Ziel
Es ist erforderlich, einen VPN-Tunnel zwischen zwei Geräten zu organisieren, wie Mikrotik und Juniper der SRX-Reihe.
Was wir haben
Aus den Mikrotiks haben wir auf der Mikrotik-Wiki-Seite ein Modell ausgewählt, das die hardwarebasierte IPSec-Verschlüsselung unterstützen kann. Unserer Meinung nach ist es kompakt und kostengünstig, nämlich Mikrotik hEXS.
Das USB-Modem wurde bei einem nahegelegenen Mobilfunkanbieter gekauft, das Modell war Huawei E3370. Wir haben keine Maßnahmen zur Entbindung von dem Anbieter durchgeführt. Alles ist standardmäßig und vom Anbieter selbst programmiert.
Im Kern befindet sich der zentrale Router Juniper SRX240H.
Was gelungen ist
Es ist gelungen, ein Arbeitsmodell zu realisieren, das es ermöglicht, über den Mobilfunkanbieter, ohne eine statische Adresse zu haben, über ein Modem eine IPsec-Verbindung zu erstellen, in die ein GRE-Tunnel eingebunden ist.
Dieses Verbindungsschema wird verwendet und funktioniert mit USB-Modems von Beeline und Megafon.
Die Konfiguration ist wie folgt:
Im Kern ist der Juniper SRX240H installiert.
Lokale Adresse: 192.168.1.1/24
Externe Adresse: 1.1.1.1/30
GW: 1.1.1.2
Remote-Punkt
Mikrotik hEX S
Lokale Adresse: 192.168.152.1/24
Externe Adresse: Dynamisch
Ein kleines Diagramm zur Veranschaulichung der Funktionsweise:
Konfiguration Juniper SRX240:
Softwareversion JUNOS Software Release [12.1X46-D82]
Konfiguration Juniper
schnittstellen {
ge-0/0/0 {
beschreibung Internet-1;
einheit 0 {
familie inet {
adresse 1.1.1.1/30;
}
}
}
gr-0/0/0 {
einheit 1 {
beschreibung GRE-Tunnel;
tunnel {
quelle 172.31.152.2;
ziel 172.31.152.1;
}
familie inet;
vlan {
einheit 0 {
familie inet {
adresse 192.168.1.1/24;
}
}
st0 {
einheit 5 {
beschreibung "Bereich - 192.168.152.0/24";
familie inet {
mtu 1400;
}
}
routing-optionen {
statisch {
route 0.0.0.0/0 nächster-halt 1.1.1.2;
route 192.168.152.0/24 nächster-halt gr-0/0/0.1;
route 172.31.152.0/30 nächster-halt st0.5;
}
router-id 192.168.1.1;
}
sicherheits {
ike {
nachverfolgungsoptionen {
datei vpn.log größe 256k dateien 5;
flagge alle;
}
richtlinie ike-gretunnel {
modus aggressiv;
beschreibung bereich-192.168.152.0;
vorschlags-set standard;
vorab-shared-key ascii-text "mysecret"; ## SECRET-DATA
}
gateway gw-gretunnel {
ike-richtlinie ike-gretunnel;
dynamisch inet 172.31.152.1;
extern-schnittstelle ge-0/0/0.0;
version v2-only;
}
ipsec {
}
richtlinie vpn-policy0 {
perfekte-vorwärts-geheimhaltung {
schlüssel gruppe2;
}
vorschlags-set standard;
}
vpn vpn-gretunnel {
binde-schnittstelle st0.5;
df-bit kopieren;
vpn-monitor {
optimiert;
quelle-schnittstelle st0.5;
ziel-ip 172.31.152.1;
}
ike {
gateway gw-gretunnel;
no-anti-wiederholung;
ipsec-richtlinie vpn-policy0;
install-interval 10;
}
tunnel sofort herstellen;
}
}
richtlinien {
von-zone vpn zu-zone vpn {
richtlinie st-vpn-vpn {
übereinstimmung {
quellen-adresse beliebig;
ziel-adresse beliebig;
anwendung beliebig;
}
dann {
erlauben;
protokoll {
sitzungs-init;
sitzungs-schluss;
}
zählen;
}
}
}
von-zone vertrauen zu-zone vpn {
richtlinie st-trust-to-vpn {
übereinstimmung {
quellen-adresse beliebig;
ziel-adresse beliebig;
anwendung beliebig;
}
dann {
erlauben;
protokoll {
sitzungs-init;
sitzungs-schluss;
}
zählen;
}
}
}
von-zone vpn zu-zone vertrauen {
richtlinie st-vpn-to-trust {
übereinstimmung {
quellen-adresse beliebig;
ziel-adresse beliebig;
anwendung beliebig;
}
dann {
erlauben;
protokoll {
sitzungs-init;
sitzungs-schluss;
}
zählen;
}
}
}
zonen {
sicherheits-zone vertrauen {
vlan.0 {
host-eingehender-verkehr {
system-dienste {
alle;
}
protokolle {
alle;
}
}
}
sicherheits-zone vpn {
schnittstellen {
st0.5 {
host-eingehender-verkehr {
protokolle {
ospf;
}
}
}
gr-0/0/0.1 {
host-eingehender-verkehr {
system-dienste {
alle;
}
protokolle {
alle;
}
}
}
sicherheits-zone untrust {
schnittstellen {
ge-0/0/0.0 {
host-eingehender-verkehr {
system-dienste {
ping;
ssh;
ike;
}
}
}
}
}
vlan {
vlan-lokal {
vlan-id 5;
l3-schnittstelle vlan.1;
}Mikrotik hEX S-Konfiguration:
RouterOS-Version [6.44.3]
Mikrotik-Konfiguration
/ip address
add address=172.31.152.1/24 comment=GRE-Tunnel interface=gre-srx network=172.31.152.0
add address=192.168.152.1/24 comment=Local-Area interface=bridge network=192.168.152.0
/interface gre
add comment=GRE-Tunnel-SRX-HQ !keepalive local-address=172.31.152.1 name=gre-srx remote-address=172.31.152.2
/ip ipsec policy group
add name=srx-gre
/ip ipsec profile
add dh-group=modp1024 dpd-interval=10s name=profile1
/ip ipsec peer
add address=1.1.1.1/32 comment=GRE-SRX exchange-mode=aggressive local-address=172.31.152.1 name=peer2 profile=profile1
/ip ipsec proposal
set [ find default=yes ] enc-algorithms=aes-256-cbc,aes-128-cbc,3des
add enc-algorithms=aes-128-cbc,3des name=proposal1
/ip route
add distance=10 dst-address=192.168.0.0/16 gateway=gre-srx
/ip ipsec identity
add comment=IPSec-GRE my-id=address:172.31.152.1 peer=peer2 policy-template-group=srx-gre secret=mysecret
/ip ipsec policy
set 0 disabled=yes
add dst-address=0.0.0.0/0 proposal=proposal1 sa-dst-address=1.1.1.1 sa-src-address=172.31.152.1 src-address=172.31.152.0/30 tunnel=yes
/ip address
add address=172.31.152.1/24 comment=GRE-Tunnel interface=gre-srx network=172.31.152.0
add address=192.168.152.1/24 comment=Local-Area interface=bridge network=192.168.152.0
Ergebnis:
Von der Juniper SRX-Seite
netscreen@srx240> ping 192.168.152.1
PING 192.168.152.1 (192.168.152.1): 56 Datenbytes
64 Bytes von 192.168.152.1: icmp_seq=0 ttl=64 Zeit=29.290 ms
64 Bytes von 192.168.152.1: icmp_seq=1 ttl=64 Zeit=28.126 ms
64 Bytes von 192.168.152.1: icmp_seq=2 ttl=64 Zeit=26.775 ms
64 Bytes von 192.168.152.1: icmp_seq=3 ttl=64 Zeit=25.401 ms
^C
--- 192.168.152.1 Ping-Statistik ---
4 Pakete übertragen, 4 Pakete empfangen, 0% Paketverlust
Hin- und Rückfahrt min/avg/max/Stdabweichung = 25.401/27.398/29.290/1.457 msVon der Mikrotik-Seite
net[admin@GW-LTE-] > ping 192.168.1.1
SEQ HOST GRÖSSE TTL ZEIT STATUS
0 192.168.1.1 56 64 34ms
1 192.168.1.1 56 64 40ms
2 192.168.1.1 56 64 37ms
3 192.168.1.1 56 64 40ms
4 192.168.1.1 56 64 51ms
gesendet=5 empfangen=5 Paketverlust=0% min-rtt=34ms avg-rtt=40ms max-rtt=51ms Das DBMS Tarantool ist ein attraktives, zukunftsträchtiges Produkt zur Erstellung von hochbelasteten Anwendungen.
Nach durchgeführten Arbeiten haben wir eine stabile Verbindung erlangt. VPN Tunnel, aus dem entfernten Netzwerk haben wir Zugriff auf das komplette Netzwerk, das sich hinter Juniper befindet, und entsprechend zurück.
Ich empfehle nicht, in diesem Szenario IKE2 zu verwenden, da die Situation aufgetreten ist, dass nach dem Neustart eines der Geräte IPSec nicht aktiv wird.
Quelle: habr.com
