Einen guten Tag allerseits!
Es hat sich so ergeben, dass unser Unternehmen in den letzten zwei Jahren langsam auf MikroTik umsteigt. Die Hauptknoten sind auf CCR1072 aufgebaut, während die lokalen Verbindungen der Computer auf einfacheren Geräten basieren. Natürlich gibt es auch eine Verbindung von Netzwerken über einen IPSEC-Tunnel, bei dieser Konfiguration ist die Einstellung recht einfach und bereitet keine Schwierigkeiten, da es viele Materialien im Netz gibt. Mit der mobilen Verbindung der Clients gibt es jedoch gewisse Schwierigkeiten, die Wiki des Herstellers zeigt, wie man Shrew Soft verwendet VPN Client (bei dieser Einstellung ist alles mehr oder weniger klar) und genau dieser Client wird von 99% der Remote-Zugriffsbenutzer verwendet, und 1% bin ich, da ich einfach keine Lust hatte, jedes Mal Benutzernamen und Passwort im Client einzugeben und auf die Couch faul zu liegen und eine bequeme Verbindung zu den Arbeitsnetzwerken herzustellen. Ich habe keine Anleitungen zur Konfiguration von MikroTik für Situationen gefunden, in denen es nicht nur hinter einer grauen Adresse, sondern ganz hinter einer schwarzen und möglicherweise sogar mehreren NAT in einem Netzwerk steht. Daher musste ich improvisieren, und so lade ich euch ein, das Ergebnis zu sehen.
Verfügbar:
- CCR1072 als Hauptgerät. Version 6.44.1
- CAP ac als Heimzugangspunkt. Version 6.44.1
Das Hauptmerkmal der Konfiguration besteht darin, dass der PC und der MikroTik im selben Netz mit derselben Adressierung sein müssen, die von der Haupt-1072 ausgegeben wird.
Kommen wir zur Konfiguration:
1. Natürlich aktivieren wir Fasttrack, aber da Fasttrack mit VPN nicht kompatibel ist, müssen wir dessen Verkehr ausschneiden.
/ip firewall mangle
add action=mark-connection chain=forward comment="ipsec in" ipsec-policy=
in,ipsec new-connection-mark=ipsec passthrough=yes
add action=mark-connection chain=forward comment="ipsec out" ipsec-policy=
out,ipsec new-connection-mark=ipsec passthrough=yes
/ip firewall filter add action=fasttrack-connection chain=forward connection-mark=!ipsec
2. Fügen Sie Netzwerk-Passagen von/zur Home- und Arbeitsumgebung hinzu.
/ip firewall raw
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.76.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.98.0/24
add action=accept chain=prerouting disabled=yes dst-address=192.168.55.0/24
src-address=10.7.78.0/24
add action=accept chain=prerouting dst-address=10.7.76.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.77.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.98.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting disabled=yes dst-address=10.7.78.0/24
src-address=192.168.55.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.77.0/24
3. Erstellen Sie eine Beschreibung für die Verbindung des Benutzers.
/ip ipsec identity
add auth-method=pre-shared-key-xauth notrack-chain=prerouting peer=CO secret=
общий ключ xauth-login=username xauth-password=password
4. Erstellen Sie ein IPSEC Proposal.
/ip ipsec proposal
add enc-algorithms=3des lifetime=5m name="prop1" pfs-group=none
5. Erstellen Sie eine IPSEC Policy.
/ip ipsec policy
add dst-address=10.7.76.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
add dst-address=10.7.77.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
6. Erstellen Sie ein IPSEC Profil.
/ip ipsec profile
set [ find default=yes ] dpd-interval=disable-dpd enc-algorithm=
aes-192,aes-128,3des nat-traversal=no
add dh-group=modp1024 enc-algorithm=aes-192,aes-128,3des name=profile_1
add name=profile_88
add dh-group=modp1024 lifetime=4h name=profile246
7. Erstellen Sie einen IPSEC Peer.
/ip ipsec peer
add address=<white IP 1072>/32 local-address=<ваш адрес роутера> name=CO profile=
profile_88
Und jetzt ein wenig einfache Magie. Da ich nicht wirklich die Einstellungen auf allen Geräten im Heimnetzwerk ändern wollte, musste ich irgendwie DHCP im selben Netzwerk anhängen, aber es ist vernünftig, dass MikroTik nicht erlaubt, mehr als einen Adresspool auf einen Bridge zu hängen, also fand ich eine Umgehungslösung, indem ich für meinen Laptop einfach einen DHCP Lease mit manueller Angabe der Parameter erstellte, und da die Netmask, Gateway & DNS auch Optionsnummern im DHCP haben, gab ich diese ebenfalls manuell an.
1. DHCP Option
/ip dhcp-server option
add code=3 name=option3-gateway value="'192.168.33.1'"
add code=1 name=option1-netmask value="'255.255.255.0'"
add code=6 name=option6-dns value="'8.8.8.8'"
2. DHCP Lease
/ip dhcp-server lease
add address=192.168.33.4 dhcp-option=
option1-netmask,option3-gateway,option6-dns mac-address=<MAC адрес ноутбука>
Die Einstellung 1072 ist dabei praktisch die Standardkonfiguration, nur dass bei der Zuweisung einer IP-Adresse an den Client in den Einstellungen festgelegt wird, dass eine manuell eingegebene IP-Adresse und nicht die aus dem Pool zugeteilt wird. Für normale Clients an Desktop-Computern ist das Subnetz dasselbe wie in der Konfiguration mit Wiki 192.168.55.0/24.
Eine solche Konfiguration ermöglicht es dem PC, sich nicht über Drittsoftware zu verbinden, da das Tunnel automatisch vom Router bei Bedarf hergestellt wird. Die Belastung für den Client-CAP ac ist praktisch minimal, 8-11% bei Geschwindigkeiten von 9-10 MB/s im Tunnel.
Alle Einstellungen wurden über Winbox vorgenommen, obwohl sie auch genauso gut über die Konsole durchgeführt werden können.
Quelle: habr.com
