ΠΌΠΈΠΊΡ€ΠΎΠΊ. IPSEC vpn Π·Π°Π΄ NAT ΠΊΠ°ΠΊΠΎ ΠΊΠ»ΠΈΠ΅Π½Ρ‚

Π”ΠΎΠ±Π°Ρ€ Π΄Π΅Π½ Π½Π° ситС!

Едноставно, Π²ΠΎ Π½Π°ΡˆΠ°Ρ‚Π° компанија Π²ΠΎ послСднитС Π΄Π²Π΅ Π³ΠΎΠ΄ΠΈΠ½ΠΈ ΠΏΠΎΠ»Π΅ΠΊΠ° сС ΠΏΡ€Π΅Ρ„Ρ€Π»Π°ΠΌΠ΅ Π½Π° ΠΌΠΈΠΊΡ€ΠΎΡ‚ΠΈΠΊΠΈ. Π“Π»Π°Π²Π½ΠΈΡ‚Π΅ јазли сС ΠΈΠ·Π³Ρ€Π°Π΄Π΅Π½ΠΈ Π½Π° CCR1072, Π° Π»ΠΎΠΊΠ°Π»Π½ΠΈΡ‚Π΅ Ρ‚ΠΎΡ‡ΠΊΠΈ Π·Π° ΠΏΠΎΠ²Ρ€Π·ΡƒΠ²Π°ΡšΠ΅ Π·Π° ΠΊΠΎΠΌΠΏΡ˜ΡƒΡ‚Π΅Ρ€ΠΈΡ‚Π΅ Π½Π° ΡƒΡ€Π΅Π΄ΠΈΡ‚Π΅ сС поСдноставни. Π‘Π΅ Ρ€Π°Π·Π±ΠΈΡ€Π°, постои ΠΈ ΠΊΠΎΠΌΠ±ΠΈΠ½Π°Ρ†ΠΈΡ˜Π° Π½Π° ΠΌΡ€Π΅ΠΆΠΈ ΠΏΡ€Π΅ΠΊΡƒ Ρ‚ΡƒΠ½Π΅Π»ΠΎΡ‚ IPSEC, Π²ΠΎ овој ΡΠ»ΡƒΡ‡Π°Ρ˜, ΠΏΠΎΡΡ‚Π°Π²ΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ Π΅ ΠΏΡ€ΠΈΠ»ΠΈΡ‡Π½ΠΎ Сдноставно ΠΈ Π½Π΅ ΠΏΡ€Π΅Π΄ΠΈΠ·Π²ΠΈΠΊΡƒΠ²Π° Π½ΠΈΠΊΠ°ΠΊΠ²ΠΈ Ρ‚Π΅ΡˆΠΊΠΎΡ‚ΠΈΠΈ, бидСјќи ΠΈΠΌΠ° ΠΌΠ½ΠΎΠ³Ρƒ ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΡ˜Π°Π»ΠΈ Π½Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°. Но, ΠΈΠΌΠ° ΠΎΠ΄Ρ€Π΅Π΄Π΅Π½ΠΈ ΠΏΠΎΡ‚Π΅ΡˆΠΊΠΎΡ‚ΠΈΠΈ со ΠΌΠΎΠ±ΠΈΠ»Π½ΠΎΡ‚ΠΎ ΠΏΠΎΠ²Ρ€Π·ΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΈΡ‚Π΅, Π²ΠΈΠΊΠΈΡ‚ΠΎ Π½Π° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΠΎΡ‚ Π²ΠΈ ΠΊΠ°ΠΆΡƒΠ²Π° ΠΊΠ°ΠΊΠΎ Π΄Π° Π³ΠΎ користитС ΠΌΠ΅ΠΊΠΈΠΎΡ‚ VPN ΠΊΠ»ΠΈΠ΅Π½Ρ‚ Shrew (сС Ρ‡ΠΈΠ½ΠΈ Π΄Π΅ΠΊΠ° Π΅ јасно со ΠΎΠ²Π°Π° поставка) ΠΈ Ρ‚ΠΎΠΊΠΌΡƒ овој ΠΊΠ»ΠΈΠ΅Π½Ρ‚ Π³ΠΎ користат 99% ΠΎΠ΄ корисницитС Π½Π° далСчински пристап , Π° 1% сум јас, Сдноставно Π±Π΅Π² ΠΏΡ€Π΅ΠΌΠ½ΠΎΠ³Ρƒ ΠΌΡ€Π·Π»ΠΈΠ² сСкој само внСсСтС Π³ΠΈ Π½Π°Ρ˜Π°Π²Π°Ρ‚Π° ΠΈ Π»ΠΎΠ·ΠΈΠ½ΠΊΠ°Ρ‚Π° Π²ΠΎ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΡ‚ ΠΈ сакав ΠΌΡ€Π·Π»ΠΈΠ²Π° Π»ΠΎΠΊΠ°Ρ†ΠΈΡ˜Π° Π½Π° ΠΊΠ°ΡƒΡ‡ΠΎΡ‚ ΠΈ ΡƒΠ΄ΠΎΠ±Π½Π° врска со Ρ€Π°Π±ΠΎΡ‚Π½ΠΈΡ‚Π΅ ΠΌΡ€Π΅ΠΆΠΈ. НС најдов инструкции Π·Π° ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°ΡšΠ΅ Π½Π° Mikrotik Π·Π° ситуации ΠΊΠΎΠ³Π° Π½Π΅ Π΅ Π½ΠΈ Π·Π°Π΄ сива адрСса, Ρ‚ΡƒΠΊΡƒ цСлосно Π·Π°Π΄ Ρ†Ρ€Π½Π° ΠΈ ΠΌΠΎΠΆΠ΅Π±ΠΈ Π΄ΡƒΡ€ΠΈ ΠΈ Π½Π΅ΠΊΠΎΠ»ΠΊΡƒ NAT Π½Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°. Π—Π°Ρ‚ΠΎΠ°, ΠΌΠΎΡ€Π°Π² Π΄Π° ΠΈΠΌΠΏΡ€ΠΎΠ²ΠΈΠ·ΠΈΡ€Π°ΠΌ, ΠΈ Π·Π°Ρ‚ΠΎΠ° ΠΏΡ€Π΅Π΄Π»Π°Π³Π°ΠΌ Π΄Π° Π³ΠΎ ΠΏΠΎΠ³Π»Π΅Π΄Π½Π°ΠΌ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΎΡ‚.

Достапно:

  1. CCR1072 ΠΊΠ°ΠΊΠΎ Π³Π»Π°Π²Π΅Π½ ΡƒΡ€Π΅Π΄. Π²Π΅Ρ€Π·ΠΈΡ˜Π° 6.44.1
  2. CAP ac ΠΊΠ°ΠΊΠΎ домашна Ρ‚ΠΎΡ‡ΠΊΠ° Π·Π° ΠΏΠΎΠ²Ρ€Π·ΡƒΠ²Π°ΡšΠ΅. Π²Π΅Ρ€Π·ΠΈΡ˜Π° 6.44.1

Π“Π»Π°Π²Π½Π°Ρ‚Π° карактСристика Π½Π° поставката Π΅ Π΄Π΅ΠΊΠ° ΠΊΠΎΠΌΠΏΡ˜ΡƒΡ‚Π΅Ρ€ΠΎΡ‚ ΠΈ Mikrotik ΠΌΠΎΡ€Π° Π΄Π° Π±ΠΈΠ΄Π°Ρ‚ Π½Π° иста ΠΌΡ€Π΅ΠΆΠ° со исто Π°Π΄Ρ€Π΅ΡΠΈΡ€Π°ΡšΠ΅, ΠΊΠΎΠ΅ Π³ΠΎ ΠΈΠ·Π΄Π°Π²Π° Π³Π»Π°Π²Π½ΠΈΠΎΡ‚ 1072.

АјдС Π΄Π° ΠΏΡ€Π΅ΠΌΠΈΠ½Π΅ΠΌΠ΅ Π½Π° поставкитС:

1. Π‘Π΅ΠΊΠ°ΠΊΠΎ Π΄Π΅ΠΊΠ° Π³ΠΎ Π²ΠΊΠ»ΡƒΡ‡ΡƒΠ²Π°ΠΌΠ΅ Fasttrack, Π½ΠΎ бидСјќи fasttrack Π½Π΅ Π΅ ΠΊΠΎΠΌΠΏΠ°Ρ‚ΠΈΠ±ΠΈΠ»Π΅Π½ со vpn, ΠΌΠΎΡ€Π°ΠΌΠ΅ Π΄Π° ΠΌΡƒ Π³ΠΎ скратимС ΡΠΎΠΎΠ±Ρ€Π°ΡœΠ°Ρ˜ΠΎΡ‚.

/ip firewall mangle
add action=mark-connection chain=forward comment="ipsec in" ipsec-policy=
    in,ipsec new-connection-mark=ipsec passthrough=yes
add action=mark-connection chain=forward comment="ipsec out" ipsec-policy=
    out,ipsec new-connection-mark=ipsec passthrough=yes
/ip firewall filter add action=fasttrack-connection chain=forward connection-mark=!ipsec

2. Π”ΠΎΠ΄Π°Ρ˜Ρ‚Π΅ ΠΌΡ€Π΅ΠΆΠ½ΠΎ ΠΏΡ€Π΅ΠΏΡ€Π°ΡœΠ°ΡšΠ΅ ΠΎΠ΄ / Π΄ΠΎ Π΄ΠΎΠΌΠ° ΠΈ Ρ€Π°Π±ΠΎΡ‚Π°

/ip firewall raw
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
    10.7.76.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
    10.7.98.0/24
add action=accept chain=prerouting disabled=yes dst-address=192.168.55.0/24 
    src-address=10.7.78.0/24
add action=accept chain=prerouting dst-address=10.7.76.0/24 src-address=
    192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.77.0/24 src-address=
    192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.98.0/24 src-address=
    192.168.33.0/24
add action=accept chain=prerouting disabled=yes dst-address=10.7.78.0/24 
    src-address=192.168.55.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
    10.7.77.0/24

3. НаправСтС опис Π½Π° корисничка врска

/ip ipsec identity
add auth-method=pre-shared-key-xauth notrack-chain=prerouting peer=CO secret=
    ΠΎΠ±Ρ‰ΠΈΠΉ ΠΊΠ»ΡŽΡ‡ xauth-login=username xauth-password=password

4. ΠšΡ€Π΅ΠΈΡ€Π°Ρ˜Ρ‚Π΅ ΠΏΡ€Π΅Π΄Π»ΠΎΠ³ IPSEC

/ip ipsec proposal
add enc-algorithms=3des lifetime=5m name="prop1" pfs-group=none

5. ΠšΡ€Π΅ΠΈΡ€Π°Ρ˜Ρ‚Π΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° Π½Π° IPSEC

/ip ipsec policy
add dst-address=10.7.76.0/24 level=unique proposal="prop1" 
    sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
    192.168.33.0/24 tunnel=yes
add dst-address=10.7.77.0/24 level=unique proposal="prop1" 
    sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
    192.168.33.0/24 tunnel=yes

6. НаправСтС IPSEC ΠΏΡ€ΠΎΡ„ΠΈΠ»

/ip ipsec profile
set [ find default=yes ] dpd-interval=disable-dpd enc-algorithm=
    aes-192,aes-128,3des nat-traversal=no
add dh-group=modp1024 enc-algorithm=aes-192,aes-128,3des name=profile_1
add name=profile_88
add dh-group=modp1024 lifetime=4h name=profile246

7. ΠšΡ€Π΅ΠΈΡ€Π°Ρ˜Ρ‚Π΅ врсник Π½Π° IPSEC

/ip ipsec peer
add address=<white IP 1072>/32 local-address=<ваш адрСс Ρ€ΠΎΡƒΡ‚Π΅Ρ€Π°> name=CO profile=
    profile_88

Π‘Π΅Π³Π° Π·Π° нСкоја Сдноставна магија. Π‘ΠΈΠ΄Π΅Ρ˜ΡœΠΈ навистина Π½Π΅ сакав Π΄Π° Π³ΠΈ ΠΌΠ΅Π½ΡƒΠ²Π°ΠΌ поставкитС Π½Π° ситС ΡƒΡ€Π΅Π΄ΠΈ Π½Π° ΠΌΠΎΡ˜Π°Ρ‚Π° домашна ΠΌΡ€Π΅ΠΆΠ°, ΠΌΠΎΡ€Π°Π² Π½Π΅ΠΊΠ°ΠΊΠΎ Π΄Π° Π³ΠΎ Π·Π°ΠΊΠ°Ρ‡Π°ΠΌ DHCP Π½Π° истата ΠΌΡ€Π΅ΠΆΠ°, Π½ΠΎ Ρ€Π°Π·ΡƒΠΌΠ½ΠΎ Π΅ Mikrotik Π΄Π° Π½Π΅ Π΄ΠΎΠ·Π²ΠΎΠ»ΡƒΠ²Π° Π΄Π° Π·Π°ΠΊΠ°Ρ‡ΠΈΡ‚Π΅ повСќС ΠΎΠ΄ Π΅Π΄Π΅Π½ Π±Π°Π·Π΅Π½ со адрСси Π½Π° Π΅Π΄Π΅Π½ мост. , ΠΏΠ° најдов Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅, ΠΈΠΌΠ΅Π½ΠΎ Π·Π° Π»Π°ΠΏΡ‚ΠΎΠΏ, Сдноставно ΠΊΡ€Π΅ΠΈΡ€Π°Π² DHCP Lease со Ρ€Π°Ρ‡Π½ΠΈ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈ, Π° бидСјќи ΠΈ netmask, gateway & dns ΠΈΠΌΠ°Π°Ρ‚ Π±Ρ€ΠΎΠ΅Π²ΠΈ Π½Π° ΠΎΠΏΡ†ΠΈΠΈ Π²ΠΎ DHCP, Π³ΠΈ Π½Π°Π²Π΅Π΄ΠΎΠ² Ρ€Π°Ρ‡Π½ΠΎ.

1.ΠžΠΏΡ†ΠΈΠΈ Π·Π° DHCP

/ip dhcp-server option
add code=3 name=option3-gateway value="'192.168.33.1'"
add code=1 name=option1-netmask value="'255.255.255.0'"
add code=6 name=option6-dns value="'8.8.8.8'"

2. DHCP Π·Π°ΠΊΡƒΠΏ

/ip dhcp-server lease
add address=192.168.33.4 dhcp-option=
    option1-netmask,option3-gateway,option6-dns mac-address=<MAC адрСс Π½ΠΎΡƒΡ‚Π±ΡƒΠΊΠ°>

Π’ΠΎ исто Π²Ρ€Π΅ΠΌΠ΅, ΠΏΠΎΡΡ‚Π°Π²ΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ 1072 Π΅ ΠΏΡ€Π°ΠΊΡ‚ΠΈΡ‡Π½ΠΎ основно, само ΠΊΠΎΠ³Π° сС ΠΈΠ·Π΄Π°Π²Π° IP адрСса Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚ Π²ΠΎ поставкитС сС ΠΎΠ·Π½Π°Ρ‡ΡƒΠ²Π° Π΄Π΅ΠΊΠ° IP адрСсата внСсСна Ρ€Π°Ρ‡Π½ΠΎ, Π° Π½Π΅ ΠΎΠ΄ Π±Π°Π·Π΅Π½ΠΎΡ‚, Ρ‚Ρ€Π΅Π±Π° Π΄Π° ΠΌΡƒ сС Π΄Π°Π΄Π΅. Π—Π° Ρ€Π΅Π΄ΠΎΠ²Π½ΠΈΡ‚Π΅ ΠΊΠΎΠΌΠΏΡ˜ΡƒΡ‚Π΅Ρ€ΡΠΊΠΈ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΈ, ΠΏΠΎΠ΄ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° Π΅ иста ΠΊΠ°ΠΊΠΎ ΠΈ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡ˜Π°Ρ‚Π° Π½Π° Π’ΠΈΠΊΠΈ 192.168.55.0/24.

Π’Π°ΠΊΠ²Π°Ρ‚Π° поставка Π²ΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π° Π΄Π° Π½Π΅ сС ΠΏΠΎΠ²Ρ€Π·ΡƒΠ²Π°Ρ‚Π΅ со ΠΊΠΎΠΌΠΏΡ˜ΡƒΡ‚Π΅Ρ€ΠΎΡ‚ ΠΏΡ€Π΅ΠΊΡƒ софтвСр ΠΎΠ΄ Ρ‚Ρ€Π΅Ρ‚Π° страна, Π° самиот Ρ‚ΡƒΠ½Π΅Π» Π΅ ΠΏΠΎΠ΄ΠΈΠ³Π½Π°Ρ‚ ΠΎΠ΄ Ρ€ΡƒΡ‚Π΅Ρ€ΠΎΡ‚ ΠΏΠΎ ΠΏΠΎΡ‚Ρ€Π΅Π±Π°. ΠžΠΏΡ‚ΠΎΠ²Π°Ρ€ΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΡ‚ CAP ac Π΅ рСчиси ΠΌΠΈΠ½ΠΈΠΌΠ°Π»Π½ΠΎ, 8-11% со Π±Ρ€Π·ΠΈΠ½Π° ΠΎΠ΄ 9-10MB / s Π²ΠΎ Ρ‚ΡƒΠ½Π΅Π»ΠΎΡ‚.

Π‘ΠΈΡ‚Π΅ поставки сС Π½Π°ΠΏΡ€Π°Π²Π΅Π½ΠΈ ΠΏΡ€Π΅ΠΊΡƒ Winbox, ΠΈΠ°ΠΊΠΎ со истиот успСх Ρ‚ΠΎΠ° ΠΌΠΎΠΆΠ΅ Π΄Π° сС Π½Π°ΠΏΡ€Π°Π²ΠΈ ΠΈ ΠΏΡ€Π΅ΠΊΡƒ ΠΊΠΎΠ½Π·ΠΎΠ»Π°Ρ‚Π°.

Π˜Π·Π²ΠΎΡ€: www.habr.com

Π”ΠΎΠ΄Π°Π΄Π΅Ρ‚Π΅ ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€