Mikroik. IPSEC vpn su NAT come cliente

Buongiorno a tutti!

È successo che nella nostra azienda, nel corso degli ultimi due anni, siamo gradualmente passati a MikroTik. I nodi principali sono basati su CCR1072, mentre i punti di connessione locali per i computer utilizzano dispositivi più semplici. Naturalmente, esiste anche un unione delle reti tramite tunnel IPSEC; in questo caso, la configurazione è piuttosto semplice e non presenta difficoltà, grazie alla disponibilità di numerosi materiali online. Tuttavia, ci sono alcune difficoltà con la connessione mobile dei clienti, il wiki del produttore suggerisce come utilizzare il client Shrew Soft (per questa configurazione sembra tutto chiaro) e proprio questo client viene utilizzato dal 99% degli utenti di accesso remoto. Il restante 1% è rappresentato da me; mi sono semplicemente stancato di inserire ogni volta il nome utente e la password nel client e ho desiderato un collegamento comodo mentre ero sdraiato sul divano e mi connettevo alle reti aziendali. Non ho trovato istruzioni su come configurare MikroTik per situazioni in cui si trova non solo dietro un indirizzo IP grigio, ma addirittura dietro un indirizzo nero e può trovarsi anche dietro diversi NAT nella rete, quindi ho dovuto improvvisare e propongo di dare un’occhiata al risultato. VPN CCR1072 come dispositivo principale. Versione 6.44.1

C'è:

  1. CCR1072 как основное устройство. версия 6.44.1
  2. CAP e come punto di accesso domestico. versione 6.44.1

La caratteristica principale della configurazione è che il PC e MikroTik devono trovarsi sulla stessa rete con la stessa indirizzamento, che è fornito dal principale 1072.

Procediamo con la configurazione:

1. Certamente attiviamo Fasttrack, ma poiché con VPN Fasttrack non è compatibile, dobbiamo escludere il suo traffico.

/ip firewall mangle
add action=mark-connection chain=forward comment="ipsec in" ipsec-policy=
    in,ipsec new-connection-mark=ipsec passthrough=yes
add action=mark-connection chain=forward comment="ipsec out" ipsec-policy=
    out,ipsec new-connection-mark=ipsec passthrough=yes
/ip firewall filter add action=fasttrack-connection chain=forward connection-mark=!ipsec

2. Aggiungiamo le route delle reti da/a domestica e lavorativa

/ip firewall raw
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
    10.7.76.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
    10.7.98.0/24
add action=accept chain=prerouting disabled=yes dst-address=192.168.55.0/24 
    src-address=10.7.78.0/24
add action=accept chain=prerouting dst-address=10.7.76.0/24 src-address=
    192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.77.0/24 src-address=
    192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.98.0/24 src-address=
    192.168.33.0/24
add action=accept chain=prerouting disabled=yes dst-address=10.7.78.0/24 
    src-address=192.168.55.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
    10.7.77.0/24

3. Creiamo la descrizione della connessione utente

/ip ipsec identity
add auth-method=pre-shared-key-xauth notrack-chain=prerouting peer=CO secret=
    общий ключ xauth-login=username xauth-password=password

4. Creiamo la proposta IPSEC

/ip ipsec proposal
add enc-algorithms=3des lifetime=5m name="prop1" pfs-group=none

5. Creiamo la politica IPSEC

/ip ipsec policy
add dst-address=10.7.76.0/24 level=unique proposal="prop1" 
    sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
    192.168.33.0/24 tunnel=yes
add dst-address=10.7.77.0/24 level=unique proposal="prop1" 
    sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
    192.168.33.0/24 tunnel=yes

6. Creiamo il profilo IPSEC

/ip ipsec profile
set [ find default=yes ] dpd-interval=disable-dpd enc-algorithm=
    aes-192,aes-128,3des nat-traversal=no
add dh-group=modp1024 enc-algorithm=aes-192,aes-128,3des name=profile_1
add name=profile_88
add dh-group=modp1024 lifetime=4h name=profile246

7. Creiamo il peer IPSEC

/ip ipsec peer
add address=<white IP 1072>/32 local-address=<ваш адрес роутера> name=CO profile=
    profile_88

E ora un po' di semplice magia. Poiché non volevo cambiare le impostazioni su tutti i dispositivi della rete domestica, dovevo in qualche modo collegare il DHCP alla stessa rete, ma è logico che MikroTik non consente di sovrapporre più di un pool di indirizzi a un ponte, quindi ho trovato una soluzione alternativa, ovvero per il portatile ho semplicemente creato un DHCP Lease con specificazione manuale dei parametri, e poiché il netmask, gateway e dns hanno anche numeri di opzioni nel DHCP, li ho specificati manualmente.

1. Opzione DHCP

/ip dhcp-server option
add code=3 name=option3-gateway value="'192.168.33.1'"
add code=1 name=option1-netmask value="'255.255.255.0'"
add code=6 name=option6-dns value="'8.8.8.8'"

2. Lease DHCP

/ip dhcp-server lease
add address=192.168.33.4 dhcp-option=
    option1-netmask,option3-gateway,option6-dns mac-address=<MAC адрес ноутбука>

La configurazione 1072 è praticamente basilare, è sufficiente specificare nelle impostazioni che si deve assegnare un indirizzo IP manualmente all'utente, piuttosto che attingere da un pool. Per gli utenti comuni con computer personali, la subnet è la stessa della configurazione Wiki 192.168.55.0/24.

Questa impostazione consente al PC di connettersi senza software di terze parti, poiché il tunnel viene attivato automaticamente dal router secondo necessità. Il carico del client CAP ac è praticamente minimo, tra l'8 e l'11% con una velocità di 9-10 MB/s nel tunnel.

Tutte le impostazioni sono state effettuate tramite Winbox, anche se con altrettanto successo potrebbero essere eseguite tramite console.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster