Привет! Помоги, пожалуйста, настроить IPSec через alien NAT-роутер.
Схема:
МОЙ ОФИС: Мой RB1 ether1 LAN 192.168.0.1/24
Мой RB1 ether2 WAN 8.8.0.1/32
УДАЛЕННЫЙ ОФИС: Мой RB2 ether1 LAN 192.168.1.1/24
Alien RB3 ether1 LAN 192.168.1.2/24
Alien RB3 ether2 WAN 8.8.1.1/32
Alien RB3 должен выдавать NAT в удалённом офисе.
Как создать VPN-туннель через NAT?
Мой RB1:
`/ip address add address=192.168.0.1/24 interface=ether1`
`add address=8.8.0.1/30 interface=ether2`
`/ip route add gateway=8.8.0.2`
`/ip firewall nat add chain=srcnat out-interface=ether2 action=masquerade`
Мой RB2:
`/ip address add address=192.168.1.1/24 interface=ether1`
`/ip route add gateway=192.168.1.2`
Alien RB3:
`/ip address add address=192.168.1.2/24 interface=ether1`
`add address=8.8.1.1/30 interface=ether2`
`/ip route add gateway=8.8.1.2`
`/ip firewall nat add chain=srcnat out-interface=ether2 action=masquerade`
IPSec Peer’s config
Мой RB1:
`/ip ipsec peer add address=8.8.1.1(???)/32 port=500 auth-method=pre-shared-key secret=“test”`
Мой RB2:
`/ip ipsec peer add address=8.8.0.1/32 port=500 auth-method=pre-shared-key secret=“test”`
Policy and proposal
Мой RB1:
`/ip ipsec policy add src-address=192.168.0.0/24 src-port=any dst-address=192.168.1.0/24 dst-port=any sa-src-address=8.8.0.1 sa-dst-address=8.8.1.1(???) tunnel=yes action=encrypt proposal=default`
Мой RB2:
`/ip ipsec policy add src-address=192.168.1.0/24 src-port=any dst-address=192.168.0.0/24 dst-port=any sa-src-address=8.8.1.1(???) sa-dst-address=8.8.0.1 tunnel=yes action=encrypt proposal=default`
NAT Bypass
Мой RB1:
`/ip firewall nat add chain=srcnat action=accept place-before=0 src-address=192.168.0.0/24 dst-address=192.168.0.0/24`
Alien RB3(???):
`/ip firewall nat add chain=srcnat action=accept place-before=0 src-address=192.168.1.0/24 dst-address=192.168.0.0/24`
Пожалуйста, проверь мою настройку, я не понимаю всю схему NAT-T.
Я не могу перевести:
`8.8.1.1(???)/32`
`8.8.1.1(???)`
`Alien RB3(???):`
Схема:
МОЙ ОФИС: Мой RB1 ether1 LAN 192.168.0.1/24
Мой RB1 ether2 WAN 8.8.0.1/32
УДАЛЕННЫЙ ОФИС: Мой RB2 ether1 LAN 192.168.1.1/24
Alien RB3 ether1 LAN 192.168.1.2/24
Alien RB3 ether2 WAN 8.8.1.1/32
Alien RB3 должен выдавать NAT в удалённом офисе.
Как создать VPN-туннель через NAT?
Мой RB1:
`/ip address add address=192.168.0.1/24 interface=ether1`
`add address=8.8.0.1/30 interface=ether2`
`/ip route add gateway=8.8.0.2`
`/ip firewall nat add chain=srcnat out-interface=ether2 action=masquerade`
Мой RB2:
`/ip address add address=192.168.1.1/24 interface=ether1`
`/ip route add gateway=192.168.1.2`
Alien RB3:
`/ip address add address=192.168.1.2/24 interface=ether1`
`add address=8.8.1.1/30 interface=ether2`
`/ip route add gateway=8.8.1.2`
`/ip firewall nat add chain=srcnat out-interface=ether2 action=masquerade`
IPSec Peer’s config
Мой RB1:
`/ip ipsec peer add address=8.8.1.1(???)/32 port=500 auth-method=pre-shared-key secret=“test”`
Мой RB2:
`/ip ipsec peer add address=8.8.0.1/32 port=500 auth-method=pre-shared-key secret=“test”`
Policy and proposal
Мой RB1:
`/ip ipsec policy add src-address=192.168.0.0/24 src-port=any dst-address=192.168.1.0/24 dst-port=any sa-src-address=8.8.0.1 sa-dst-address=8.8.1.1(???) tunnel=yes action=encrypt proposal=default`
Мой RB2:
`/ip ipsec policy add src-address=192.168.1.0/24 src-port=any dst-address=192.168.0.0/24 dst-port=any sa-src-address=8.8.1.1(???) sa-dst-address=8.8.0.1 tunnel=yes action=encrypt proposal=default`
NAT Bypass
Мой RB1:
`/ip firewall nat add chain=srcnat action=accept place-before=0 src-address=192.168.0.0/24 dst-address=192.168.0.0/24`
Alien RB3(???):
`/ip firewall nat add chain=srcnat action=accept place-before=0 src-address=192.168.1.0/24 dst-address=192.168.0.0/24`
Пожалуйста, проверь мою настройку, я не понимаю всю схему NAT-T.
Я не могу перевести:
`8.8.1.1(???)/32`
`8.8.1.1(???)`
`Alien RB3(???):`