Привет! Помогите, пожалуйста, настроить IPSec через alien NAT-роутер.
Схема:
МОЙ ОФИС:
My RB1 ether1 LAN 192.168.0.1/24
My RB1 ether2 WAN 8.8.0.1/32
УДАЛЕННЫЙ ОФИС:
My RB2 ether1 LAN 192.168.1.1/24
Alien RB3 ether1 LAN 192.168.1.2/24
Alien RB3 ether2 WAN 8.8.1.1/32
Alien RB3 делает NAT в удалённом офисе.
Как создать VPN-туннель через NAT?
My RB1:
/ip address add address=192.168.0.1/24 interface=ether1
add address=8.8.0.1/30 interface=ether2
/ip route add gateway=8.8.0.2
/ip firewall nat add chain=srcnat out-interface=ether2 action=masquerade
My RB2:
/ip address add address=192.168.1.1/24 interface=ether1
/ip route add gateway=192.168.1.2
Alien RB3:
/ip address add address=192.168.1.2/24 interface=ether1
add address=8.8.1.1/30 interface=ether2
/ip route add gateway=8.8.1.2
/ip firewall nat add chain=srcnat out-interface=ether2 action=masquerade
Настройка IPSec Peer:
My RB1:
/ip ipsec peer add address=8.8.1.1(???) /32 port=500 auth-method=pre-shared-key secret=“test”
My RB2:
/ip ipsec peer add address=8.8.0.1/32 port=500 auth-method=pre-shared-key secret=“test”
Политика и предложение:
My RB1:
/ip ipsec policy add src-address=192.168.0.0/24 src-port=any dst-address=192.168.1.0/24 dst-port=any sa-src-address=8.8.0.1 sa-dst-address=8.8.1.1(???) tunnel=yes action=encrypt proposal=default
My RB2:
/ip ipsec policy add src-address=192.168.1.0/24 src-port=any dst-address=192.168.0.0/24 dst-port=any sa-src-address=8.8.1.1(???) sa-dst-address=8.8.0.1 tunnel=yes action=encrypt proposal=default
Обойти NAT:
My RB1:
/ip firewall nat add chain=srcnat action=accept place-before=0 src-address=192.168.0.0/24 dst-address=192.168.0.0/24
Alien RB3(???):
/ip firewall nat add chain=srcnat action=accept place-before=0 src-address=192.168.1.0/24 dst-address=192.168.0.0/24
Пожалуйста, проверьте мою настройку, я не понимаю всю схему NAT-T.
Схема:
МОЙ ОФИС:
My RB1 ether1 LAN 192.168.0.1/24
My RB1 ether2 WAN 8.8.0.1/32
УДАЛЕННЫЙ ОФИС:
My RB2 ether1 LAN 192.168.1.1/24
Alien RB3 ether1 LAN 192.168.1.2/24
Alien RB3 ether2 WAN 8.8.1.1/32
Alien RB3 делает NAT в удалённом офисе.
Как создать VPN-туннель через NAT?
My RB1:
/ip address add address=192.168.0.1/24 interface=ether1
add address=8.8.0.1/30 interface=ether2
/ip route add gateway=8.8.0.2
/ip firewall nat add chain=srcnat out-interface=ether2 action=masquerade
My RB2:
/ip address add address=192.168.1.1/24 interface=ether1
/ip route add gateway=192.168.1.2
Alien RB3:
/ip address add address=192.168.1.2/24 interface=ether1
add address=8.8.1.1/30 interface=ether2
/ip route add gateway=8.8.1.2
/ip firewall nat add chain=srcnat out-interface=ether2 action=masquerade
Настройка IPSec Peer:
My RB1:
/ip ipsec peer add address=8.8.1.1(???) /32 port=500 auth-method=pre-shared-key secret=“test”
My RB2:
/ip ipsec peer add address=8.8.0.1/32 port=500 auth-method=pre-shared-key secret=“test”
Политика и предложение:
My RB1:
/ip ipsec policy add src-address=192.168.0.0/24 src-port=any dst-address=192.168.1.0/24 dst-port=any sa-src-address=8.8.0.1 sa-dst-address=8.8.1.1(???) tunnel=yes action=encrypt proposal=default
My RB2:
/ip ipsec policy add src-address=192.168.1.0/24 src-port=any dst-address=192.168.0.0/24 dst-port=any sa-src-address=8.8.1.1(???) sa-dst-address=8.8.0.1 tunnel=yes action=encrypt proposal=default
Обойти NAT:
My RB1:
/ip firewall nat add chain=srcnat action=accept place-before=0 src-address=192.168.0.0/24 dst-address=192.168.0.0/24
Alien RB3(???):
/ip firewall nat add chain=srcnat action=accept place-before=0 src-address=192.168.1.0/24 dst-address=192.168.0.0/24
Пожалуйста, проверьте мою настройку, я не понимаю всю схему NAT-T.
