Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Настройка IPSec VPN между Dual WAN и Single WAN для отказоустойчивости.

    Настройка IPSec VPN между Dual WAN и Single WAN для отказоустойчивости.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Настройка IPSec VPN между Dual WAN и Single WAN для отказоустойчивости., RouterOS
     
    staticjess
    Guest
    #1
    0
    07.07.2012 09:24:00
    Привет, мастера Mikrotik! Подскажите, пожалуйста, возможно ли настроить VPN-соединение по IPSec с отказоустойчивостью, если схема выглядит как показано ниже? Я попробовал и настроил IPSec-политику для ISP1 и ISP2, направленную в филиальный офис, и также настроил IPSec-соединение для обоих ISP1 и ISP2, направленное в главный офис. Пример: /ip ipsec peer add address=211.1.1.1/32 port=500 auth-method=pre-shared-key secret=“test” /ip ipsec policy add src-address=10.1.1.0/24 src-port=any dst-address=10.1.101.0/24 dst-port=any sa-src-address=201.1.1.1 sa-dst-address=211.1.1.1 tunnel=yes action=encrypt proposal=default /ip firewall nat add chain=srcnat action=accept place-before=0 src-address=10.1.1.0/24 dst-address=10.1.101.0/24 Это настроено на одной ветке и наоборот на другой. Всё работает, если это один к одному VPN-туннель, но если я добавил новое соединение к моему ISP2, то отказ в работе перестает происходить. Есть ли способ, например, как-то объединить это, и использовать Rapid Spanning Tree Protocol или Routing? Заранее спасибо. Мне очень нужна ваша помощь в реализации чего-то подобного.
     
     
     
    staticjess
    Guest
    #2
    0
    23.07.2012 04:26:00
    Может кто-нибудь подсказать, как это решить? Или хотя бы направить в нужное русло. Даже если это больше не IPSec, просто чтобы обеспечить отказоустойчивость VPN. Спасибо.
     
     
     
    normalcy
    Guest
    #3
    0
    24.07.2012 11:48:00
    Привет, staticjess! Я новичок в mikrotik, только начинаю работать с их оборудованием, но планирую создать настройку почти идентичную твоей, за исключением того, что в филиалах у меня будет 3G USB резервное соединение с динамическими IP-адресами – просто чтобы сделать отказ IPSec немного интереснее. Я также думаю использовать GRE туннели вместо IPIP, потому что у меня с одной стороны dlink DFL-800, а с другой – mikrotik, и dlink не поддерживает IPIP (хотя, насколько я понимаю, это тоже может вызвать проблемы с отказоустойчивостью...). Так что хотя я пока не могу помочь, надеюсь, через неделю-две, когда у меня будет время все изучить, я смогу внести свой вклад в эту настройку. Судя по тому, как я тут недавно прятался в тени, одно дело, которое может помочь тебе получить ответы быстрее, – это предоставление своих конфигураций в виде текстовых экспортов, а не скриншотов, чтобы заинтересованные лица могли скопировать/вставить экспортированную настройку одним махом, не разбираясь вручную по скриншотам Winbox. В Winbox, если открыть терминал и ввести что-то вроде "export compact hide-sensitive", то должно получиться что-то переносимое. Надеюсь, смогу помочь больше в ближайшее время.
     
     
     
    staticjess
    Guest
    #4
    0
    18.07.2012 17:41:00
    Это мои настройки на втором сайте (Single WAN): 01-Interface 02-IPIP Tunnel 1 03-IPIP Tunnel 2 04-Address List 05-Route List 06-Firewall NAT 07-Policies 08-Policy 1 General 09-Policy 1 Action 10-Policy 2 General 11-Policy 2 Action 12-Peers 13-Peer 1 14-Peer 2 15-Proposal 16-Ping. Это моя тестовая конфигурация. Пожалуйста, помогите мне реализовать этот проект. Я работаю над этим уже некоторое время, используя RSTP и другие вещи, но в офисе требуют использовать IPSec, поэтому мне очень хочется реализовать именно IPSec.
     
     
     
    staticjess
    Guest
    #5
    0
    22.07.2012 13:23:00
    Алекс сейчас, похоже, недоступен, но есть кто-нибудь, кто выполнил настройку, о которой я просил выше? Команда поддержки Mikrotik? Кто-нибудь?
     
     
     
    staticjess
    Guest
    #6
    0
    26.07.2012 10:19:00
    Ну ты даешь, неплохой трюк с командой экспорта выдал ^_^. Я тоже новичок, так что пока что только умею показывать скриншоты. Насчет VPN Fail-over пока что разбираюсь. Думаю, доберусь до GRE Tunnel после того, как протестирую Static Route с ECMP и OSPF, потому что приходится все равно использовать IPSec. Спасибо за фидбек. Буду рад узнать, заработает ли твоя настройка. staticjess
     
     
     
    linked
    Guest
    #7
    0
    22.06.2013 15:32:00
    Привет, новенький здесь. Как успехи с подключением 3G? Спасибо.
     
     
     
    el_berto
    Guest
    #8
    0
    03.04.2014 08:16:00
    Привет, я бы хотел сделать аналогичную конфигурацию (у меня 2 провайдера в каждом офисе), есть какие-нибудь результаты?
     
     
     
    Stril
    Guest
    #9
    0
    17.01.2017 06:53:00
    Привет! Знаю, что это очень старая тема, но кто-нибудь смог заставить это работать? В моем сценарии у филиальной точки тоже два провайдера (с динамическими IP-адресами). Так что не должно быть точки отказа, если один из провайдеров выйдет из строя. Спасибо и наилучшие пожелания Stril.
     
     
     
    alexv
    Guest
    #10
    0
    04.01.2018 17:31:00
    У кого-то получилось с этим? Спасибо.
     
     
     
    alex_rhys-hurn
    Guest
    #11
    0
    07.07.2012 16:50:00
    Вот как бы я это сделал: создайте два IP-IP туннеля, по одному для каждого провайдера. Затем настройте маршрутизацию и убедитесь, что всё работает корректно. Как только у вас будет полностью функционирующая система, как вы хотите, ТОГДА настраивайте IPSec. IPSec нужно создать только для самого туннеля. Не нужно создавать IPSec-политику, чтобы идентифицировать каждый тип интересного трафика. Поэтому вам понадобится всего одна IPSec-политика для каждого IP-IP туннеля. Это обеспечит полностью маршрутизируемую сеть между двумя офисами. Просто настройте статические маршруты для каждой сети. См. туториалы от Грега Соуэлла для получения подробной помощи и примеров. Я делаю много подобных, и они отлично работают. Алекс
     
     
     
    staticjess
    Guest
    #12
    0
    13.07.2012 07:35:00
    Привет, Алекс! Спасибо за ответ. Я уже сделал то, что ты посоветовал. Настроил IPIP для обоих. На основной стороне — 2 ipsec политики, а на клиентской — 2 пира (так как там 2 публичных IP-адреса). Добавил маршруты, даже пробовал ECMP маршрут для обоих IPIP туннелей. VPN работает, без сомнения, но отказ не срабатывает. Когда я отключаю один WAN-порт — всё работает, но когда я отключаю другой (первый, конечно же, уже включён) — VPN не передаёт данные. Кто-нибудь из вас пытался настроить подобное? Помогите, пожалуйста!

    С уважением,
    Джесси
     
     
     
    alex_rhys-hurn
    Guest
    #13
    0
    15.07.2012 14:48:00
    Мы это делаем постоянно. Похоже, ваши затраты на маршрутизацию пока не совсем верные. Настройте статические маршруты для каждой локальной сети, но с разными затратами. Помните, всегда начинайте с самой базовой настройки и развивайтесь от неё. Например, туннель ipip до hq имеет стоимость маршрута 1 на основном isp-линке, а туннель ipip имеет стоимость маршрута 10 для второго isp-линка. Таким образом, у вас будет два маршрута для каждой сети. Это поможет? Можете ли вы вставить свои конфиги?
     
     
     
    staticjess
    Guest
    #14
    0
    16.07.2012 00:42:00
    Спасибо, Алекс, попробую снова провести лабораторный тест и сообщу тебе об этом.
     
     
     
    staticjess
    Guest
    #15
    0
    17.07.2012 07:04:00
    Привет, Алекс! Могу спросить, как рассчитывается стоимость маршрутизации? Это scope, target-scope или расстояние? Заранее спасибо, StaticJess.
     
     
     
    alex_rhys-hurn
    Guest
    #16
    0
    17.07.2012 21:10:00
    Дайте, пожалуйста, конфиги. Возможно, я смогу что-то заметить…
     
     
     
    staticjess
    Guest
    #17
    0
    18.07.2012 17:31:00
    Конечно, я последовал рекомендациям Грега Соуэлла. Ниже приведены скриншоты того, что я сделал. Я пока еще не так хорошо разбираюсь в написании команд в Mikrotik, подозреваю, что научусь со временем, поскольку мне нужно запоминать некоторые команды и их функции по ходу дела. Проблема с моей текущей настройкой в том, что VPN может подключаться только к одной линии связи. Допустим, подключены ISP1 и филиал, если я попытаюсь отключить ISP1 в месте, где находится Dual WAN, то VPN-соединение не переключается на мой ISP2. Ниже приведено, чего я хочу добиться, и ваше руководство по моим IP-адресам: Я пытаюсь имитировать это в небольшой среде в первую очередь, поскольку не хочу тратить время на работу с публичными IP-адресами, так как у меня есть люди, которые пользуются Интернетом в точной конфигурации для этого проекта резервного копирования. Ниже приведены скриншоты области с Dual WAN: 01-Интерфейс 02-IPIP Tunnel 1 03-IPIP Tunnel 2 04-Address List 05-Firewall NAT 06-Route List 07-IPSec Policies 08-IPSec Policy 1 General 09-IPSec Policy 1 Action 10-IPSec Policy 2 General 11-IPSec Policy 2 Action 12-IPSec Peer 13-Phase 2 Proposal 14-Ping Test Как видите, мой сайт А (местоположение Dual WAN) может подключаться, но если я отключу, скажем… WAN 1, который подключен в соответствии со списком маршрутов, то соединение не переключается на следующее VPN-соединение. То же самое происходит в реальной реализации.
     
     
     
    migueltorre
    Guest
    #18
    0
    03.06.2019 00:02:00
    Привет, дорогой!

    Согласно этой топологии, я применил скрипт на RouterA, и он работает. Конфигурация IPSec VPN на RouterA, важно ID политики IPSec (0 и 1 в этом примере). Следующий скрипт предназначен для автоматического переключения IPSec VPN в случае сбоя.

    {
    :local PrimaryPolicy 0
    :local SecondaryPolicy 1
    :local PrimaryOK [:ping count=3 src-address=172.16.11.2 8.8.8.8]
    :local SecondaryOK [:ping count=3 src-address=172.16.12.2 8.8.8.8]
    :if ($PrimaryOK<3 and $SecondaryOK=3) do={
    /ip ipsec policy disable $PrimaryPolicy;
    /ip ipsec policy enable $SecondaryPolicy;
    }
    :if ($PrimaryOK=3) do={
    /ip ipsec policy disable $SecondaryPolicy;
    /ip ipsec policy enable $PrimaryPolicy;
    }
    }

    Опционально, для запуска этого скрипта можно создать планировщик и настроить таймер (Этот скрипт имеет ID 0).
    /system scheduler add interval=10s name=RunScript on-event=“system script run 0” policy= ftp,reboot,read,write,policy,test,password,sniff,sensitive,romon start-date=may/31/2019 start-time=08:04:19

    Я реализовал это в лаборатории, и это работает успешно.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры