Bonjour à tous !
Il s'avère qu'au cours des deux dernières années, notre entreprise est progressivement passée aux routeurs MikroTik. Les nœuds principaux sont construits sur des CCR1072, tandis que les points de connexion locaux pour les ordinateurs utilisent des appareils plus simples. Bien sûr, il existe également une interconnexion de réseaux via tunnel IPSEC, dans ce cas, la configuration est assez simple et ne pose aucune difficulté, d'autant plus qu'il existe de nombreux matériaux en ligne. En revanche, il y a certaines difficultés avec la connexion mobile des clients; la documentation du fabricant indique comment utiliser Shrew Soft. VPN client (pour cette configuration, tout semble clair) et c'est effectivement ce client qui est utilisé par 99% des utilisateurs d'accès à distance, tandis que 1% c'est moi. J'en ai eu simplement marre de taper mon identifiant et mon mot de passe à chaque fois dans le client, et j'ai souhaité un accès plus confortable pour m'étendre sur le canapé et me connecter facilement aux réseaux de travail. Je n'ai trouvé aucune instruction sur la configuration de MikroTik pour les situations où il est derrière une adresse noire et peut même être derrière plusieurs NAT sur le réseau. J'ai donc dû improviser, c'est pourquoi je vous propose de jeter un œil au résultat.
Il y a :
- CCR1072 comme appareil principal. version 6.44.1
- CAP ac comme point d'accès domestique. version 6.44.1
La principale caractéristique de la configuration est que l'ordinateur et le MikroTik doivent être sur le même réseau avec la même adressage, ce qui est donné par le CCR1072.
Passons à la configuration :
1. Bien sûr, nous activons Fasttrack, mais puisque celui-ci n'est pas compatible avec le VPN, il nous faut exclure son trafic.
/ip firewall mangle
add action=mark-connection chain=forward comment="ipsec in" ipsec-policy=
in,ipsec new-connection-mark=ipsec passthrough=yes
add action=mark-connection chain=forward comment="ipsec out" ipsec-policy=
out,ipsec new-connection-mark=ipsec passthrough=yes
/ip firewall filter add action=fasttrack-connection chain=forward connection-mark=!ipsec
2. Nous ajoutons des redirections de réseau vers/depuis le réseau domestique et celui du travail.
/ip firewall raw
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.76.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.98.0/24
add action=accept chain=prerouting disabled=yes dst-address=192.168.55.0/24
src-address=10.7.78.0/24
add action=accept chain=prerouting dst-address=10.7.76.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.77.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.98.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting disabled=yes dst-address=10.7.78.0/24
src-address=192.168.55.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.77.0/24
3. Nous créons une description de la connexion utilisateur.
/ip ipsec identity
add auth-method=pre-shared-key-xauth notrack-chain=prerouting peer=CO secret=
общий ключ xauth-login=username xauth-password=password
4. Nous créons une proposition IPSEC.
/ip ipsec proposal
add enc-algorithms=3des lifetime=5m name="prop1" pfs-group=none
5. Nous créons une politique IPSEC.
/ip ipsec policy
add dst-address=10.7.76.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
add dst-address=10.7.77.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
6. Nous créons un profil IPSEC.
/ip ipsec profile
set [ find default=yes ] dpd-interval=disable-dpd enc-algorithm=
aes-192,aes-128,3des nat-traversal=no
add dh-group=modp1024 enc-algorithm=aes-192,aes-128,3des name=profile_1
add name=profile_88
add dh-group=modp1024 lifetime=4h name=profile246
7. Nous créons un pair IPSEC.
/ip ipsec peer
add address=<white IP 1072>/32 local-address=<ваш адрес роутера> name=CO profile=
profile_88
Et maintenant, un peu de magie simple. Comme je ne voulais pas changer les paramètres sur tous les appareils de mon réseau domestique, il fallait trouver un moyen de mettre DHCP sur le même réseau. Logiquement, MikroTik ne permet pas de créer plus d'un pool d'adresses sur un seul pont. J'ai trouvé une solution de contournement : pour l'ordinateur portable, j'ai simplement créé un bail DHCP avec une spécification manuelle des paramètres, et comme le masque de sous-réseau, la passerelle et les DNS ont également des numéros d'options dans DHCP, je les ai également indiqués manuellement.
1. Option DHCP
/ip dhcp-server option
add code=3 name=option3-gateway value="'192.168.33.1'"
add code=1 name=option1-netmask value="'255.255.255.0'"
add code=6 name=option6-dns value="'8.8.8.8'"
2. Bail DHCP
/ip dhcp-server lease
add address=192.168.33.4 dhcp-option=
option1-netmask,option3-gateway,option6-dns mac-address=<MAC адрес ноутбука>
La configuration 1072 est pratiquement de base, seul le paramètre indiquant de fournir une adresse IP saisie manuellement, et non issue du pool, est défini lors de l'attribution de l'adresse IP au client. Pour les clients ordinaires utilisant des ordinateurs personnels, le sous-réseau reste le même que dans la configuration avec Wiki 192.168.55.0/24.
Une telle configuration permet aux PC de ne pas se connecter via un logiciel tiers, le tunnel étant automatiquement établi par le routeur au besoin. La charge du CAP client est pratiquement minimale, entre 8 et 11 % avec une vitesse de 9 à 10 Mo/s dans le tunnel.
Tous les paramètres ont été configurés via Winbox, bien qu'il soit tout aussi possible de le faire via la console.
Source : habr.com
