Goeden dag allemaal!
Zo is het gekomen dat we in ons bedrijf de afgelopen twee jaar langzaam overstappen op MikroTik. De belangrijkste knooppunten zijn opgebouwd met CCR1072, terwijl de lokale verbindingen voor computers op eenvoudigere apparaten zijn ingesteld. Natuurlijk is er ook een verbinding van netwerken via IPSEC tunnel, in dit geval is de configuratie vrij eenvoudig en veroorzaakt deze geen problemen, gelukkig zijn er veel materialen online. Maar er zijn zekere moeilijkheden met mobiele verbindingen voor klanten, de wiki van de fabrikant geeft aanwijzingen over hoe Shrew soft te gebruiken. VPN client (met deze instelling is alles duidelijk) en deze client wordt door 99% van de gebruikers voor externe toegang gebruikt, en 1% ben ik, want ik vond het gewoon te lui om elke keer opnieuw de gebruikersnaam en het wachtwoord in de client in te voeren en ik wilde gewoon lekker op de bank liggen met een gemakkelijke verbinding naar de werknetwerken. Ik heb geen instructies gevonden voor het instellen van MikroTik voor situaties waarin het zich niet alleen achter een grijs adres bevindt, maar helemaal achter een zwart adres en mogelijk zelfs meerdere NAT's in het netwerk. Daarom moest ik improviseren, en daarom stel ik voor om het resultaat te bekijken.
Er is:
- CCR1072 als hoofdapparaat, versie 6.44.1
- CAP ac als thuis toegangspunt, versie 6.44.1
De belangrijkste eigenschap van de configuratie is dat de pc en MikroTik zich in hetzelfde netwerk met dezelfde adressering moeten bevinden, wat wordt gegeven door de hoofd 1072.
Laten we overgaan naar de configuratie:
1. Natuurlijk schakelen we Fasttrack in, maar omdat VPN niet compatibel is met Fasttrack, moeten we zijn verkeer uitsluiten.
/ip firewall mangle
add action=mark-connection chain=forward comment="ipsec in" ipsec-policy=
in,ipsec new-connection-mark=ipsec passthrough=yes
add action=mark-connection chain=forward comment="ipsec out" ipsec-policy=
out,ipsec new-connection-mark=ipsec passthrough=yes
/ip firewall filter add action=fasttrack-connection chain=forward connection-mark=!ipsec
2. We voegen netwerkdoorvoeren toe van/naar thuis en werk
/ip firewall raw
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.76.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.98.0/24
add action=accept chain=prerouting disabled=yes dst-address=192.168.55.0/24
src-address=10.7.78.0/24
add action=accept chain=prerouting dst-address=10.7.76.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.77.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.98.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting disabled=yes dst-address=10.7.78.0/24
src-address=192.168.55.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.77.0/24
3. We maken een beschrijving van de gebruiker verbinding
/ip ipsec identity
add auth-method=pre-shared-key-xauth notrack-chain=prerouting peer=CO secret=
общий ключ xauth-login=username xauth-password=password
4. We maken een IPSEC Proposal
/ip ipsec proposal
add enc-algorithms=3des lifetime=5m name="prop1" pfs-group=none
5. We maken een IPSEC Policy
/ip ipsec policy
add dst-address=10.7.76.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
add dst-address=10.7.77.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
6. We maken een IPSEC profiel
/ip ipsec profile
set [ find default=yes ] dpd-interval=disable-dpd enc-algorithm=
aes-192,aes-128,3des nat-traversal=no
add dh-group=modp1024 enc-algorithm=aes-192,aes-128,3des name=profile_1
add name=profile_88
add dh-group=modp1024 lifetime=4h name=profile246
7. We maken een IPSEC peer
/ip ipsec peer
add address=<white IP 1072>/32 local-address=<ваш адрес роутера> name=CO profile=
profile_88
En nu een beetje eenvoudige magie. Omdat ik niet echt de instellingen op alle apparaten in mijn thuisnetwerk wilde veranderen, moest ik een manier vinden om DHCP op hetzelfde netwerk in te stellen, maar redelijkerwijs laat MikroTik niet meer dan één IP-pool aan één bridge toe. Daarom vond ik een omweg, namelijk voor de laptop heb ik gewoon een DHCP Lease gecreëerd met handmatige invoer van parameters, en aangezien netmask, gateway & dns ook optie-nummers in DHCP hebben, heb ik deze ook handmatig ingevuld.
1. DHCP Optie
/ip dhcp-server option
add code=3 name=option3-gateway value="'192.168.33.1'"
add code=1 name=option1-netmask value="'255.255.255.0'"
add code=6 name=option6-dns value="'8.8.8.8'"
2. DHCP Lease
/ip dhcp-server lease
add address=192.168.33.4 dhcp-option=
option1-netmask,option3-gateway,option6-dns mac-address=<MAC адрес ноутбука>
De configuratie 1072 is praktisch basaal, waarbij bij het toewijzen van een IP-adres aan de klant in de instellingen wordt aangegeven dat het handmatig ingevoerde IP-adres moet worden toegewezen, en niet uit de pool. Voor gewone klanten met personal computers is het subnet hetzelfde als in de configuratie met Wiki 192.168.55.0/24.
Een dergelijke configuratie stelt de PC in staat om zich niet via externe software aan te sluiten; de tunnel wordt automatisch door de router opgezet wanneer dat nodig is. De belasting van de client CAP ac is vrijwel minimaal, 8-11% bij een snelheid van 9-10MB/s in de tunnel.
Alle instellingen werden gedaan via Winbox, hoewel dit met evenveel succes ook via de console kan worden uitgevoerd.
Bron: habr.com
