āϏāĻŦāĻžāϰ āĻĻāĻŋāύ āĻļā§āĻ āĻšā§āĻ!
āĻāĻāύāĻžāĻā§āϰāĻŽā§, āĻāĻŽāĻžāĻĻā§āϰ āĻā§āĻŽā§āĻĒāĻžāύāĻŋāϤā§, āĻāĻŽāϰāĻž āĻāϤ āĻĻā§āĻ āĻŦāĻāϰ āϧāϰ⧠āϧā§āϰ⧠āϧā§āϰ⧠Mikrotik āĻāĻŋāĻĒāĻā§āϞāĻŋāϤ⧠āϏā§āϝā§āĻāĻ āĻāϰāĻāĻŋāĨ¤ āĻĒā§āϰāϧāĻžāύ āύā§āĻĄāĻā§āϞāĻŋ CCR1072-āĻāϰ āĻāĻĒāϰ āύāĻŋāϰā§āĻŽāĻŋāϤ, āϝāĻāύ āϏā§āĻĨāĻžāύā§āϝāĻŧ āĻāĻŽā§āĻĒāĻŋāĻāĻāĻžāϰ āϏāĻāϝā§āĻ āĻĒāϝāĻŧā§āύā§āĻāĻā§āϞāĻŋ āϏāĻšāĻ āĻĄāĻŋāĻāĻžāĻāϏā§āĨ¤ āĻ āĻŦāĻļā§āϝāĻ, āĻāĻŽāϰāĻž IPSEC āĻāĻžāύā§āϞā§āϰ āĻŽāĻžāϧā§āϝāĻŽā§ āύā§āĻāĻāϝāĻŧāĻžāϰā§āĻ āĻāύā§āĻāĻŋāĻā§āϰā§āĻļāύāĻ āĻ āĻĢāĻžāϰ āĻāϰāĻŋ; āĻāĻ āĻā§āώā§āϤā§āϰā§, āĻ āύāϞāĻžāĻāύ⧠āĻāĻĒāϞāĻŦā§āϧ āĻĒā§āϰāĻā§āϰ āϏāĻāϏā§āĻĨāĻžāύā§āϰ āĻāĻžāϰāĻŖā§ āϏā§āĻāĻāĻĒāĻāĻŋ āĻŦā§āĻļ āϏāĻšāĻ āĻāĻŦāĻ āϏā§āĻāĻžāĨ¤ āϤāĻŦā§, āĻŽā§āĻŦāĻžāĻāϞ āĻā§āϞāĻžāϝāĻŧā§āύā§āĻ āϏāĻāϝā§āĻāĻā§āϞāĻŋ āĻāĻŋāĻā§ āĻā§āϝāĻžāϞā§āĻā§āĻ āĻāĻĒāϏā§āĻĨāĻžāĻĒāύ āĻāϰā§; āύāĻŋāϰā§āĻŽāĻžāϤāĻžāϰ āĻāĻāĻāĻŋāϤ⧠āĻļā§āϰ⧠āϏāĻĢā§āĻāĻāϝāĻŧā§āϝāĻžāϰ āĻā§āĻāĻžāĻŦā§ āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻāϰāϤ⧠āĻšāϝāĻŧ āϤāĻž āĻŦā§āϝāĻžāĻā§āϝāĻž āĻāϰāĻž āĻšāϝāĻŧā§āĻā§āĨ¤ āĻāĻŋāĻĒāĻŋāĻāύ āĻā§āϞāĻžāϝāĻŧā§āύā§āĻ (āĻāĻ āϏā§āĻāĻāĻĒāĻāĻŋ āϏā§āĻŦāϤāĻāϏā§āĻĢā§āϰā§āϤ āĻŦāϞ⧠āĻŽāύ⧠āĻšāĻā§āĻā§), āĻāĻŦāĻ āĻāĻāĻŋ āĻšāϞ ⧝⧝% āϰāĻŋāĻŽā§āĻ āĻ ā§āϝāĻžāĻā§āϏā§āϏ āĻŦā§āϝāĻŦāĻšāĻžāϰāĻāĻžāϰā§āĻĻā§āϰ āĻĻā§āĻŦāĻžāϰāĻž āĻŦā§āϝāĻŦāĻšā§āϤ āĻā§āϞāĻžāϝāĻŧā§āύā§āĻ, āĻāĻŦāĻ āĻŦāĻžāĻāĻŋ ā§§% āĻāĻŽāĻŋāĨ¤ āĻāĻŽāĻŋ āĻĒā§āϰāϤāĻŋāĻŦāĻžāϰ āĻāĻŽāĻžāϰ āϞāĻāĻāύ āĻāĻŦāĻ āĻĒāĻžāϏāĻāϝāĻŧāĻžāϰā§āĻĄ āĻĒā§āϰāĻŦā§āĻļ āĻāϰāĻžāύā§āϰ āĻāĻžāĻŽā§āϞāĻž āĻāϰāϤ⧠āĻĒāĻžāϰāĻŋāύāĻŋ, āĻāĻŦāĻ āĻāĻŽāĻŋ āĻāϰāĻ āϏā§āĻŦāĻžāĻā§āĻāύā§āĻĻā§āϝāĻŽāϝāĻŧ, āĻāϰāĻ āĻāϰāĻžāĻŽāĻĻāĻžāϝāĻŧāĻ āĻāĻžāĻāĻ āĻĒāĻā§āĻā§ āĻ āĻāĻŋāĻā§āĻāϤāĻž āĻā§āϝāĻŧā§āĻāĻŋāϞāĻžāĻŽ āϝā§āĻāĻžāύ⧠āĻāĻžāĻā§āϰ āύā§āĻāĻāϝāĻŧāĻžāϰā§āĻāĻā§āϞāĻŋāϤ⧠āϏā§āĻŦāĻŋāϧāĻžāĻāύāĻ āϏāĻāϝā§āĻ āϰāϝāĻŧā§āĻā§āĨ¤ āĻāĻŽāĻŋ āĻāĻŽāύ āĻĒāϰāĻŋāϏā§āĻĨāĻŋāϤāĻŋāϤ⧠Mikrotik āĻāύāĻĢāĻŋāĻāĻžāϰ āĻāϰāĻžāϰ āĻāύā§āϝ āĻā§āύāĻ āύāĻŋāϰā§āĻĻā§āĻļāĻŋāĻāĻž āĻā§āĻāĻā§ āĻĒāĻžāĻāύāĻŋ āϝā§āĻāĻžāύ⧠āĻāĻāĻŋ āĻāĻāĻāĻŋ āĻŦā§āϝāĻā§āϤāĻŋāĻāϤ āĻ āĻŋāĻāĻžāύāĻžāϰ āĻĒāĻŋāĻāύā§āĻ āύāϝāĻŧ, āϏāĻŽā§āĻĒā§āϰā§āĻŖāϰā§āĻĒā§ āĻāĻžāϞ⧠āϤāĻžāϞāĻŋāĻāĻžāĻā§āĻā§āϤ āĻ āĻŋāĻāĻžāύāĻžāϰ āĻĒāĻŋāĻāύ⧠āĻ āĻŦāϏā§āĻĨāĻŋāϤ, āĻāĻŽāύāĻāĻŋ āĻāĻŽāύāĻāĻŋ āύā§āĻāĻāϝāĻŧāĻžāϰā§āĻā§ āĻāĻāĻžāϧāĻŋāĻ NAT āĻĨāĻžāĻāĻž āϏāϤā§āϤā§āĻŦā§āĻāĨ¤ āϤāĻžāĻ āĻāĻŽāĻžāĻā§ āĻāύā§āύāϤāĻŋ āĻāϰāϤ⧠āĻšāϝāĻŧā§āĻāĻŋāϞ, āĻāĻŦāĻ āĻāĻŽāĻŋ āĻāĻĒāύāĻžāĻā§ āĻĢāϞāĻžāĻĢāϞāĻā§āϞāĻŋ āĻāĻāĻŦāĻžāϰ āĻĻā§āĻāĻžāϰ āĻĒāϰāĻžāĻŽāϰā§āĻļ āĻĻāĻŋāĻā§āĻāĻŋāĨ¤
āĻāĻĒāϞāĻŦā§āϧ:
- CCR1072 āĻĒā§āϰāϧāĻžāύ āĻĄāĻŋāĻāĻžāĻāϏ āĻšāĻŋāϏāĻžāĻŦā§āĨ¤ āϏāĻāϏā§āĻāϰāĻŖ 6.44.1
- āĻšā§āĻŽ āϏāĻāϝā§āĻ āĻĒāϝāĻŧā§āύā§āĻ āĻšāĻŋāϏāĻžāĻŦā§ CAP acāĨ¤ āϏāĻāϏā§āĻāϰāĻŖ 6.44.1
āϏā§āĻāĻŋāĻ āĻāϰ āĻĒā§āϰāϧāĻžāύ āĻŦā§āĻļāĻŋāώā§āĻā§āϝ āĻšāϞ āϝ⧠PC āĻāĻŦāĻ Mikrotik āĻāĻāĻ āĻ āĻŋāĻāĻžāύāĻžāϰ āϏāĻžāĻĨā§ āĻāĻāĻ āύā§āĻāĻāϝāĻŧāĻžāϰā§āĻā§ āĻĨāĻžāĻāϤ⧠āĻšāĻŦā§, āϝāĻž āĻĒā§āϰāϧāĻžāύ 1072 āĻĻā§āĻŦāĻžāϰāĻž āĻāĻžāϰāĻŋ āĻāϰāĻž āĻšāϝāĻŧāĨ¤
āĻāϞā§āύ āϏā§āĻāĻŋāĻāϏ⧠āϝāĻžāĻāϝāĻŧāĻž āϝāĻžāĻ:
1. āĻ āĻŦāĻļā§āϝāĻ āĻāĻŽāϰāĻž āĻĢāĻžāϏā§āĻāĻā§āϰā§āϝāĻžāĻ āĻāĻžāϞ⧠āĻāϰāĻŋ, āĻāĻŋāύā§āϤ⧠āϝā§āĻšā§āϤ⧠āĻĢāĻžāϏā§āĻāĻā§āϰā§āϝāĻžāĻ āĻāĻŋāĻĒāĻŋāĻāύ-āĻāϰ āϏāĻžāĻĨā§ āϏāĻžāĻŽāĻā§āĻāϏā§āϝāĻĒā§āϰā§āĻŖ āύāϝāĻŧ, āϤāĻžāĻ āĻāĻŽāĻžāĻĻā§āϰ āĻāϰ āĻā§āϰāĻžāĻĢāĻŋāĻ āĻāĻŽāĻžāϤ⧠āĻšāĻŦā§āĨ¤
/ip firewall mangle
add action=mark-connection chain=forward comment="ipsec in" ipsec-policy=
in,ipsec new-connection-mark=ipsec passthrough=yes
add action=mark-connection chain=forward comment="ipsec out" ipsec-policy=
out,ipsec new-connection-mark=ipsec passthrough=yes
/ip firewall filter add action=fasttrack-connection chain=forward connection-mark=!ipsec
2. āĻŦāĻžāĻĄāĻŧāĻŋ āĻāĻŦāĻ āĻāϰā§āĻŽāϏā§āĻĨāϞ āĻĨā§āĻā§ / āĻĨā§āĻā§ āύā§āĻāĻāϝāĻŧāĻžāϰā§āĻ āĻĢāϰāĻāϝāĻŧāĻžāϰā§āĻĄāĻŋāĻ āϝā§āĻ āĻāϰāĻž
/ip firewall raw
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.76.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.98.0/24
add action=accept chain=prerouting disabled=yes dst-address=192.168.55.0/24
src-address=10.7.78.0/24
add action=accept chain=prerouting dst-address=10.7.76.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.77.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.98.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting disabled=yes dst-address=10.7.78.0/24
src-address=192.168.55.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.77.0/24
3. āĻāĻāĻāĻŋ āĻŦā§āϝāĻŦāĻšāĻžāϰāĻāĻžāϰ⧠āϏāĻāϝā§āĻ āĻŦāĻŋāĻŦāϰāĻŖ āϤā§āϰāĻŋ āĻāϰā§āύ
/ip ipsec identity
add auth-method=pre-shared-key-xauth notrack-chain=prerouting peer=CO secret=
ОйŅиК ĐēĐģŅŅ xauth-login=username xauth-password=password
4. āĻāĻāĻāĻŋ IPSEC āĻĒā§āϰāϏā§āϤāĻžāĻŦ āϤā§āϰāĻŋ āĻāϰā§āύ
/ip ipsec proposal
add enc-algorithms=3des lifetime=5m name="prop1" pfs-group=none
5. āĻāĻāĻāĻŋ IPSEC āύā§āϤāĻŋ āϤā§āϰāĻŋ āĻāϰā§āύ⧎
/ip ipsec policy
add dst-address=10.7.76.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
add dst-address=10.7.77.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
6. āĻāĻāĻāĻŋ IPSEC āĻĒā§āϰā§āĻĢāĻžāĻāϞ āϤā§āϰāĻŋ āĻāϰā§āύ
/ip ipsec profile
set [ find default=yes ] dpd-interval=disable-dpd enc-algorithm=
aes-192,aes-128,3des nat-traversal=no
add dh-group=modp1024 enc-algorithm=aes-192,aes-128,3des name=profile_1
add name=profile_88
add dh-group=modp1024 lifetime=4h name=profile246
7. āĻāĻāĻāĻŋ IPSEC āĻĒāĻŋāϝāĻŧāĻžāϰ āϤā§āϰāĻŋ āĻāϰā§āύ⧎
/ip ipsec peer
add address=<white IP 1072>/32 local-address=<Đ˛Đ°Ņ Đ°Đ´ŅĐĩŅ ŅĐžŅŅĐĩŅа> name=CO profile=
profile_88
āĻāĻāύ āĻāĻŋāĻā§ āϏāĻšāĻ āĻāĻžāĻĻā§ āĻāύā§āϝ. āϝā§āĻšā§āϤ⧠āĻāĻŽāĻŋ āϏāϤā§āϝāĻŋāĻ āĻšā§āĻŽ āύā§āĻāĻāϝāĻŧāĻžāϰā§āĻā§āϰ āϏāĻŽāϏā§āϤ āĻĄāĻŋāĻāĻžāĻāϏ⧠āϏā§āĻāĻŋāĻāϏ āĻĒāϰāĻŋāĻŦāϰā§āϤāύ āĻāϰāϤ⧠āĻāĻžāĻāύāĻŋ, āϤāĻžāĻ āĻāĻŽāĻžāĻā§ āĻāĻāĻ āύā§āĻāĻāϝāĻŧāĻžāϰā§āĻā§ DHCP āϏā§āĻ āĻāĻĒ āĻāϰāϤ⧠āĻšāϝāĻŧā§āĻāĻŋāϞ, āϤāĻŦā§ āĻāĻāĻŋ āϝā§āĻā§āϤāĻŋāϏāĻā§āĻāϤ āϝ⧠āĻŽāĻŋāĻā§āϰā§āĻāĻŋāĻ āĻāĻĒāύāĻžāĻā§ āĻāĻāĻžāϧāĻŋāĻ āĻ āĻŋāĻāĻžāύāĻž āĻĒā§āϞ āϏā§āĻ āĻāĻĒ āĻāϰāĻžāϰ āĻ āύā§āĻŽāϤāĻŋ āĻĻā§āϝāĻŧ āύāĻž āĻāĻāĻāĻŋ āϏā§āϤā§, āϤāĻžāĻ āĻāĻŽāĻŋ āĻāĻāĻāĻŋ āϏāĻŽāĻžāϧāĻžāύ āĻā§āĻāĻā§ āĻĒā§āϝāĻŧā§āĻāĻŋ, āϝā§āĻŽāύ āϞā§āϝāĻžāĻĒāĻāĻĒā§āϰ āĻāύā§āϝ, āĻāĻŽāĻŋ āĻā§āĻŦāϞ āĻŽā§āϝāĻžāύā§āϝāĻŧāĻžāϞāĻŋ āύāĻŋāϰā§āĻĻāĻŋāώā§āĻ āĻĒāϰāĻžāĻŽāĻŋāϤāĻŋāĻā§āϞāĻŋāϰ āϏāĻžāĻĨā§ DHCP āϞāĻŋāĻ āϤā§āϰāĻŋ āĻāϰā§āĻāĻŋ āĻāĻŦāĻ āϝā§āĻšā§āϤ⧠āύā§āĻāĻŽāĻžāϏā§āĻ, āĻā§āĻāĻāϝāĻŧā§ āĻāĻŦāĻ āĻĄāĻŋāĻāύāĻāϏ-āĻāϰāĻ DHCP-āĻ āĻŦāĻŋāĻāϞā§āĻĒ āύāĻŽā§āĻŦāϰ āϰāϝāĻŧā§āĻā§, āĻāĻŽāĻŋ āϏā§āĻā§āϞāĻŋ āĻŽā§āϝāĻžāύā§āϝāĻŧāĻžāϞāĻŋ āύāĻŋāϰā§āĻĻāĻŋāώā§āĻ āĻāϰā§āĻāĻŋāĨ¤
1.DHCP āĻŦāĻŋāĻāϞā§āĻĒ
/ip dhcp-server option
add code=3 name=option3-gateway value="'192.168.33.1'"
add code=1 name=option1-netmask value="'255.255.255.0'"
add code=6 name=option6-dns value="'8.8.8.8'"
2.DHCP āϞāĻŋāĻ
/ip dhcp-server lease
add address=192.168.33.4 dhcp-option=
option1-netmask,option3-gateway,option6-dns mac-address=<MAC адŅĐĩŅ ĐŊĐžŅŅĐąŅĐēа>
āĻāĻāĻ āϏāĻŽāϝāĻŧā§, 1072 āϏā§āĻāĻŋāĻāĻāĻŋ āĻāĻžāϰā§āϝāϤ āĻŽā§āϞāĻŋāĻ, āĻļā§āϧā§āĻŽāĻžāϤā§āϰ āϏā§āĻāĻŋāĻāϏ⧠āĻāĻāĻāĻŋ āĻā§āϞāĻžāϝāĻŧā§āύā§āĻāĻā§ āĻāĻāĻāĻŋ āĻāĻāĻĒāĻŋ āĻ āĻŋāĻāĻžāύāĻž āĻĒā§āϰāĻĻāĻžāύ āĻāϰāĻžāϰ āϏāĻŽāϝāĻŧ āĻāĻāĻŋ āύāĻŋāϰā§āĻĻā§āĻļāĻŋāϤ āĻšāϝāĻŧ āϝ⧠āĻāĻāĻĒāĻŋ āĻ āĻŋāĻāĻžāύāĻžāĻāĻŋ āĻŽā§āϝāĻžāύā§āϝāĻŧāĻžāϞāĻŋ āĻĒā§āϰāĻŦā§āĻļ āĻāϰāĻžāύ⧠āĻšāϝāĻŧā§āĻā§, āĻāĻŦāĻ āĻĒā§āϞ āĻĨā§āĻā§ āύāϝāĻŧ, āϤāĻžāĻā§ āĻĻā§āĻāϝāĻŧāĻž āĻāĻāĻŋāϤāĨ¤ āύāĻŋāϝāĻŧāĻŽāĻŋāϤ āĻĒāĻŋāϏāĻŋ āĻā§āϞāĻžāϝāĻŧā§āύā§āĻāĻĻā§āϰ āĻāύā§āϝ, āϏāĻžāĻŦāύā§āĻāĻāĻŋ āĻāĻāĻāĻŋ āĻāύāĻĢāĻŋāĻāĻžāϰā§āĻļāύ 192.168.55.0/24 āĻāϰ āĻŽāϤāĻāĨ¤
āĻāĻ āϧāϰāύā§āϰ āĻāĻāĻāĻŋ āϏā§āĻāĻŋāĻ āĻāĻĒāύāĻžāĻā§ āϤā§āϤā§āϝāĻŧ āĻĒāĻā§āώā§āϰ āϏāĻĢā§āĻāĻāϝāĻŧā§āϝāĻžāϰā§āϰ āĻŽāĻžāϧā§āϝāĻŽā§ āĻĒāĻŋāϏāĻŋāϰ āϏāĻžāĻĨā§ āϏāĻāϝā§āĻ āĻāϰāϤ⧠āĻĻā§āϝāĻŧ āύāĻž āĻāĻŦāĻ āĻĒā§āϰāϝāĻŧā§āĻāύ āĻ āύā§āϏāĻžāϰ⧠āϰāĻžāĻāĻāĻžāϰ āύāĻŋāĻā§āĻ āĻāĻžāύā§āϞāĻāĻŋ āĻāϤā§āĻĨāĻžāĻĒāύ āĻāϰā§āĨ¤ āĻā§āϞāĻžāϝāĻŧā§āύā§āĻ CAP ac āĻāϰ āϞā§āĻĄ āĻĒā§āϰāĻžāϝāĻŧ āύā§āϝā§āύāϤāĻŽ, 8-11% āĻāĻžāύā§āϞ⧠9-10MB/s āĻāϤāĻŋāϤā§āĨ¤
āϏāĻŽāϏā§āϤ āϏā§āĻāĻŋāĻāϏ āĻāĻāύāĻŦāĻā§āϏā§āϰ āĻŽāĻžāϧā§āϝāĻŽā§ āϤā§āϰāĻŋ āĻāϰāĻž āĻšāϝāĻŧā§āĻāĻŋāϞ, āϝāĻĻāĻŋāĻ āĻāĻāĻŋ āĻāύāϏā§āϞā§āϰ āĻŽāĻžāϧā§āϝāĻŽā§āĻ āĻāϰāĻž āϝā§āϤ⧠āĻĒāĻžāϰā§āĨ¤
āĻāϤā§āϏ: www.habr.com
