Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Маршрутизация трафика с беспроводных клиентов через IPsec

    Маршрутизация трафика с беспроводных клиентов через IPsec

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Маршрутизация трафика с беспроводных клиентов через IPsec, RouterOS
     
    Borkoje
    Guest
    #1
    0
    19.06.2021 12:37:00
    У меня настроена следующая схема: IPSec-соединение от MikroTik к Linux-серверу, EAP/PEAP беспроводная сеть (RADIUS-запросы по IPSec к Linux-серверу), DHCP-сервер (RADIUS-запросы по IPSec к Linux-серверу, возвращает Framed-IP-Address). Мои беспроводные клиенты успешно подключаются, получают IP-адрес и выход в интернет. Но я не могу настроить доступ беспроводных клиентов к Linux-серверу (10.0.0.3) по приватному адресу через IPSec. С MikroTik я могу пинговать Linux-сервер, а с беспроводных клиентов — нет. Адрес Linux-сервера 10.0.0.3, сеть MikroTik IPSec — 10.0.0.0/27 (адреса 10.0.0.3-10.0.0.30 выделены для беспроводных клиентов).

    Ниже мой конфиг MikroTik. Если кто-то может дать совет, буду признателен.

    /interface bridge  
    add name="PROJECT Bridge"  
    add admin-mac=48:8F:5A:AC:C1:53 auto-mac=no comment=defconf name=bridge  

    /interface wireless  
    set [ find default-name=wlan1 ] band=2ghz-b/g/n channel-width=20/40mhz-XX disabled=no distance=indoors frequency=auto installation=outdoor mode=ap-bridge ssid=MikroTik-ACC154 wireless-protocol=802.11

    /interface list  
    add comment=defconf name=WAN  
    add comment=defconf name=LAN  

    /interface lte apn  
    add apn=mobile4g authentication=pap default-route-distance=1 user=XXXXX  

    /interface lte  
    set [ find ] apn-profiles=mobile4g mac-address=AC:FF:FF:00:00:00 name=mobile4g

    /interface wireless security-profiles  
    set [ find default=yes ] supplicant-identity=MikroTik
    add authentication-types=wpa2-eap mode=dynamic-keys name=PROJECT radius-eap-accounting=yes supplicant-identity=PROJECT tls-mode=dont-verify-certificate  

    /interface wireless  
    add disabled=no mac-address=4A:8F:5A:AC:C1:54 master-interface=wlan1 name=PROJECT security-profile=PROJECT ssid=PROJECT wds-default-bridge=bridge wps-mode=disabled  

    /ip dhcp-server  
    add disabled=no interface="PROJECT Bridge" name="PROJECT DHCP" use-radius=yes  

    /ip hotspot profile  
    set [ find default=yes ] html-directory=flash/hotspot

    /ip ipsec mode-config  
    add name=PROJECT responder=no  

    /ip ipsec policy group  
    add name=PROJECT  

    /ip ipsec profile  
    add dh-group=modp1024 enc-algorithm=aes-256 name=PROJECT  

    /ip ipsec peer  
    add address=1.1.1.1/32 exchange-mode=ike2 name=PROJECT profile=PROJECT  

    /ip ipsec proposal  
    add name=PROJECT pfs-group=none  

    /ip pool  
    add name=default-dhcp ranges=192.168.88.10-192.168.88.254  

    /ip dhcp-server  
    add address-pool=default-dhcp disabled=no interface=bridge name=defconf  

    /interface bridge port  
    add bridge=bridge comment=defconf interface=ether1  
    add bridge=bridge interface=wlan1  
    add bridge="PROJECT Bridge" interface=PROJECT  

    /ip neighbor discovery-settings  
    set discover-interface-list=LAN  

    /interface list member  
    add comment=defconf interface=bridge list=LAN  
    add interface=mobile4g list=WAN  
    add interface="PROJECT Bridge" list=LAN  

    /ip address  
    add address=192.168.88.1/24 comment=defconf interface=bridge network=192.168.88.0  
    add address=10.0.1.1/27 comment="network /27 assigned to partner/location" interface="PROJECT Bridge" network=10.0.1.0  

    /ip dhcp-server network  
    add address=10.0.1.0/27 gateway=10.0.1.1  
    add address=192.168.88.0/24 comment=defconf gateway=192.168.88.1  

    /ip dns  
    set allow-remote-requests=yes  

    /ip dns static  
    add address=192.168.88.1 comment=defconf name=router.lan  

    /ip firewall filter  
    add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked  
    add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid  
    add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp  
    add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1  
    add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN  
    add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec  
    add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec  
    add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related  
    add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked  
    add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid  
    add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN  

    /ip firewall nat  
    add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN  

    /ip ipsec identity  
    add auth-method=eap certificate="" eap-methods=eap-peap generate-policy=port-strict mode-config=PROJECT peer=PROJECT policy-template-group=PROJECT username=partner00001  

    /ip ipsec policy  
    add dst-address=0.0.0.0/0 group=PROJECT proposal=PROJECT src-address=0.0.0.0/0 template=yes  

    /radius  
    add address=10.0.0.3 service=wireless,dhcp  

    /tool mac-server  
    set allowed-interface-list=LAN  

    /tool mac-server mac-winbox  
    set allowed-interface-list=LAN
     
     
     
    SiB
    Guest
    #2
    0
    03.07.2021 16:06:00
    Я не проверял твою конфигурацию тщательно, но вижу, что в /ip firewall nat у тебя только правило MASQ… Если я правильно понял твой трафик, тебе нужно сделать нормальное правило NAT для клиентов IPSec. Пожалуйста, создай какую-нибудь сетевую схему на draw.io или glify.com, или в mspaint и так далее.
     
     
     
    Borkoje
    Guest
    #3
    0
    03.07.2021 19:57:00
    Спасибо, SiB! Наверное. Я предполагаю, что где-то не хватает политики IPSec или правила NAT, но с MikroTik я не слишком знаком. Вот упрощённая схема (только частные сети, без WAN-адреса центрального сервера).
     
     
     
    SiB
    Guest
    #4
    0
    04.07.2021 14:33:00
    Для меня странно это: /ip ipsec policy add dst-address=0.0.0.0/0 group=PROJECT proposal=PROJECT src-address=0.0.0.0/0 template=yes. Кто сказал, что любой VPN-клиент из любой сети имеет доступ к любой сети? Я никогда не использую такое общее правило. Хмм, у тебя динамические пользователи, и они подключаются с любого Peer IP, но для твоего Encryption Domain нужно это регулировать. Все мои IPSec настроены для Site2Site, без каких-либо RoadWarriors пользователей.

    Если твоя IPSec Policy выглядит примерно так: Partner A) 10.0.1.1/27 <=> 10.0.0.3, тогда все пользователи должны получать IP из диапазона 10.0.1.2-30 и начинать общение, если твой файрвол не блокирует трафик. Весь NAT делается RouterOS, при условии, что политика на каждом сайте настроена корректно.

    С IPSec важно проверить:
    *) соединение в файрволе;
    *) попробуй пропинговать с клиента адрес 10.0.0.3;
    *) попробуй пропинговать с Mtk Part.A: /ping src-address=10.0.1.1 10.0.0.3;
    *) мониторинг трафика: /tools sniffer quick ip-address=10.0.0.3.

    Я пишу это на ходу, возможны ошибки в синтаксисе, но это способ диагностировать проблему.
     
     
     
    Borkoje
    Guest
    #5
    0
    05.07.2021 12:18:00
    Привет, SiB! Политика настроена правильно, насколько я понимаю, так как 10.0.0.0/16 — это приватный адрес с обеих сторон. Как думаешь, нужно ли мне задать конкретную сеть партнёра в SRC и DST > /ip ipsec policy > print?

    Flags: T - шаблон, X - отключено, D - динамическое, I - недействительно, A - активно, * - по умолчанию  
    #     PEER     TUNNEL SRC-ADDRESS           DST-ADDRESS           PROTOCOL   ACTION  LEVEL    PH2-COUNT  
    0 T *              ::/0                     ::/0                 all  
    1 T                0.0.0.0/0                0.0.0.0/0            all  
    2  DA  PROJECT yes  10.0.0.0/16              10.0.0.0/16          all       encrypt unique           1  

    Пинг до 10.0.0.3 с клиентского устройства не проходит. Пинг с MikroTik работает:  
    > /ping src-address=10.0.1.1 10.0.0.3  
    SEQ HOST       SIZE TTL TIME  STATUS  
    0   10.0.0.3   56   64  30ms  
    1   10.0.0.3   56   64  14ms  
    2   10.0.0.3   56   64  27ms  
    Отправлено=3, получено=3, потеря пакетов=0%, мин-респ=14ms, ср-респ=23ms, макс-респ=30ms  

    Интересно смотреть на tool sniffer, вот полный лог с клиента — от подключения EAP до пинга 10.0.0.3:  
    > /tool sniffer quick ip-address=10.0.0.3  

    IN     TIME    NUM DI SRC-MAC           DST-MAC           VLAN   SRC-ADDRESS        DST-ADDRESS        PROTOCOL   SIZE CPU  
    tm   31.722      8 <- 00:D1:E6:E6:E6:E6 AC:FF:FF:00:00:00  10.0.0.3:1812 (radius) 10.0.1.1:52179  ip:udp      191   0  
    tm   31.756      9 <- 00:D1:E6:E6:E6:E6 AC:FF:FF:00:00:00  10.0.0.3:1812 (radius) 10.0.1.1:48780  ip:udp      143   0  
    tm   31.791     10 <- 00:D1:E6:E6:E6:E6 AC:FF:FF:00:00:00  10.0.0.3:1812 (radius) 10.0.1.1:51324  ip:udp      242   0  
    tm   31.865     11 <- 00:D1:E6:E6:E6:E6 AC:FF:FF:00:00:00  10.0.0.3:1813 (radius-acct) 10.0.1.1:46237 ip:udp       62   0  
    tm   35.426     12 <- 00:D1:E6:E6:E6:E6 AC:FF:FF:00:00:00  10.0.0.3:1812 (radius) 10.0.1.1:40309  ip:udp       90   0  
    tm   36.986     13 <- 00:D1:E6:E6:E6:E6 AC:FF:FF:00:00:00  10.0.0.3:1813 (radius-acct) 10.0.1.1:42579 ip:udp       62   0  
    LO   54.375     14 <- E6:92:B3:D2:52:26 4A:8F:5A:AC:C1:54  10.0.1.3             10.0.0.3           ip:icmp      98   0  
    LO   54.375     15 <- E6:92:B3:D2:52:26 4A:8F:5A:AC:C1:54  10.0.1.3             10.0.0.3           ip:icmp      98   0  
    LO   55.377     16 <- E6:92:B3:D2:52:26 4A:8F:5A:AC:C1:54  10.0.1.3             10.0.0.3           ip:icmp      98   0  
    LO   55.377     17 <- E6:92:B3:D2:52:26 4A:8F:5A:AC:C1:54  10.0.1.3             10.0.0.3           ip:icmp      98   0  
    LO   56.389     18 <- E6:92:B3:D2:52:26 4A:8F:5A:AC:C1:54  10.0.1.3             10.0.0.3           ip:icmp      98   0  
    LO   56.389     19 <- E6:92:D3:D2:52:26 4A:8F:5A:AC:C1:54  10.0.1.3             10.0.0.3           ip:icmp      98   0  
    LO   57.376     20 <- E6:92:B3:D2:52:26 4A:8F:5A:AC:C1:54  10.0.1.3             10.0.0.3           ip:icmp      98   0  
    LO   57.376     21 <- E6:92:B3:D2:52:26 4A:8F:5A:AC:C1:54  10.0.1.3             10.0.0.3           ip:icmp      98   0  
    LO   58.377     22 <- E6:92:B3:D2:52:26 4A:8F:5A:AC:C1:54  10.0.1.3             10.0.0.3           ip:icmp      98   0  
    LO   58.377     23 <- E6:92:B3:D2:52:26 4A:8F:5A:AC:C1:54  10.0.1.3             10.0.0.3           ip:icmp      98   0  
    LO   59.371     24 <- E6:92:B3:D2:52:26 4A:8F:5A:AC:C1:54  10.0.1.3             10.0.0.3           ip:icmp      98   0  
    LO   59.371     25 <- E6:92:B3:D2:52:26 4A:8F:5A:AC:C1:54  10.0.1.3             10.0.0.3           ip:icmp      98   0  
    LO   60.376     26 <- E6:92:B3:D2:52:26 4A:8F:5A:AC:C1:54  10.0.1.3             10.0.0.3           ip:icmp      98   0  
    LO   60.376     27 <- E6:92:B3:D2:52:26 4A:8F:5A:AC:C1:54  10.0.1.3             10.0.0.3           ip:icmp      98   0
     
     
     
    SiB
    Guest
    #6
    0
    05.07.2021 13:36:00
    Общее и главное правило в любом VPN — сайты, разные сайты… в ваших политиках сети одинаковые, и это меня просто ломает :). Я никогда так не делаю. Откуда вашему главному роутеру знать, что он должен идти к конкретному /27, если все три филиала используют одинаковую сеть 0.0.0.0/16? Когда у меня есть филиалы А, В, С и у всех одинаковая адресация, то первый устанавливает VPN, а остальные — это резервные входы, которые работают как FailOver. По-моему, ваша идея настроить весь трафик с одинаковыми подсетями на обеих сторонах — это первое, что нужно исправить. По поводу вашего IP Sniffer… вы же видите, что трафик идет в одном направлении… обратного пути нет! Вот ваш способ отслеживать это детальнее — через /ip firewall connections: откройте его в WinBox и используйте иконку фильтров. Дважды кликните по правилу и попробуйте проверить первые 4 IP-адреса. Помните, что сниффер можно запустить на обоих устройствах — чтобы один отправлял, а второй видел входящий трафик.
     
     
     
    Borkoje
    Guest
    #7
    0
    06.07.2021 07:04:00
    Да, ты прав! Правильная настройка сетей в политике IPSec решила эту проблему.

    > ip ipsec policy print  
    Flags: T - шаблон, X - отключено, D - динамическое, I - недействительно, A - активно, * - по умолчанию  
    #     PEER      TUNNEL SRC-ADDRESS                                    DST-ADDRESS                                    PROTOCOL   ACTION  LEVEL    PH2-COUNT  
    0 TX*                  ::/0                                           ::/0                                           все      
    1 TX                   0.0.0.0/0                                      0.0.0.0/0                                      все      
    2  A  PROJECT   yes    10.0.1.0/27                                    10.0.0.0/16                                    все        encrypt require          1  

    Теперь я могу пинговать с клиента и вижу входящий трафик на центральном сервере с частной сети. Спасибо!
     
     
     
    SiB
    Guest
    #8
    0
    06.07.2021 15:15:00
    Отметьте правильный ответ как «Решено», чтобы закрыть этот запрос. Пожалуйста.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры