Eesmärk
On vajalik korraldada VPN tunnel kahe seadme vahel, nagu Mikrotik ja Juniper SRX-seeria.
Mida me omame
Mikrotikute hulgast valisime Mikrotiku wikist mudeli, mis toetab riistvaralist IPSec krüpteerimist. Meie arvates on see piisavalt kompaktne ja odav, nimelt Mikrotik hEXS.
USB modem osteti lähimast mobiilioperaatorist, mudel oli Huawei E3370. Me ei teinud mingeid operatsioone operaatori lukust eemaldamiseks. Kõik on tehase seadistustes ja operaatori poolt eelnevalt installitud.
Tuuma on paigaldatud keskne marsruuter Juniper SRX240H.
Mida me selles saavutasime
Õnnestus rakendada tööskeemi, mis võimaldab luua IPsec ühendust läbi mobiilioperaatori, ilma staatilise aadressita, kasutades modemit, kuhu on asetatud GRE tunnel.
Seda ühenduse skeemi kasutatakse ja see töötab USB modemitega Beeline ja MegaFon.
Konfiguratsioon on järgmine:
Tuuma on paigaldatud Juniper SRX240H
Kohalik aadress: 192.168.1.1/24
Väline aadress: 1.1.1.1/30
GW: 1.1.1.2
Kaugtäpp
Mikrotik hEX S
Kohalik aadress: 192.168.152.1/24
Väline aadress: Dynaamiline
Väike diagramm töö arusaamiseks:
Juniper SRX240 konfiguratsioon:
JUNOS tarkvara versioon [12.1X46-D82]
Juniper konfiguratsioon
liides {
ge-0/0/0 {
kirjeldus Internet-1;
ühtsus 0 {
perekond inet {
aadress 1.1.1.1/30;
}
}
}
gr-0/0/0 {
ühtsus 1 {
kirjeldus GRE-Tunnel;
tunnel {
allikas 172.31.152.2;
sihtkoht 172.31.152.1;
}
perekond inet;
}
vlan {
ühtsus 0 {
perekond inet {
aadress 192.168.1.1/24;
}
}
st0 {
ühtsus 5 {
kirjeldus "Area - 192.168.152.0/24";
perekond inet {
mtu 1400;
}
}
}
routing-options {
staatiline {
marsruut 0.0.0.0/0 järgmine-hüpp 1.1.1.2;
marsruut 192.168.152.0/24 järgmine-hüpp gr-0/0/0.1;
marsruut 172.31.152.0/30 järgmine-hüpp st0.5;
}
ruuteri-id 192.168.1.1;
}
secureerimine {
ike {
jälgimisvalikud {
fail vpn.log suurus 256k failid 5;
lipp kõik;
}
poliitika ike-gretunnel {
režiim agressiivne;
kirjeldus area-192.168.152.0;
ettepanek-komplekt standard;
eelnevalt jagatud võti ascii-text "mysecret"; ## SALAJANE-ANDMED
}
värav gw-gretunnel {
ike-poliitika ike-gretunnel;
dünaamiline inet 172.31.152.1;
väline-liides ge-0/0/0.0;
versioon v2-only;
}
ipsec {
}
poliitika vpn-policy0 {
täiuslik edasi-tagasi salajane {
võtmed grupp2;
}
ettepanek-komplekt standard;
}
vpn vpn-gretunnel {
seota-liides st0.5;
df-bit kopeerida;
vpn-jälgimine {
optimeeritud;
allika-liides st0.5;
sihtip 172.31.152.1;
}
ike {
värav gw-gretunnel;
ei-anti-replay;
ipsec-poliitika vpn-policy0;
paigaldus-vahemik 10;
}
tunneli loomine viivitamatult;
}
}
poliitikad {
tsoonist vpn tsooni vpn {
poliitika st-vpn-vpn {
sobitamine {
allika-aadress kõike;
sihtkoha-aadress kõike;
rakendus kõike;
}
siis {
luba;
logi {
sessiooni algus;
sessiooni lõpp;
}
arvesta;
}
}
}
tsoonist usaldusväärne tsooni vpn {
poliitika st-trust-to-vpn {
sobitamine {
allika-aadress kõike;
sihtkoha-aadress kõike;
rakendus kõike;
}
siis {
luba;
logi {
sessiooni algus;
sessiooni lõpp;
}
arvesta;
}
}
}
tsoonist vpn tsooni usaldusväärne {
poliitika st-vpn-to-trust {
sobitamine {
allika-aadress kõike;
sihtkoha-aadress kõike;
rakendus kõike;
}
siis {
luba;
logi {
sessiooni algus;
sessiooni lõpp;
}
arvesta;
}
}
}
tsoonid {
turvazoon usaldusväärne {
vlan.0 {
host-sisseveoliiklus {
süsteemi-teenused {
kõik;
}
protokollid {
kõik;
}
}
}
turvazoon vpn {
liidesed {
st0.5 {
host-sisseveoliiklus {
protokollid {
ospf;
}
}
}
gr-0/0/0.1 {
host-sisseveoliiklus {
süsteemi-teenused {
kõik;
}
protokollid {
kõik;
}
}
}
turvazoon usaldusväärne {
liidesed {
ge-0/0/0.0 {
host-sisseveoliiklus {
süsteemi-teenused {
ping;
ssh;
ike;
}
}
}
}
}
vlanid {
vlan-lokaalne {
vlan-id 5;
l3-liides vlan.1;
}Mikrotik hEX S konfiguratsioon:
RouterOS versioon [6.44.3]
Mikrotik konfiguratsioon
/ip address
add address=172.31.152.1/24 comment=GRE-Tunnel interface=gre-srx network=172.31.152.0
add address=192.168.152.1/24 comment=Local-Area interface=bridge network=192.168.152.0
/interface gre
add comment=GRE-Tunnel-SRX-HQ !keepalive local-address=172.31.152.1 name=gre-srx remote-address=172.31.152.2
/ip ipsec policy group
add name=srx-gre
/ip ipsec profile
add dh-group=modp1024 dpd-interval=10s name=profile1
/ip ipsec peer
add address=1.1.1.1/32 comment=GRE-SRX exchange-mode=aggressive local-address=172.31.152.1 name=peer2 profile=profile1
/ip ipsec proposal
set [ find default=yes ] enc-algorithms=aes-256-cbc,aes-128-cbc,3des
add enc-algorithms=aes-128-cbc,3des name=proposal1
/ip route
add distance=10 dst-address=192.168.0.0/16 gateway=gre-srx
/ip ipsec identity
add comment=IPSec-GRE my-id=address:172.31.152.1 peer=peer2 policy-template-group=srx-gre secret=mysecret
/ip ipsec policy
set 0 disabled=yes
add dst-address=0.0.0.0/0 proposal=proposal1 sa-dst-address=1.1.1.1 sa-src-address=172.31.152.1 src-address=172.31.152.0/30 tunnel=yes
/ip address
add address=172.31.152.1/24 comment=GRE-Tunnel interface=gre-srx network=172.31.152.0
add address=192.168.152.1/24 comment=Local-Area interface=bridge network=192.168.152.0
Tulemus:
Juniper SRX-ilt
netscreen@srx240> ping 192.168.152.1
PING 192.168.152.1 (192.168.152.1): 56 andme baiti
64 baiti 192.168.152.1-st: icmp_seq=0 ttl=64 aeg=29.290 ms
64 baiti 192.168.152.1-st: icmp_seq=1 ttl=64 aeg=28.126 ms
64 baiti 192.168.152.1-st: icmp_seq=2 ttl=64 aeg=26.775 ms
64 baiti 192.168.152.1-st: icmp_seq=3 ttl=64 aeg=25.401 ms
^C
--- 192.168.152.1 pingi statistika ---
4 paketti saadetud, 4 paketti vastu võetud, 0% pakettide kadu
ring-reisi min/avg/max/stddev = 25.401/27.398/29.290/1.457 msMikrotik-ilt
net[admin@GW-LTE-] > ping 192.168.1.1
SEQ HOST SIZE TTL TIME STATUSE
0 192.168.1.1 56 64 34ms
1 192.168.1.1 56 64 40ms
2 192.168.1.1 56 64 37ms
3 192.168.1.1 56 64 40ms
4 192.168.1.1 56 64 51ms
saadetud=5 vastu võetud=5 pakettide kadu=0% min-rtt=34ms avg-rtt=40ms max-rtt=51ms Järeldused
Pärast tehtud tööd saime stabiilse VPN Tunnel, kaugverest on meil juurdepääs kogu võrgule, mis asub juniperi taga, ja vastupidi.
Ei soovita kasutada selles skeemis IKE2, on esinenud olukordi, kus pärast ühte või teist seadet taaskäivitades ei tõuse IPSec.
Allikas: habr.com
