IPSec GRE tunnel loomine Mikrotik hEX S ja Juniper SRX vahel USB modemiga

Eesmärk

On vajalik korraldada VPN tunnel kahe seadme vahel, nagu Mikrotik ja Juniper SRX seeria.

Mida meil on

Mikrotikide valimiseks valisime Mikrotik wiki lehelt mudeli, mis suudab toetada IPSec riistvaralist krüpteerimist. Meie arvates on hape piisavalt kompaktne ja odav, nimelt Mikrotik hEX S.

USB modem osteti lähimast mobiiliteenuse pakkujalt; mudel oli Huawei E3370. Me ei teinud mingeid toiminguid operaatoriga sidumise lõpetamiseks. Kõik on originaalne ja opereeritud operaatori poolt.

Keskset marsruutijat, Juniper SRX240H, kasutatakse tuumaks.

Mida suutsime saavutada

Oli võimalik rakendada töö skeemi, mis lubab mobiiliteenuse pakkuja kaudu, omamata staatilist aadressi, luua IPsec ühendus, kuhu suunatakse GRE tunnel.

Antud ühendusskeemi kasutatakse ja see töötab USB modemitega Beeline ja MegaFon.

Konfigureerimine on järgmine:

Tuumaks on Juniper SRX240H
Kohalik aadress: 192.168.1.1/24
Avalik aadress: 1.1.1.1/30
GW: 1.1.1.2

Kaugtugi

Mikrotik hEX S
Kohalik aadress: 192.168.152.1/24
Avalik aadress: dünaamiline

Väike diagramm toimimise mõistmiseks:

IPSec GRE tunnel loomine Mikrotik hEX S ja Juniper SRX vahel USB modemiga

Juniper SRX240 konfigureerimine:

JUNOS tarkvara versioon [12.1X46-D82]

Juniper'i konfigureerimine

liidesed {
    ge-0/0/0 {
        kirjeldus Internet-1;
        unit 0 {
            pere inet {
                aadress 1.1.1.1/30;
            }
        }
    }
    gr-0/0/0 {
        unit 1 {
            kirjeldus GRE-Tunnel;
            tunnel {
                allikas 172.31.152.2;
                sihtkoht 172.31.152.1;
            }
            pere inet;
            vlan {
                unit 0 {
                    pere inet {
                        aadress 192.168.1.1/24;
                    }
                }
            }
            st0 {
                unit 5 {
                    kirjeldus "Area - 192.168.152.0/24";
                    pere inet {
                        mtu 1400;
                    }
                }
            }
        }
    }
    marsruudi-optsioonid {
        staatilised {
            marsruut 0.0.0.0/0 järgmine-hüpe 1.1.1.2;
            marsruut 192.168.152.0/24 järgmine-hüpe gr-0/0/0.1;
            marsruut 172.31.152.0/30 järgmine-hüpe st0.5;
        }
        marsruuteri-id 192.168.1.1;
    }
    turvalisus {
        ike {
            jälgimisvalikud {
                fail vpn.log suurus 256k failid 5;
                lipp kõik;
            }
            poliitika ike-gretunnel {
                režiim agressiivne;
                kirjeldus area-192.168.152.0;
                ettepanekute komplekt standard;
                eelnevalt jagatud võti ascii-text "mysecret"; ## SALAJANE_ANDMED
            }
            värav gw-gretunnel {
                ike-poliitika ike-gretunnel;
                dünaamiline inet 172.31.152.1;
                väline-liides ge-0/0/0.0;
                versioon v2-only;
            }
        ipsec {
        }
            poliitika vpn-policy0 {
                täiuslik edasi-tagasi salajane {
                    võtmed grupp2;
                }
                ettepanekute komplekt standard;
            }
            vpn vpn-gretunnel {
                siduva-liidese st0.5;
                df-bit koopia;
                vpn-jälgimine {
                    optimeeritud;
                    allika-liides st0.5;
                    siht-ip 172.31.152.1;
                }
                ike {
                    värav gw-gretunnel;
                    ei-anti-replay;
                    ipsec-poliitika vpn-policy0;
                    paigaldamise-intervall 10;
                }
                moodusta-tunnelid kohe;
            }
        }
        poliitikad {
            tsoonist vpn tsooni vpn {
                poliitika st-vpn-vpn {
                    sobima {
                        allika-aadress kõik;
                        siht-aadress kõik;
                        rakendus kõik;
                    }
                    siis {
                        luba;
                        logi {
                            seansi-alguse;
                            seansi-lõpp;
                        }
                        arve;
                    }
                }
            }
            tsoonist usaldusväärne tsooni vpn {
                poliitika st-trust-to-vpn {
                    sobima {
                        allika-aadress kõik;
                        siht-aadress kõik;
                        rakendus kõik;
                    }
                    siis {
                        luba;
                        logi {
                            seansi-alguse;
                            seansi-lõpp;
                        }
                        arve;
                    }
                }
            }
            tsoonist vpn tsooni usaldusväärne {
                poliitika st-vpn-to-trust {
                    sobima {
                        allika-aadress kõik;
                        siht-aadress kõik;
                        rakendus kõik;
                    }
                    siis {
                        luba;
                        logi {
                            seansi-alguse;
                            seansi-lõpp;
                        }
                        arve;
                    }
                }
            }
        }
    tsoonid {
        turvatsoon usaldusväärne {
            vlan.0 {
                host-sissevõtu-liiklus {
                    süsteem-teenused {
                        kõik;
                    }
                    protokollid {
                        kõik;
                    }
                }
            }
        turvatsoon vpn {
            liidesed {
                st0.5 {
                    host-sissevõtu-liiklus {
                        protokollid {
                            ospf;
                        }
                    }
                }
                gr-0/0/0.1 {
                    host-sissevõtu-liiklus {
                        süsteem-teenused {
                            kõik;
                        }
                        protokollid {
                            kõik;
                        }
                    }
                }
            }
        turvatsoon usaldusväärne {
            liidesed {
                ge-0/0/0.0 {
                    host-sissevõtu-liiklus {
                        süsteem-teenused {
                            ping;
                            ssh;
                            ike;
                        }
                    }
                }
            }
        }
    vlans {
        vlan-local {
            vlan-id 5;
            l3-liides vlan.1;
        }
    }
}

Mikrotik hEX S konfiguratsioon:

RouterOS [6.44.3] versioon

Mikrotik konfiguratsioon

/ip address
add address=172.31.152.1/24 comment=GRE-Tunnel interface=gre-srx network=172.31.152.0
add address=192.168.152.1/24 comment=Local-Area interface=bridge network=192.168.152.0

/interface gre
add comment=GRE-Tunnel-SRX-HQ !keepalive local-address=172.31.152.1 name=gre-srx remote-address=172.31.152.2

/ip ipsec policy group
add name=srx-gre

/ip ipsec profile
add dh-group=modp1024 dpd-interval=10s name=profile1

/ip ipsec peer
add address=1.1.1.1/32 comment=GRE-SRX exchange-mode=aggressive local-address=172.31.152.1 name=peer2 profile=profile1

/ip ipsec proposal
set [ find default=yes ] enc-algorithms=aes-256-cbc,aes-128-cbc,3des
add enc-algorithms=aes-128-cbc,3des name=proposal1

/ip route
add distance=10 dst-address=192.168.0.0/16 gateway=gre-srx

/ip ipsec identity
add comment=IPSec-GRE my-id=address:172.31.152.1 peer=peer2 policy-template-group=srx-gre secret=mysecret

/ip ipsec policy
set 0 disabled=yes
add dst-address=0.0.0.0/0 proposal=proposal1 sa-dst-address=1.1.1.1 sa-src-address=172.31.152.1 src-address=172.31.152.0/30 tunnel=yes

/ip address
add address=172.31.152.1/24 comment=GRE-Tunnel interface=gre-srx network=172.31.152.0
add address=192.168.152.1/24 comment=Local-Area interface=bridge network=192.168.152.0

Tulemus:
Juniper SRX poolt

netscreen@srx240> ping 192.168.152.1  
PING 192.168.152.1 (192.168.152.1): 56 andme baiti
64 baiti 192.168.152.1: icmp_seq=0 ttl=64 aeg=29.290 ms
64 baiti 192.168.152.1: icmp_seq=1 ttl=64 aeg=28.126 ms
64 baiti 192.168.152.1: icmp_seq=2 ttl=64 aeg=26.775 ms
64 baiti 192.168.152.1: icmp_seq=3 ttl=64 aeg=25.401 ms
^C
--- 192.168.152.1 ping statistika ---
4 paketti edastatud, 4 paketti saadetud, 0% pakettide kadu
ring-reisi min/keskmine/max/stddev = 25.401/27.398/29.290/1.457 ms

Mikrotik poolt

net[admin@GW-LTE-] > ping 192.168.1.1 
  SEQ HOST                                     SIZE TTL AEG  STS                                                                                                                                               
    0 192.168.1.1                                56  64 34ms 
    1 192.168.1.1                                56  64 40ms 
    2 192.168.1.1                                56  64 37ms 
    3 192.168.1.1                                56  64 40ms 
    4 192.168.1.1                                56  64 51ms 
    saadetud=5 saadud=5 pakettide kadu=0% min-rtt=34ms keskmine-rtt=40ms max-rtt=51ms 

Järeldused

Pärast tehtud tööd saime stabiilse VPN Tunnel, kaugvõrgust on meil juurdepääs kõikidele ressurssidele, mis asuvad Juniperi taga, ja vastupidi.

Ei soovita selle skeemi puhul kasutada IKE2, on olnud olukordi, kus pärast seadme taaskäivitamist ei õnnestu IPSecit üles tõsta.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster