Не Отец Владимир
Антон Курьянов
Не Отец Владимир
Dmitry
ИМХО: вы поднимаете нешифрованный GRE между внешними IP-адресами, а затем гоняете IPSec в туннельном режиме между хостами в /30 внутри него - и мне кажется, это не то что вы хотите
Сергей
Dmitry
Dmitry
Сергей
/stat@combot
вы к тому, что обо всём здесь уже говорили? я делал поиск по чату, ничего толкового не нашёл. с руководствами и документацией у МТ тоже не очень - я, как честный человек, долго искал информацию сам, прежде, чем в чат пойти
Roman
может быть. я не совсем понимаю, как в МТ работает ipsec+gre, и толковых руководств не нашёл. поэтому мог и сделать всё не так
можете подсказать, как сделать правильно?
О синтаксис export MT можно глаза сломать, вот так я делаю для ESP transport mode, IKEv2, X.509 auth, GRE, Dynamic Policy
[polukhinri@XXX] > ip ipsec export verbose
/ip ipsec policy group
add name=ike2-gre
/ip ipsec profile
add dh-group=ecp256 dpd-interval=2m dpd-maximum-failures=5 enc-algorithm=aes-256 hash-algorithm=sha256 lifetime=1d name=ike2-gre nat-traversal=yes proposal-check=obey
/ip ipsec peer
add address=XXX comment=IKE2-GRE disabled=no exchange-mode=ike2 name=ike2-gre profile=ike2-gre send-initial-contact=yes
/ip ipsec proposal
add auth-algorithms=sha256 disabled=no enc-algorithms=aes-256-cbc lifetime=8h name=ike2-gre pfs-group=ecp256
/ip ipsec identity
add auth-method=digital-signature certificate=XXX comment=IKE2-GRE disabled=no generate-policy=port-strict peer=ike2-gre policy-template-group=ike2-gre
/ip ipsec policy
add disabled=no dst-address=0.0.0.0/0 group=ike2-gre proposal=ike2-gre protocol=all src-address=0.0.0.0/0 template=yes
Сергей
ip ipsec policy print
[admin@MikroTik] > /ip ipsec policy print
Flags: T - template, X - disabled, D - dynamic, I - invalid, A - active, * - default
# PEER TUN SRC-ADDRESS DST-ADDRESS PROTOCOL
0 T * ::/0 ::/0 all
1 DA ips.. yes 0.0.0.0/0 1.1.1.1/32 all
2 DA ips.. yes 224.0.0.5/32 10.255.10.1/32 all
3 A ips.. yes 10.255.10.2/32 0.0.0.0/0 all
Dmitry
Dmitry
Сергей
Сергей
Dmitry
ну что в ipsec policy &
Dmitry
/ip ipsec installed-sa flush ; /ip ipsec active-peers kill-connections ;
Dmitry
в policy должна быть одна политика соответствующая GRE трафику
Dmitry
потом проверять пинг между тунельными IP
Сергей
или эту опцию отключить?
Сергей
/ip
Dmitry
вы явно указываете пира - она работать не должна, ИМХО
Dmitry
да, в identity - генерить не надо
Сергей
вы явно указываете пира - она работать не должна, ИМХО
если включаю generate policy, оно автоматом создаёт политики
если отключаю, то в политике с src=0.0.0.0/0 и dst=0.0.0.0 и типом трафика 255, автоматически проставляются src и dst, равные внешним адресам МТ и Фортика
Сергей
при этом в политике пишет no ph2 и в логах no policy found/generated
Dmitry
Сергей
Сергей
Dmitry
Сергей
при этом если я в политике пытаюсь выставить 0,0,0,0/0 в src и dst, то получаю ошибку
Сергей
зачем passive-то ?
без какого-либо умысла. но оно ни на что не влияет, без этой опции всё так же
Сергей
в-общем, в такой конфигурации, в логе постоянно ошибка о том, что не может найти полиси
Сергей
это если не ставить tunnel=yes
Dmitry
fortigate -вряд ли умеет транспорт без ухищрений - это фаер
Dmitry
поэтому у вас и получилось завести все в туннельном только
Сергей
Сергей
сейчас я поставил tunnel=yes и протокол 47
Dmitry
в туннельном, вы либо правильно пишите политики, либо ставите all и generate=yes (при этом используют default правила) - и надеетесь, что проц осилит все.
Dmitry
обычно: делается так IKE2 в туннельном режиме / sa-src/dst - внешние IP / src / dst /30-32 висящие на лупбэках устройств / именно между лупбэками поднимается gre / поверх gre запускается маршрутизация
Сергей
мне, по всей видимости, не хватает понимания механизмов ipsec
тот же Фортигейт прячет часть механизмов под капот - я в GUI создаю ipsec-туннель, задавая адреса, выбирая IKE1/2, опции p1и p2 и настройки криптографии, потом на появившийся интерфейс вешаю некие туннельные адреса, поверх них запускаю маршрутизацию и всё работает.
и я всё ещё пытаюсь понять, как мне добиться в МТ аналогичного результата
Сергей
Bomberman
Dmitry
конкретно про IKEv2 / IPSec в Mikrotik были отличные статьи на хабре, микротиковский wiki
Bomberman
Anonymous
Bomberman
Bomberman
Roman
Привет, подскажите не видит лте модем , купили LtAP mini LTE kit. Обновили, прошили, lte пакет есть.
Ettercap
Roman
Ettercap
Не обязательно, просто он не используется у вас.
Dmitry
Bomberman
Bomberman
Скажите, а реально обмануть сотового оператора для использования интернета в роутере?
TTL-фикс поможет?
Dmitry
скорее нет, чем да - зависит от региона, но в большинстве все уже используют DPI
Bomberman
Dim-soft
Сергей
оказалось, что Fortigate вообще по-умолчанию создаёт туннель без GRE, а OSPF у него при этом работает просто потому, что он умеет в multicast поверх чистого IPSEC.
я-то думал, что раз OSPF между Фортигейтами работает, значит, там GRE под капотом, ан нет
Сергей
поэтому я пересоздал со стороны Fortigate туннель, указав принудительную опцию set encapsulation gre и некоторые другие, согласно статье https://kb.fortinet.com/kb/documentLink.do?externalID=FD40312
Сергей
со стороны Микротика создал одну политику для transport mode, которая срабатывает только на gre-трафик между внешними адресами МТ и Форти
Сергей
и всё заработало
Dmitry
ну и отлично
Сергей
ну и отлично
спасибо большое вам и всем, кто помогал!
Сергей
жаль, что толковой инструкции на просторах интернета нет, пару рабочих дней мне бы это сэкономило
самому написать нужно, наверное
Roman
Grader
Всем привет, подскажите пожалуйста, есть сеть 10.1/24 15.1/24 20.1/24 все подключаются к впн 1.1/24 по rdp к одной тачке в этой сети, какие настройки надо сделать, что бы все сети видели друг друга и так же тачки в них?