Mikroik. IPSEC vpn për NAT si klient

Mirë se vini të gjithëve!

Ka ndodhur që në kompaninë tonë, gjatë dy viteve të fundit, po kalojmë ngadalë në mikrotik. Nodet kryesore janë ndërtuar mbi CCR1072, ndërsa pikat lokale të lidhjes së kompjuterëve janë në pajisje më të thjeshta. Natyrisht, ekziston gjithashtu një bashkim i rrjetit përmes tunelit IPSEC, dhe në këtë rast konfigurimi është mjaft i thjeshtë dhe nuk shkakton asnjë vështirësi, meqenëse ka shumë materiale në rrjet. Por me lidhjen mobile të klientëve ka disa vështirësi, wiki e prodhuesit sugjeron se si të përdoret Shrew soft VPN client (për këtë konfigurim gjithçka duket e qartë) dhe ky klient përdoret nga 99% e përdoruesve të aksesit të largët, ndërsa unë jam 1%, më ka bërë thjesht kurioz të mos hyj çdo herë me emrin e përdoruesit dhe fjalëkalimin në klient dhe dëshiroja të isha rehat në divan dhe të isha i lidhur lehtësisht me rrjetet punuese. Nuk kam gjetur udhëzime për konfigurimin e Mikrotikut për situata kur ai ndodhet edhe pas një adrese të errët, ndoshta madje pas disa NAT në rrjet. Prandaj, duhej të improvizoja, dhe prandaj propozoj të shikoni rezultatin.

Disponohet:

  1. CCR1072 si pajisje kryesore. versioni 6.44.1
  2. CAP ac si pikë lidhjeje në shtëpi. versioni 6.44.1

Karakteristika e parë e konfigurimit është që PC dhe mikrotik duhet të jenë në të njëjtin rrjet me të njëjtën adresim, e cila jepet nga CCR1072.

Kalojmë në konfigurim:

1. Sigurisht, aktivizojmë Fasttrack, por pasi që me VPN Fasttrack nuk është e pajtueshme, prandaj duhet të nxirret trafiku i tij.

/ip firewall mangle
add action=mark-connection chain=forward comment="ipsec in" ipsec-policy=
    in,ipsec new-connection-mark=ipsec passthrough=yes
add action=mark-connection chain=forward comment="ipsec out" ipsec-policy=
    out,ipsec new-connection-mark=ipsec passthrough=yes
/ip firewall filter add action=fasttrack-connection chain=forward connection-mark=!ipsec

2. Shtojmë kalimet e rrjeteve nga/dhe në shtëpi dhe në punë

/ip firewall raw
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
    10.7.76.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
    10.7.98.0/24
add action=accept chain=prerouting disabled=yes dst-address=192.168.55.0/24 
    src-address=10.7.78.0/24
add action=accept chain=prerouting dst-address=10.7.76.0/24 src-address=
    192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.77.0/24 src-address=
    192.168.33.0/24
add action=accept chain=prerouting dst-address=10.7.98.0/24 src-address=
    192.168.33.0/24
add action=accept chain=prerouting disabled=yes dst-address=10.7.78.0/24 
    src-address=192.168.55.0/24
add action=accept chain=prerouting dst-address=192.168.33.0/24 src-address=
    10.7.77.0/24

3. Krijojmë përshkrimin e lidhjes së përdoruesit

/ip ipsec identity
add auth-method=pre-shared-key-xauth notrack-chain=prerouting peer=CO secret=
    общий ключ xauth-login=username xauth-password=password

4. Krijojmë Propozimin IPSEC

/ip ipsec proposal
add enc-algorithms=3des lifetime=5m name="prop1" pfs-group=none

5. Krijojmë Politiken IPSEC

/ip ipsec policy
add dst-address=10.7.76.0/24 level=unique proposal="prop1" 
    sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
    192.168.33.0/24 tunnel=yes
add dst-address=10.7.77.0/24 level=unique proposal="prop1" 
    sa-dst-address=<white IP 1072> sa-src-address=0.0.0.0 src-address=
    192.168.33.0/24 tunnel=yes

6. Krijojmë profilin IPSEC

/ip ipsec profile
set [ find default=yes ] dpd-interval=disable-dpd enc-algorithm=
    aes-192,aes-128,3des nat-traversal=no
add dh-group=modp1024 enc-algorithm=aes-192,aes-128,3des name=profile_1
add name=profile_88
add dh-group=modp1024 lifetime=4h name=profile246

7. Krijojmë peer-in IPSEC

/ip ipsec peer
add address=<white IP 1072>/32 local-address=<ваш адрес роутера> name=CO profile=
    profile_88

Tani pak magji të thjeshtë. Pasi nuk më pëlqente të ndryshoja konfigurimet në të gjitha pajisjet në rrjetin shtëpiak, duheshin gjetur mënyra për të vendosur DHCP në të njëjtin rrjet, por është e arsyeshme që Mikrotik nuk lejon të vendosen më shumë se një grup adresash në një bridge, prandaj gjetëm një metodë alternative, konkretisht për laptopin e krijova një DHCP Lease me përcaktimin manual të parametrit, dhe pasi që netmask, gateway & dns gjithashtu kanë numrat e opsioneve në DHCP, i tregova ato manualisht.

1. Opsioni DHCP

/ip dhcp-server option
add code=3 name=option3-gateway value="'192.168.33.1'"
add code=1 name=option1-netmask value="'255.255.255.0'"
add code=6 name=option6-dns value="'8.8.8.8'"

2. DHCP Lease

/ip dhcp-server lease
add address=192.168.33.4 dhcp-option=
    option1-netmask,option3-gateway,option6-dns mac-address=<MAC адрес ноутбука>

Konfigurimi 1072 është praktikisht bazik, vetëm se gjatë caktimit të adresës IP për klientin në cilësimet përcaktohet se duhet t'i jepet një adresë IP e futur manualisht, dhe jo nga pool-i. Për klientët e zakonshëm me kompjuterë personal, subnet-i është i njëjtë si në konfigurimin me Wiki 192.168.55.0/24.

Një konfigurim i tillë lejon që në PC të mos lidhemi përmes softuerit të palës së tretë, por tuneli ngritet vetë nga ruteri sipas nevojës. Ngarkesa e CAP ac të klientit është praktikisht minimale, 8-11% me një shpejtësi prej 9-10MB/s në tunel.

Të gjitha konfigurimet janë bërë nëpërmjet Winbox, megjithatë me të njëjtin sukses mund të realizohen edhe përmes konsolës.

Burimi: habr.com

Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы 🔥 Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы | ProHoster