Dzień dobry wszystkim!
Tak już się złożyło, że w naszej firmie przez ostatnie dwa lata stopniowo przechodzimy na mikrotiki. Główne węzły zbudowane są na CCR1072, a lokalne punkty przyłączenia komputerów na prostszych urządzeniach. Oczywiście istnieje również łączenie sieci przez IPSEC tunnel, w tym przypadku konfiguracja jest dość prosta i nie sprawia żadnych trudności, tym bardziej, że jest mnóstwo materiałów w sieci. Natomiast z mobilnym połączeniem klientów są pewne trudności, dokumentacja producenta podpowiada, jak używać Shrew soft VPN client (tu wszystko wydaje się jasne) i to właśnie ten klient korzysta z 99% użytkowników zdalnego dostępu, a 1% to ja, ponieważ po prostu znudziło mi się za każdym razem wprowadzać login i hasło w kliencie, więc zapragnąłem wygodnego dostępu z kanapy i łatwego połączenia z sieciami roboczymi. Instrukcji na temat konfiguracji Mikrotika dla sytuacji, gdy znajduje się on nie tylko za szarym adresem, ale całkowicie za czarnym i być może nawet za kilkoma NAT w sieci nie znalazłem. Dlatego musiałem improwizować, a oto wynik mojej pracy.
Mamy:
- CCR1072 jako główne urządzenie. wersja 6.44.1
- CAP ac jako domowy punkt dostępu. wersja 6.44.1
Główna cecha konfiguracji polega na tym, że komputer i mikrotik muszą znajdować się w tej samej sieci z tymi samymi adresami, co jest wydawane przez główny 1072.
Przechodzimy do konfiguracji:
1. Oczywiście włączamy Fasttrack, ale ponieważ z VPN Fasttrack jest niezgodny, musimy wyciąć jego ruch.
/ip firewall mangle
add action=mark-connection chain=forward comment="ipsec in" ipsec-policy=
in,ipsec new-connection-mark=ipsec passthrough=yes
add action=mark-connection chain=forward comment="ipsec out" ipsec-policy=
out,ipsec new-connection-mark=ipsec passthrough=yes
/ip firewall filter add action=fasttrack-connection chain=forward connection-mark=!ipsec
2. Dodajemy przekierowania sieci z/do domowej i roboczej
/ip firewall raw
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.76.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.98.0/24
add action=accept chain=prerouting disabled=yes dst-address=192.168.55.0/24
src-address=10.7.78.0/24
add action=accept chain=prerouting dst-address=10.7.76.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.77.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.98.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting disabled=yes dst-address=10.7.78.0/24
src-address=192.168.55.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.77.0/24
3. Tworzymy opis połączenia użytkownika
/ip ipsec identity
add auth-method=pre-shared-key-xauth notrack-chain=prerouting peer=CO secret=
общий ключ xauth-login=username xauth-password=password
4. Tworzymy IPSEC Proposal
/ip ipsec proposal
add enc-algorithms=3des lifetime=5m name="prop1" pfs-group=none
5. Tworzymy IPSEC Policy
/ip ipsec policy
add dst-address=10.7.76.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
add dst-address=10.7.77.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
6. Tworzymy IPSEC profile
/ip ipsec profile
set [ find default=yes ] dpd-interval=disable-dpd enc-algorithm=
aes-192,aes-128,3des nat-traversal=no
add dh-group=modp1024 enc-algorithm=aes-192,aes-128,3des name=profile_1
add name=profile_88
add dh-group=modp1024 lifetime=4h name=profile246
7. Tworzymy IPSEC peer
/ip ipsec peer
add address=<white IP 1072>/32 local-address=<ваш адрес роутера> name=CO profile=
profile_88
A teraz trochę prostej magii. Ponieważ nie chciałem zmieniać ustawień na wszystkich urządzeniach w domowej sieci, musiałem jakoś przypisać DHCP do tej samej sieci, ale rozsądnie, że Mikrotik nie pozwala na przypisanie więcej niż jednego zakresu adresów do jednego bridge, więc znalazłem obejście, a mianowicie dla laptopa po prostu stworzyłem DHCP Lease z ręcznym podaniem parametrów, a ponieważ netmask, gateway & dns również mają numery opcji w DHCP, to również je określiłem ręcznie.
1. DHCP Option
/ip dhcp-server option
add code=3 name=option3-gateway value="'192.168.33.1'"
add code=1 name=option1-netmask value="'255.255.255.0'"
add code=6 name=option6-dns value="'8.8.8.8'"
2. DHCP Lease
/ip dhcp-server lease
add address=192.168.33.4 dhcp-option=
option1-netmask,option3-gateway,option6-dns mac-address=<MAC адрес ноутбука>
Konfiguracja 1072 jest praktycznie podstawowa; podczas przydzielania adresu IP klientowi w ustawieniach określa się, że ma on być przydzielony ręcznie, a nie z puli. Dla standardowych klientów z komputerów osobistych podsieć jest taka sama jak w konfiguracji z Wiki 192.168.55.0/24.
Tego typu konfiguracja pozwala na to, żeby komputer nie łączył się przez zewnętrzne oprogramowanie, a tunel sam jest ustanawiany przez router w razie potrzeby. Obciążenie klienta CAP ac jest praktycznie minimalne, wynosi 8-11% przy prędkości 9-10 MB/s w tunelu.
Wszystkie ustawienia były dokonywane za pomocą Winbox, chociaż równie dobrze można to robić przez konsolę.
Źródło: habr.com
