ΠΠΎΠ±Π°Ρ Π΄Π΅Π½ Π½Π° ΡΠΈΡΠ΅!
ΠΠ΄Π½ΠΎΡΡΠ°Π²Π½ΠΎ, Π²ΠΎ Π½Π°ΡΠ°ΡΠ° ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΡΠ° Π²ΠΎ ΠΏΠΎΡΠ»Π΅Π΄Π½ΠΈΡΠ΅ Π΄Π²Π΅ Π³ΠΎΠ΄ΠΈΠ½ΠΈ ΠΏΠΎΠ»Π΅ΠΊΠ° ΡΠ΅ ΠΏΡΠ΅ΡΡΠ»Π°ΠΌΠ΅ Π½Π° ΠΌΠΈΠΊΡΠΎΡΠΈΠΊΠΈ. ΠΠ»Π°Π²Π½ΠΈΡΠ΅ ΡΠ°Π·Π»ΠΈ ΡΠ΅ ΠΈΠ·Π³ΡΠ°Π΄Π΅Π½ΠΈ Π½Π° CCR1072, Π° Π»ΠΎΠΊΠ°Π»Π½ΠΈΡΠ΅ ΡΠΎΡΠΊΠΈ Π·Π° ΠΏΠΎΠ²ΡΠ·ΡΠ²Π°ΡΠ΅ Π·Π° ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠΈΡΠ΅ Π½Π° ΡΡΠ΅Π΄ΠΈΡΠ΅ ΡΠ΅ ΠΏΠΎΠ΅Π΄Π½ΠΎΡΡΠ°Π²Π½ΠΈ. Π‘Π΅ ΡΠ°Π·Π±ΠΈΡΠ°, ΠΏΠΎΡΡΠΎΠΈ ΠΈ ΠΊΠΎΠΌΠ±ΠΈΠ½Π°ΡΠΈΡΠ° Π½Π° ΠΌΡΠ΅ΠΆΠΈ ΠΏΡΠ΅ΠΊΡ ΡΡΠ½Π΅Π»ΠΎΡ IPSEC, Π²ΠΎ ΠΎΠ²ΠΎΡ ΡΠ»ΡΡΠ°Ρ, ΠΏΠΎΡΡΠ°Π²ΡΠ²Π°ΡΠ΅ΡΠΎ Π΅ ΠΏΡΠΈΠ»ΠΈΡΠ½ΠΎ Π΅Π΄Π½ΠΎΡΡΠ°Π²Π½ΠΎ ΠΈ Π½Π΅ ΠΏΡΠ΅Π΄ΠΈΠ·Π²ΠΈΠΊΡΠ²Π° Π½ΠΈΠΊΠ°ΠΊΠ²ΠΈ ΡΠ΅ΡΠΊΠΎΡΠΈΠΈ, Π±ΠΈΠ΄Π΅ΡΡΠΈ ΠΈΠΌΠ° ΠΌΠ½ΠΎΠ³Ρ ΠΌΠ°ΡΠ΅ΡΠΈΡΠ°Π»ΠΈ Π½Π° ΠΌΡΠ΅ΠΆΠ°ΡΠ°. ΠΠΎ, ΠΈΠΌΠ° ΠΎΠ΄ΡΠ΅Π΄Π΅Π½ΠΈ ΠΏΠΎΡΠ΅ΡΠΊΠΎΡΠΈΠΈ ΡΠΎ ΠΌΠΎΠ±ΠΈΠ»Π½ΠΎΡΠΎ ΠΏΠΎΠ²ΡΠ·ΡΠ²Π°ΡΠ΅ Π½Π° ΠΊΠ»ΠΈΠ΅Π½ΡΠΈΡΠ΅, Π²ΠΈΠΊΠΈΡΠΎ Π½Π° ΠΏΡΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡΠ΅Π»ΠΎΡ Π²ΠΈ ΠΊΠ°ΠΆΡΠ²Π° ΠΊΠ°ΠΊΠΎ Π΄Π° Π³ΠΎ ΠΊΠΎΡΠΈΡΡΠΈΡΠ΅ ΠΌΠ΅ΠΊΠΈΠΎΡ VPN ΠΊΠ»ΠΈΠ΅Π½Ρ Shrew (ΡΠ΅ ΡΠΈΠ½ΠΈ Π΄Π΅ΠΊΠ° Π΅ ΡΠ°ΡΠ½ΠΎ ΡΠΎ ΠΎΠ²Π°Π° ΠΏΠΎΡΡΠ°Π²ΠΊΠ°) ΠΈ ΡΠΎΠΊΠΌΡ ΠΎΠ²ΠΎΡ ΠΊΠ»ΠΈΠ΅Π½Ρ Π³ΠΎ ΠΊΠΎΡΠΈΡΡΠ°Ρ 99% ΠΎΠ΄ ΠΊΠΎΡΠΈΡΠ½ΠΈΡΠΈΡΠ΅ Π½Π° Π΄Π°Π»Π΅ΡΠΈΠ½ΡΠΊΠΈ ΠΏΡΠΈΡΡΠ°ΠΏ , Π° 1% ΡΡΠΌ ΡΠ°Ρ, Π΅Π΄Π½ΠΎΡΡΠ°Π²Π½ΠΎ Π±Π΅Π² ΠΏΡΠ΅ΠΌΠ½ΠΎΠ³Ρ ΠΌΡΠ·Π»ΠΈΠ² ΡΠ΅ΠΊΠΎΡ ΡΠ°ΠΌΠΎ Π²Π½Π΅ΡΠ΅ΡΠ΅ Π³ΠΈ Π½Π°ΡΠ°Π²Π°ΡΠ° ΠΈ Π»ΠΎΠ·ΠΈΠ½ΠΊΠ°ΡΠ° Π²ΠΎ ΠΊΠ»ΠΈΠ΅Π½ΡΠΎΡ ΠΈ ΡΠ°ΠΊΠ°Π² ΠΌΡΠ·Π»ΠΈΠ²Π° Π»ΠΎΠΊΠ°ΡΠΈΡΠ° Π½Π° ΠΊΠ°ΡΡΠΎΡ ΠΈ ΡΠ΄ΠΎΠ±Π½Π° Π²ΡΡΠΊΠ° ΡΠΎ ΡΠ°Π±ΠΎΡΠ½ΠΈΡΠ΅ ΠΌΡΠ΅ΠΆΠΈ. ΠΠ΅ Π½Π°ΡΠ΄ΠΎΠ² ΠΈΠ½ΡΡΡΡΠΊΡΠΈΠΈ Π·Π° ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠΈΡΠ°ΡΠ΅ Π½Π° Mikrotik Π·Π° ΡΠΈΡΡΠ°ΡΠΈΠΈ ΠΊΠΎΠ³Π° Π½Π΅ Π΅ Π½ΠΈ Π·Π°Π΄ ΡΠΈΠ²Π° Π°Π΄ΡΠ΅ΡΠ°, ΡΡΠΊΡ ΡΠ΅Π»ΠΎΡΠ½ΠΎ Π·Π°Π΄ ΡΡΠ½Π° ΠΈ ΠΌΠΎΠΆΠ΅Π±ΠΈ Π΄ΡΡΠΈ ΠΈ Π½Π΅ΠΊΠΎΠ»ΠΊΡ NAT Π½Π° ΠΌΡΠ΅ΠΆΠ°ΡΠ°. ΠΠ°ΡΠΎΠ°, ΠΌΠΎΡΠ°Π² Π΄Π° ΠΈΠΌΠΏΡΠΎΠ²ΠΈΠ·ΠΈΡΠ°ΠΌ, ΠΈ Π·Π°ΡΠΎΠ° ΠΏΡΠ΅Π΄Π»Π°Π³Π°ΠΌ Π΄Π° Π³ΠΎ ΠΏΠΎΠ³Π»Π΅Π΄Π½Π°ΠΌ ΡΠ΅Π·ΡΠ»ΡΠ°ΡΠΎΡ.
ΠΠΎΡΡΠ°ΠΏΠ½ΠΎ:
- CCR1072 ΠΊΠ°ΠΊΠΎ Π³Π»Π°Π²Π΅Π½ ΡΡΠ΅Π΄. Π²Π΅ΡΠ·ΠΈΡΠ° 6.44.1
- CAP ac ΠΊΠ°ΠΊΠΎ Π΄ΠΎΠΌΠ°ΡΠ½Π° ΡΠΎΡΠΊΠ° Π·Π° ΠΏΠΎΠ²ΡΠ·ΡΠ²Π°ΡΠ΅. Π²Π΅ΡΠ·ΠΈΡΠ° 6.44.1
ΠΠ»Π°Π²Π½Π°ΡΠ° ΠΊΠ°ΡΠ°ΠΊΡΠ΅ΡΠΈΡΡΠΈΠΊΠ° Π½Π° ΠΏΠΎΡΡΠ°Π²ΠΊΠ°ΡΠ° Π΅ Π΄Π΅ΠΊΠ° ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠΎΡ ΠΈ Mikrotik ΠΌΠΎΡΠ° Π΄Π° Π±ΠΈΠ΄Π°Ρ Π½Π° ΠΈΡΡΠ° ΠΌΡΠ΅ΠΆΠ° ΡΠΎ ΠΈΡΡΠΎ Π°Π΄ΡΠ΅ΡΠΈΡΠ°ΡΠ΅, ΠΊΠΎΠ΅ Π³ΠΎ ΠΈΠ·Π΄Π°Π²Π° Π³Π»Π°Π²Π½ΠΈΠΎΡ 1072.
ΠΡΠ΄Π΅ Π΄Π° ΠΏΡΠ΅ΠΌΠΈΠ½Π΅ΠΌΠ΅ Π½Π° ΠΏΠΎΡΡΠ°Π²ΠΊΠΈΡΠ΅:
1. Π‘Π΅ΠΊΠ°ΠΊΠΎ Π΄Π΅ΠΊΠ° Π³ΠΎ Π²ΠΊΠ»ΡΡΡΠ²Π°ΠΌΠ΅ Fasttrack, Π½ΠΎ Π±ΠΈΠ΄Π΅ΡΡΠΈ fasttrack Π½Π΅ Π΅ ΠΊΠΎΠΌΠΏΠ°ΡΠΈΠ±ΠΈΠ»Π΅Π½ ΡΠΎ vpn, ΠΌΠΎΡΠ°ΠΌΠ΅ Π΄Π° ΠΌΡ Π³ΠΎ ΡΠΊΡΠ°ΡΠΈΠΌΠ΅ ΡΠΎΠΎΠ±ΡΠ°ΡΠ°ΡΠΎΡ.
/ip firewall mangle
add action=mark-connection chain=forward comment="ipsec in" ipsec-policy=
in,ipsec new-connection-mark=ipsec passthrough=yes
add action=mark-connection chain=forward comment="ipsec out" ipsec-policy=
out,ipsec new-connection-mark=ipsec passthrough=yes
/ip firewall filter add action=fasttrack-connection chain=forward connection-mark=!ipsec
2. ΠΠΎΠ΄Π°ΡΡΠ΅ ΠΌΡΠ΅ΠΆΠ½ΠΎ ΠΏΡΠ΅ΠΏΡΠ°ΡΠ°ΡΠ΅ ΠΎΠ΄ / Π΄ΠΎ Π΄ΠΎΠΌΠ° ΠΈ ΡΠ°Π±ΠΎΡΠ°
/ip firewall raw
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.76.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.98.0/24
add action=accept chain=prerouting disabled=yes dst-address=192.168.55.0/24
src-address=10.7.78.0/24
add action=accept chain=prerouting dst-address=10.7.76.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.77.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.98.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting disabled=yes dst-address=10.7.78.0/24
src-address=192.168.55.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.77.0/24
3. ΠΠ°ΠΏΡΠ°Π²Π΅ΡΠ΅ ΠΎΠΏΠΈΡ Π½Π° ΠΊΠΎΡΠΈΡΠ½ΠΈΡΠΊΠ° Π²ΡΡΠΊΠ°
/ip ipsec identity
add auth-method=pre-shared-key-xauth notrack-chain=prerouting peer=CO secret=
ΠΎΠ±ΡΠΈΠΉ ΠΊΠ»ΡΡ xauth-login=username xauth-password=password
4. ΠΡΠ΅ΠΈΡΠ°ΡΡΠ΅ ΠΏΡΠ΅Π΄Π»ΠΎΠ³ IPSEC
/ip ipsec proposal
add enc-algorithms=3des lifetime=5m name="prop1" pfs-group=none
5. ΠΡΠ΅ΠΈΡΠ°ΡΡΠ΅ ΠΏΠΎΠ»ΠΈΡΠΈΠΊΠ° Π½Π° IPSEC
/ip ipsec policy
add dst-address=10.7.76.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
add dst-address=10.7.77.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
6. ΠΠ°ΠΏΡΠ°Π²Π΅ΡΠ΅ IPSEC ΠΏΡΠΎΡΠΈΠ»
/ip ipsec profile
set [ find default=yes ] dpd-interval=disable-dpd enc-algorithm=
aes-192,aes-128,3des nat-traversal=no
add dh-group=modp1024 enc-algorithm=aes-192,aes-128,3des name=profile_1
add name=profile_88
add dh-group=modp1024 lifetime=4h name=profile246
7. ΠΡΠ΅ΠΈΡΠ°ΡΡΠ΅ Π²ΡΡΠ½ΠΈΠΊ Π½Π° IPSEC
/ip ipsec peer
add address=<white IP 1072>/32 local-address=<Π²Π°Ρ Π°Π΄ΡΠ΅Ρ ΡΠΎΡΡΠ΅ΡΠ°> name=CO profile=
profile_88
Π‘Π΅Π³Π° Π·Π° Π½Π΅ΠΊΠΎΡΠ° Π΅Π΄Π½ΠΎΡΡΠ°Π²Π½Π° ΠΌΠ°Π³ΠΈΡΠ°. ΠΠΈΠ΄Π΅ΡΡΠΈ Π½Π°Π²ΠΈΡΡΠΈΠ½Π° Π½Π΅ ΡΠ°ΠΊΠ°Π² Π΄Π° Π³ΠΈ ΠΌΠ΅Π½ΡΠ²Π°ΠΌ ΠΏΠΎΡΡΠ°Π²ΠΊΠΈΡΠ΅ Π½Π° ΡΠΈΡΠ΅ ΡΡΠ΅Π΄ΠΈ Π½Π° ΠΌΠΎΡΠ°ΡΠ° Π΄ΠΎΠΌΠ°ΡΠ½Π° ΠΌΡΠ΅ΠΆΠ°, ΠΌΠΎΡΠ°Π² Π½Π΅ΠΊΠ°ΠΊΠΎ Π΄Π° Π³ΠΎ Π·Π°ΠΊΠ°ΡΠ°ΠΌ DHCP Π½Π° ΠΈΡΡΠ°ΡΠ° ΠΌΡΠ΅ΠΆΠ°, Π½ΠΎ ΡΠ°Π·ΡΠΌΠ½ΠΎ Π΅ Mikrotik Π΄Π° Π½Π΅ Π΄ΠΎΠ·Π²ΠΎΠ»ΡΠ²Π° Π΄Π° Π·Π°ΠΊΠ°ΡΠΈΡΠ΅ ΠΏΠΎΠ²Π΅ΡΠ΅ ΠΎΠ΄ Π΅Π΄Π΅Π½ Π±Π°Π·Π΅Π½ ΡΠΎ Π°Π΄ΡΠ΅ΡΠΈ Π½Π° Π΅Π΄Π΅Π½ ΠΌΠΎΡΡ. , ΠΏΠ° Π½Π°ΡΠ΄ΠΎΠ² ΡΠ΅ΡΠ΅Π½ΠΈΠ΅, ΠΈΠΌΠ΅Π½ΠΎ Π·Π° Π»Π°ΠΏΡΠΎΠΏ, Π΅Π΄Π½ΠΎΡΡΠ°Π²Π½ΠΎ ΠΊΡΠ΅ΠΈΡΠ°Π² DHCP Lease ΡΠΎ ΡΠ°ΡΠ½ΠΈ ΠΏΠ°ΡΠ°ΠΌΠ΅ΡΡΠΈ, Π° Π±ΠΈΠ΄Π΅ΡΡΠΈ ΠΈ netmask, gateway & dns ΠΈΠΌΠ°Π°Ρ Π±ΡΠΎΠ΅Π²ΠΈ Π½Π° ΠΎΠΏΡΠΈΠΈ Π²ΠΎ DHCP, Π³ΠΈ Π½Π°Π²Π΅Π΄ΠΎΠ² ΡΠ°ΡΠ½ΠΎ.
1.ΠΠΏΡΠΈΠΈ Π·Π° DHCP
/ip dhcp-server option
add code=3 name=option3-gateway value="'192.168.33.1'"
add code=1 name=option1-netmask value="'255.255.255.0'"
add code=6 name=option6-dns value="'8.8.8.8'"
2. DHCP Π·Π°ΠΊΡΠΏ
/ip dhcp-server lease
add address=192.168.33.4 dhcp-option=
option1-netmask,option3-gateway,option6-dns mac-address=<MAC Π°Π΄ΡΠ΅Ρ Π½ΠΎΡΡΠ±ΡΠΊΠ°>
ΠΠΎ ΠΈΡΡΠΎ Π²ΡΠ΅ΠΌΠ΅, ΠΏΠΎΡΡΠ°Π²ΡΠ²Π°ΡΠ΅ΡΠΎ 1072 Π΅ ΠΏΡΠ°ΠΊΡΠΈΡΠ½ΠΎ ΠΎΡΠ½ΠΎΠ²Π½ΠΎ, ΡΠ°ΠΌΠΎ ΠΊΠΎΠ³Π° ΡΠ΅ ΠΈΠ·Π΄Π°Π²Π° IP Π°Π΄ΡΠ΅ΡΠ° Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ Π²ΠΎ ΠΏΠΎΡΡΠ°Π²ΠΊΠΈΡΠ΅ ΡΠ΅ ΠΎΠ·Π½Π°ΡΡΠ²Π° Π΄Π΅ΠΊΠ° IP Π°Π΄ΡΠ΅ΡΠ°ΡΠ° Π²Π½Π΅ΡΠ΅Π½Π° ΡΠ°ΡΠ½ΠΎ, Π° Π½Π΅ ΠΎΠ΄ Π±Π°Π·Π΅Π½ΠΎΡ, ΡΡΠ΅Π±Π° Π΄Π° ΠΌΡ ΡΠ΅ Π΄Π°Π΄Π΅. ΠΠ° ΡΠ΅Π΄ΠΎΠ²Π½ΠΈΡΠ΅ ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΡΠΊΠΈ ΠΊΠ»ΠΈΠ΅Π½ΡΠΈ, ΠΏΠΎΠ΄ΠΌΡΠ΅ΠΆΠ°ΡΠ° Π΅ ΠΈΡΡΠ° ΠΊΠ°ΠΊΠΎ ΠΈ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΡΠ°ΡΠ° Π½Π° ΠΠΈΠΊΠΈ 192.168.55.0/24.
Π’Π°ΠΊΠ²Π°ΡΠ° ΠΏΠΎΡΡΠ°Π²ΠΊΠ° Π²ΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡΠ²Π° Π΄Π° Π½Π΅ ΡΠ΅ ΠΏΠΎΠ²ΡΠ·ΡΠ²Π°ΡΠ΅ ΡΠΎ ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠΎΡ ΠΏΡΠ΅ΠΊΡ ΡΠΎΡΡΠ²Π΅Ρ ΠΎΠ΄ ΡΡΠ΅ΡΠ° ΡΡΡΠ°Π½Π°, Π° ΡΠ°ΠΌΠΈΠΎΡ ΡΡΠ½Π΅Π» Π΅ ΠΏΠΎΠ΄ΠΈΠ³Π½Π°Ρ ΠΎΠ΄ ΡΡΡΠ΅ΡΠΎΡ ΠΏΠΎ ΠΏΠΎΡΡΠ΅Π±Π°. ΠΠΏΡΠΎΠ²Π°ΡΡΠ²Π°ΡΠ΅ΡΠΎ Π½Π° ΠΊΠ»ΠΈΠ΅Π½ΡΠΎΡ CAP ac Π΅ ΡΠ΅ΡΠΈΡΠΈ ΠΌΠΈΠ½ΠΈΠΌΠ°Π»Π½ΠΎ, 8-11% ΡΠΎ Π±ΡΠ·ΠΈΠ½Π° ΠΎΠ΄ 9-10MB / s Π²ΠΎ ΡΡΠ½Π΅Π»ΠΎΡ.
Π‘ΠΈΡΠ΅ ΠΏΠΎΡΡΠ°Π²ΠΊΠΈ ΡΠ΅ Π½Π°ΠΏΡΠ°Π²Π΅Π½ΠΈ ΠΏΡΠ΅ΠΊΡ Winbox, ΠΈΠ°ΠΊΠΎ ΡΠΎ ΠΈΡΡΠΈΠΎΡ ΡΡΠΏΠ΅Ρ
ΡΠΎΠ° ΠΌΠΎΠΆΠ΅ Π΄Π° ΡΠ΅ Π½Π°ΠΏΡΠ°Π²ΠΈ ΠΈ ΠΏΡΠ΅ΠΊΡ ΠΊΠΎΠ½Π·ΠΎΠ»Π°ΡΠ°.
ΠΠ·Π²ΠΎΡ: www.habr.com