Tere kõigile!
Nii on juhtunud, et meie ettevõttes oleme viimastel kahel aastal aeglaselt üle minemas MikroTikidele. Peamised sõlmed on üles ehitatud CCR1072-le ja kohalikke ühenduspunkte arvutitele haldavad lihtsamad seadmed. Muidugi on olemas ka IPSEC tunnelite kaudu võrkude ühendamine, millega seonduv seadistamine on piisavalt lihtne ja ei valmista mingeid probleeme, kuna Internetis on palju materjale. Kuid klientide mobiilses ühendamises on teatavad raskused; tootja vikipeedia annab vihje, kuidas kasutada Shrew soft VPN client (selle seadistuse osas on kõik arusaadav) ja just seda klienti kasutab 99% kaugjuurdepääsu kasutajatest, ning 1% olen mina. Mul on lihtsalt igav iga kord klienti sisse logida ja soovisin mugavat ja lihtsat ühendamist töösse. MikroTiku seadistamise juhiseid olukordade jaoks, kus see asub mitte ainult halli aadressi taga, vaid täiesti musta taga ja võimalik, et isegi mitme NAT-iga võrgus, ma ei leidnud. Nii et pidin improviseerima ja seetõttu soovin näidata tulemusi.
On olemas:
- CCR1072 peamise seadmena. versioon 6.44.1
- CAP ac kodu ühenduspunktina. versioon 6.44.1
Peamine seadistamise omadus on see, et PC ja MikroTik peavad olema samas võrgus sama aadressi seadistusega, mida annab peamine 1072.
Liigume seadistamise juurde:
1. Loomulikult lülitame sisse FastTrack, kuid kuna VPN ei ole FastTrackiga ühilduv, tuleb selle liiklus välja lõigata.
/ip firewall mangle
add action=mark-connection chain=forward comment="ipsec in" ipsec-policy=
in,ipsec new-connection-mark=ipsec passthrough=yes
add action=mark-connection chain=forward comment="ipsec out" ipsec-policy=
out,ipsec new-connection-mark=ipsec passthrough=yes
/ip firewall filter add action=fasttrack-connection chain=forward connection-mark=!ipsec
2. Lisame võrgu edastused kodu ja töö vahel
/ip firewall raw
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.76.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.98.0/24
add action=accept chain=prerouting disabled=yes dst-address=192.168.55.0/24
src-address=10.7.78.0/24
add action=accept chain=prerouting dst-address=10.7.76.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.77.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.98.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting disabled=yes dst-address=10.7.78.0/24
src-address=192.168.55.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.77.0/24
3. Loome kasutaja ühenduse kirjelduse
/ip ipsec identity
add auth-method=pre-shared-key-xauth notrack-chain=prerouting peer=CO secret=
общий ключ xauth-login=username xauth-password=password
4. Loome IPSEC ettepaneku
/ip ipsec proposal
add enc-algorithms=3des lifetime=5m name="prop1" pfs-group=none
5. Loome IPSEC poliitika
/ip ipsec policy
add dst-address=10.7.76.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
add dst-address=10.7.77.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
6. Loome IPSEC profiili
/ip ipsec profile
set [ find default=yes ] dpd-interval=disable-dpd enc-algorithm=
aes-192,aes-128,3des nat-traversal=no
add dh-group=modp1024 enc-algorithm=aes-192,aes-128,3des name=profile_1
add name=profile_88
add dh-group=modp1024 lifetime=4h name=profile246
7. Loome IPSEC peer'i
/ip ipsec peer
add address=<white IP 1072>/32 local-address=<ваш адрес роутера> name=CO profile=
profile_88
Nüüd natuke lihtsat maagiat. Kuna ma ei soovinud koduvõrgu kõikide seadmete seadistusi muuta, tuli leida viis, kuidas DHCP samasse võrku paigutada, kuid arusaadavalt ei luba MikroTik ühe sildiga rohkem kui ühte aadressipoolt. Leidsin alternatiivi, luues lihtsalt sülearvutile DHCP lease'i käsitsi määratud parameetritega ja kuna netmask, gateway & dns-l on samuti DHCP-s numbrid, siis määrasin ka need käsitsi.
1. DHCP valik
/ip dhcp-server option
add code=3 name=option3-gateway value="'192.168.33.1'"
add code=1 name=option1-netmask value="'255.255.255.0'"
add code=6 name=option6-dns value="'8.8.8.8'"
2. DHCP lease
/ip dhcp-server lease
add address=192.168.33.4 dhcp-option=
option1-netmask,option3-gateway,option6-dns mac-address=<MAC адрес ноутбука>
Selle konfiguratsiooni puhul on 1072 peaaegu baas-seade, kus IP-aadressi määramine kliendile toimub käsitsi, mitte reservi kaudu. Tavaliste klientide jaoks isiklikest arvutitest on alamvõrk sama nagu Wiki konfiguratsioonis 192.168.55.0/24.
Sarnane seadistus võimaldab arvutis mitte kasutada kolmandate osapoolte tarkvara, kuna tunnel tõuseb automaatselt ruuterist vastavalt vajadusele. Kliendi CAP ac koormus on praktiliselt minimaalne, 8-11% tunnelis kiirusel 9-10MB/s.
Kõik seadistused tehti läbi Winboxi, kuigi sama edukalt saab neid teha ka konsooli kaudu.
Allikas: habr.com
