Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Google Cloud Platform GCP — VPN — BGP

    Google Cloud Platform GCP — VPN — BGP

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Google Cloud Platform GCP — VPN — BGP, RouterOS
     
    gargola
    Guest
    #1
    0
    30.11.2018 23:50:00
    Всем привет. Я пытаюсь настроить VPN к сети GCP, но у меня остался вопрос, который не получается решить. Я могу создать IPSec туннель, но у меня нет интерфейса и я не понимаю, где нужно настроить IP, чтобы создать BGP сессию. Если я настраиваю VPN на GCP для статической маршрутизации, IPSec работает, но я не понимаю, где на моём Mikrotik нужно настроить статическую маршрутизацию, чтобы маршрутизировать трафик на IP-адреса в Google Cloud. Спасибо заранее!
     
     
     
    eset
    Guest
    #2
    0
    16.01.2019 09:46:00
    Вы используете выделенный инстанс с стороны GCP для подключения к mikrotik или используете выделенный VPN-сервис от Google? И второе, не могли бы вы поделиться конфигурацией?
     
     
     
    gargola
    Guest
    #3
    0
    05.07.2019 16:27:00
    Привет, Eset. Извини за поздний ответ, я не получил уведомление на почту. Я пользуюсь VPN-сервисом от GCP. Какие настройки тебе нужны? Сторона роутера или платформа GCP?
     
     
     
    errrata
    Guest
    #4
    0
    05.09.2019 23:34:00
    Привет, gargola! Если не сложно, было бы здорово, если бы ты здесь выложил конфигурацию с обеих сторон — на случай, если кто-то захочет повторить похожий сценарий. Я тоже пытаюсь настроить похожий Site-To-Site VPN между mikrotik и проектом в GCP (с использованием VPN-сервиса), но пока безуспешно — пока не удалось заставить две стороны нормально общаться.
     
     
     
    PeterFreeman
    Guest
    #5
    0
    18.09.2019 10:06:00
    Привет, gargola! У нас похожие проблемы с MikroTik и GCP VPN с BGP. Хотя наша настройка вроде бы правильная, через туннель теряется пакеты, и связь нестабильная. Если можешь, опубликуй конфигурацию с обеих сторон, нам бы хотелось сравнить. Спасибо!
     
     
     
    PeterFreeman
    Guest
    #6
    0
    20.09.2019 08:42:00
    Привет, gargola! Мы использовали некоторые из твоих настроек для «dpd» и таймаутов, и, похоже, это решило проблему. Как ты пришёл к таким настройкам? Возможно, когда мы увидим полную конфигурацию с обеих сторон, всё станет понятно… Спасибо за твою работу, и мы все с нетерпением ждём, когда ты выложишь скрипт, как только будет время. Большое спасибо, Pete.
     
     
     
    gargola
    Guest
    #7
    0
    21.09.2019 20:41:00
    Привет, Пит! Вот конфигурация на роутере:

    /interface bridge  
    add name="BGP GCP VPN" protocol-mode=none

    /ip address  
    add address=169.254.0.1/30 comment="BGP GCP" interface="BGP GCP VPN" network=169.254.0.0

    /ip ipsec profile  
    add dh-group=modp1024 enc-algorithm=aes-128 lifetime=10h10m name=profile_1 nat-traversal=no proposal-check=exact  

    /ip ipsec peer  
    add address=XX.XXX.XX.221/32 exchange-mode=ike2 name=peer2 profile=profile_1  

    /ip ipsec proposal  
    set [ find default=yes ] enc-algorithms=aes-128-cbc lifetime=3h

    /ip ipsec identity  
    add peer=peer2 secret=same-password-here-than-in-gcp  

    /ip ipsec policy  
    add dst-address=169.254.0.2/32 level=unique peer=peer2 sa-dst-address=XX.XXX.XX.221 sa-src-address=0.0.0.0 src-address=169.254.0.1/32 tunnel=yes  
    add dst-address=10.XX.XX.0/29 level=unique peer=peer2 sa-dst-address=XX.XXX.XX.221 sa-src-address=0.0.0.0 src-address=0.0.0.0/0 tunnel=yes

    /routing bgp instance  
    set default as=64512 client-to-client-reflection=no redistribute-connected=yes redistribute-ospf=yes redistribute-static=yes router-id=XXX.XX.1.1

    /routing bgp network  
    add network=169.254.0.0/30 synchronize=no

    /routing bgp peer  
    add hold-time=infinity in-filter=gcp-in name=peer1 out-filter=gcp-out remote-address=169.254.0.2 remote-as=64513 ttl=default

    /routing filter  
    add action=discard chain=gcp-out prefix=XXX.XXX.XX.64 prefix-length=26  
    add action=discard chain=gcp-out prefix=169.254.0.0 prefix-length=30

    В GCP нужно настроить VPN в разделе Hybrid connectivity, смотри прикрепленные картинки. VPN Tunnel, VPN Gateway, Cloud router и сессия BGP.

    Информация такова:  
    169.254.0.0/30 — IP-адреса для создания BGP-сессии: .1 — мой роутер, .2 — GCP  
    10.XX.XX.0/29 — подсеть IP, которую я выделил для серверов в GCP с именем cloud-servers  
    XX.XXX.XX.221 — публичный IP GCP  
    XXX.XXX.XX.64 — мой публичный сегмент IP-адресов  
    Мой публичный IP — XXX.XXX.XX.118  

    У меня есть политика IPSEC для доступа к сети 10.XX.XX.0/29 из любого сегмента моей сети 0.0.0.0/0. Времена жизни IPSEC настроены согласно документации GCP. Redistribьючую OSPF, статические и подключённые маршруты в GCP через BGP.  
    64512 — мой ASN, 64513 — ASN GCP.

    Если есть вопросы — дай знать, надеюсь, поможет с настройкой.
     
     
     
    eset
    Guest
    #8
    0
    02.12.2019 10:07:00
    @gargola У меня есть несколько вопросов. У тебя нет проблем с подключением? Я писал в поддержку MikroTik, потому что мой туннель иногда отключается, и при переподключении, хоть кажется, что всё нормально, часть сетей, прописанных в политике, не работает (пинг не проходит). После отключения/включения этой политики всё снова начинает работать.
     
     
     
    riizzz
    Guest
    #9
    0
    03.12.2019 08:57:00
    @gargola, я попробовал твою конфигурацию. Наш VPN-туннель поднят, но статус сессии BGP — нет. У тебя есть какой-то другой конфиг в firewall filter, управлении NAT? Также, как мы тестируем VPN-соединение? Я пытался пинговать 169.254.0.1 с Mikrotik (169.254.0.2) — без результата. Еще пробовал создать gce-инстанс в той же сети — тоже не работает.
     
     
     
    gargola
    Guest
    #10
    0
    03.12.2019 17:36:00
    Попробуйте добавить эти исключения в ваш NAT: /ip firewall nat add action=accept chain=srcnat comment=“IPSEC NAT Exception” dst-address=169.254.0.6 src-address=169.254.0.5 add action=accept chain=srcnat comment=“IPSEC NAT Exception” dst-address=10.0.X.X/29
     
     
     
    gargola
    Guest
    #11
    0
    03.12.2019 17:39:00
    @eset да, иногда и совершенно случайно IPsec-туннель подключается, но через него не идёт трафик, из-за чего BGP уходит в даун. Приходится всё вручную перезагружать, и тогда он снова работает. Мне почти удалось исправить это, настроив таймеры, которые я нашёл в их мануале через гугл, но всё равно случаются случайные проблемы. Самый простой способ, который я нашёл для восстановления туннеля — убить активного пира.
     
     
     
    edo89b
    Guest
    #12
    0
    31.12.2019 09:24:00
    Привет, Gargola! Ты очень помог. У меня мало опыта с динамической маршрутизацией BGP, обычно я работаю с протоколом OSPF. Хотел спросить, не мог бы ты помочь настроить IPSEC между роутером Mikrotik и GCP, используя две линии связи для создания решения с высокой доступностью (HA). Моя проблема в части BGP: когда оба пира активны, трафик не проходит, и я не могу понять, в чем ошибка. Вот конфигурация BGP на моём Mikrotik:

    /routing bgp instance set default as=64512 client-to-client-reflection=no out-filter=bgp-out redistribute-connected=yes redistribute-ospf=yes redistribute-other-bgp=yes redistribute-static=yes router-id=169.254.1.2

    /routing bgp aggregate add include-igp=yes instance=default prefix=172.16.100.0/24
    add include-igp=yes instance=default prefix=172.16.0.0/24  
    add include-igp=yes instance=default prefix=10.171.50.0/24  
    add include-igp=yes instance=default prefix=10.171.54.0/24  
    add include-igp=yes instance=default prefix=10.171.55.0/24  
    add include-igp=yes instance=default prefix=172.16.1.0/24

    /routing bgp network add network=169.254.1.0/30 synchronize=no  
    add network=169.254.4.0/30 synchronize=no

    /routing bgp peer add hold-time=infinity in-filter=gcp-in-1 name=peer1 out-filter=gcp-out-1 remote-address=169.254.1.1 remote-as=64513 ttl=default  
    add disabled=yes hold-time=infinity in-filter=gcp-in-2 name=peer2 out-filter=gcp-out-2 remote-address=169.254.1.5 remote-as=64513 ttl=default

    Спасибо!
     
     
     
    farhanfarouqi
    Guest
    #13
    0
    10.01.2020 17:05:00
    Привет! Кто-нибудь может прислать скрипт, как настроить роутер Mikrotik 750gr3 с Google CDN? И объясните, пожалуйста, как делается конфигурация Google CDN — я совсем новенький в этом деле.
     
     
     
    gargola
    Guest
    #14
    0
    11.02.2020 03:21:00
    @edo89b Я не эксперт по BGP, но существует несколько способов указать BGP, какой маршрут выбрать, как в OSPF указывают стоимости. В BGP некоторые из них: Weight, Local Preference, Network или Aggregate, Shortest AS_PATH, Lowest origin type, Lowest multi-exit discriminator (MED). Посмотри на них и узнаешь, что доступно в GCP. @farhanfarouqi Загляни в мои посты, вся документация там есть, просто подредактируй под свою сеть. Всего доброго.
     
     
     
    eset
    Guest
    #15
    0
    14.02.2020 19:11:00
    К сожалению, я тоже так делаю, но это не решение для нестабильного IPsec-туннеля. Поэтому я по-прежнему считаю, что у MikroTik серьёзные проблемы с IPsec. Нет никакого уловки, чтобы получить стабильное соединение IPsec между двумя устройствами MikroTik или виртуальными инстансами вроде CHR, тогда как стабильное соединение между MikroTik и другим провайдером, например GCP или AWS, как правило, поддерживается (второй вариант я не знаю, есть ли там такие же проблемы). Поддержка MikroTik с 2019 года ведёт тикет по этому вопросу, но решения до сих пор нет. Они дали мне непонятный совет отключить PFS (когда Google это требует), или, может быть, я просто не понимаю, что они имели в виду.

    Emīls Z. 04/12/19 09:40:03

    Здравствуйте, пожалуйста, попробуйте ранее предложенные обходные решения — отключить lifetime второй фазы на стороне MikroTik и отключить группу PFS на стороне MikroTik. Протокол IKEv2 имеет независимые времена обновления ключей, поэтому они не обязательно должны совпадать на обеих сторонах. Также PFS можно установить в "none", в документации GCP есть ссылка по этому поводу, если вы настаиваете на её соблюдении, несмотря на мои рекомендации. «Если ваш VPN-шлюз требует настройки DH для второй фазы, используйте те же настройки, что и для первой.» Но установка PFS в "none" очевидно приведёт к этому. Так что я не понимаю, что именно они предлагают и зачем так.
     
     
     
    gargola
    Guest
    #16
    0
    19.09.2019 16:37:00
    Всем привет. Просто дайте мне возможность освободиться на работе, и я опубликую конфигурацию.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры