¡Buen día a todos!
Ha sucedido que en nuestra empresa, durante los últimos dos años, hemos ido migrando lentamente a MikroTik. Los nodos principales están construidos sobre CCR1072, y los puntos de conexión locales para computadoras en dispositivos más simples. Por supuesto, también existe la unión de redes a través de túneles IPSEC; en este caso, la configuración es bastante simple y no presenta mayores dificultades, gracias a la gran cantidad de materiales disponibles en la red. Pero con la conexión móvil de los clientes hay ciertas complicaciones; la wiki del fabricante sugiere cómo usar Shrew Soft VPN client (con esta configuración, parece estar todo claro) y precisamente este cliente es utilizado por el 99% de los usuarios de acceso remoto, mientras que el 1% soy yo, ya que me dio pereza tener que ingresar cada vez el nombre de usuario y la contraseña en el cliente y quise disfrutar de estar cómodamente en el sofá y conectarme fácilmente a las redes de trabajo. No encontré instrucciones sobre cómo configurar MikroTik en situaciones donde no está detrás de una dirección gris, sino completamente detrás de una negra y posiblemente incluso detrás de varios NAT en la red. Así que tuve que improvisar, y por eso propongo que vean el resultado.
Se tiene:
- CCR1072 como dispositivo principal. versión 6.44.1
- CAP ac como punto de conexión doméstico. versión 6.44.1
La característica principal de la configuración es que el PC y MikroTik deben estar en la misma red con la misma dirección, que es proporcionada por el CCR1072.
Pasamos a la configuración:
1. Por supuesto, activamos Fasttrack, pero dado que no es compatible con VPN, tenemos que eliminar su tráfico.
/ip firewall mangle
add action=mark-connection chain=forward comment="ipsec in" ipsec-policy=
in,ipsec new-connection-mark=ipsec passthrough=yes
add action=mark-connection chain=forward comment="ipsec out" ipsec-policy=
out,ipsec new-connection-mark=ipsec passthrough=yes
/ip firewall filter add action=fasttrack-connection chain=forward connection-mark=!ipsec
2. Añadimos las redirecciones de redes de/a la red doméstica y de trabajo
/ip firewall raw
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.76.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.98.0/24
add action=accept chain=prerouting disabled=yes dst-address=192.168.55.0/24
src-address=10.7.78.0/24
add action=accept chain=prerouting dst-address=10.7.76.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.77.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.98.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting disabled=yes dst-address=10.7.78.0/24
src-address=192.168.55.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.77.0/24
3. Creamos una descripción de la conexión del usuario
/ip ipsec identity
add auth-method=pre-shared-key-xauth notrack-chain=prerouting peer=CO secret=
общий ключ xauth-login=username xauth-password=password
4. Creamos una propuesta IPSEC
/ip ipsec proposal
add enc-algorithms=3des lifetime=5m name="prop1" pfs-group=none
5. Creamos una política IPSEC
/ip ipsec policy
add dst-address=10.7.76.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
add dst-address=10.7.77.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
6. Creamos un perfil IPSEC
/ip ipsec profile
set [ find default=yes ] dpd-interval=disable-dpd enc-algorithm=
aes-192,aes-128,3des nat-traversal=no
add dh-group=modp1024 enc-algorithm=aes-192,aes-128,3des name=profile_1
add name=profile_88
add dh-group=modp1024 lifetime=4h name=profile246
7. Creamos un par IPSEC
/ip ipsec peer
add address=<white IP 1072>/32 local-address=<ваш адрес роутера> name=CO profile=
profile_88
Y ahora, un poco de magia sencilla. Como no quería cambiar la configuración en todos los dispositivos de la red doméstica, tenía que encontrar una manera de colocar DHCP en la misma red. Sin embargo, es razonable que MikroTik no permita tener más de un grupo de direcciones en un solo puente, así que encontré una solución alternativa; simplemente creé un arrendamiento DHCP para la laptop con la especificación manual de los parámetros, y como la máscara de red, puerta de enlace y DNS también tienen números de opción en DHCP, los especifiqué manualmente.
1. Opción DHCP
/ip dhcp-server option
add code=3 name=option3-gateway value="'192.168.33.1'"
add code=1 name=option1-netmask value="'255.255.255.0'"
add code=6 name=option6-dns value="'8.8.8.8'"
2. Arrendamiento DHCP
/ip dhcp-server lease
add address=192.168.33.4 dhcp-option=
option1-netmask,option3-gateway,option6-dns mac-address=<MAC адрес ноутбука>
La configuración 1072 es prácticamente básica, solo que al asignar una dirección IP al cliente, se indica en la configuración que se le debe otorgar una IP introducida manualmente en lugar de una del grupo. Para los clientes normales con computadoras personales, la subred es la misma que en la configuración con Wiki 192.168.55.0/24.
Esta configuración permite que la PC no se conecte a través de software externo, ya que el túnel se establece automáticamente por el router según sea necesario. La carga del CAP del cliente es prácticamente mínima, del 8 al 11% con una velocidad de 9 a 10 MB/s en el túnel.
Todas las configuraciones se realizaron a través de Winbox, aunque con el mismo éxito se pueden llevar a cabo a través de la consola.
Fuente: habr.com
