Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Настройка IPsec туннеля

    Настройка IPsec туннеля

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Настройка IPsec туннеля, RouterOS
     
    marko1303
    Guest
    #1
    0
    02.09.2012 19:47:00
    Привет! Мне нужна помощь с настройкой IPsec туннеля между сайдом 1 и сайдом 2. Пользователям с сайда 2 (192.168.2.0/24) нужно общаться с сервером (172.16.1.10) на сайде 2 или с подсетью 172.16.1.0/24. Как лучше это настроить?

    Вот информация о сайде 2:

    ```
    ADDRESS            NETWORK         INTERFACE
    0   ;;; default configuration
    192.168.2.1/24     192.168.2.0     bridge LAN - WLAN1
    1   192.168.20.1/30    192.168.20.0    management link (неважно)
    2 D 93.138.77.119/32   172.29.252.64   INTERNET

    Flags: X - disabled, A - active, D - dynamic, C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme, B - blackhole, U - unreachable, P - prohibit
    DST-ADDRESS        PREF-SRC        GATEWAY            DISTANCE
    0 ADS  0.0.0.0/0                          172.29.252.64             1
    1 ADC  172.29.252.64/32   93.138.77.119   INTERNET                  0
    2 ADC  192.168.2.0/24     192.168.2.1     bridge LAN - WLAN1        0
    3 ADC  192.168.20.0/30    192.168.20.1    management link           0

    Flags: D - dynamic, X - disabled, R - running, S - slave
    NAME                               TYPE               MTU L2MTU  MAX-L2MTU
    0     management link                    ether             1500  1598       4074
    1  R  LAN                                ether             1500  1598       4074
    2  X  ether3-slave-local                 ether             1500  1598       4074
    3  X  ether4-slave-local                 ether             1500  1598       4074
    4  R  LAN-net                            ether             1500  1598       4074
    5     wlan1                              wlan              1500  2290
    6  R  bridge LAN - WLAN1                 bridge            1500  1598
    7  R  INTERNET                           pppoe-out         1480

    Flags: X - disabled, I - invalid, D - dynamic
    0   chain=srcnat action=masquerade src-address-list=LAN out-interface=INTERN
    ```

    А вот информация о сайде 1:

    ```
    ADDRESS            NETWORK         BROADCAST       INTERFACE
    0   ;;; default configuration
    172.16.0.254/30    172.16.0.252    172.16.0.255    LAN
    1   192.168.10.1/24    192.168.10.0    192.168.10.255  management link
    2 D 78.0.208.170/32    172.29.252.58   0.0.0.0         INTERNET

    Flags: X - disabled, A - active, D - dynamic, C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme, B - blackhole, U - unreachable, P - prohibit
    DST-ADDRESS        PREF-SRC        GATEWAY            DISTANCE
    0 ADS  0.0.0.0/0                          172.29.252.58      1
    1 ADC  172.16.0.252/30    172.16.0.254    LAN                0
    2 A S  172.16.1.0/24                      172.16.0.253       1
    3 ADC  172.29.252.58/32   78.0.208.170    INTERNET           0
    4 ADC  192.168.10.0/24    192.168.10.1    management link    0

    Flags: X - disabled, I - invalid, D - dynamic
    0   ;;; exit to internet chain=srcnat action=masquerade src-address-list=LAN out-interface=INTERNET
    ```
     
     
     
    lordcoke
    Guest
    #2
    0
    04.09.2012 11:57:00
    Привет, можешь попробовать это, если у тебя есть статические IP-адреса на интерфейсах pppoe-клиентов на стороне1 /ip ipsec peer add addr=93.138.77.119 secret="your_very_strong_secret" nat-traversal=yes
    /ip ipsec policy add src-addr=172.16.1.0/24 dst-addr=192.168.2.0/24 sa-src-addr=78.0.208.170 sa-dst-addr=93.138.77.119 tunnel=yes
    /ip firewall nat add place-before=0 chain=srcnat action=accept src-addr=172.16.1.0/24 dst-addr=192.168.2.0/24 out-interface=INTERNET comment="NAT bypass for IPsec" на стороне2 /ip ipsec peer add addr=78.0.208.170 secret="your_very_strong_secret" nat-traversal=yes
    /ip ipsec policy add src-addr=192.168.2.0/24 dst-addr=172.16.1.0/24 sa-src-addr=93.138.77.119 sa-dst-addr=78.0.208.170 tunnel=yes
    /ip firewall nat add place-before=0 chain=srcnat action=accept src-addr=192.168.2.0/24 dst-addr=172.16.1.0/24 out-interface=INTERN comment="NAT bypass for IPsec"
     
     
     
    marko1303
    Guest
    #3
    0
    05.09.2012 06:14:00
    Работает, но у меня нет статических IP-адресов. Спасибо.
     
     
     
    marko1303
    Guest
    #4
    0
    06.12.2012 20:10:00
    У меня нет статического IP-адреса. С обеих сторон скрипт, который разрешает DDNS: name="Resolve DDNS" owner="admin"
        policy=ftp,reboot,read,write,policy,test,winbox,password,sniff,
          sensitive,api
        last-started=dec/06/2012 20:53:02 run-count=10
        source=
          :global newr1 [:resolve xxx.dyndns.org]
          :global newr2 [:resolve xxx.dyndns.org]
          /ip ipsec policy set 0 sa-dst-address=$newr1
          /ip ipsec peer set 0 address=$newr1
          /ip ipsec policy set 0 sa-src-address=$newr2
          :log info "resolve IP for Ipsec" IPsec settings: Flags: X - disabled, D - dynamic, I - inactive
    0   src-address=172.16.0.0/16 src-port=any dst-address=192.168.2.0/24
        dst-port=any protocol=all action=encrypt level=require
        ipsec-protocols=esp tunnel=yes sa-src-address=93.136.224.249
        sa-dst-address=93.136.52.220 proposal=default priority=0 Flags: X - disabled
    0   address=93.139.39.81/32 port=500 auth-method=pre-shared-key
        secret="test" generate-policy=no exchange-mode=main
        send-initial-contact=yes nat-traversal=yes my-id-user-fqdn=""
        proposal-check=obey hash-algorithm=md5 enc-algorithm=3des
        dh-group=modp1024 lifetime=1d lifebytes=0
        dpd-interval=disable-dpd dpd-maximum-failures=1 Netwach: Flags: X - disabled
    #   HOST                 TIMEOUT              INTERVAL          
    0   192.168.2.1          1s                   1m30s Если Netwach пинг, запустить скрипт: name="DisaSched_1" owner="admin"
        policy=ftp,reboot,read,write,policy,test,winbox,password,sniff,
          sensitive,api
        last-started=dec/06/2012 20:54:00 run-count=1
        source=system scheduler disable "IPsec" , если нет пинга, запустить скрипт name="DisaSched_1" owner="admin"
        policy=ftp,reboot,read,write,policy,test,winbox,password,sniff,
          sensitive,api
        last-started=dec/06/2012 20:54:00 run-count=1
        source=system scheduler disable "IPsec"
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры