Я новичок в Mikrotik, так что, надеюсь, это что-то простое, что я упустил. Провёл несколько часов, пытаясь найти ответ, прежде чем написать это.
Использую 2 Mikrotik 9B951G с версией v6.38.1stable. Оба сайта имеют доступ в интернет. Я настроил простой тестовый IPSEC site-to-site в офисе, но пока никак не могу правильно всё сделать.
Удалённые пиры показывают статус "установлено", я вижу установленные SA. Пингуется удалённый роутер с обеих сторон. Проблема в том, что я не могу пропинговать никакие устройства, кроме удалённых роутеров.
Сайт A
Wan: 10.1.10.10
Lan: 10.192.103.0/24
Policy: Src 10.192.103.0/24, Dst 192.168.88.0/24
SA: Src 10.1.10.10, Dst 10.1.10.11
Peer: 10.1.10.11
Preshared Key: ****
Sha1, aes-256, modo1024
Proposal: sha1, aes-256 cbc, aes-256 ctr
Сайт B
Wan: 10.1.10.11
Lan: 192.168.88.0/24
Policy: Src 192.168.88.0/24, Dst 10.192.103.0/24
SA: Src 10.1.10.11, Dst 10.1.10.10
Peer: 10.1.10.10
Preshared Key: ****
Sha1, aes-256, modo1024
Proposal: sha1, aes-256 cbc, aes-256 ctr
Добавил 3 правила в самый верх правил файрвола и вижу трафик на портах 50 и 500 на обоих роутерах:
Accept Input 50 ipsec esp
51 ipsec ah
500 udp
Добавил правило NAT в самый верх таблицы NAT:
Сайт A: Accept srcnat с Src 10.192.103.0/24 на Dest 192.168.88.0/24
Сайт B: Accept srcnat с Src 192.168.88.0/24 на Dest 10.192.103.0/24
Также сбрасываю SA при внесении изменений.
Пробовал добавлять IP/маршруты (на самом деле несколько вариантов), например на сайте A:
Dst 192.168.88.0/24 Gateway 10.1.10.11
Кто-нибудь может подсказать, что я упускаю? Большое спасибо!
Использую 2 Mikrotik 9B951G с версией v6.38.1stable. Оба сайта имеют доступ в интернет. Я настроил простой тестовый IPSEC site-to-site в офисе, но пока никак не могу правильно всё сделать.
Удалённые пиры показывают статус "установлено", я вижу установленные SA. Пингуется удалённый роутер с обеих сторон. Проблема в том, что я не могу пропинговать никакие устройства, кроме удалённых роутеров.
Сайт A
Wan: 10.1.10.10
Lan: 10.192.103.0/24
Policy: Src 10.192.103.0/24, Dst 192.168.88.0/24
SA: Src 10.1.10.10, Dst 10.1.10.11
Peer: 10.1.10.11
Preshared Key: ****
Sha1, aes-256, modo1024
Proposal: sha1, aes-256 cbc, aes-256 ctr
Сайт B
Wan: 10.1.10.11
Lan: 192.168.88.0/24
Policy: Src 192.168.88.0/24, Dst 10.192.103.0/24
SA: Src 10.1.10.11, Dst 10.1.10.10
Peer: 10.1.10.10
Preshared Key: ****
Sha1, aes-256, modo1024
Proposal: sha1, aes-256 cbc, aes-256 ctr
Добавил 3 правила в самый верх правил файрвола и вижу трафик на портах 50 и 500 на обоих роутерах:
Accept Input 50 ipsec esp
51 ipsec ah
500 udp
Добавил правило NAT в самый верх таблицы NAT:
Сайт A: Accept srcnat с Src 10.192.103.0/24 на Dest 192.168.88.0/24
Сайт B: Accept srcnat с Src 192.168.88.0/24 на Dest 10.192.103.0/24
Также сбрасываю SA при внесении изменений.
Пробовал добавлять IP/маршруты (на самом деле несколько вариантов), например на сайте A:
Dst 192.168.88.0/24 Gateway 10.1.10.11
Кто-нибудь может подсказать, что я упускаю? Большое спасибо!
