072 ΡΠ²Π»ΡΠ΅ΡΡΡ ΠΏΡΠ°ΠΊΡΠΈΡΠ΅ΡΠΊΠΈ Π±Π°Π·ΠΎΠ²ΠΎΠΉ, ΡΠΎΠ»ΡΠΊΠΎ ΠΏΡΠΈ Π²ΡΠ΄Π°ΡΠ΅ IP Π°Π΄ΡΠ΅ΡΠ° ΠΊΠ»ΠΈΠ΅Π½ΡΡ Π² Π½Π°ΡΡΡΠΎΠΉΠΊΠ°Ρ ΡΠΊΠ°Π·ΡΠ²Π°Π΅ΡΡΡ, ΡΡΠΎ Π²ΡΠ΄Π°Π²Π°ΡΡ Π΅ΠΌΡ IP Π°Π΄ΡΠ΅Ρ Π²Π²Π΅Π΄Π΅Π½Π½ΡΠΉ Π²ΡΡΡΠ½ΡΡ, Π° Π½Π΅ ΠΈΠ· ΠΏΡΠ»Π°. ΠΠ»Ρ ΠΎΠ±ΡΡΠ½ΡΡ ΠΊΠ»ΠΈΠ΅Π½ΡΠΎΠ² Ρ ΠΏΠ΅ΡΡΠΎΠ½Π°Π»ΡΠ½ΡΡ ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠΎΠ² ΠΏΠΎΠ΄ΡΠ΅ΡΡ ΡΠ°ΠΊΠ°Ρ ΠΆΠ΅, ΠΊΠ°ΠΊ Π² ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΈ Ρ Wiki 192.168.55.0/24.
ΠΠΎΠ΄ΠΎΠ±Π½Π°Ρ Π½Π°ΡΡΡΠΎΠΉΠΊΠ° ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ Π½Π° ΠΠ Π½Π΅ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ°ΡΡΡΡ ΡΠ΅ΡΠ΅Π· ΡΡΠΎΡΠΎΠ½Π½ΠΈΠΉ ΡΠΎΡΡ, Π° ΡΡΠ½Π½Π΅Π»Ρ ΡΠ°ΠΌ ΠΏΠΎΠ΄Π½ΠΈΠΌΠ°Π΅ΡΡΡ ΡΠΎΡΡΠ΅ΡΠΎΠΌ ΠΏΠΎ ΠΌΠ΅ΡΠ΅ Π½Π΅ΠΎΠ±Ρ ΠΎΠ΄ΠΈΠΌΠΎΡΡΠΈ. ΠΠ°Π³ΡΡΠ·ΠΊΠ° ΠΊΠ»ΠΈΠ΅Π½ΡΡΠΊΠΎΠ³ΠΎ CAP ac ΠΏΡΠ°ΠΊΡΠΈΡΠ΅ΡΠΊΠΈ ΠΌΠΈΠ½ΠΈΠΌΠ°Π»ΡΠ½Π°Ρ, 8-11% ΠΏΡΠΈ ΡΠΊΠΎΡΠΎΡΡΠΈ 9-10ΠΠ/Ρ Π² ΡΡΠ½Π½Π΅Π»Π΅.
ΠΡΠ΅ Π½Π°ΡΡΡΠΎΠΉΠΊΠΈ Π΄Π΅Π»Π°Π»ΠΈΡΡ ΡΠ΅ΡΠ΅Π· Winbox, Ρ
ΠΎΡΡ Ρ ΡΠ΅ΠΌ ΠΆΠ΅ ΡΡΠΏΠ΅Ρ
ΠΎΠΌ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡΠΎΠ²ΠΎΠ΄ΠΈΡΡ ΠΈ ΡΠ΅ΡΠ΅Π· ΠΊΠΎΠ½ΡΠΎΠ»Ρ.
ΠΡΡΠΎΡΠ½ΠΈΠΊ: habr.com