Live Chat Software by Kayako |
|
IPsec между двумя MikroTik
Автор Олег (Системный администратор), Last modified by Олег (Системный администратор) на 13 декабря 2019 05:27 PM
|
|
VPN:IPIP и IPsec (быстрая настройка, аутентификация с помощью пароля)ВведениеIP in IP — это протокол IP-туннелирования, который инкапсулирует один IP-пакет в другой IP-пакет. Инкапсуляция одного IP пакета в другой IP пакет, это добавление внешнего заголовка с SourceIP - точкой входа в туннель, и Destination - точкой выхода из туннеля. При этом внутренний пакет не был изменен (кроме поля TTL, которое уменьшилось). Поля Don’t Fragment и The Type of Service должны быть скопированы в внешний пакет. Если размер пакета больше чем Path MTU, пакет фрагментируется в инкапсуляторе, это должно быть во внешнем заголовке. Декапсулятор должен будет собрать пакет. Многие маршрутизатора, включая Cisco и Linux-based, поддерживают этот протокол. Схема сети
Головной офис IP-адрес внутренней сети головного офиса: 192.168.15.0/24 Филиал IP-адрес внутренней сети головного офиса: 192.168.25.0/24 VPN-канал НастройкаНастройка первого маршрутизатораЧерез графический интерфейсПервым делом надо создать IPIP-туннель. Маршрутизатор добавить динамический IPsec peer с предназначенным ключом безопасности и политиков с параметрами поумолчанию (по умолчанию phase2 использует sha1/aes128cbc).
Через консоль
Настройка второго маршрутизатораЧерез графический интерфейсСоздадим IPIP-туннель. Маршрутизатор добавить динамический IPsec peer с предназначенным ключом безопасности и политиков с параметрами поумолчанию (по умолчанию phase2 использует sha1/aes128cbc).
Через консоль
Настройка маршрутизацииЕсли на предыдущих шагах все было сделано верно, то VPN-соединение между двумя офисами было установлено, но для того, что бы обе сети могли обмениваться информацией друг с другом они должны знать друг о друге, т. е. между ними должна быть настроена маршрутизация. Для этого надо выполнить следующие шаги: На первом маршрутизатореЧерез графический интерфейс
На втором маршрутизатореЧерез графический интерфейс
Примечание: Параметр Pref. Source (pref-src) не является обязательным. Он становится нужен, если количество филиалов будет более одного. Без этого параметра не будут проходить ping'и с маршрутизатора одного филиала до хостов и внутреннего интерфейса маршрутизатора другого филиала. Не будут проходить ping'и именно с маршрутизаторов, т. е. между хостами двух филиалов связь будет. Следует учестьПроверкаПроверка состоит из двух частей:
Предупреждение: При проверке работоспособности IPIP-туннеля надо учитывать параметр keepalive. Если он отсутствует, то IPIP-туннель всегда будет отображаться в рабочем состоянии даже, если это не так. Если параметр стоит, как 10 секунд + 10 попыток, то это значит, что маршрутизатор сделает 10 попыток по 10 секунд каждая (итого 100 секунд) и только по истечении этого периода интерфейс будет отображаться как нерабочий. Т. е. теоретически возможна ситуация, когда интерфейс только-только перестал работать, но время по keepalive еще не вышло, и вы в этот промежуток времени проверите состояние туннеля, которое будет отображаться, как рабочее. Через графический интерфейсЕсли подключение установлено, то статус подключения должен отображаться с буквой "R". Что значит running, т. е. запущено. Через консольНа обоих маршрутизаторах выполнить команду Типичные проблемы
| |
|
|








