Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Проблема с EoIP через IPsec.

    Проблема с EoIP через IPsec.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Проблема с EoIP через IPsec., RouterOS
     
    mag
    Guest
    #1
    0
    26.12.2005 17:32:00
    Попытка создать bridged VPN для клиента выявила следующую проблему. Создание IPsec-VPN происходит легко и работает как ожидалось. Но если пытаться пинговать с одного VPN-роутера на LAN-интерфейс другого, ожидая тем самым запустить/использовать IPsec-туннель, пакеты отправляются незашифрованными на WAN-интерфейс. При изучении IPsec-политики выяснилось, что добавление “src-address=” отправляет пинг через туннель.
    LAN --- ® --- IPsec --- ® --- LAN
    )-------EoIP------(
    Судя по этому, не получится построить EoIP-туннель поверх IPsec-соединения, так как пинг (и, соответственно, EoIP) отправляется в интернет незашифрованным. Опцию для изменения исходного IP для EoIP также не нашёл. Проверил mangle-правила, но не нашёл полезной опции для решения этой проблемы. Policy routing тоже не подходит, так как нет маршрута до другой стороны VPN. В общем, локально созданным пакетам нужна смена исходного адреса, чтобы пройти через IPsec-туннель. Предполагаю, что это касается SNMP, syslog и других сервисов тоже. Кстати, если изменить IPsec-политику на “src-address=0.0.0.0/0”, IPsec-соединение перестаёт работать. По непонятным причинам я предпочитаю оставаться на IPsec, хотя, вероятно, использование PPTP не вызвало бы этой проблемы. И да, я должен использовать EoIP тоже, потому что мне нужна прозрачная ethernet-соединение для некоторых приложений. Так что я в тупике…
    Какие-нибудь подсказки или решение? TIA
     
     
     
    Tonda
    Guest
    #2
    0
    26.12.2005 20:56:00
    В чём проблема в большем количестве IPSec политик? Почему пытаетесь использовать EoIP через IPSec? Мне кажется, проблема в "дизайне" вашей сети. Что именно вы хотите добиться, используя EoIP?
     
     
     
    mag
    Guest
    #3
    0
    27.12.2005 08:02:00
    В чём проблема в большем количестве IPSec-политик? Больше политик – не проблема. Проблема в сопоставлении пакетов, сгенерированных локально, то есть от самого роутера. Если я изменил IPSec-политику на "src-address=0.0.0.0/0", эта конкретная IPSec-связь перестала работать. Зачем вы пытаетесь использовать EoIP через IPSec? Мне кажется, проблема в проектировании вашей сети. Что именно вы хотите достичь, используя EoIP? Прозрачное мостинг, например, для rendezvous/bonjour и некоторых других приложений. IPsec, очевидно, первый выбор для создания VPN. Но, как я уже говорил, EoIP сам по себе не проблема! Попробуйте использовать SNMP, syslog или что-то подобное через IPsec-VPN, и это тоже не сработает. Проблема можно решить, например, создав IPSec-политику, которая будет сопоставлять локально сгенерированные пакеты и отправлять их через IPsec-туннель…
     
     
     
    Tonda
    Guest
    #4
    0
    27.12.2005 09:05:00
    Попробую настроить IPSec так, как ты описал, и протестирую. А ты пробовал добавить IPSec-политику, которая шифрует весь трафик между конечными точками (=адресами) твоего EoIP-туннеля?
     
     
     
    mag
    Guest
    #5
    0
    27.12.2005 13:51:00
    Пробовали добавить IPSec-политику, которая шифрует всё между концами (=адресами) вашего EoIP-туннеля? Да, если я правильно понял вопрос. Политика соответствует всему LAN-сабнету, особенно LAN-IP-адресу самого роутера:

    # r1:
    / ip ipsec policy
    add src-address=10.10.1.0/24 dst-address=10.10.5.0/24 protocol=all
    action=encrypt level=require ipsec-protocols=esp tunnel=yes
    sa-src-address=x.y.z.157 sa-dst-address=x.y.z.160 proposal=vpn
    manual-sa=none dont-fragment=clear disabled=no

    # r2:
    / ip ipsec policy
    add src-address=10.10.5.0/24 dst-address=10.10.1.0/24 protocol=all
    action=encrypt level=require ipsec-protocols=esp tunnel=yes
    sa-src-address=x.y.z.160 sa-dst-address=x.y.z.157 proposal=vpn
    manual-sa=none dont-fragment=clear disabled=no 10.10.1/24 на одной стороне, 10.10.5/24 на другой. LAN-интерфейс и EoIP-endpoint находятся в одном бридже на каждой стороне и имеют .1 адрес. Например, на r1: / interface bridge
    add name="lan" mtu=1500 arp=proxy-arp disabled=no
    / interface bridge port
    add interface=ether3 bridge=lan disabled=no
    add interface=eoip1 bridge=lan disabled=no

    / ip address
    add address=10.10.1.1/24 interface=lan disabled=no

    Эффект довольно легко увидеть: просто настройте IPsec-VPN, как описано в руководстве, и попробуйте пинговать с одного роутера на внутреннюю сторону другого.
     
     
     
    mag
    Guest
    #6
    0
    27.12.2005 16:44:00
    Ага, вижу! Спасибо. Значит, кажется, нужно настроить transport-mode-policy для зашифрованного трафика от роутера к роутеру, содержащего WAN-адреса роутеров с маской /32, перед обычными tunnel-mode-policy для трафика от сети к сети?! В моей конкретной EoIP-конфигурации транспортный туннель должен всё сделать… Вечером протестирую и выложу результаты. Обновление: всё работает как и ожидалось. Спасибо Евгению. Вместе с http://www.mikrotik.com/docs/ros/2.9/ip/ipsec.content#5.44.8.1 конфигурация оказалась не такой сложной. И проблем с комбинированием transport- и tunnel-mode policies нет.
     
     
     
    Eugene
    Guest
    #7
    0
    27.12.2005 14:55:00
    Твоей EoIP-туннель, по сути, работает между двумя роутерами, поэтому тебе нужно использовать транспортный режим IPsec вместо туннельного, который ты, вероятно, используешь сейчас. В этом случае sa-src-address будет таким же, как src-address, а sa-dst-address — таким же, как dst-address. Евгений.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры