Mikroik. IPSEC vpn per NAT come cliente

Buona giornata a tutti!

È successo che nella nostra azienda, negli ultimi due anni, stiamo lentamente passando ai MikroTik. I nodi principali sono costruiti su CCR1072, mentre i punti di connessione locali per i computer sono su dispositivi più semplici. È ovvio che esiste anche l'unione delle reti tramite tunnel IPSEC, e in questo caso la configurazione è abbastanza semplice e non presenta difficoltà, grazie alla presenza di numerosi materiali in rete. Tuttavia, con la connessione mobile dei clienti ci sono alcune difficoltà; la wiki del produttore suggerisce come utilizzare Shrew soft VPN client (in questa configurazione è tutto chiaro) e questo client è utilizzato dal 99% degli utenti di accesso remoto, mentre l'1% sono io; semplicemente mi è venuta voglia di non inserire ogni volta login e password nel client e di godermi una comoda posizione sul divano e una connessione facile alle reti di lavoro. Non ho trovato istruzioni per configurare MikroTik in situazioni in cui si trova non dietro un indirizzo grigio, ma addirittura dietro un indirizzo nero e forse anche con più NAT nella rete. Quindi ho dovuto improvvisare, e ora propongo di dare un'occhiata al risultato.

Disponiamo di:

  1. CCR1072 come dispositivo principale, versione 6.44.1
  2. CAP ac come punto di accesso domestico, versione 6.44.1

La principale caratteristica della configurazione è che il PC e MikroTik devono trovarsi nella stessa rete con la stessa indirizzamento, che è quello fornito dal principale 1072.

Passiamo alla configurazione:

1. Certamente attiviamo Fasttrack, ma poiché con il vpn Fasttrack non è compatibile, dobbiamo escludere il suo traffico.

/ip firewall mangle
add action=mark-connection chain=forward comment="ipsec in" ipsec-policy=
    in,ipsec new-connection-mark=ipsec passthrough=yes
add action=mark-connection chain=forward comment="ipsec out" ipsec-policy=
    out,ipsec new-connection-mark=ipsec passthrough=yes
/ip firewall filter add action=fasttrack-connection chain=forward connection-mark=!ipsec

2. Aggiungiamo il forwarding delle reti da/a domestica e lavorativa

/ip firewall raw
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
    10.7.76.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
    10.7.98.0/24
add action=accept chain=prerouting disabled=yes dst-address=192.168.55.0/24 
    src-address=10.7.78.0/24
add action=accept chain=prerouting dst-address=10.7.76.0/24 src-address=
    192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.77.0/24 src-address=
    192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.98.0/24 src-address=
    192.168.33.0/24
add action=accept chain=prerouting disabled=yes dst-address=10.7.78.0/24 
    src-address=192.168.55.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
    10.7.77.0/24

3. Creiamo una descrizione della connessione dell'utente

/ip ipsec identity
add auth-method=pre-shared-key-xauth notrack-chain=prerouting peer=CO secret=
    общий ключ xauth-login=username xauth-password=password

4. Creiamo una proposta IPSEC

/ip ipsec proposal
add enc-algorithms=3des lifetime=5m name="prop1" pfs-group=none

5. Creiamo una politica IPSEC

/ip ipsec policy
add dst-address=10.7.76.0/24 level=unique proposal="prop1" 
    sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
    192.168.33.0/24 tunnel=yes
add dst-address=10.7.77.0/24 level=unique proposal="prop1" 
    sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
    192.168.33.0/24 tunnel=yes

6. Creiamo un profilo IPSEC

/ip ipsec profile
set [ find default=yes ] dpd-interval=disable-dpd enc-algorithm=
    aes-192,aes-128,3des nat-traversal=no
add dh-group=modp1024 enc-algorithm=aes-192,aes-128,3des name=profile_1
add name=profile_88
add dh-group=modp1024 lifetime=4h name=profile246

7. Creiamo un peer IPSEC

/ip ipsec peer
add address=<white IP 1072>/32 local-address=<ваш адрес роутера> name=CO profile=
    profile_88

Ora un po' di semplice magia. Poiché non volevo cambiare le impostazioni su tutti i dispositivi della rete domestica, dovevo in qualche modo collegare DHCP alla stessa rete, ma è chiaro che MikroTik non consente di collegare più di un pool di indirizzi a un solo bridge, quindi ho trovato una soluzione alternativa; per il laptop ho semplicemente creato un DHCP Lease con indicazione manuale dei parametri, e poiché netmask, gateway & dns hanno anche numeri di opzione nel DHCP, li ho indicati manualmente.

1. Opzione DHCP

/ip dhcp-server option
add code=3 name=option3-gateway value="'192.168.33.1'"
add code=1 name=option1-netmask value="'255.255.255.0'"
add code=6 name=option6-dns value="'8.8.8.8'"

2. Affitto DHCP

/ip dhcp-server lease
add address=192.168.33.4 dhcp-option=
    option1-netmask,option3-gateway,option6-dns mac-address=<MAC адрес ноутбука>

La configurazione 1072 è praticamente di base, solo che quando viene assegnato un indirizzo IP al cliente, nelle impostazioni si specifica di fornire un indirizzo IP immesso manualmente, e non da un pool. Per i normali clienti da computer personali, la subnet è la stessa della configurazione con Wiki 192.168.55.0/24.

Una configurazione simile consente ai PC di non connettersi tramite software esterni, poiché il tunnel viene attivato dal router all'occorrenza. Il carico sul client CAP ac è praticamente minimo, 8-11% con una velocità di 9-10MB/s nel tunnel.

Tutte le impostazioni sono state fatte tramite Winbox, anche se con lo stesso successo si possono effettuare tramite console.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster