เดฎเตˆเด•เตเดฐเต‹เดฏเดฟเด•เตเด•เต. เด•เตเดฒเดฏเดจเตเดฑเต เดŽเดจเตเดจ เดจเดฟเดฒเดฏเดฟเตฝ NAT-เดจเต เดชเดฟเดจเตเดจเดฟเตฝ IPSEC vpn

เดŽเดฒเตเดฒเดพเดตเตผเด•เตเด•เตเด‚ เดถเตเดญเดฆเดฟเดจเด‚!

เดžเด™เตเด™เดณเตเดŸเต† เด•เดฎเตเดชเดจเดฟเดฏเดฟเตฝ เด•เดดเดฟเดžเตเดž เดฐเดฃเตเดŸเต เดตเตผเดทเดฎเดพเดฏเดฟ เดžเด™เตเด™เตพ เดชเดคเตเด•เตเด•เต† เดฎเตˆเด•เตเดฐเต‹เดฑเตเดฑเดฟเด•เตเดธเดฟเดฒเต‡เด•เตเด•เต เดฎเดพเดฑเตเด•เดฏเดพเดฏเดฟเดฐเตเดจเตเดจเต. เดชเตเดฐเดงเดพเดจ เดจเต‹เดกเตเด•เตพ CCR1072-เดฒเดพเดฃเต เดจเดฟเตผเดฎเตเดฎเดฟเดšเตเดšเดฟเดฐเดฟเด•เตเด•เตเดจเตเดจเดคเต, เด•เต‚เดŸเดพเดคเต† เด‰เดชเด•เดฐเดฃเด™เตเด™เดณเดฟเดฒเต† เด•เดฎเตเดชเตเดฏเต‚เดŸเตเดŸเดฑเตเด•เตพเด•เตเด•เตเดณเตเดณ เดฒเต‹เด•เตเด•เตฝ เด•เดฃเด•เตเดทเตป เดชเต‹เดฏเดฟเดจเตเดฑเตเด•เตพ เดฒเดณเดฟเดคเดตเตเดฎเดพเดฃเต. เดคเต€เตผเดšเตเดšเดฏเดพเดฏเตเด‚, IPSEC เดŸเดฃเตฝ เดตเดดเดฟเดฏเตเดณเตเดณ เดจเต†เดฑเตเดฑเตโ€Œเดตเตผเด•เตเด•เตเด•เดณเตเดŸเต† เดธเด‚เดฏเต‹เดœเดจเดตเตเด‚ เด‰เดฃเตเดŸเต, เดˆ เดธเดพเดนเดšเดฐเตเดฏเดคเตเดคเดฟเตฝ, เดธเดœเตเดœเต€เด•เดฐเดฃเด‚ เดตเดณเดฐเต† เดฒเดณเดฟเดคเดตเตเด‚ เดฌเตเดฆเตเดงเดฟเดฎเตเดŸเตเดŸเตเด•เตพ เด‰เดฃเตเดŸเดพเด•เตเด•เตเดจเตเดจเดฟเดฒเตเดฒ, เด•เดพเดฐเดฃเด‚ เดจเต†เดฑเตเดฑเตโ€Œเดตเตผเด•เตเด•เดฟเตฝ เดงเดพเดฐเดพเดณเด‚ เดฎเต†เดฑเตเดฑเต€เดฐเดฟเดฏเดฒเตเด•เตพ เด‰เดฃเตเดŸเต. เดŽเดจเตเดจเดพเตฝ เด•เตเดฒเดฏเดจเตเดฑเตเด•เดณเตเดŸเต† เดฎเตŠเดฌเตˆเตฝ เด•เดฃเด•เตเดทเดจเดฟเตฝ เดšเดฟเดฒ เดฌเตเดฆเตเดงเดฟเดฎเตเดŸเตเดŸเตเด•เตพ เด‰เดฃเตเดŸเต, Shrew เดธเต‹เดซเตเดฑเตเดฑเต VPN เด•เตเดฒเดฏเดจเตเดฑเต เดŽเด™เตเด™เดจเต† เด‰เดชเดฏเต‹เด—เดฟเด•เตเด•เดฃเดฎเต†เดจเตเดจเต เดจเดฟเตผเดฎเตเดฎเดพเดคเดพเดตเดฟเดจเตเดฑเต† เดตเดฟเด•เตเด•เดฟ เดจเดฟเตผเดฆเตเดฆเต‡เดถเดฟเด•เตเด•เตเดจเตเดจเต (เดˆ เด•เตเดฐเดฎเต€เด•เดฐเดฃเดคเตเดคเดฟเตฝ เดŽเดฒเตเดฒเดพเด‚ เดตเตเดฏเด•เตเดคเดฎเดพเดฃเต†เดจเตเดจเต เดคเต‹เดจเตเดจเตเดจเตเดจเต) เด•เต‚เดŸเดพเดคเต† 99% เดฑเดฟเดฎเต‹เดŸเตเดŸเต เด†เด•เตโ€Œเดธเดธเต เด‰เดชเดฏเต‹เด•เตเดคเดพเด•เตเด•เดณเตเด‚ เด‰เดชเดฏเต‹เด—เดฟเด•เตเด•เตเดจเตเดจเดคเต เดˆ เด•เตเดฒเดฏเดจเตเดฑเดพเดฃเต, เด•เต‚เดŸเดพเดคเต† 1% เดžเดพเดจเดพเดฃเต, เด“เดฐเต‹เดฐเตเดคเตเดคเตผเด•เตเด•เตเด‚ เด•เตเดฒเดฏเดจเตเดฑเดฟเตฝ เดฒเต‹เด—เดฟเตป, เดชเดพเดธเตเดธเตโ€Œเดตเต‡เตผเดกเต เดŽเดจเตเดจเดฟเดต เดจเตฝเด•เตเดฎเตเดชเต‹เตพ เดžเดพเตป เดตเดณเดฐเต† เดฎเดŸเดฟเดฏเดจเดพเดฏเดฟเดคเตเดคเต€เตผเดจเตเดจเต, เดธเต‹เดซเดฏเดฟเตฝ เด’เดฐเต เด…เดฒเดธเดฎเดพเดฏ เดธเตเดฅเดฒเดตเตเด‚ เดตเตผเด•เตเด•เต เดจเต†เดฑเตเดฑเตโ€Œเดตเตผเด•เตเด•เตเด•เดณเดฟเดฒเต‡เด•เตเด•เต เดธเต—เด•เดฐเตเดฏเดชเตเดฐเดฆเดฎเดพเดฏ เด•เดฃเด•เตเดทเดจเตเด‚ เดตเต‡เดฃเด‚. เดšเดพเดฐเดจเดฟเดฑเดคเตเดคเดฟเดฒเตเดณเตเดณ เดตเดฟเดฒเดพเดธเดคเตเดคเดฟเดจเต เดชเดฟเดจเตเดจเดฟเดฒเดฒเตเดฒเดพเดคเตเดค เดธเดพเดนเดšเดฐเตเดฏเด™เตเด™เตพเด•เตเด•เดพเดฏเดฟ เดฎเตˆเด•เตเดฐเต‹เดŸเตเดŸเดฟเด•เตเด•เต เด•เต‹เตบเดซเดฟเด—เตผ เดšเต†เดฏเตเดฏเตเดจเตเดจเดคเดฟเดจเตเดณเตเดณ เดจเดฟเตผเดฆเตเดฆเต‡เดถเด™เตเด™เตพ เดžเดพเตป เด•เดฃเตเดŸเต†เดคเตเดคเดฟเดฏเดฟเดฒเตเดฒ, เดชเด•เตเดทเต‡ เดชเต‚เตผเดฃเตเดฃเดฎเดพเดฏเตเด‚ เด•เดฑเตเดชเตเดชเดฟเดจเต เดชเดฟเดจเตเดจเดฟเดฒเตเด‚ เดจเต†เดฑเตเดฑเตโ€Œเดตเตผเด•เตเด•เดฟเดฒเต† เดจเดฟเดฐเดตเดงเดฟ NAT-เด•เดณเตเด‚. เด…เดคเดฟเดจเดพเตฝ, เดŽเดจเดฟเด•เตเด•เต เดฎเต†เดšเตเดšเดชเตเดชเต†เดŸเตเดคเตเดคเต‡เดฃเตเดŸเดคเตเดฃเตเดŸเต, เด…เดคเดฟเดจเดพเตฝ เดซเดฒเด‚ เดจเต‹เด•เตเด•เดพเตป เดžเดพเตป เดจเดฟเตผเดฆเตเดฆเต‡เดถเดฟเด•เตเด•เตเดจเตเดจเต.

เดฒเดญเตเดฏเดฎเดพเดฃเต:

  1. เดชเตเดฐเดงเดพเดจ เด‰เดชเด•เดฐเดฃเดฎเดพเดฏเดฟ CCR1072. เดชเดคเดฟเดชเตเดชเต 6.44.1
  2. เดนเต‹เด‚ เด•เดฃเด•เตเดทเตป เดชเต‹เดฏเดฟเดจเตเดฑเดพเดฏเดฟ CAP ac. เดชเดคเดฟเดชเตเดชเต 6.44.1

เดชเตเดฐเดงเดพเดจ 1072 เด‡เดทเตเดฏเต‚ เดšเต†เดฏเตเดฏเตเดจเตเดจ เด’เดฐเต‡ เดตเดฟเดฒเดพเดธเดคเตเดคเดฟเตฝ เดชเดฟเดธเดฟเดฏเตเด‚ เดฎเตˆเด•เตเดฐเต‹เดŸเตเดŸเดฟเด•เตเด•เตเด‚ เด’เดฐเต‡ เดจเต†เดฑเตเดฑเตโ€Œเดตเตผเด•เตเด•เดฟเตฝ เด†เดฏเดฟเดฐเดฟเด•เตเด•เดฃเด‚ เดŽเดจเตเดจเดคเดพเดฃเต เด•เตเดฐเดฎเต€เด•เดฐเดฃเดคเตเดคเดฟเดจเตเดฑเต† เดชเตเดฐเดงเดพเดจ เดธเดตเดฟเดถเต‡เดทเดค.

เดจเดฎเตเด•เตเด•เต เด•เตเดฐเดฎเต€เด•เดฐเดฃเด™เตเด™เดณเดฟเดฒเต‡เด•เตเด•เต เดชเต‹เด•เดพเด‚:

1. เดคเต€เตผเดšเตเดšเดฏเดพเดฏเตเด‚ เดžเด™เตเด™เตพ เดซเดพเดธเตเดฑเตเดฑเตเดŸเตเดฐเดพเด•เตเด•เต เด“เดฃเดพเด•เตเด•เตเดจเตเดจเต, เดŽเดจเตเดจเดพเตฝ เดซเดพเดธเตเดฑเตเดฑเตเดŸเตเดฐเดพเด•เตเด•เต vpn-เดฎเดพเดฏเดฟ เดชเตŠเดฐเตเดคเตเดคเดชเตเดชเต†เดŸเดพเดคเตเดคเดคเดฟเดจเดพเตฝ, เดžเด™เตเด™เตพ เด…เดคเดฟเดจเตเดฑเต† เดŸเตเดฐเดพเดซเดฟเด•เต เด•เตเดฑเดฏเตเด•เตเด•เต‡เดฃเตเดŸเดคเตเดฃเตเดŸเต.

/ip firewall mangle
add action=mark-connection chain=forward comment="ipsec in" ipsec-policy=
    in,ipsec new-connection-mark=ipsec passthrough=yes
add action=mark-connection chain=forward comment="ipsec out" ipsec-policy=
    out,ipsec new-connection-mark=ipsec passthrough=yes
/ip firewall filter add action=fasttrack-connection chain=forward connection-mark=!ipsec

2. เดตเต€เดŸเตเดŸเดฟเดฒเต‡เด•เตเด•เตเด‚ เดœเต‹เดฒเดฟเดธเตเดฅเดฒเดคเตเดคเต‡เด•เตเด•เตเด‚ เดจเต†เดฑเตเดฑเตโ€Œเดตเตผเด•เตเด•เต เดซเต‹เตผเดตเต‡เดกเดฟเด‚เด—เต เดšเต‡เตผเด•เตเด•เตเดจเตเดจเต

/ip firewall raw
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
    10.7.76.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
    10.7.98.0/24
add action=accept chain=prerouting disabled=yes dst-address=192.168.55.0/24 
    src-address=10.7.78.0/24
add action=accept chain=prerouting dst-address=10.7.76.0/24 src-address=
    192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.77.0/24 src-address=
    192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.98.0/24 src-address=
    192.168.33.0/24
add action=accept chain=prerouting disabled=yes dst-address=10.7.78.0/24 
    src-address=192.168.55.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
    10.7.77.0/24

3. เด’เดฐเต เด‰เดชเดฏเต‹เด•เตเดคเตƒ เด•เดฃเด•เตเดทเตป เดตเดฟเดตเดฐเดฃเด‚ เดธเตƒเดทเตเดŸเดฟเด•เตเด•เตเด•

/ip ipsec identity
add auth-method=pre-shared-key-xauth notrack-chain=prerouting peer=CO secret=
    ะพะฑั‰ะธะน ะบะปัŽั‡ xauth-login=username xauth-password=password

4. เด’เดฐเต IPSEC เดจเดฟเตผเดฆเตเดฆเต‡เดถเด‚ เดธเตƒเดทเตเดŸเดฟเด•เตเด•เตเด•

/ip ipsec proposal
add enc-algorithms=3des lifetime=5m name="prop1" pfs-group=none

5. เด’เดฐเต IPSEC เดจเดฏเด‚ เดธเตƒเดทเตเดŸเดฟเด•เตเด•เตเด•

/ip ipsec policy
add dst-address=10.7.76.0/24 level=unique proposal="prop1" 
    sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
    192.168.33.0/24 tunnel=yes
add dst-address=10.7.77.0/24 level=unique proposal="prop1" 
    sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
    192.168.33.0/24 tunnel=yes

6. เด’เดฐเต IPSEC เดชเตเดฐเตŠเดซเตˆเตฝ เดธเตƒเดทเตเดŸเดฟเด•เตเด•เตเด•

/ip ipsec profile
set [ find default=yes ] dpd-interval=disable-dpd enc-algorithm=
    aes-192,aes-128,3des nat-traversal=no
add dh-group=modp1024 enc-algorithm=aes-192,aes-128,3des name=profile_1
add name=profile_88
add dh-group=modp1024 lifetime=4h name=profile246

7. เด’เดฐเต IPSEC เดชเดฟเดฏเตผ เดธเตƒเดทเตเดŸเดฟเด•เตเด•เตเด•

/ip ipsec peer
add address=<white IP 1072>/32 local-address=<ะฒะฐัˆ ะฐะดั€ะตั ั€ะพัƒั‚ะตั€ะฐ> name=CO profile=
    profile_88

เด‡เดชเตเดชเต‹เตพ เด•เตเดฑเดšเตเดšเต เดฒเดณเดฟเดคเดฎเดพเดฏ เดฎเดพเดœเดฟเด•เต. เดŽเดจเตเดฑเต† เดนเต‹เด‚ เดจเต†เดฑเตเดฑเตโ€Œเดตเตผเด•เตเด•เดฟเดฒเต† เดŽเดฒเตเดฒเดพ เด‰เดชเด•เดฐเดฃเด™เตเด™เดณเดฟเดฒเตเด‚ เด•เตเดฐเดฎเต€เด•เดฐเดฃเด™เตเด™เตพ เดฎเดพเดฑเตเดฑเดพเตป เดžเดพเตป เดถเดฐเดฟเด•เตเด•เตเด‚ เด†เด—เตเดฐเดนเดฟเด•เตเด•เดพเดคเตเดคเดคเดฟเดจเดพเตฝ, เด…เดคเต‡ เดจเต†เดฑเตเดฑเตโ€Œเดตเตผเด•เตเด•เดฟเตฝ เดŽเดจเดฟเด•เตเด•เต เดŽเด™เตเด™เดจเต†เดฏเต†เด™เตเด•เดฟเดฒเตเด‚ DHCP เดคเต‚เด•เตเด•เดฟเดฏเดฟเดŸเต‡เดฃเตเดŸเดฟ เดตเดจเตเดจเต, เดŽเดจเตเดจเดพเตฝ เด’เดฐเต เดฌเตเดฐเดฟเดกเตเดœเดฟเตฝ เด’เดจเตเดจเดฟเตฝ เด•เต‚เดŸเตเดคเตฝ เด…เดกเตเดฐเดธเต เดชเต‚เตพ เดคเต‚เด•เตเด•เดฟเดฏเดฟเดŸเดพเตป Mikrotik เดจเดฟเด™เตเด™เดณเต† เด…เดจเตเดตเดฆเดฟเด•เตเด•เตเดจเตเดจเดฟเดฒเตเดฒ เดŽเดจเตเดจเดคเต เดจเตเดฏเดพเดฏเดฎเดพเดฃเต. , เด…เดคเดฟเดจเดพเตฝ เดžเดพเตป เด’เดฐเต เดฒเดพเดชเตโ€ŒเดŸเต‹เดชเตเดชเดฟเดจเดพเดฏเดฟ เด’เดฐเต เดชเดฐเดฟเดนเดพเดฐเดฎเดพเตผเด—เด‚ เด•เดฃเตเดŸเต†เดคเตเดคเดฟ, เดฎเดพเดจเตเดตเตฝ เดชเดพเดฐเดพเดฎเต€เดฑเตเดฑเดฑเตเด•เตพ เด‰เดชเดฏเต‹เด—เดฟเดšเตเดšเต เดžเดพเตป DHCP เดฒเต€เดธเต เดธเตƒเดทเตโ€ŒเดŸเดฟเดšเตเดšเต, เด•เต‚เดŸเดพเดคเต† เดจเต†เดฑเตเดฑเตโ€Œเดฎเดพเดธเตโ€Œเด•เต, เด—เต‡เดฑเตเดฑเตโ€Œเดตเต‡, dns เดŽเดจเตเดจเดฟเดตเดฏเตเด•เตเด•เตเด‚ DHCP-เดฏเดฟเตฝ เด“เดชเตโ€Œเดทเตป เดจเดฎเตเดชเดฑเตเด•เตพ เด‰เดณเตเดณเดคเดฟเดจเดพเตฝ, เดžเดพเตป เด…เดต เดธเตเดตเดฎเต‡เดงเดฏเดพ เดตเตเดฏเด•เตเดคเดฎเดพเด•เตเด•เดฟ.

1.DHCP เด“เดชเตเดทเดจเตเด•เตพ

/ip dhcp-server option
add code=3 name=option3-gateway value="'192.168.33.1'"
add code=1 name=option1-netmask value="'255.255.255.0'"
add code=6 name=option6-dns value="'8.8.8.8'"

2.DHCP เดชเดพเดŸเตเดŸเดคเตเดคเดฟเดจเต

/ip dhcp-server lease
add address=192.168.33.4 dhcp-option=
    option1-netmask,option3-gateway,option6-dns mac-address=<MAC ะฐะดั€ะตั ะฝะพัƒั‚ะฑัƒะบะฐ>

เด…เดคเต‡ เดธเดฎเดฏเด‚, 1072 เด•เตเดฐเดฎเต€เด•เดฐเดฃเด‚ เดชเตเดฐเดพเดฏเต‹เด—เดฟเด•เดฎเดพเดฏเดฟ เด…เดŸเดฟเดธเตเดฅเดพเดจเดชเดฐเดฎเดพเดฃเต, เด•เตเดฐเดฎเต€เด•เดฐเดฃเด™เตเด™เดณเดฟเตฝ เด’เดฐเต เด•เตเดฒเดฏเดจเตเดฑเดฟเดจเต เด’เดฐเต เดเดชเดฟ เดตเดฟเดฒเดพเดธเด‚ เดจเตฝเด•เตเดฎเตเดชเต‹เตพ เดฎเดพเดคเตเดฐเด‚, เดชเต‚เดณเดฟเตฝ เดจเดฟเดจเตเดจเดฒเตเดฒ, เดธเตเดตเดฎเต‡เดงเดฏเดพ เดจเตฝเด•เดฟเดฏ IP เดตเดฟเดฒเดพเดธเด‚ เด…เดฆเตเดฆเต‡เดนเดคเตเดคเดฟเดจเต เดจเตฝเด•เดฃเดฎเต†เดจเตเดจเต เดธเต‚เดšเดฟเดชเตเดชเดฟเด•เตเด•เตเด‚. เดธเดพเดงเดพเดฐเดฃ เดชเดฟเดธเดฟ เด•เตเดฒเดฏเดจเตเดฑเตเด•เตพเด•เตเด•เต, เดธเดฌเตเดจเต†เดฑเตเดฑเต เดตเดฟเด•เตเด•เดฟ เด•เต‹เตบเดซเดฟเด—เดฑเต‡เดทเตป 192.168.55.0/24 เดชเต‹เดฒเต†เดฏเดพเดฃเต.

เดฎเต‚เดจเตเดจเดพเด‚ เด•เด•เตเดทเดฟ เดธเต‹เดซเตเดฑเตเดฑเตเดตเต†เดฏเตผ เดตเดดเดฟ เดชเดฟเดธเดฟเดฏเดฟเดฒเต‡เด•เตเด•เต เด•เดฃเด•เตเดฑเตเดฑเตเดšเต†เดฏเตเดฏเดพเดคเดฟเดฐเดฟเด•เตเด•เดพเตป เด…เดคเตเดคเดฐเดฎเตŠเดฐเต เด•เตเดฐเดฎเต€เด•เดฐเดฃเด‚ เดจเดฟเด™เตเด™เดณเต† เด…เดจเตเดตเดฆเดฟเด•เตเด•เตเดจเตเดจเต, เด•เต‚เดŸเดพเดคเต† เดŸเดฃเตฝ เดคเดจเตเดจเต† เดฑเต‚เดŸเตเดŸเตผ เด‰เดชเดฏเต‹เด—เดฟเดšเตเดšเต เด†เดตเดถเตเดฏเดพเดจเตเดธเดฐเดฃเด‚ เด‰เดฏเตผเดคเตเดคเตเดจเตเดจเต. เด•เตเดฒเดฏเดจเตเดฑเต CAP ac-เดจเตเดฑเต† เดฒเต‹เดกเต เดเดคเดพเดฃเตเดŸเต เดตเดณเดฐเต† เด•เตเดฑเดตเดพเดฃเต, เดคเตเดฐเด™เตเด•เดคเตเดคเดฟเตฝ 8-11MB / s เดตเต‡เด—เดคเดฏเดฟเตฝ 9-10%.

เดŽเดฒเตเดฒเดพ เด•เตเดฐเดฎเต€เด•เดฐเดฃเด™เตเด™เดณเตเด‚ เดตเดฟเตปเดฌเต‹เด•เตโ€Œเดธเต เดตเดดเดฟเดฏเดพเดฃเต เดจเดฟเตผเดฎเตเดฎเดฟเดšเตเดšเดฟเดฐเดฟเด•เตเด•เตเดจเตเดจเดคเต, เดŽเดจเตเดจเดฟเดฐเตเดจเตเดจเดพเดฒเตเด‚ เด…เดคเต‡ เดตเดฟเดœเดฏเดคเตเดคเต‹เดŸเต† เด‡เดคเต เด•เตบเดธเต‹เตพ เดตเดดเดฟ เดšเต†เดฏเตเดฏเดพเตป เด•เดดเดฟเดฏเตเด‚.

เด…เดตเดฒเด‚เดฌเด‚: www.habr.com

เด’เดฐเต เด…เดญเดฟเดชเตเดฐเดพเดฏเด‚ เดšเต‡เตผเด•เตเด•เตเด•