Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Объедините несколько домов в сеть MPLS.

    Объедините несколько домов в сеть MPLS.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Объедините несколько домов в сеть MPLS., RouterOS
     
    tihovsky
    Guest
    #1
    0
    13.08.2012 20:56:00
    Привет всем,

    Я безуспешно пытаюсь найти решение простой проблемы довольно долгое время, поэтому решил, что лучше обратиться за помощью на данном этапе. В общем, у меня есть 5 локаций (домов) с DSL-интернет-соединениями по технологии PPPoE, предоставляемыми местными провайдерами без фиксированных IPv4-адресов (меняются каждый день), все с NAT и разными подсетями, правильно настроенными, например, 192.168.x.0/24, которые я хотел бы интегрировать в единую маршрутизированную меш-сеть. Зашифрованную при пересечении интернет-каналов. Для каждой локации можно приобрести один MikroTik-маршрутизатор (самый дешевый возможный, обеспечивающий все это + 1 порт LAN + WiFi). Я пытался найти решения на основе L2TP/PPTP/SSL и подобных туннелей, используя DD-WRT и OpenWRT, но это, похоже, не лучшая идея, поскольку для устранения маршрутизации трафика через какой-либо другой узел и, таким образом, предотвращения единой точки отказа, потребуется большое количество туннелей для 5 локаций. Мне нужна меш-топология, а не hub/star или flake. Также добавление нового сайта позже потребует обновления настроек на всех существующих маршрутизаторах, что необходимо исключить. Было бы хорошо просто добавить новую локацию без необходимости изменять все существующие для адаптации к маршрутизации трафика к вновь добавленной. Также сервисы DynDns или NoIP должны быть способны обновлять IP-адреса при их изменении для определенного сайта на всех других маршрутизаторах в меш-сети. Поэтому я решил, что лучше это сделать с помощью решения, похожего на MPLS/VPLS и MikroTik-маршрутизаторы, как надеяться. Оттуда я пытался читать документацию, но пока не могу сказать, какое решение будет рекомендовано? Думаю, мне не нужен BGP, так как маршрутизация на этом уровне обрабатывается разными телекомами, от которых взяты DSL-каналы. Внутренние сети - небольшие NAT-адреса, поэтому внутри сайта не потребуется OSPF или что-то подобное. Но как создать эту другую меш-сеть поверх Интернета, используя существующие каналы и шифруя трафик выше – все еще вопрос. Случаи использования для чего-то подобного будут заключаться в обмене файлами через CIFS & FTP, прямом SIP-вызове между сетями, DNS, удаленном управлении через SSH, Telnet и RDP. Таким образом, поддержка COS/TOS и QOS также была бы неплоха, учитывая асимметричную природу каналов – хотя и не обязательно.

    Любое направление будет очень признательно.

    Спасибо,
    Tihovsky
     
     
     
    tihovsky
    Guest
    #2
    0
    19.08.2012 21:13:00
    Осознал, что если сократить предыдущий пост, будет лучше, так что вот: ХОЧУ: Хочу купить 5 роутеров Mikrotik, чтобы соединить 5 площадок в какую-то защищенную/зашифрованную сеть между ними. Каждая площадка должна иметь возможность получать доступ к каждой другой площадке по прямому зашифрованному маршруту/туннелю поверх Интернета. Это создаст меш-сеть между площадками, исключая единую точку отказа. Надеюсь, добавление дополнительного роутера не создаст экспоненциальный рост времени для настройки всех существующих роутеров каждый раз. ТЕКУЩЕЕ СОСТОЯНИЕ: У каждой площадки уже есть один динамический (ежедневно меняющийся) публичный IPv4-адрес, а аутентификация с провайдером осуществляется через PPPoE (стандартная DSL-подготовка). Существующие роутеры выполняют NAT для локальных подсетей, чтобы получать доступ к Интернету через эти подключения на каждой площадке. Хотелось бы сохранить этот NAT в будущем. Провайдеры сегодня выполняют всю WAN-маршрутизацию через маршрут по умолчанию (сетевая топология «спица-колесо»). Опцию использования BGP от провайдера не предлагают, так как канал считается «потребительским». Спасибо, Tihovsky.
     
     
     
    andreacoppini
    Guest
    #3
    0
    19.08.2012 21:46:00
    Что ты ищешь – это DM-VPN, гениально простой протокол, но он существует только в Cisco роутерах (потому что Cisco его и изобрели). К сожалению, я не думаю, что есть открытая версия DM-VPN, так что Mikrotik придётся либо разрабатывать свой собственный протокол, либо лицензировать его у Cisco – обе идеи звучат крайне маловероятно.
     
     
     
    andreacoppini
    Guest
    #4
    0
    19.08.2012 21:49:00
    Пожалуй, исправлюсь. Все компоненты уже есть в RouterOS, кроме NHRP. Существует реализация OpenNHRP, так что Mikrotik просто должен добавить OpenNHRP в RouterOS, чтобы получить функциональность DM-VPN.
     
     
     
    nz_monkey
    Guest
    #5
    0
    20.08.2012 04:25:00
    Я уже 4 года прошу Mikrotik добавить NHRP/NHTB и VTI, но безрезультатно. Mikrotik действительно пора бы уделить больше внимания своей реализации IPSEC, надеюсь, это появится в 6.x. С VTI пользователи смогут создавать "IPSEC интерфейсы" (например, виртуальные интерфейсы, связанные с IPSEC туннелями). А с NHRP/NHTB станет возможно связывать несколько IPSEC туннелей с одним VTI интерфейсом, что упростит настройку mesh IPSEC и облегчит развертывание динамических протоколов маршрутизации. Обе эти технологии распространены на оборудовании других вендоров, например, Juniper ScreenOS/JunOS, Palo Alto Networks PAN-OS, Cisco IOS, Fortinet FortiOS. В связи с недавним взломом MS-CHAP v2, его уже нельзя считать безопасным вариантом VPN, надеюсь, Mikrotik начнет расширять свою очень базовую реализацию IPSEC, включая более продвинутые функции, такие как NHRP/NHTB, VTI и xauth.
     
     
     
    tihovsky
    Guest
    #6
    0
    20.08.2012 17:17:00
    Спасибо вам обоим за помощь, очень ценю. Забавно, как несколько IT-модных слов открывают доступ к куче материалов для изучения. Пока что попробую с dd-wrt/Openwrt используя tinc или opencloud. Думаю, скорости шифрования будет достаточно для моих целей. Пожалуйста, сообщите, если услышите какие-нибудь новости об этом в мире RouterOS.
     
     
     
    BreakDaLotus
    Guest
    #7
    0
    21.12.2012 11:12:00
    И почему вы не используете решение на базе MPLS?
     
     
     
    syadnom
    Guest
    #8
    0
    01.02.2013 16:59:00
    Напиши это. IPsec + PPTP хаб-роутер: создай режим транспорта, динамическую конфигурацию IPsec. Включи PPTP сервер, блокируй PPTP на WAN (IPsec клиенты пройдут). Настрой DHCP для PPTP клиентов, OSPF для DHCP-подсети. Создай скрипт, который будет запускаться раз в минуту, чтобы выгружать Caller ID всех PPTP клиентов в текстовый файл. Включи FTP сервер.

    Клиенты: создай соединение IPsec в режиме транспорта к хабу. Создай PPTP туннель к хабу, включи PPTP сервер, как на хабе. Создай скрипт, который будет скачивать файл со списком клиентов txt с FTP, затем перебирать и создавать IPsec соединения и PPTP туннели. Настрой OSPF на подсетях, которые используются. PPTP туннели, потому что им можно назначить адреса из пула, что делает все динамически. Используй разный пул на каждом роутере. Будет 2 PPTP соединения между каждым роутером, но это не критично. OSPF справится с этим идеально. Транспортный режим IPsec вместо туннеля, потому что мы не хотим, чтобы политика IPsec мешала маршрутизации. Транспорт просто шифрует WAN роутера в WAN роутера.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры