Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    6.45.6 запрос на учебник по ipsec site to site

    6.45.6 запрос на учебник по ipsec site to site

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    6.45.6 запрос на учебник по ipsec site to site, RouterOS
     
    Adriand1976
    Guest
    #1
    0
    25.10.2019 07:46:00
    Привет, я новичок. Я купил 2 роутера hap ac2 и обновил оба до версии 6.45.6. Я пробовал всеTutorialы в Интернете, чтобы настроить IPsec site-to-site, но ни один из этих Tutorialов не сработал. Если у вас есть время, пожалуйста, сделайте Tutorial по IPsec site-to-site на версии 6.45.6 шаг за шагом, если это возможно, с картинками. - > болтаю много Спасибо всем.
     
     
     
    Filament
    Guest
    #2
    0
    20.02.2021 14:54:00
    Сэр, я пытаюсь следовать примеру здесь: https://wiki.mikrotik.com/wiki/Manual:IP/IPsec#Site_to_Site_GRE_tunnel_over_IPsec_.28IKEv2.29_using_DNS Но это невозможно заставить работать, уроки по Mikrotik всегда неполные и просто ужасно бес frustrирующие. Все, что я пытаюсь сделать, это очень простая VPN-сеть "точка-точка" с двумя роутерами Mikrotik. Но в учебнике игнорируются стандартные правила брандмауэра Mikrotik. Я подозреваю, что что-то в стандартной конфигурации брандмауэра блокирует доступ, но я не знаю что. Не могли бы вы, пожалуйста, написать, какие строки нам нужно добавить, чтобы получить рабочую VPN "точка-точка" между двумя роутерами Mikrotik HAP AC2 в их стандартной конфигурации?
     
     
     
    sindy
    Guest
    #3
    0
    20.02.2021 15:43:00
    Конфигурации брандмауэра по умолчанию различаются для разных версий RouterOS, так что лучше выложить экспорт конфигурации. Для IPsec вам нужно разрешить, на стороне респондера, входящие соединения на UDP порт 500 и для ESP, если между пиром отсутствует NAT; если есть NAT, необходимо разрешить соединения на UDP порты 500 и 4500, а разрешать ESP не требуется. Таким образом, одно или оба правила ниже, как объяснено выше, должны быть размещены прямо перед (выше) последним правилом action=drop в цепочке input: chain=input protocol=udp dst-port=500,4500 src-address=ip.of.remote.peer action=accept chain=input protocol=ipsec-esp src-address=ip.of.remote.peer action=accept Обработка GRE в брандмауэре была сломана из-за патча безопасности в 6.45.что-то, так что если у вас нет серьезной причины использовать GRE, используйте туннель IPIP вместо этого. У него меньше накладных расходов, и меньше головной боли. Если вы не отключаете функцию keepalive на интерфейсе IPIP, вам не нужно добавлять никакое правило брандмауэра для протокола IPIP; в противном случае добавьте chain=input protocol=ipencap ipsec-policy=in,ipsec action=accept прямо перед или сразу после упомянутого выше правила(ий).
     
     
     
    Filament
    Guest
    #4
    0
    20.02.2021 21:38:00
    Я обновил оба Mikrotik HAP AC2 до последней стабильной версии (6.48.1). Вот соответствующая конфигурация в Mikrotik Site1 (Штаб-квартира):  
    /interface bridge add name=blankbridge1  
    /interface gre add local-address=192.168.99.1 name=gre-tunnel1 remote-address=192.168.99.2  

    /ip ipsec mode-config add address=192.168.99.2 address-prefix-length=32 name=cfg1 split-include=192.168.99.1/32  
    /ip ipsec policy group add name=group1  
    /ip ipsec profile add dh-group=modp1024 enc-algorithm=aes-128 lifetime=8h name=profile1  
    /ip ipsec peer add name=peer1 passive=yes profile=profile1 send-initial-contact=no  
    /ip ipsec proposal add enc-algorithms=aes-256-cbc,aes-128-cbc lifetime=8h name=proposal1 pfs-group=none  
    /ip ipsec identity add auth-method=pre-shared-key-xauth generate-policy=port-strict mode-config=cfg1 password=blablabla peer=peer1 policy-template-group=group1 secret=blablapsk username=user1  
    /ip ipsec policy add dst-address=192.168.99.2/32 group=group1 proposal=proposal1 src-address=192.168.99.1/32 template=yes  

    /ip route add distance=1 dst-address=192.168.9.0/24 gateway=172.16.1.2  

    /ip address add address=192.168.99.1 interface=blankbridge1 network=192.168.99.1  
    /ip address add address=192.168.8.1/24 comment=defconf interface=bridge network=192.168.8.0  
    /ip address add address=172.16.1.1/30 interface=gre-tunnel1 network=172.16.1.0  

    /ip firewall filter add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked  
    /ip firewall filter add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid  
    /ip firewall filter add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp  
    /ip firewall filter add action=accept chain=input protocol=ipsec-esp  
    /ip firewall filter add action=accept chain=input protocol=gre  
    /ip firewall filter add action=accept chain=input dst-port=500,4500 in-interface-list=WAN protocol=udp  
    /ip firewall filter add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN  
    /ip firewall filter add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec  
    /ip firewall filter add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec  
    /ip firewall filter add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related disabled=yes  
    /ip firewall filter add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked  
    /ip firewall filter add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid  
    /ip firewall filter add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN  

    /ip firewall nat add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN  

    А вот соответствующая конфигурация в Mikrotik Site 2 (Филиал):  
    /interface gre add local-address=192.168.99.2 name=gre-tunnel1 remote-address=192.168.99.1  

    /ip ipsec mode-config add name=cfg1 responder=no use-responder-dns=no  
    /ip ipsec policy group add name=group1  
    /ip ipsec profile add dh-group=modp1024 enc-algorithm=aes-128 lifetime=8h name=profile1  
    /ip ipsec peer add address=blablabla.sn.mynetname.net name=peer1 profile=profile1  
    /ip ipsec proposal add enc-algorithms=aes-256-cbc,aes-128-cbc lifetime=8h name=proposal1 pfs-group=none  
    /ip ipsec identity add auth-method=pre-shared-key-xauth generate-policy=port-strict mode-config=cfg1 password=blablabla peer=peer1 policy-template-group=group1 secret=blablapsk username=user1  
    /ip ipsec policy add dst-address=192.168.99.1/32 group=group1 proposal=proposal1 src-address=192.168.99.2/32 template=yes  

    /ip route add distance=1 dst-address=192.168.8.0/24 gateway=172.16.1.1  

    /ip address add address=192.168.9.1/24 comment=defconf interface=bridge network=192.168.9.0  
    /ip address add address=172.16.1.2/30 interface=gre-tunnel1 network=172.16.1.0  

    /ip firewall filter add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked  
    /ip firewall filter add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid  
    /ip firewall filter add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp  
    /ip firewall filter add action=accept chain=input protocol=ipsec-esp  
    /ip firewall filter add action=accept chain=input protocol=gre  
    /ip firewall filter add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN  
    /ip firewall filter add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec  
    /ip firewall filter add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec  
    /ip firewall filter add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related disabled=yes  
    /ip firewall filter add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked  
    /ip firewall filter add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid  
    /ip firewall filter add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN  

    /ip firewall nat add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN  

    К сожалению, это не работает. У меня есть соединение IPSec, но GRE-каналы не работают, и маршруты недоступны.
     
     
     
    sindy
    Guest
    #5
    0
    20.02.2021 21:49:00
    Итак, вы настаиваете на GRE, а заменить на IPIP не получится? Почему?
     
     
     
    Filament
    Guest
    #6
    0
    20.02.2021 22:02:00
    Я тоже пробовал с IPIP, но результаты такие же, как и с GRE. Должно быть, что-то в стандартной конфигурации Firewall, но что именно? Я уже отключил FastTrack. Стоит попробовать подправить NAT??? Я думал, что GRE-туннели позволят мне избежать странных трюков с NAT.
     
     
     
    sindy
    Guest
    #7
    0
    20.02.2021 22:15:00
    Ах, да, ты забыл исключить трафик между 192.168.99.1 и 192.168.99.2 из правила маскарадинга, поэтому он подвергается src-nat, и политика IPsec не может его увидеть. Добавь правило src-address=192.168.99.0/30 dst-address=192.168.99.0/30 chain=src-nat action=accept перед маскарадинговым правилом на обоих устройствах. Затем либо отключи туннельные интерфейсы на обоих устройствах и подожди 10 минут, прежде чем снова их включить, либо выполни /ip firewall connection remove [find protocol=gre] (или protocol=ipencap в случае IPIP туннеля).
     
     
     
    Filament
    Guest
    #8
    0
    20.02.2021 22:47:00
    Да, ты прав. Добавление этого правила и перезагрузка обоих роутеров решило проблему! Я смог вернуться к GRE-туннелям, и они тоже работают корректно! Я понимаю, что у GRE-туннелей больше накладных расходов, чем у IPIP, но они поддерживают IPv6. Честно говоря, мне сейчас IPv6 не очень нужен, но, думаю, лучше настроить GRE-туннели, чтобы быть готовым к будущему, когда вдруг понадобится IPv6. В любом случае, большое спасибо. Меня сильно расстраивает текущая (старая) вики Mikrotik. Я понимаю, что вся информация там есть, но она разбросана по разным главам и очень трудно найти. Это исключительно сложно для новичков!
     
     
     
    pe1chl
    Guest
    #9
    0
    21.02.2021 09:48:00
    Правило NAT не должно было вызывать проблем, если только интерфейс туннеля GRE или IPIP не находится в списке интерфейсов WAN. Он не должен быть в этом списке!
     
     
     
    sindy
    Guest
    #10
    0
    21.02.2021 09:56:00
    @pe1chl, проблема была в другом - это транспортные (GRE или IPIP) пакеты, которые получили src-nation, а не полезная нагрузка. Транспортные пакеты маршрутизируются через WAN до того, как политика их переадресует.
     
     
     
    pe1chl
    Guest
    #11
    0
    21.02.2021 12:52:00
    Ладно... Я не понимаю, почему внешние адреса GRE туннелей были установлены на NAT'ированный адрес, я всегда ставил их на внешний адрес маршрутизатора. Конечно, этот метод может быть удобнее, когда внешний адрес не фиксирован.
     
     
     
    sindy
    Guest
    #12
    0
    21.02.2021 13:42:00
    Да, туннельный режим инкапсуляции IPsec позволяет использовать фиксированные внутренние адреса в качестве конечных точек GRE/IPIP, в то время как WAN-адрес хотя бы инициатора постоянно меняется. Цена вопроса — это дополнительный IP-заголовок, который занимает часть MTU, поэтому для полезной нагрузки в транспортном пакете остается меньше места.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры