MikroTik. IPSEC VPN prin NAT ca și client

Bună ziua tuturor!

Așa s-a întâmplat că în compania noastră, în ultimii doi ani, am început treptat să trecem la echipamente Mikrotik. Nodurile principale sunt construite pe CCR1072, iar punctele locale de conectare a computerelor sunt pe dispozitive mai simple. Desigur, există și o conexiune între rețele prin tunel IPSEC, iar în acest caz configurarea este destul de simplă și nu cauzează nicio dificultate, având în vedere că există multe materiale disponibile online. Însă, cu conectarea mobilă a clienților există anumite dificultăți, iar wiki-ul producătorului sugerează cum să folosești Shrew Soft VPN client (această configurare pare clară) și exact acest client este folosit de 99% dintre utilizatorii de acces la distanță, iar 1% sunt eu, deoarece mi s-a făcut lene să introduc de fiecare dată numele de utilizator și parola în client și am dorit o poziție confortabilă pe canapea și o conectare ușoară la rețelele de lucru. Nu am găsit instrucțiuni pentru configurarea Mikrotik-ului pentru situații în care acesta se află nu doar în spatele unei adrese gri, ci chiar în spatele unei adrese negre și poate chiar cu mai multe NAT-uri în rețea. Așa că a trebuit să improvizez, iar acum vă propun să aruncați o privire asupra rezultatului.

Există:

  1. CCR1072 ca dispozitiv principal. versiunea 6.44.1
  2. CAP ac ca punct de acces acasă. versiunea 6.44.1

Principalul aspect al configurării este că PC-ul și Mikrotik-ul trebuie să se afle în aceeași rețea cu aceeași adresare, care este furnizată de CCR1072.

Trecem la configurare:

1. Desigur, activăm Fasttrack, dar având în vedere că Fasttrack nu este compatibil cu VPN, trebuie să excludem traficul acestuia.

/ip firewall mangle
add action=mark-connection chain=forward comment="ipsec in" ipsec-policy=
    in,ipsec new-connection-mark=ipsec passthrough=yes
add action=mark-connection chain=forward comment="ipsec out" ipsec-policy=
    out,ipsec new-connection-mark=ipsec passthrough=yes
/ip firewall filter add action=fasttrack-connection chain=forward connection-mark=!ipsec

2. Adăugăm redirecționări de rețea din/spre rețeaua de acasă și cea de lucru

/ip firewall raw
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
    10.7.76.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
    10.7.98.0/24
add action=accept chain=prerouting disabled=yes dst-address=192.168.55.0/24 
    src-address=10.7.78.0/24
add action=accept chain=prerouting dst-address=10.7.76.0/24 src-address=
    192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.77.0/24 src-address=
    192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.98.0/24 src-address=
    192.168.33.0/24
add action=accept chain=prerouting disabled=yes dst-address=10.7.78.0/24 
    src-address=192.168.55.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
    10.7.77.0/24

3. Creăm o descriere a conexiunii utilizatorului

/ip ipsec identity
add auth-method=pre-shared-key-xauth notrack-chain=prerouting peer=CO secret=
    общий ключ xauth-login=username xauth-password=password

4. Creăm o propunere IPSEC

/ip ipsec proposal
add enc-algorithms=3des lifetime=5m name="prop1" pfs-group=none

5. Creăm o politică IPSEC

/ip ipsec policy
add dst-address=10.7.76.0/24 level=unique proposal="prop1" 
    sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
    192.168.33.0/24 tunnel=yes
add dst-address=10.7.77.0/24 level=unique proposal="prop1" 
    sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
    192.168.33.0/24 tunnel=yes

6. Creăm un profil IPSEC

/ip ipsec profile
set [ find default=yes ] dpd-interval=disable-dpd enc-algorithm=
    aes-192,aes-128,3des nat-traversal=no
add dh-group=modp1024 enc-algorithm=aes-192,aes-128,3des name=profile_1
add name=profile_88
add dh-group=modp1024 lifetime=4h name=profile246

7. Creăm un peer IPSEC

/ip ipsec peer
add address=<white IP 1072>/32 local-address=<ваш адрес роутера> name=CO profile=
    profile_88

Acum, puțină magie simplă. Deoarece nu mi-a plăcut ideea de a schimba setările pe toate dispozitivele din rețeaua de acasă, trebuia într-un fel să aplic DHCP pe aceeași rețea, dar este evident că Mikrotik-ul nu permite asocierea a mai mult de un pool de adrese pe un singur bridge, așa că am găsit o soluție alternativă, și anume că pentru laptop am creat un Leas DHCP cu parametrii specificați manual, iar cum netmask, gateway și DNS au, de asemenea, numere opționale în DHCP, le-am specificat manual.

1. DHCP Option

/ip dhcp-server option
add code=3 name=option3-gateway value="'192.168.33.1'"
add code=1 name=option1-netmask value="'255.255.255.0'"
add code=6 name=option6-dns value="'8.8.8.8'"

2. DHCP Lease

/ip dhcp-server lease
add address=192.168.33.4 dhcp-option=
    option1-netmask,option3-gateway,option6-dns mac-address=<MAC адрес ноутбука>

Configurarea 1072 este practic de bază, doar că la atribuirea unei adrese IP clientului, se specifică în setări că aceasta trebuie să fie adresa IP introdusă manual, nu din pool. Pentru clienții obișnuiți cu computere personale, subrețeaua este aceeași ca în configurația cu Wiki 192.168.55.0/24.

Această configurare permite ca PC-ul să nu se conecteze prin software terț, tunelul fiind activat automat de router după cum este necesar. Sarcina clientului CAP ac este practic minimă, între 8-11% la viteze de 9-10MB/s în tunel.

Toate setările s-au făcut prin Winbox, deși cu aceeași succes se pot efectua și prin consolă.

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster