Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • Changelogs
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    RouterOS
    Проблема с маршрутизацией IPSec, пожалуйста, помогите.

    Проблема с маршрутизацией IPSec, пожалуйста, помогите.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Проблема с маршрутизацией IPSec, пожалуйста, помогите., RouterOS
     
    lscully
    Guest
    #1
    0
    28.09.2006 23:23:00
    Я настраиваю RouterOS (Routerboard 532) для VPN-соединения с Linksys BEFSX41 через IPSEC. Я наконец-то настроил соединение и оно подключилось, но не могу понять, как пропустить трафик между сетями. Оба хоста подключены к одному провайдеру и будут в одном IP-диапазоне. Настройка такая:

    Mikrotik:
    *   Public (маршрутизируемый) IP: 216.XXX.XXX.116
    *   Internal IP (ether 3): 10.10.10.1

    Linksys BEFSX41:
    *   Public (маршрутизируемый) IP: 216.XXX.XXX.117
    *   Internal IP: 192.168.1.1

    Внутренний компьютер:
    *   10.10.10.10
    *   192.168.1.100

    Следуя конфигурации IPSec из документации (FreeSwan – единственная, которая у меня заработала), я получил такую конфигурацию:

    ```
    ip ipsec peer print 0
       address=216.XXX.XXX.117/32:500
       secret="secret"
       generate-policy=no
       exchange-mode=main
       send-initial-contact=yes
       proposal-check=obey
       hash-algorithm=md5
       enc-algorithm=3des
       dh-group=modp1024
       lifetime=1h
       lifebytes=0

    ip ipsec proposal print 0
       name="default"
       auth-algorithms=sha1
       enc-algorithms=3des
       lifetime=30m
       lifebytes=0
       pfs-group=modp1024

    1
       name="proposal1"
       auth-algorithms=md5
       enc-algorithms=3des
       lifetime=30m
       lifebytes=0
       pfs-group=none

    ip ipsec policy print 0
       src-address=10.10.10.0/24:any
       dst-address=192.168.1.0/24:any
       protocol=all
           action=encrypt
           level=require
           ipsec-protocols=esp
           tunnel=yes
           sa-src-address=216.XXX.XXX.116
           sa-dst-address=216.XXX.XXX.117
           proposal=proposal1
           manual-sa=none
           dont-fragment=clear
    ```

    Когда я пингую с любой стороны, получаю ошибку "сеть недоступна". И Mikrotik, и Linksys сообщают, что соединение установлено. Что я упустил? Конфигурация пока очень простая, только Ether1 и Ether3 включены и настроены. Маршрутизация работает правильно, кроме как через VPN.

    И еще один вопрос: когда это, наконец, заработает, и вы попытаетесь подключиться с Mikrotik к сети Linksys, соединение будет устанавливаться автоматически? Сейчас я запускаю его со стороны Linksys, но пользователь будет на стороне Mikrotik.

    Больше информации по запросу, если потребуется.

    Спасибо,
    Лайл
     
     
     
    stuntshell
    Guest
    #2
    0
    22.10.2006 14:32:00
    Как это вообще получилось? У меня та же самая проблема, traceroute должен показывать путь к сети или IP-адрес туннеля? Спасибо.
     
     
     
    lscully
    Guest
    #3
    0
    23.10.2006 15:48:00
    Я всё-таки от него отказался. Пошёл другим путём, который, хоть и был менее прозрачным для пользователя, оказался более простым и гибким в перспективе.
     
     
     
    joeri91942
    Guest
    #4
    0
    23.10.2006 16:10:00
    У вас есть что-то вроде NAting для исходящего трафика? Если да, то вы добавили правило srcnat/accept от вашей локальной сети к удаленной сети ПЕРЕД вашим правилом NAT? Иначе они будут NAT'ированы и выйдут в Интернет! Попробуйте sourceroute trace, чтобы увидеть, куда уходят ваши пакеты… /Jörgen
     
     
     
    stuntshell
    Guest
    #5
    0
    23.10.2006 17:52:00
    Да, у меня есть NAT, и у меня есть правило src-nat, указывающее на мой внешний IP-адрес. Я пытаюсь добиться того, чтобы с одной стороны сети было 2 src-nat, но только одна из этих сетей могла бы "общаться" с другой стороной. В данном случае это сеть 172.16.0.X.
     
     
     
    joeri91942
    Guest
    #6
    0
    24.10.2006 20:44:00
    Ну что, попробовал мое предложение? “Если да, то добавил правило srcnat/accept с твоей локальной сети в удаленную сеть ПЕРЕД правилом NAT?” Попробуй сделать traceroute, чтобы посмотреть, каким путем идут твои пакеты? У моего MT бокса следующие правила В ПЕРВУЮ очередь в списке; / ip firewall nat
    add chain=srcnat src-address=192.168.2.0/24 dst-address=200.21.23.0/24 \
       action=accept comment="IPSec tunnels" disabled=no
    add chain=srcnat src-address=192.168.2.0/24 dst-address=200.21.10.0/24 \
       action=accept comment="" disabled=no
    add chain=srcnat src-address=192.168.2.0/24 dst-address=200.21.28.0/24 \
       action=accept comment="" disabled=no Это говорит моему боксу принять весь трафик к удаленным сайтам (200.21.что-то * 3), если я этого не сделаю, он будет src-nat все (включая трафик для IPSEC туннелей, выходящий в Интернет). /Jörgen
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2025 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры