ááąáŹááşá¸ááąáŹááąáˇááŤá
ááťá˝ááşááąáŹáşáááŻáˇááŻáášáááŽáážáŹ áá˝ááşáá˛áˇáá˛áˇáážá áşáážá áşáĄáá˝ááşá¸ Mikrotik ááťá áşááşáá˝áąááᯠáááźááşá¸ááźááşá¸ááźáąáŹááşá¸áá˛áĄááŻáśá¸ááźáŻááŹáá˛áˇááŤáááşá áĄááá node áá˝áąááᯠCCR1072 ááąáŤáşáážáŹáááşááąáŹááşááŹá¸ááźáŽá¸ ááąááá˝ááşá¸áá˝ááşááťá°ááŹááťáááşáááşáážáŻáĄáážááşáá˝áąáááŻááąáŹáˇ áááŻáááŻáááŻá¸áážááşá¸áá˛áˇá ááşáá ášá ááşá¸áá˝áąáážáŹáááşááąáŹááşááŹá¸ááŤáááşá ááŻááşááŤáááşá IPSEC tunnel áá˝áąáááąáá áşáááˇáş network integration áááŻáááşá¸ ááťá˝ááşááąáŹáşáááŻáˇááąá¸ááąáŹááşááŤáááşá ááŽááá ášá áážáŹááąáŹáˇ setup ááŻááşáááŹáĄááąáŹáşááąá¸áááŻá¸áážááşá¸ááŤáááşá áĄá˝ááşáááŻááşá¸áážáŹááážááááŻááşáá˛áˇ resource áá˝áąááąáŤááťáŹá¸áážáŻááźáąáŹááˇáşááŤá ááŤááąáááˇáş mobile client ááťáááşáááşáážáŻáá˝áąáážáŹ á áááşááąáŤáşáážáŻáĄááťááŻáˇáážáááŤáááşá ááŻááşááŻááşáá°áá˛áˇ wiki áážáŹ Shrew soft áááŻáááşáááŻáĄááŻáśá¸ááźáŻáááá˛áááŻááŹáážááşá¸ááźááŹá¸ááŤáááşá VPN ááᯠclient (áᎠsetup á áĄáááŻáááŻáážááşá¸ááąááŻáśááááş)á ááŤá remote access user áá% ááŻáśá¸áá˛áˇ client ááźá áşááźáŽá¸ ááťááş á% á ááťá˝ááşááąáŹáşááŤá ááťá˝ááşááąáŹáˇáşáá˛áˇ login áá˛áˇ password ááᯠáĄááźá˛áááŻááşáááˇáşáááŹááᯠáááŻáá ááŻááşááááŤáá°á¸á áĄááŻááşááŻáśá¸ network áá˝áąáá˛áˇ áĄáááşááźáąáá˛áˇ ááťáááşáááşáážáŻáá˝áąáá˛áˇáĄáá° áááŻááźáŽá¸ ááąáŤáˇááąáŤáˇááŤá¸ááŤá¸áá˛áˇ áááşááąáŹááˇáşáááşááŹáážááá˛áˇ sofa potato áĄáá˝áąáˇáĄááźáŻáśááᯠáááŻááťááşááŤáááşá private address áá áşááŻáá˛áˇ ááąáŹááşáážáŹááąáŹááş áááŻááşáᲠblacklist ááŻááşááŹá¸áá˛áˇááąááŹáá˛áˇ ááąáŹááşáážáŹ áážáááąáá˛áˇáĄááŤá network áážáŹ NAT áĄááťáŹá¸ááźáŽá¸áážáááąáá˛áˇáĄá፠Mikrotik ááᯠconfigure ááŻááşáááşá¸ áá˝ážááşááźáŹá¸ááťááşáá˝áąááᯠáážáŹááá˝áąáˇááŤáá°á¸á ááŤááźáąáŹááˇáş ááťá˝ááşááąáŹáş improvise ááŻááşáá˛áˇáááźáŽá¸ ááááşáá˝áąááᯠááźááˇáşáááŻáˇ áĄááźáśááźáŻááťááşááŤáááşá
ááááŻááşáááş-
- CCR1072 ááᯠáĄááá ááááááŹáĄááźá áş ááŹá¸áážááşá¸ 6.44.1
- áĄáááşááťáááşáááşáážáŻáĄáážááşáĄááźá áş CAP acá ááŹá¸áážááşá¸ 6.44.1
áááşáááşáážáŻá áĄááááĄááşášááŤáááşáážáŹ PC áážááˇáş Mikrotik áááş áááşá 1072 áážááŻááşááąá¸áááˇáş áá°ááŽááąáŹááááşá
áŹááźááˇáş áá°ááŽááąáŹáá˝ááşáááşáá˝ááşáážáááááş ááźá
áşáááşá
áááşáááşááťáŹá¸áááŻáˇ áááşáá˝áŹá¸ááźááŤá
ááŻáˇá
1. ááŻááşááŤáááşá ááťá˝ááşáŻááşáááŻáˇ Fasttrack áááŻáá˝ááˇáşááŹá¸ááąáŹáşáááşá¸ fasttrack áááş VPN áážááˇáşááááŻááşááŽááąáŹááźáąáŹááˇáşá áááşá¸ááĄáá˝áŹá¸áĄááŹáááŻááźááşááąáŹááşáááşáááŻáááşá
/ip firewall mangle
add action=mark-connection chain=forward comment="ipsec in" ipsec-policy=
in,ipsec new-connection-mark=ipsec passthrough=yes
add action=mark-connection chain=forward comment="ipsec out" ipsec-policy=
out,ipsec new-connection-mark=ipsec passthrough=yes
/ip firewall filter add action=fasttrack-connection chain=forward connection-mark=!ipsec
2. áĄáááşáážááˇáş áĄááŻááşááž áá˝ááşáááşáááŻáˇ áááşáááˇáşáááŻáˇááźááşá¸ááᯠáááˇáşááŤá
/ip firewall raw
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.76.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.98.0/24
add action=accept chain=prerouting disabled=yes dst-address=192.168.55.0/24
src-address=10.7.78.0/24
add action=accept chain=prerouting dst-address=10.7.76.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.77.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.98.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting disabled=yes dst-address=10.7.78.0/24
src-address=192.168.55.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.77.0/24
3. áĄááŻáśá¸ááźáŻáá°ááťáááşáááşáážáŻááąáŹáşááźááťááşááᯠáááşááŽá¸ááŤá
/ip ipsec identity
add auth-method=pre-shared-key-xauth notrack-chain=prerouting peer=CO secret=
ОйŃиК кНŃŃ xauth-login=username xauth-password=password
4. IPSEC áĄáááŻááźáŻááťááşááᯠáááşááŽá¸ááŤá
/ip ipsec proposal
add enc-algorithms=3des lifetime=5m name="prop1" pfs-group=none
5. IPSEC áá°ááŤáááᯠáááşááŽá¸ááŤá
/ip ipsec policy
add dst-address=10.7.76.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
add dst-address=10.7.77.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
6. IPSEC ááááŻáááŻááşáá áşááŻáááşááŽá¸ááŤá
/ip ipsec profile
set [ find default=yes ] dpd-interval=disable-dpd enc-algorithm=
aes-192,aes-128,3des nat-traversal=no
add dh-group=modp1024 enc-algorithm=aes-192,aes-128,3des name=profile_1
add name=profile_88
add dh-group=modp1024 lifetime=4h name=profile246
7. IPSEC ááťááŻá¸áá°á áŻáá áşáᯠáááşááŽá¸ááŤá
/ip ipsec peer
add address=<white IP 1072>/32 local-address=<Đ˛Đ°Ń Đ°Đ´ŃĐľŃ ŃĐžŃŃĐľŃа> name=CO profile=
profile_88
áᲠáááŻá¸áážááşá¸áá˛áˇ áážáąáŹáşáááŹáĄáá˝ááşá áĄáááşáá˝ááşáááşáážá á ááşáá ášá ááşá¸ááťáŹá¸áĄáŹá¸ááŻáśá¸áážá áááşáááşááťáŹá¸ááᯠááťá˝ááşáŻááşáĄáážááşááááşáááźáąáŹááşá¸áá˛ááťááşááąáŹááźáąáŹááˇáşá áá°ááŽááąáŹáá˝ááşáááşááąáŤáşáá˝ááş DHCP ááᯠââáá áşáááşá¸áááşá¸ááźááˇáş á áá áşáááˇáşáá˝ááşá¸áááş áááŻáĄááşááąáŹáşáááşá¸ Mikrotik áááş áááˇáşáĄáŹá¸ ááááşá áŹááąáŤááşá¸á áŻááąáŤááşá¸áá áşááŻáááşáááŻá á áá áşáááˇáşáá˝ááşá¸áááş áá˝ááˇáşáááźáŻáááşáážáŹ ááťááŻá¸ááźáąáŹááşá¸ááŽááťáąáŹáşááŤáááşá ááśááŹá¸áá áşááŻá áááŻáˇááźáąáŹááˇáş ááťá˝ááşáŻááşáááş áááşááşááąáŹáˇáĄáá˝ááş ááąáŹááşááťáŹá¸ááᯠáááŻááşáááŻááşáááşáážááşááźááşá¸ááźááˇáş DHCP Lease ááᯠáááŻá¸áááŻá¸áážááşá¸áážááşá¸ áááşááŽá¸áá˛áˇááźáŽá¸á netmaská gateway áážááˇáş dns áááŻáˇáá˝ááşáááşá¸ DHCP áá˝ááş áá˝áąá¸ááťááşá ááŹááśááŤááşááťáŹá¸ááŤáážáááąáŹááźáąáŹááˇáş ááťá˝ááşáŻááşáááş áááşá¸áááŻáˇááᯠáááŻááşáááŻááşáááşáážááşááąá¸áá˛áˇááŤáááşá
1.DHCP áá˝áąá¸ááťááşáážáŻ
/ip dhcp-server option
add code=3 name=option3-gateway value="'192.168.33.1'"
add code=1 name=option1-netmask value="'255.255.255.0'"
add code=6 name=option6-dns value="'8.8.8.8'"
2.DHCP áážáŹá¸áááşá¸ááźááşá¸á
/ip dhcp-server lease
add address=192.168.33.4 dhcp-option=
option1-netmask,option3-gateway,option6-dns mac-address=<MAC адŃĐľŃ Đ˝ĐžŃŃĐąŃка>
áá áşááťáááşáááşá¸áážáŹáááşá áááşáááş 1072 áááş áááşáá˝áąáˇáá˝ááş áĄááźáąááśááźá áşááźáŽá¸á ááŻáśá¸á á˝á˛áá°áá áşáŚá¸áĄáŹá¸ IP ááááşá áŹáá áşááŻááŻááşááąá¸áááˇáşáĄááŤáá˝ááş áááşá¸ááᯠááąáá°á¸áááşáážáááŻááşáᲠáááŻááşáááŻááşáááˇáşáá˝ááşá¸ááŹá¸áááˇáş IP ááááşá áŹááᯠááąá¸áááˇáşáááşáᯠáááşáááşááťáŹá¸áá˝ááş áá˝ážááşááźááŹá¸áááşá áá áşáááŻááşááąááŻáśá¸áá˝ááşááźá°ááŹááťáŹá¸ááž ááŻáśáážááşááąáŹááşáááşááťáŹá¸áĄáá˝ááşá subnet áááş Wiki 192.168.55.0/24 ááźááˇáşáá˝á˛áˇá ááşá¸ááŻáśáá˝ááşáá˛áˇáááŻáˇáááşááźá áşááŤáááşá
á¤á áá áşáááˇáşáá˝ááşá¸áážáŻáááş áááˇáşáĄáŹá¸ ááźááşáááŻáášáááŽááąáŹáˇááşáá˛áážáá áşáááˇáş áááˇáş PC áááŻáˇ ááťáááşáááşááźááşá¸áááźáŻáááŻááşáᲠáááŻáĄááşáááᯠrouter ááž áĽáááşáááŻááşááąáŤááşá¸ááᯠááźážááˇáşáááşááąá¸ááŤáááşá ááááŻááşá¸áááˇáş CAP ac ááąáŤáşáážá áááşáááş áĄáááşá¸áááşááťážááŹááźá áşááźáŽá¸ áĽáááşáĄáá˝ááşá¸ 8-11MB/s áĄááźááşáážáŻááşá¸ááźááˇáş 9-10% ááźá áşáááşá
áááşáááşáĄáŹá¸ááŻáśá¸ááᯠWinbox áážáá
áşáááˇáş ááźáŻááŻááşááŹá¸ááąáŹáşáááşá¸ áááşá¸ááᯠáá˝ááşáááŻá¸ááşáážáá
áşáááˇáş ááąáŹááşá¸á
á˝áŹááŻááşááąáŹááşáááŻááşáááşá
source: www.habr.com
