Mirëmëngjes të gjithëve!
Kaq është krijuar, që në kompaninë tonë për dy vitet e fundit kemi kaluar ngadalë në mikrotikë. Pikat kryesore janë ndërtuar mbi CCR1072, ndërsa pikat lokale të lidhjes së kompjuterëve janë me pajisje më të thjeshta. Natyrisht, ekziston edhe bashkimi i rrjetit përmes IPSEC tunnel, në këtë rast konfigurimi është mjaft i thjeshtë dhe nuk shkakton ndonjë vështirësi, për fat ka shumë materiale në internet. Megjithatë, me lidhjen mobile të klientëve ka disa vështirësi, wiki e prodhuesit jep udhëzime se si të përdorni Shrew soft. VPN client (për këtë konfigurim duket se është e qartë) dhe ky klient përdoret nga 99% e përdoruesve të aksesit të largët, ndërsa 1% jam unë, m'u bë më e lehtë të mos jap çdo herë emrin e përdoruesit dhe fjalëkalimin në klient dhe doja të shikoja komod në divan dhe të lidhesha lehtësisht me rrjetet e punës. Nuk gjetëm udhëzime për konfigurimin e Mikrotik-ut në raste kur ndodhet madje edhe pas një adrese të errët, ndoshta edhe pas disa NAT në rrjetin, prandaj duhej të improvizoja, prandaj propozoj të shihni rezultatin.
Shkëputja përmbledhëse:
- CCR1072 si pajisja kryesore. versioni 6.44.1
- CAP ac si pika e lidhjes shtëpiake. versioni 6.44.1
Veçoria kryesore e konfigurimit është që PC-ja dhe mikrotik duhet të jenë në të njëjtin rrjet me të njëjtën adresë, e cila jepet nga CCR1072.
Kalo në konfigurim:
1. Sigurisht aktivizojmë Fasttrack, por duke qenë se me VPN fasttrack nuk është e pajtueshme, duhet të heqim trafikun e tij.
/ip firewall mangle
add action=mark-connection chain=forward comment="ipsec in" ipsec-policy=
in,ipsec new-connection-mark=ipsec passthrough=yes
add action=mark-connection chain=forward comment="ipsec out" ipsec-policy=
out,ipsec new-connection-mark=ipsec passthrough=yes
/ip firewall filter add action=fasttrack-connection chain=forward connection-mark=!ipsec
2. Shtojmë kalimet e rrjeteve nga/dhe në shtëpi dhe punë
/ip firewall raw
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.76.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.98.0/24
add action=accept chain=prerouting disabled=yes dst-address=192.168.55.0/24
src-address=10.7.78.0/24
add action=accept chain=prerouting dst-address=10.7.76.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.77.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.98.0/24 src-address=
192.168.33.0/24
add action=accept chain=prerouting disabled=yes dst-address=10.7.78.0/24
src-address=192.168.55.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
10.7.77.0/24
3. Krijojmë përshkrimin e lidhjes së përdoruesit
/ip ipsec identity
add auth-method=pre-shared-key-xauth notrack-chain=prerouting peer=CO secret=
общий ключ xauth-login=username xauth-password=password
4. Krijojmë propozim IPSEC
/ip ipsec proposal
add enc-algorithms=3des lifetime=5m name="prop1" pfs-group=none
5. Krijojmë politikën IPSEC
/ip ipsec policy
add dst-address=10.7.76.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
add dst-address=10.7.77.0/24 level=unique proposal="prop1"
sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
192.168.33.0/24 tunnel=yes
6. Krijojmë profilin IPSEC
/ip ipsec profile
set [ find default=yes ] dpd-interval=disable-dpd enc-algorithm=
aes-192,aes-128,3des nat-traversal=no
add dh-group=modp1024 enc-algorithm=aes-192,aes-128,3des name=profile_1
add name=profile_88
add dh-group=modp1024 lifetime=4h name=profile246
7. Krijojmë peer IPSEC
/ip ipsec peer
add address=<white IP 1072>/32 local-address=<ваш адрес роутера> name=CO profile=
profile_88
Tani pak magji e thjeshtë. Duke qenë se nuk doja të ndryshoja konfigurimet në të gjitha pajisjet e rrjetit shtëpiak, duhet të isha siç ta organizoja DHCP në të njëjtin rrjet, por e arsyeshme, pasi Mikrotik nuk lejon vendosjen e më shumë se një grup të adresave në një bridge, prandaj gjeta një zgjidhje alternative, pra për laptopin krijova thjesht DHCP Lease me përcaktimin manual të parametrave, dhe pasi netmask, gateway & dns gjithashtu kanë numra opsionesh në DHCP, i kam shpallur ato manualisht.
1. DHCP Opcioni
/ip dhcp-server option
add code=3 name=option3-gateway value="'192.168.33.1'"
add code=1 name=option1-netmask value="'255.255.255.0'"
add code=6 name=option6-dns value="'8.8.8.8'"
2. DHCP Lease
/ip dhcp-server lease
add address=192.168.33.4 dhcp-option=
option1-netmask,option3-gateway,option6-dns mac-address=<MAC адрес ноутбука>
Në të njëjtën kohë, konfigurimi 1072 është praktikisht në nivel bazik, vetëm në momentin e dhënies së IP adresës klientit në konfigurim theksohet se duhet t'i jepet IP adresa e vendosur manualisht, dhe jo nga grupi. Për klientët e zakonshëm nga kompjuterët personal, subnet-i është i njëjtë si në konfigurimin me Wiki 192.168.55.0/24.
Një konfigurim i tillë lejon që PC të mos lidhet përmes softit të tretë, por tuneli vetë ngrihet nga routeri sipas nevojës. Ngarkesa e klientit CAP ac është praktikisht minimale, 8-11% me shpejtësi 9-10MB/s në tunel.
Të gjitha konfigurimet janë bërë përmes Winbox, megjithatë me të njëjtin sukses mund të kryhen edhe përmes konsolës.
Burimi: habr.com
