Mikroik. IPSEC vpn NAT-i taga kui klient

Tere kõikidele!

Nii on juhtunud, et meie ettevõttes oleme viimase kahe aasta jooksul järk-järgult üle läinud mikrotikidele. Põhilised sõlmed on rajatud CCR1072-le, samas kui arvutite kohalikud ühenduspunktid on lihtsamatel seadmetel. Loomulikult on olemas ka IPSEC tunnelite abil võrkude ühendamine, mille seadistamine on üsna lihtne ja ei tekita mingeid raskusi, õnneks on internetis palju materjale. Kliendi mobiilses ühenduses on aga teatavad raskused, tootja wiki annab vihjeid, kuidas kasutada Shrew soft VPN client (see seadistus tundub selge) ja just seda klienti kasutab 99% kaugtöötajatest, ning 1% olen mina, kuna mul on lihtsalt igav iga kord sisselogimist ja parooli sisestada ja soovisin mugavalt diivanil istudes töötamisvõrkudesse ühenduda. Mikrotiku seadistamiseks, kui see ei asu mitte ainult halli, vaid täiesti musta aadressi taga ja võib-olla isegi mitme NAT-i taga, ei leidnud ma juhendeid. Seetõttu pidin improviseerima ja pakun välja, et vaatate tulemust.

On olemas:

  1. CCR1072 peamise seadmena. versioon 6.44.1
  2. CAP ac kui koduühendus. versioon 6.44.1

Peamine seadistuse eripära on see, et PC ja MikroTik peavad olema samas võrgus ja sama aadressiga, nagu põhivõrk 1072.

Liigume seadistamise juurde:

1. Muidugi, lülitame sisse Fasttrack, kuid kuna VPN-iga Fasttrack ei ühildu, tuleb selle liiklus eemaldada.

/ip firewall mangle
add action=mark-connection chain=forward comment="ipsec in" ipsec-policy=
    in,ipsec new-connection-mark=ipsec passthrough=yes
add action=mark-connection chain=forward comment="ipsec out" ipsec-policy=
    out,ipsec new-connection-mark=ipsec passthrough=yes
/ip firewall filter add action=fasttrack-connection chain=forward connection-mark=!ipsec

2. Lisame võrkude edastamised kodu- ja töövõrgu vahel

/ip firewall raw
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
    10.7.76.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
    10.7.98.0/24
add action=accept chain=prerouting disabled=yes dst-address=192.168.55.0/24 
    src-address=10.7.78.0/24
add action=accept chain=prerouting dst-address=10.7.76.0/24 src-address=
    192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.77.0/24 src-address=
    192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.98.0/24 src-address=
    192.168.33.0/24
add action=accept chain=prerouting disabled=yes dst-address=10.7.78.0/24 
    src-address=192.168.55.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
    10.7.77.0/24

3. Loome kasutaja ühenduse kirjelduse

/ip ipsec identity
add auth-method=pre-shared-key-xauth notrack-chain=prerouting peer=CO secret=
    общий ключ xauth-login=username xauth-password=password

4. Loome IPSEC ettepaneku

/ip ipsec proposal
add enc-algorithms=3des lifetime=5m name="prop1" pfs-group=none

5. Loome IPSEC poliitika

/ip ipsec policy
add dst-address=10.7.76.0/24 level=unique proposal="prop1" 
    sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
    192.168.33.0/24 tunnel=yes
add dst-address=10.7.77.0/24 level=unique proposal="prop1" 
    sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
    192.168.33.0/24 tunnel=yes

6. Loome IPSEC profiili

/ip ipsec profile
set [ find default=yes ] dpd-interval=disable-dpd enc-algorithm=
    aes-192,aes-128,3des nat-traversal=no
add dh-group=modp1024 enc-algorithm=aes-192,aes-128,3des name=profile_1
add name=profile_88
add dh-group=modp1024 lifetime=4h name=profile246

7. Loome IPSEC partneri

/ip ipsec peer
add address=<white IP 1072>/32 local-address=<ваш адрес роутера> name=CO profile=
    profile_88

Nüüd veidi lihtsat maagiat. Kuna ma ei soovinud koduvõrgu seadistusi kõigis seadmetes muuta, tuli leida viis, kuidas DHCP sama võrgus aktiveerida. Kuid mõistlik on, et MikroTik ei luba ühte aadresside gruppi ühele sildile, seega leidsin töörahu ja lihtsalt lõin sülearvuti jaoks DHCP Lease, määrates parameetrite käsitsi. Kuna netmask, gateway ja dns-l ka on DHCP-s numbrid valikutes, märkisin ka need käsitsi.

1. DHCP Valik

/ip dhcp-server option
add code=3 name=option3-gateway value="'192.168.33.1'"
add code=1 name=option1-netmask value="'255.255.255.0'"
add code=6 name=option6-dns value="'8.8.8.8'"

2. DHCP Lease

/ip dhcp-server lease
add address=192.168.33.4 dhcp-option=
    option1-netmask,option3-gateway,option6-dns mac-address=<MAC адрес ноутбука>

Kuid 1072 seadistus on praktiliselt põhiline; IP-aadressi väljastamisel kliendile määratakse seadetes, et talle antakse manuaalselt sisestatud IP-aadress, mitte puul olev. Tavaliste klientide jaoks, kellel on isiklikud arvutid, on alamvõrk sama, nagu Wiki konfiguratsioonis 192.168.55.0/24.

Sarnane seadistus võimaldab arvutitel mitte ühendada kolmanda osapoole tarkvaraga, kuna tunnel tõuseb ise ruuteri poolt vajadusel. Kliendi CAP ac koormus on praktiliselt minimaalne, 8-11% kiirusel 9-10MB/s tunnelis.

Kõik seadistused tehti läbi Winboxi, kuigi sama edukalt saab neid teha ka konsoolis.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster