Laba diena visiem!
SagadÄ«jies, ka pÄdÄjo divu gadu laikÄ mÅ«su uzÅÄmumÄ pakÄpeniski pÄrejam uz Mikrotik mikroshÄmÄm. Galvenie mezgli ir veidoti uz CCR1072, savukÄrt lokÄlie datoru pieslÄguma punkti atrodas uz vienkÄrÅ”ÄkÄm ierÄ«cÄm. Protams, mÄs piedÄvÄjam arÄ« tÄ«kla integrÄciju, izmantojot IPSEC tuneļus; Å”ajÄ gadÄ«jumÄ iestatīŔana ir diezgan vienkÄrÅ”a un saprotama, pateicoties plaÅ”ajiem tieÅ”saistes resursiem. TomÄr mobilo klientu savienojumi rada zinÄmas problÄmas; ražotÄja wiki lapÄ ir paskaidrots, kÄ lietot Shrew programmatÅ«ru. VPN klients (Ŕī iestatīŔana Ŕķiet paÅ”saprotama), un Å”o klientu izmanto 99% attÄlÄs piekļuves lietotÄju, bet atlikuÅ”o 1% esmu es. Es vienkÄrÅ”i nevarÄju apgrÅ«tinÄt sevi ar pieteikÅ”anÄs un paroles ievadīŔanu katru reizi, un es vÄlÄjos mierÄ«gÄku, ÄrtÄku pieredzi ar Ärtiem savienojumiem ar darba tÄ«kliem. Es neatradu nekÄdas instrukcijas par Mikrotik konfigurÄÅ”anu situÄcijÄm, kad tas atrodas nevis aiz privÄtas adreses, bet gan aiz pilnÄ«gi melnajÄ sarakstÄ iekļautas adreses, un varbÅ«t pat ar vairÄkiem NAT tÄ«klÄ. TÄpÄc man nÄcÄs improvizÄt, un iesaku jums aplÅ«kot rezultÄtus.
Pieejams:
- CCR1072 kÄ galvenÄ ierÄ«ce. versija 6.44.1
- CAP maiÅstrÄva kÄ mÄjas savienojuma punkts. versija 6.44.1
IestatÄ«juma galvenÄ iezÄ«me ir tÄda, ka datoram un Mikrotik ir jÄatrodas vienÄ tÄ«klÄ ar vienÄdu adresÄciju, ko izsniedz galvenais 1072.
PÄriesim pie iestatÄ«jumiem:
1. Protams, mÄs ieslÄdzam Fasttrack, bet tÄ kÄ fasttrack nav saderÄ«gs ar vpn, mums ir jÄsamazina tÄ trafika.
/ip firewall mangle
add action=mark-connection chain=forward comment="ipsec in" ipsec-policy=
in,ipsec new-connection-mark=ipsec passthrough=yes
add action=mark-connection chain=forward comment="ipsec out" ipsec-policy=
out,ipsec new-connection-mark=ipsec passthrough=yes
/ip firewall filter add action=fasttrack-connection chain=forward connection-mark=!ipsec
2. TÄ«kla pÄrsÅ«tīŔanas pievienoÅ”ana no/uz mÄjÄm un darbu
/ip firewall raw
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.76.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.98.0/24
add action=accept chain=prerouting disabled=yes dst-address=192.168.55.0/24
src-address=10.7.78.0/24
add action=accept chain=prerouting dst-address=10.7.76.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.77.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.98.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting disabled=yes dst-address=10.7.78.0/24
src-address=192.168.55.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.77.0/24
3. Izveidojiet lietotÄja savienojuma aprakstu
/ip ipsec identity
add auth-method=pre-shared-key-xauth notrack-chain=prerouting peer=CO secret=
Š¾Š±ŃŠøŠ¹ ŠŗŠ»ŃŃ xauth-login=username xauth-password=password
4. Izveidojiet IPSEC priekŔlikumu
/ip ipsec proposal
add enc-algorithms=3des lifetime=5m name="prop1" pfs-group=none
5. Izveidojiet IPSEC politiku
/ip ipsec policy
add dst-address=10.7.76.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
add dst-address=10.7.77.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
6. Izveidojiet IPSEC profilu
/ip ipsec profile
set [ find default=yes ] dpd-interval=disable-dpd enc-algorithm=
aes-192,aes-128,3des nat-traversal=no
add dh-group=modp1024 enc-algorithm=aes-192,aes-128,3des name=profile_1
add name=profile_88
add dh-group=modp1024 lifetime=4h name=profile246
7. Izveidojiet IPSEC vienÄdrangu
/ip ipsec peer
add address=<white IP 1072>/32 local-address=<Š²Š°Ń Š°Š“ŃŠµŃ ŃŠ¾ŃŃŠµŃа> name=CO profile=
profile_88
Tagad par vienkÄrÅ”u maÄ£iju. TÄ kÄ es ļoti negribÄju mainÄ«t iestatÄ«jumus visÄs mÄjas tÄ«klÄ esoÅ”ajÄs ierÄ«cÄs, man nÄcÄs kaut kÄ piekÄrt DHCP vienÄ tÄ«klÄ, bet tas ir saprÄtÄ«gi, ka Mikrotik neļauj uz viena tilta piekÄrt vairÄk kÄ vienu adreÅ”u kopu. , tÄpÄc es atradu risinÄjumu, proti, klÄpjdatoram, es tikko izveidoju DHCP Lease ar manuÄliem parametriem, un, tÄ kÄ tÄ«kla maskai, vÄrtejai un dns ir arÄ« opciju numuri DHCP, es tos norÄdÄ«ju manuÄli.
1.DHCP opcijas
/ip dhcp-server option
add code=3 name=option3-gateway value="'192.168.33.1'"
add code=1 name=option1-netmask value="'255.255.255.0'"
add code=6 name=option6-dns value="'8.8.8.8'"
2.DHCP noma
/ip dhcp-server lease
add address=192.168.33.4 dhcp-option=
option1-netmask,option3-gateway,option6-dns mac-address=<MAC Š°Š“ŃŠµŃ ноŃŃŠ±Ńка>
TajÄ paÅ”Ä laikÄ iestatÄ«jums 1072 ir praktiski pamata, tikai klientam iestatÄ«jumos izsniedzot IP adresi, tiek norÄdÄ«ts, ka viÅam ir jÄdod manuÄli ievadÄ«tÄ IP adrese, nevis no kopas. Parastajiem datoru klientiem apakÅ”tÄ«kls ir tÄds pats kÄ Wiki konfigurÄcija 192.168.55.0/24.
Å Äds iestatÄ«jums ļauj neizveidot savienojumu ar datoru, izmantojot treÅ”Äs puses programmatÅ«ru, un pats tunelis tiek pacelts ar marÅ”rutÄtÄju pÄc vajadzÄ«bas. Klienta CAP maiÅstrÄvas slodze ir gandrÄ«z minimÄla, 8-11% ar Ätrumu 9-10 MB / s tunelÄ«.
Visi iestatÄ«jumi tika veikti, izmantojot Winbox, lai gan ar tÄdiem paÅ”iem panÄkumiem to var izdarÄ«t, izmantojot konsoli.
Avots: www.habr.com
