Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Проблема маршрутизации через VPN "site to site".

    Проблема маршрутизации через VPN "site to site".

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Проблема маршрутизации через VPN "site to site"., RouterOS
     
    bap
    Guest
    #1
    0
    08.05.2024 17:01:00
    Всем привет! У меня есть 2 локации: 1 хаб и 1 спок. Хочу, чтобы весь трафик шел через VPN. Site-to-site IPsec VPN настроен, всё вроде работает, но не могу пропинговать Mikrotik в локальной сети на стороне спока, хотя на стороне хаба всё нормально. Как решить эту проблему?

    /interface bridge add admin-mac=XX:XX:XX:XX:XX:XX arp=proxy-arp auto-mac=no comment=defconf name=bridge  
    /interface pppoe-client add add-default-route=yes disabled=no interface=ether1 name=pppoe-out1 use-peer-dns=yes user=xxx@xxx  
    /interface list add comment=defconf name=WAN  
    add comment=defconf name=LAN  
    /ip ipsec profile add dh-group=modp1024 dpd-maximum-failures=50 enc-algorithm=3des hash-algorithm=md5 lifetime=8h name=bld nat-traversal=no  
    /ip ipsec peer add address=172.10.0.1/32 local-address=172.10.0.2 name=bld profile=bld  
    /ip ipsec proposal add auth-algorithms=sha1,md5 enc-algorithms=aes-128-cbc,aes-128-ctr,3des name=bld  
    /interface bridge port add bridge=bridge comment=defconf interface=ether2  
    add bridge=bridge interface=ether3  
    add bridge=bridge interface=ether4  
    add bridge=bridge interface=ether5  
    /ip neighbor discovery-settings set discover-interface-list=LAN  
    /interface list member add comment=defconf interface=bridge list=LAN  
    add comment=defconf interface=ether1 list=WAN  
    add interface=pppoe-out1 list=WAN  
    /ip address add address=192.168.14.3/26 comment=defconf interface=bridge network=192.168.14.0  
    /ip dhcp-client add comment=defconf interface=ether1  
    /ip dhcp-relay add dhcp-server=192.168.0.10 disabled=no interface=bridge name=relay1  
    /ip dns set allow-remote-requests=yes servers=8.8.8.8  
    /ip dns static add address=192.168.14.3 comment=defconf name=router.lan  
    /ip firewall filter add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked  
    add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid  
    add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp  
    add action=accept chain=input src-address=192.168.14.0/26  
    add action=accept chain=input src-address=192.168.0.0/22  
    add action=accept chain=input src-address=172.10.0.1  
    add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1  
    add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec  
    add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec  
    add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related hw-offload=yes  
    add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked  
    add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN  
    add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid  
    add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN  
    /ip firewall nat add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN  
    /ip ipsec identity add my-id=address:172.10.0.2 peer=bld  
    /ip ipsec policy set 0 disabled=yes  
    add dst-address=0.0.0.0/0 peer=bld proposal=bld src-address=192.168.14.0/26 tunnel=yes  
    /system routerboard settings set auto-upgrade=yes  
    /tool mac-server set allowed-interface-list=LAN  
    /tool mac-server mac-winbox set allowed-interface-list=LAN
     
     
     
    abbio90
    Guest
    #2
    0
    30.05.2024 18:30:00
    @Sindy, я пытаюсь это смоделировать. С сайта A хочу выйти через IPsec сайта 2. То есть моя локальная сеть сайта A (10.246.159.0/24) использует IPsec как шлюз. На сайте A следующая конфигурация:  
    /ip ipsec policy  
    add action=none dst-address=10.246.159.0/24 src-address=10.246.159.0/24 tunnel=no  

    add action=encrypt dst-address=0.0.0.0/0 src-address=10.246.159.0/24 peer=ikev2-mik proposal=proposal-ikev2-mik tunnel=yes  

    На сайте B такая конфигурация:  
    /ip ipsec policy  
    add action=encrypt dst-address=10.246.159.0/24 src-address=0.0.0.0/0 peer=ikev2-mik proposal=proposal-ikev2-mik tunnel=yes  

    Фаза вторая поднимается на обоих, но трафик, направляемый в интернет, всегда выходит через PPPoE-шлюз офиса A, вместо того чтобы идти через IPsec в офис B. Где я ошибаюсь? Надо ли мне ещё что-то менять в маршрутах?
     
     
     
    sindy
    Guest
    #3
    0
    30.05.2024 18:53:00
    Я бы сказал, что ты забыл поставить tunnel в положение yes в политиках с действием action=encrypt. После исправления снова сделай экспорт, чтобы проверить, не вызвало ли это упущение каких-то других изменений, и при необходимости исправь их вручную.
     
     
     
    abbio90
    Guest
    #4
    0
    30.05.2024 18:56:00
    Я написал это неверно, но на самом деле всё настроено так, как я исправил в коде. Тем не менее, я всё ещё выхожу в интернет через шлюз местоположения A вместо B по IPsec.
     
     
     
    sindy
    Guest
    #5
    0
    30.05.2024 19:02:00
    IPsec ищет свою добычу на предпоследнем этапе обработки пакета, то есть прямо перед тем, как пакет будет отправлен через выбранный интерфейс, уже после того, как src-nat выполнил свою работу. Так что, если вы не исключили трафик из сети 10.246.159.0/24 → интернет из-под действия правила action=srcnat или action=masquerade, например, добавив к этому правилу условие совпадения ipsec-policy=out,none, то пакеты будут пронатированы на WAN-адрес и, соответственно, станут невидимыми для селектора трафика политики.
     
     
     
    abbio90
    Guest
    #6
    0
    30.05.2024 19:23:00
    Если я добавляю это правило, интернет не работает:
    /ip firewall nat add src-address=10.246.159.0/24 ipsec-policy=out,none out-interface=pppoe1 action=masquerade
    Нужно ли для локальной сети 10.246.159.0/24 в офисе B делать masquerade?
     
     
     
    abbio90
    Guest
    #7
    0
    30.05.2024 19:29:00
    Мне удалось, очевидно, в зале B никакого маскарада не было. Большое спасибо за ценный совет.
     
     
     
    sindy
    Guest
    #8
    0
    30.05.2024 19:30:00
    Порядок правил файервола имеет значение, а ты показал только одно из них. Значит, то, что ты опубликовал — это первое правило, а за ним (ниже) идёт оригинальное правило action=masquerade без дополнительных условий (как ты и говорил, что вставил). Первое (вставленное) правило ничего не делает, поэтому второе (оригинальное) правило работает так же, как и раньше. Всё, что идёт с приватного адреса в интернет через WAN, должно быть src-nated (masquerade — это src-nat с дополнительной обработкой для динамически меняющихся WAN-адресов).
     
     
     
    JohnTRIVOLTA
    Guest
    #9
    0
    31.05.2024 04:42:00
    Я не вижу маршрут 0.0.0.0/0 через 172.10.0.2 или 172.10.0.1 — удалённый адрес?
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры