ΠΠΎΠ±Π°Ρ Π΄Π΅Π½ Π½Π° ΡΠΈΡΠ΅!
Π‘Π»ΡΡΠ°ΡΠ½ΠΎ, Π²ΠΎ Π½Π°ΡΠ°ΡΠ° ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΡΠ° ΠΏΠΎΡΡΠ΅ΠΏΠ΅Π½ΠΎ ΠΏΡΠ΅ΠΌΠΈΠ½ΡΠ²Π°ΠΌΠ΅ Π½Π° ΡΠΈΠΏΠΎΠ²ΠΈ Π½Π° Mikrotik Π²ΠΎ ΡΠ΅ΠΊΠΎΡ Π½Π° ΠΈΠ·ΠΌΠΈΠ½Π°ΡΠΈΡΠ΅ Π΄Π²Π΅ Π³ΠΎΠ΄ΠΈΠ½ΠΈ. ΠΠ»Π°Π²Π½ΠΈΡΠ΅ ΡΠ°Π·Π»ΠΈ ΡΠ΅ ΠΈΠ·Π³ΡΠ°Π΄Π΅Π½ΠΈ Π½Π° CCR1072, Π΄ΠΎΠ΄Π΅ΠΊΠ° ΡΠΎΡΠΊΠΈΡΠ΅ Π·Π° ΠΏΠΎΠ²ΡΠ·ΡΠ²Π°ΡΠ΅ Π½Π° Π»ΠΎΠΊΠ°Π»Π½ΠΈΡΠ΅ ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠΈ ΡΠ΅ Π½Π° ΠΏΠΎΠ΅Π΄Π½ΠΎΡΡΠ°Π²Π½ΠΈ ΡΡΠ΅Π΄ΠΈ. Π‘Π΅ΠΊΠ°ΠΊΠΎ, Π½ΡΠ΄ΠΈΠΌΠ΅ ΠΈ ΠΌΡΠ΅ΠΆΠ½Π° ΠΈΠ½ΡΠ΅Π³ΡΠ°ΡΠΈΡΠ° ΠΏΡΠ΅ΠΊΡ IPSEC ΡΡΠ½Π΅Π»ΠΈ; Π²ΠΎ ΠΎΠ²ΠΎΡ ΡΠ»ΡΡΠ°Ρ, ΠΏΠΎΡΡΠ°Π²ΡΠ²Π°ΡΠ΅ΡΠΎ Π΅ Π΄ΠΎΡΡΠ° Π΅Π΄Π½ΠΎΡΡΠ°Π²Π½ΠΎ ΠΈ ΡΠ°ΡΠ½ΠΎ, Π±Π»Π°Π³ΠΎΠ΄Π°ΡΠ΅Π½ΠΈΠ΅ Π½Π° ΠΈΠ·ΠΎΠ±ΠΈΠ»ΡΡΠ²ΠΎΡΠΎ Π½Π° ΡΠ΅ΡΡΡΡΠΈ Π΄ΠΎΡΡΠ°ΠΏΠ½ΠΈ ΠΎΠ½Π»Π°ΡΠ½. Π‘Π΅ΠΏΠ°ΠΊ, ΠΌΠΎΠ±ΠΈΠ»Π½ΠΈΡΠ΅ Π²ΡΡΠΊΠΈ ΡΠΎ ΠΊΠ»ΠΈΠ΅Π½ΡΠΈ ΠΏΡΠ΅ΡΡΡΠ°Π²ΡΠ²Π°Π°Ρ ΠΎΠ΄ΡΠ΅Π΄Π΅Π½ΠΈ ΠΏΡΠ΅Π΄ΠΈΠ·Π²ΠΈΡΠΈ; Π²ΠΈΠΊΠΈΡΠΎ Π½Π° ΠΏΡΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡΠ΅Π»ΠΎΡ ΠΎΠ±ΡΠ°ΡΠ½ΡΠ²Π° ΠΊΠ°ΠΊΠΎ Π΄Π° ΡΠ΅ ΠΊΠΎΡΠΈΡΡΠΈ ΡΠΎΡΡΠ²Π΅ΡΠΎΡ Shrew. VPN ΠΊΠ»ΠΈΠ΅Π½Ρ (ΠΎΠ²Π° ΠΏΠΎΡΡΠ°Π²ΡΠ²Π°ΡΠ΅ ΠΈΠ·Π³Π»Π΅Π΄Π° ΡΠ°ΠΌΠΎΠΎΠ±ΡΠ°ΡΠ½ΡΠ²Π°ΡΠΊΠΎ), ΠΈ ΠΎΠ²Π° Π΅ ΠΊΠ»ΠΈΠ΅Π½ΡΠΎΡ ΡΡΠΎ Π³ΠΎ ΠΊΠΎΡΠΈΡΡΠ°Ρ 99% ΠΎΠ΄ ΠΊΠΎΡΠΈΡΠ½ΠΈΡΠΈΡΠ΅ ΡΠΎ Π΄Π°Π»Π΅ΡΠΈΠ½ΡΠΊΠΈ ΠΏΡΠΈΡΡΠ°ΠΏ, Π° ΠΏΡΠ΅ΠΎΡΡΠ°Π½Π°ΡΠΈΡΠ΅ 1% ΡΡΠΌ ΡΠ°Ρ. ΠΠ΄Π½ΠΎΡΡΠ°Π²Π½ΠΎ Π½Π΅ ΠΌΠΎΠΆΠ΅Π² Π΄Π° ΡΠ΅ ΠΌΠ°ΡΠ°ΠΌ Π΄Π° Π³ΠΈ Π²Π½Π΅ΡΡΠ²Π°ΠΌ ΠΌΠΎΠΈΡΠ΅ ΠΊΠΎΡΠΈΡΠ½ΠΈΡΠΊΠΈ Π½Π°Π»ΠΎΠ³ ΠΈ Π»ΠΎΠ·ΠΈΠ½ΠΊΠ° ΡΠ΅ΠΊΠΎΡ ΠΏΠ°Ρ ΠΈ ΡΠ°ΠΊΠ°Π² ΠΏΠΎΡΠ΅Π»Π°ΠΊΡΠΈΡΠ°Π½ΠΎ, ΠΏΠΎΡΠ΄ΠΎΠ±Π½ΠΎ ΠΈΡΠΊΡΡΡΠ²ΠΎ ΠΊΠ°ΠΊΠΎ Π΄Π° ΡΠ΅Π΄Π°ΠΌ Π½Π° ΠΊΠ°ΡΡΠΎΡ ΡΠΎ ΠΏΡΠ°ΠΊΡΠΈΡΠ½ΠΈ Π²ΡΡΠΊΠΈ ΡΠΎ ΡΠ°Π±ΠΎΡΠ½ΠΈ ΠΌΡΠ΅ΠΆΠΈ. ΠΠ΅ ΠΌΠΎΠΆΠ΅Π² Π΄Π° Π½Π°ΡΠ΄Π°ΠΌ Π½ΠΈΠΊΠ°ΠΊΠ²ΠΈ ΡΠΏΠ°ΡΡΡΠ²Π° Π·Π° ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠΈΡΠ°ΡΠ΅ Π½Π° Mikrotik Π·Π° ΡΠΈΡΡΠ°ΡΠΈΠΈ ΠΊΠ°Π΄Π΅ ΡΡΠΎ Π½Π΅ ΡΠ΅ Π½Π°ΠΎΡΠ° Π΄ΡΡΠΈ Π½ΠΈ Π·Π°Π΄ ΠΏΡΠΈΠ²Π°ΡΠ½Π° Π°Π΄ΡΠ΅ΡΠ°, ΡΡΠΊΡ Π·Π°Π΄ ΡΠ΅Π»ΠΎΡΠ½ΠΎ ΡΡΠ½Π° Π»ΠΈΡΡΠ°, Π° ΠΌΠΎΠΆΠ΅Π±ΠΈ Π΄ΡΡΠΈ ΠΈ ΡΠΎ ΠΏΠΎΠ²Π΅ΡΠ΅ NAT-Π°Π΄ΡΠ΅ΡΠΈ Π½Π° ΠΌΡΠ΅ΠΆΠ°ΡΠ°. ΠΠ°ΡΠΎΠ° ΠΌΠΎΡΠ°Π² Π΄Π° ΠΈΠΌΠΏΡΠΎΠ²ΠΈΠ·ΠΈΡΠ°ΠΌ ΠΈ Π²ΠΈ ΠΏΡΠ΅Π΄Π»Π°Π³Π°ΠΌ Π΄Π° Π³ΠΈ ΠΏΠΎΠ³Π»Π΅Π΄Π½Π΅ΡΠ΅ ΡΠ΅Π·ΡΠ»ΡΠ°ΡΠΈΡΠ΅.
ΠΠΎΡΡΠ°ΠΏΠ½ΠΎ:
- CCR1072 ΠΊΠ°ΠΊΠΎ Π³Π»Π°Π²Π΅Π½ ΡΡΠ΅Π΄. Π²Π΅ΡΠ·ΠΈΡΠ° 6.44.1
- CAP ac ΠΊΠ°ΠΊΠΎ Π΄ΠΎΠΌΠ°ΡΠ½Π° ΡΠΎΡΠΊΠ° Π·Π° ΠΏΠΎΠ²ΡΠ·ΡΠ²Π°ΡΠ΅. Π²Π΅ΡΠ·ΠΈΡΠ° 6.44.1
ΠΠ»Π°Π²Π½Π°ΡΠ° ΠΊΠ°ΡΠ°ΠΊΡΠ΅ΡΠΈΡΡΠΈΠΊΠ° Π½Π° ΠΏΠΎΡΡΠ°Π²ΠΊΠ°ΡΠ° Π΅ Π΄Π΅ΠΊΠ° ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠΎΡ ΠΈ Mikrotik ΠΌΠΎΡΠ° Π΄Π° Π±ΠΈΠ΄Π°Ρ Π½Π° ΠΈΡΡΠ° ΠΌΡΠ΅ΠΆΠ° ΡΠΎ ΠΈΡΡΠΎ Π°Π΄ΡΠ΅ΡΠΈΡΠ°ΡΠ΅, ΠΊΠΎΠ΅ Π³ΠΎ ΠΈΠ·Π΄Π°Π²Π° Π³Π»Π°Π²Π½ΠΈΠΎΡ 1072.
ΠΡΠ΄Π΅ Π΄Π° ΠΏΡΠ΅ΠΌΠΈΠ½Π΅ΠΌΠ΅ Π½Π° ΠΏΠΎΡΡΠ°Π²ΠΊΠΈΡΠ΅:
1. Π‘Π΅ΠΊΠ°ΠΊΠΎ Π΄Π΅ΠΊΠ° Π³ΠΎ Π²ΠΊΠ»ΡΡΡΠ²Π°ΠΌΠ΅ Fasttrack, Π½ΠΎ Π±ΠΈΠ΄Π΅ΡΡΠΈ fasttrack Π½Π΅ Π΅ ΠΊΠΎΠΌΠΏΠ°ΡΠΈΠ±ΠΈΠ»Π΅Π½ ΡΠΎ vpn, ΠΌΠΎΡΠ°ΠΌΠ΅ Π΄Π° ΠΌΡ Π³ΠΎ ΡΠΊΡΠ°ΡΠΈΠΌΠ΅ ΡΠΎΠΎΠ±ΡΠ°ΡΠ°ΡΠΎΡ.
/ip firewall mangle
add action=mark-connection chain=forward comment="ipsec in" ipsec-policy=
in,ipsec new-connection-mark=ipsec passthrough=yes
add action=mark-connection chain=forward comment="ipsec out" ipsec-policy=
out,ipsec new-connection-mark=ipsec passthrough=yes
/ip firewall filter add action=fasttrack-connection chain=forward connection-mark=!ipsec
2. ΠΠΎΠ΄Π°ΡΡΠ΅ ΠΌΡΠ΅ΠΆΠ½ΠΎ ΠΏΡΠ΅ΠΏΡΠ°ΡΠ°ΡΠ΅ ΠΎΠ΄ / Π΄ΠΎ Π΄ΠΎΠΌΠ° ΠΈ ΡΠ°Π±ΠΎΡΠ°
/ip firewall raw
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.76.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.98.0/24
add action=accept chain=prerouting disabled=yes dst-address=192.168.55.0/24
src-address=10.7.78.0/24
add action=accept chain=prerouting dst-address=10.7.76.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.77.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.98.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting disabled=yes dst-address=10.7.78.0/24
src-address=192.168.55.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.77.0/24
3. ΠΠ°ΠΏΡΠ°Π²Π΅ΡΠ΅ ΠΎΠΏΠΈΡ Π½Π° ΠΊΠΎΡΠΈΡΠ½ΠΈΡΠΊΠ° Π²ΡΡΠΊΠ°
/ip ipsec identity
add auth-method=pre-shared-key-xauth notrack-chain=prerouting peer=CO secret=
ΠΎΠ±ΡΠΈΠΉ ΠΊΠ»ΡΡ xauth-login=username xauth-password=password
4. ΠΡΠ΅ΠΈΡΠ°ΡΡΠ΅ ΠΏΡΠ΅Π΄Π»ΠΎΠ³ IPSEC
/ip ipsec proposal
add enc-algorithms=3des lifetime=5m name="prop1" pfs-group=none
5. ΠΡΠ΅ΠΈΡΠ°ΡΡΠ΅ ΠΏΠΎΠ»ΠΈΡΠΈΠΊΠ° Π½Π° IPSEC
/ip ipsec policy
add dst-address=10.7.76.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
add dst-address=10.7.77.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
6. ΠΠ°ΠΏΡΠ°Π²Π΅ΡΠ΅ IPSEC ΠΏΡΠΎΡΠΈΠ»
/ip ipsec profile
set [ find default=yes ] dpd-interval=disable-dpd enc-algorithm=
aes-192,aes-128,3des nat-traversal=no
add dh-group=modp1024 enc-algorithm=aes-192,aes-128,3des name=profile_1
add name=profile_88
add dh-group=modp1024 lifetime=4h name=profile246
7. ΠΡΠ΅ΠΈΡΠ°ΡΡΠ΅ Π²ΡΡΠ½ΠΈΠΊ Π½Π° IPSEC
/ip ipsec peer
add address=<white IP 1072>/32 local-address=<Π²Π°Ρ Π°Π΄ΡΠ΅Ρ ΡΠΎΡΡΠ΅ΡΠ°> name=CO profile=
profile_88
Π‘Π΅Π³Π° Π·Π° Π½Π΅ΠΊΠΎΡΠ° Π΅Π΄Π½ΠΎΡΡΠ°Π²Π½Π° ΠΌΠ°Π³ΠΈΡΠ°. ΠΠΈΠ΄Π΅ΡΡΠΈ Π½Π°Π²ΠΈΡΡΠΈΠ½Π° Π½Π΅ ΡΠ°ΠΊΠ°Π² Π΄Π° Π³ΠΈ ΠΌΠ΅Π½ΡΠ²Π°ΠΌ ΠΏΠΎΡΡΠ°Π²ΠΊΠΈΡΠ΅ Π½Π° ΡΠΈΡΠ΅ ΡΡΠ΅Π΄ΠΈ Π½Π° ΠΌΠΎΡΠ°ΡΠ° Π΄ΠΎΠΌΠ°ΡΠ½Π° ΠΌΡΠ΅ΠΆΠ°, ΠΌΠΎΡΠ°Π² Π½Π΅ΠΊΠ°ΠΊΠΎ Π΄Π° Π³ΠΎ Π·Π°ΠΊΠ°ΡΠ°ΠΌ DHCP Π½Π° ΠΈΡΡΠ°ΡΠ° ΠΌΡΠ΅ΠΆΠ°, Π½ΠΎ ΡΠ°Π·ΡΠΌΠ½ΠΎ Π΅ Mikrotik Π΄Π° Π½Π΅ Π΄ΠΎΠ·Π²ΠΎΠ»ΡΠ²Π° Π΄Π° Π·Π°ΠΊΠ°ΡΠΈΡΠ΅ ΠΏΠΎΠ²Π΅ΡΠ΅ ΠΎΠ΄ Π΅Π΄Π΅Π½ Π±Π°Π·Π΅Π½ ΡΠΎ Π°Π΄ΡΠ΅ΡΠΈ Π½Π° Π΅Π΄Π΅Π½ ΠΌΠΎΡΡ. , ΠΏΠ° Π½Π°ΡΠ΄ΠΎΠ² ΡΠ΅ΡΠ΅Π½ΠΈΠ΅, ΠΈΠΌΠ΅Π½ΠΎ Π·Π° Π»Π°ΠΏΡΠΎΠΏ, Π΅Π΄Π½ΠΎΡΡΠ°Π²Π½ΠΎ ΠΊΡΠ΅ΠΈΡΠ°Π² DHCP Lease ΡΠΎ ΡΠ°ΡΠ½ΠΈ ΠΏΠ°ΡΠ°ΠΌΠ΅ΡΡΠΈ, Π° Π±ΠΈΠ΄Π΅ΡΡΠΈ ΠΈ netmask, gateway & dns ΠΈΠΌΠ°Π°Ρ Π±ΡΠΎΠ΅Π²ΠΈ Π½Π° ΠΎΠΏΡΠΈΠΈ Π²ΠΎ DHCP, Π³ΠΈ Π½Π°Π²Π΅Π΄ΠΎΠ² ΡΠ°ΡΠ½ΠΎ.
1.ΠΠΏΡΠΈΠΈ Π·Π° DHCP
/ip dhcp-server option
add code=3 name=option3-gateway value="'192.168.33.1'"
add code=1 name=option1-netmask value="'255.255.255.0'"
add code=6 name=option6-dns value="'8.8.8.8'"
2. DHCP Π·Π°ΠΊΡΠΏ
/ip dhcp-server lease
add address=192.168.33.4 dhcp-option=
option1-netmask,option3-gateway,option6-dns mac-address=<MAC Π°Π΄ΡΠ΅Ρ Π½ΠΎΡΡΠ±ΡΠΊΠ°>
ΠΠΎ ΠΈΡΡΠΎ Π²ΡΠ΅ΠΌΠ΅, ΠΏΠΎΡΡΠ°Π²ΡΠ²Π°ΡΠ΅ΡΠΎ 1072 Π΅ ΠΏΡΠ°ΠΊΡΠΈΡΠ½ΠΎ ΠΎΡΠ½ΠΎΠ²Π½ΠΎ, ΡΠ°ΠΌΠΎ ΠΊΠΎΠ³Π° ΡΠ΅ ΠΈΠ·Π΄Π°Π²Π° IP Π°Π΄ΡΠ΅ΡΠ° Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ Π²ΠΎ ΠΏΠΎΡΡΠ°Π²ΠΊΠΈΡΠ΅ ΡΠ΅ ΠΎΠ·Π½Π°ΡΡΠ²Π° Π΄Π΅ΠΊΠ° IP Π°Π΄ΡΠ΅ΡΠ°ΡΠ° Π²Π½Π΅ΡΠ΅Π½Π° ΡΠ°ΡΠ½ΠΎ, Π° Π½Π΅ ΠΎΠ΄ Π±Π°Π·Π΅Π½ΠΎΡ, ΡΡΠ΅Π±Π° Π΄Π° ΠΌΡ ΡΠ΅ Π΄Π°Π΄Π΅. ΠΠ° ΡΠ΅Π΄ΠΎΠ²Π½ΠΈΡΠ΅ ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΡΠΊΠΈ ΠΊΠ»ΠΈΠ΅Π½ΡΠΈ, ΠΏΠΎΠ΄ΠΌΡΠ΅ΠΆΠ°ΡΠ° Π΅ ΠΈΡΡΠ° ΠΊΠ°ΠΊΠΎ ΠΈ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΡΠ°ΡΠ° Π½Π° ΠΠΈΠΊΠΈ 192.168.55.0/24.
Π’Π°ΠΊΠ²Π°ΡΠ° ΠΏΠΎΡΡΠ°Π²ΠΊΠ° Π²ΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡΠ²Π° Π΄Π° Π½Π΅ ΡΠ΅ ΠΏΠΎΠ²ΡΠ·ΡΠ²Π°ΡΠ΅ ΡΠΎ ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠΎΡ ΠΏΡΠ΅ΠΊΡ ΡΠΎΡΡΠ²Π΅Ρ ΠΎΠ΄ ΡΡΠ΅ΡΠ° ΡΡΡΠ°Π½Π°, Π° ΡΠ°ΠΌΠΈΠΎΡ ΡΡΠ½Π΅Π» Π΅ ΠΏΠΎΠ΄ΠΈΠ³Π½Π°Ρ ΠΎΠ΄ ΡΡΡΠ΅ΡΠΎΡ ΠΏΠΎ ΠΏΠΎΡΡΠ΅Π±Π°. ΠΠΏΡΠΎΠ²Π°ΡΡΠ²Π°ΡΠ΅ΡΠΎ Π½Π° ΠΊΠ»ΠΈΠ΅Π½ΡΠΎΡ CAP ac Π΅ ΡΠ΅ΡΠΈΡΠΈ ΠΌΠΈΠ½ΠΈΠΌΠ°Π»Π½ΠΎ, 8-11% ΡΠΎ Π±ΡΠ·ΠΈΠ½Π° ΠΎΠ΄ 9-10MB / s Π²ΠΎ ΡΡΠ½Π΅Π»ΠΎΡ.
Π‘ΠΈΡΠ΅ ΠΏΠΎΡΡΠ°Π²ΠΊΠΈ ΡΠ΅ Π½Π°ΠΏΡΠ°Π²Π΅Π½ΠΈ ΠΏΡΠ΅ΠΊΡ Winbox, ΠΈΠ°ΠΊΠΎ ΡΠΎ ΠΈΡΡΠΈΠΎΡ ΡΡΠΏΠ΅Ρ
ΡΠΎΠ° ΠΌΠΎΠΆΠ΅ Π΄Π° ΡΠ΅ Π½Π°ΠΏΡΠ°Π²ΠΈ ΠΈ ΠΏΡΠ΅ΠΊΡ ΠΊΠΎΠ½Π·ΠΎΠ»Π°ΡΠ°.
ΠΠ·Π²ΠΎΡ: www.habr.com
