Eesmärk
On vajalik korraldada VPN tunnel kahe seadme vahel, nagu Mikrotik ja Juniper SRX seeria.
Mida meil on
Mikrotikide valimiseks valisime Mikrotik wiki lehelt mudeli, mis suudab toetada IPSec riistvaralist krüpteerimist. Meie arvates on hape piisavalt kompaktne ja odav, nimelt Mikrotik hEX S.
USB modem osteti lähimast mobiiliteenuse pakkujalt; mudel oli Huawei E3370. Me ei teinud mingeid toiminguid operaatoriga sidumise lõpetamiseks. Kõik on originaalne ja opereeritud operaatori poolt.
Keskset marsruutijat, Juniper SRX240H, kasutatakse tuumaks.
Mida suutsime saavutada
Oli võimalik rakendada töö skeemi, mis lubab mobiiliteenuse pakkuja kaudu, omamata staatilist aadressi, luua IPsec ühendus, kuhu suunatakse GRE tunnel.
Antud ühendusskeemi kasutatakse ja see töötab USB modemitega Beeline ja MegaFon.
Konfigureerimine on järgmine:
Tuumaks on Juniper SRX240H
Kohalik aadress: 192.168.1.1/24
Avalik aadress: 1.1.1.1/30
GW: 1.1.1.2
Kaugtugi
Mikrotik hEX S
Kohalik aadress: 192.168.152.1/24
Avalik aadress: dünaamiline
Väike diagramm toimimise mõistmiseks:
Juniper SRX240 konfigureerimine:
JUNOS tarkvara versioon [12.1X46-D82]
Juniper'i konfigureerimine
liidesed {
ge-0/0/0 {
kirjeldus Internet-1;
unit 0 {
pere inet {
aadress 1.1.1.1/30;
}
}
}
gr-0/0/0 {
unit 1 {
kirjeldus GRE-Tunnel;
tunnel {
allikas 172.31.152.2;
sihtkoht 172.31.152.1;
}
pere inet;
vlan {
unit 0 {
pere inet {
aadress 192.168.1.1/24;
}
}
}
st0 {
unit 5 {
kirjeldus "Area - 192.168.152.0/24";
pere inet {
mtu 1400;
}
}
}
}
}
marsruudi-optsioonid {
staatilised {
marsruut 0.0.0.0/0 järgmine-hüpe 1.1.1.2;
marsruut 192.168.152.0/24 järgmine-hüpe gr-0/0/0.1;
marsruut 172.31.152.0/30 järgmine-hüpe st0.5;
}
marsruuteri-id 192.168.1.1;
}
turvalisus {
ike {
jälgimisvalikud {
fail vpn.log suurus 256k failid 5;
lipp kõik;
}
poliitika ike-gretunnel {
režiim agressiivne;
kirjeldus area-192.168.152.0;
ettepanekute komplekt standard;
eelnevalt jagatud võti ascii-text "mysecret"; ## SALAJANE_ANDMED
}
värav gw-gretunnel {
ike-poliitika ike-gretunnel;
dünaamiline inet 172.31.152.1;
väline-liides ge-0/0/0.0;
versioon v2-only;
}
ipsec {
}
poliitika vpn-policy0 {
täiuslik edasi-tagasi salajane {
võtmed grupp2;
}
ettepanekute komplekt standard;
}
vpn vpn-gretunnel {
siduva-liidese st0.5;
df-bit koopia;
vpn-jälgimine {
optimeeritud;
allika-liides st0.5;
siht-ip 172.31.152.1;
}
ike {
värav gw-gretunnel;
ei-anti-replay;
ipsec-poliitika vpn-policy0;
paigaldamise-intervall 10;
}
moodusta-tunnelid kohe;
}
}
poliitikad {
tsoonist vpn tsooni vpn {
poliitika st-vpn-vpn {
sobima {
allika-aadress kõik;
siht-aadress kõik;
rakendus kõik;
}
siis {
luba;
logi {
seansi-alguse;
seansi-lõpp;
}
arve;
}
}
}
tsoonist usaldusväärne tsooni vpn {
poliitika st-trust-to-vpn {
sobima {
allika-aadress kõik;
siht-aadress kõik;
rakendus kõik;
}
siis {
luba;
logi {
seansi-alguse;
seansi-lõpp;
}
arve;
}
}
}
tsoonist vpn tsooni usaldusväärne {
poliitika st-vpn-to-trust {
sobima {
allika-aadress kõik;
siht-aadress kõik;
rakendus kõik;
}
siis {
luba;
logi {
seansi-alguse;
seansi-lõpp;
}
arve;
}
}
}
}
tsoonid {
turvatsoon usaldusväärne {
vlan.0 {
host-sissevõtu-liiklus {
süsteem-teenused {
kõik;
}
protokollid {
kõik;
}
}
}
turvatsoon vpn {
liidesed {
st0.5 {
host-sissevõtu-liiklus {
protokollid {
ospf;
}
}
}
gr-0/0/0.1 {
host-sissevõtu-liiklus {
süsteem-teenused {
kõik;
}
protokollid {
kõik;
}
}
}
}
turvatsoon usaldusväärne {
liidesed {
ge-0/0/0.0 {
host-sissevõtu-liiklus {
süsteem-teenused {
ping;
ssh;
ike;
}
}
}
}
}
vlans {
vlan-local {
vlan-id 5;
l3-liides vlan.1;
}
}
}Mikrotik hEX S konfiguratsioon:
RouterOS [6.44.3] versioon
Mikrotik konfiguratsioon
/ip address
add address=172.31.152.1/24 comment=GRE-Tunnel interface=gre-srx network=172.31.152.0
add address=192.168.152.1/24 comment=Local-Area interface=bridge network=192.168.152.0
/interface gre
add comment=GRE-Tunnel-SRX-HQ !keepalive local-address=172.31.152.1 name=gre-srx remote-address=172.31.152.2
/ip ipsec policy group
add name=srx-gre
/ip ipsec profile
add dh-group=modp1024 dpd-interval=10s name=profile1
/ip ipsec peer
add address=1.1.1.1/32 comment=GRE-SRX exchange-mode=aggressive local-address=172.31.152.1 name=peer2 profile=profile1
/ip ipsec proposal
set [ find default=yes ] enc-algorithms=aes-256-cbc,aes-128-cbc,3des
add enc-algorithms=aes-128-cbc,3des name=proposal1
/ip route
add distance=10 dst-address=192.168.0.0/16 gateway=gre-srx
/ip ipsec identity
add comment=IPSec-GRE my-id=address:172.31.152.1 peer=peer2 policy-template-group=srx-gre secret=mysecret
/ip ipsec policy
set 0 disabled=yes
add dst-address=0.0.0.0/0 proposal=proposal1 sa-dst-address=1.1.1.1 sa-src-address=172.31.152.1 src-address=172.31.152.0/30 tunnel=yes
/ip address
add address=172.31.152.1/24 comment=GRE-Tunnel interface=gre-srx network=172.31.152.0
add address=192.168.152.1/24 comment=Local-Area interface=bridge network=192.168.152.0
Tulemus:
Juniper SRX poolt
netscreen@srx240> ping 192.168.152.1
PING 192.168.152.1 (192.168.152.1): 56 andme baiti
64 baiti 192.168.152.1: icmp_seq=0 ttl=64 aeg=29.290 ms
64 baiti 192.168.152.1: icmp_seq=1 ttl=64 aeg=28.126 ms
64 baiti 192.168.152.1: icmp_seq=2 ttl=64 aeg=26.775 ms
64 baiti 192.168.152.1: icmp_seq=3 ttl=64 aeg=25.401 ms
^C
--- 192.168.152.1 ping statistika ---
4 paketti edastatud, 4 paketti saadetud, 0% pakettide kadu
ring-reisi min/keskmine/max/stddev = 25.401/27.398/29.290/1.457 msMikrotik poolt
net[admin@GW-LTE-] > ping 192.168.1.1
SEQ HOST SIZE TTL AEG STS
0 192.168.1.1 56 64 34ms
1 192.168.1.1 56 64 40ms
2 192.168.1.1 56 64 37ms
3 192.168.1.1 56 64 40ms
4 192.168.1.1 56 64 51ms
saadetud=5 saadud=5 pakettide kadu=0% min-rtt=34ms keskmine-rtt=40ms max-rtt=51ms Järeldused
Pärast tehtud tööd saime stabiilse VPN Tunnel, kaugvõrgust on meil juurdepääs kõikidele ressurssidele, mis asuvad Juniperi taga, ja vastupidi.
Ei soovita selle skeemi puhul kasutada IKE2, on olnud olukordi, kus pärast seadme taaskäivitamist ei õnnestu IPSecit üles tõsta.
Allikas: habr.com
