Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    ikev2 множественный клиент DHCP пул

    ikev2 множественный клиент DHCP пул

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    ikev2 множественный клиент DHCP пул, RouterOS
     
    TheCondor
    Guest
    #1
    0
    24.12.2018 14:41:00
    Привет! Я успешно настроил VPN-сервер на Mikrotik с использованием сертификатного IKEv2. Всё отлично работает на моей Linux-машине и Android-телефоне. Теперь мне нужно вывести систему в продуктив с двумя типами клиентов:

    - Внутренние офисные пользователи, которые должны иметь доступ ко всей подсети 192.168.100.0/24  
    - Внешние пользователи (клиенты), к которым хочу ограничить доступ только к одному внутреннему IP — нашему Windows-серверу: 192.168.100.x

    Как посоветуешь поступить? Не могу одновременно создать несколько IKEv2 peer на Mikrotik (думал добавить два peer с разными mode-config и разными dhcp-pool). Определять правила на основе клиентских сертификатов тоже невозможно… В итоге пришёл к идее сделать два разных split tunnel, настроить клиентов на разные split tunnel в фиксированной конфигурации софта и использовать firewall/route для соединения одного split tunnel с другим… но это полный хаос! Может, есть какая-то лучшая идея?
     
     
     
    kriszos
    Guest
    #2
    0
    27.06.2022 10:51:00
    +1 за настройку режима
     
     
     
    own3r1138
    Guest
    #3
    0
    27.06.2022 12:02:00
    документация CLI user-man attribute print
     
     
     
    pliknet
    Guest
    #4
    0
    24.08.2020 14:30:00
    +1 за настройку режима
     
     
     
    mzahor123
    Guest
    #5
    0
    08.10.2020 11:31:00
    +1 за настройку режима
     
     
     
    jozevolf
    Guest
    #6
    0
    10.03.2019 21:09:00
    Я тестирую эту опцию на версии 6.44, но не могу заставить её работать с интегрированным в Windows клиентом IKEv2. Думаю, реально существуют только два рабочих варианта методов аутентификации для IKEv2 road warriors: rsa signature и eap radius.

    Основная проблема rsa signature с клиентами Windows в том, что нужно настроить аутентификацию клиента Windows на использование машинных сертификатов. И тогда клиент выбирает один из них (я не понимаю, как именно он это решает). Пока в хранилище машин сертификатов только один личный сертификат — всё нормально. Если их несколько — появляются проблемы. Ещё одна проблема использования машинных сертификатов на Windows — нельзя задать идентичность сервера. Из-за этого невозможно использовать две разные идентичности с сервером, когда у сервера (у меня) identity задан как fqdn.

    Следующее отлично работает с клиентом strongswan на Android. У меня два профиля: один подключается к пулу, заданному одной mode-config, другой — ко второму mode-config.
    /ip ipsec identity
    add auth-method=rsa-signature certificate=guestvpn.xxxxxx.yy generate-policy=port-strict mode-config=ikev2rw-guests my-id=fqdn:guestvpn.xxxxxx.yy peer=ikev2rw policy-template-group=ikev2rw-guests
    add auth-method=rsa-signature certificate=vpn.xxxxxx.yy generate-policy=port-strict mode-config=ikev2rw my-id=fqdn:vpn.xxxxxx.yy peer=ikev2rw policy-template-group=ikev2rw

    Но на Windows (при импортированном только одном сертификате в машинное хранилище) я получаю сообщение «IKE authentication credentials are unacceptable». А в логах роутера выскакивает ошибка ipsec — «identity not found for peer: DER DN: mycert.vpn.xxxxxx.yy». Если я отключаю одну идентичность и ставлю my-id в auto, Windows подключается. Если установить my-id отключённой идентичности в auto и попытаться её включить — появляется ошибка "Couldn't change IPsec Identity – a matching identity already exists".

    Проблема с использованием RADIUS и множеством идентичностей для меня ещё менее понятна, потому что фактически у вас всего один набор условий для проверки пользователя. Но признаюсь, я не очень опытен в работе с RADIUS, возможно, что-то просто упускаю.
     
     
     
    mzahor123
    Guest
    #7
    0
    16.10.2019 19:41:00
    Привет! Интересно, как использовать IPSEC eap-radius и несколько групп пользователей с разными сетевыми правами. Radius в этом случае (IPSEC) не работает так, как с AAA или PPP? То есть, когда значения от radius-сервера возвращаются обратно и mikrotik запускает какие-то действия на основе этих значений (https://wiki.mikrotik.com/wiki/Manual:RADIUS_Client#MikroTik_Specific_RADIUS_Attribute_Numeric_Values). Как с PPP, где атрибут MIKROTIK_GROUP меняет группу безопасности в PPP? Remote Id для выбора Mode Config — это, конечно, удобно, но когда сеть основана на Active Directory, администраторы хотят управлять такими вещами именно через Active Directory, а не через VPN-клиент, который может сам менять remote id или передавать его кому-то ещё.
     
     
     
    h4x
    Guest
    #8
    0
    04.01.2020 13:25:00
    Это тоже меня уже некоторое время беспокоит. Хотелось бы перевести все L2TP/IPSec соединения на аутентификацию через IKE2, но, похоже, нет никаких RADIUS-атрибутов, которые можно было бы задать для настройки mode-config на IPSec Identity.
     
     
     
    mzahor123
    Guest
    #9
    0
    06.02.2020 14:42:00
    Поддержка Mikrotik, есть мнения по этой теме? Использовать remote_id как решение для выбора mode_config, на мой взгляд, недостаточно надежно. Уже существует EAP-RADIUS, который можно использовать для аутентификации ike2, так что администратор хочет управлять выбором mode-config со стороны RADIUS, а не на клиенте с помощью remote_id.
     
     
     
    emils
    Guest
    #10
    0
    06.02.2020 16:23:00
    В настоящее время поддерживаемые атрибуты RADIUS для IKEv2: Framed-IP-Address, Framed-IP-Netmask, Framed-Pool, Framed-Route, Acct-Interim-Interval, Mikrotik-Address-List. Пожалуйста, сообщите, если требуется что-то ещё, что здесь не указано.
     
     
     
    marcbou
    Guest
    #11
    0
    08.02.2020 22:54:00
    Могли бы мы получить возможность выбирать mode-config через новый атрибут radius, пожалуйста? И кстати, эти атрибуты ipsec eap-radius где-нибудь нормально задокументированы? https://wiki.mikrotik.com/wiki/Manual:RADIUS_Client даже не упоминает ipsec.
     
     
     
    mzahor123
    Guest
    #12
    0
    14.02.2020 19:49:00
    Режим конфигурации был бы кстати (включает пул адресов и другие настройки). Спасибо службе поддержки за информацию о том, что существуют некоторые radius-атрибуты для ipsec — в документации об этом ничего не было.
     
     
     
    mzahor123
    Guest
    #13
    0
    23.02.2020 19:24:00
    Filter-Id: тоже важный параметр
     
     
     
    h4x
    Guest
    #14
    0
    26.03.2020 07:47:00
    +1 за настройку режима
     
     
     
    Aleks1079
    Guest
    #15
    0
    27.04.2021 09:26:00
    Добрый день. Не подскажете ссылку на документацию, где объясняется, как использовать эти параметры для настройки?
     
     
     
    RiFF
    Guest
    #16
    0
    13.09.2021 21:08:00
    +1 за атрибут mode-config RADIUS. С этим атрибутом IKEv2 VPN-сессии можно будет управлять так же, как PPP (атрибут MIKROTIK_GROUP). Конечно, поддержка Filter-Id тоже была бы очень кстати.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры