Всем привет, текущая реализация IPSEC в RouterOS очень базовая, до такой степени, что для нас она unusable. Вместо того чтобы продавать устройство или лицензию Mikrotik, мы продаем устройство Juniper, Cisco или Fortinet для завершения IPSEC. Вот функции, которые, по моему мнению, не хватает, и я хотел бы, чтобы Mikrotik их внедрил: XAuth - Расширенная аутентификация Позволяет аутентификацию IPSEC соединений по типу логин/пароль. Это позволило бы использовать RouterOS в качестве концентратора доступа для "Дорожных войнов". Mode-cfg Позволяет концентратору доступа задавать различные параметры для клиентов "Дорожных войнов", например, DNS и маршруты. VTI - Виртуальные туннельные интерфейсы Это уже добавлено в Linux, поэтому для Mikrotik это должно быть несложно поддержать, см. Описание: Виртуальный туннельный интерфейс - это способ представления основанных на политике IPsec туннелей в виде виртуальных интерфейсов в Linux. Это похоже на VTI (виртуальный туннельный интерфейс) от Cisco и представление безопасного туннеля (st.xx) от Juniper. Преимущество представления IPsec туннеля как интерфейса в том, что возможно подключить IPsec туннели к инфраструктуре протоколов маршрутизации маршрутизатора. Таким образом, становится возможным влиять на путь пакетов, изменяя состояние ссылки туннеля или основываясь на метрических данных маршрутизации. Я видел все эти запросы на форумах и в Википедии в прошлом, но IPSEC в RouterOS изменился совсем немного за последние 3-4 года. Кажется, что Mikrotik забыл о IPSEC. Каковы ваши мысли о реализации IPSEC в RouterOS и что бы вы хотели изменить? Купили бы вы больше устройств/лицензий RouterOS, если бы эти функции добавили?
Запрос на улучшения IPSEC
Запрос на улучшения IPSEC, RouterOS
|
20.09.2012 01:21:00
|
|
|
|
|
|
18.10.2012 13:07:00
Вздох, согласен.
|
|
|
|
|
|
11.04.2013 09:48:00
Мы добавили начальную поддержку mode-cfg в версии v6rc13. Если кто-то хочет протестировать и предложить другие необходимые функции mode-cfg.
|
|
|
|
|
|
11.04.2013 11:39:00
Спасибо, mrz, я протестирую завтра.
|
|
|
|
|
|
11.04.2013 22:27:00
Привет, Марис! Будут ли настройки mode-cfg добавлены в Winbox?
|
|
|
|
|
|
12.04.2013 07:58:00
Да, они будут добавлены в winbox, но в данный момент вам нужно использовать консоль для настройки.
|
|
|
|
|
|
22.04.2013 07:57:00
DNS-серверы отправляются автоматически, когда включен mode-cfg. Позже мы добавим статью в вики о том, как использовать mode-cfg с клиентом Shrew.
|
|
|
|
|
|
10.05.2013 10:11:00
Добавлены примеры xauth и split tunnel в вики
|
|
|
|
|
|
10.05.2013 10:17:00
Привет, Мариус! Спасибо за всю проделанную работу над улучшениями IPSEC. Может ли xauth использовать RADIUS? И если да, то какие атрибуты актуальны?
|
|
|
|
|
|
10.05.2013 10:19:00
В настоящее время поддержка RADIUS для xauth не реализована.
|
|
|
|
|
Читают тему
