بنام خدا
سلام
قصد داشتم تانل GRE با سکیوریتی IPsec رو برای ارتباط دومیکروتیک برقرار کنم مشکلاتی داشتم که ممنون می شم راهنمایی کنید
سناریو: رو مشابه شکل زیر شرح میدم
با تفاوت در ip ها
Mik1:
Public Ip: 2.185.130.50/32
Lan IP:192.168.226.1/24
GreTunnel IP:172.16.16.1/24

Mik2:
Public Ip: 2.185.130.80/32
Lan IP:192.168.10.1/24
GreTunnel IP:172.16.16.2/24




میکروتیک اول:
خوب تنظیمات Gre رو روی هر دو انجام دادم و پینگ بین workstation 1 و workstation 2 برقراره و وقتی Traceroute می گیرم از مسیر 172.16.1.2 و 172.16.1.1 عبور می کنه
حالا قصد داشتم با راه اندازی Ipsec مسیر رو امن کنم

کدهای میکروتیک اول بصرت زیر است و در میکروتیک دوم هم مشابه با جابجا کردن IP دوطرف در تنظیمات
در میکروتیک اول در IP Peer مشخصه IP کدام طرف باید ثبت بشه Ip public طرف دوم یا IP lan طرف دوم یا IP Gre طرف دوم
در میکروتیک اول در IP Policy مشخصه IP کدام طرف باید ثبت بشه
در قسمت src-address و در قسمت sa-src-adress کدوم : Ip public طرف دوم یا IP lan طرف دوم یا IP Gre طرف دوم
و همچنین در dst-address ها


1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
Mik1:
Public Ip: 2.185.130.50/32
Lan IP:192.168.226.1/24
GreTunnel IP:172.16.16.1/24

Mik2:
Public Ip: 2.185.130.80/32
Lan IP:192.168.10.1/24
GreTunnel IP:172.16.16.2/24


[adminuser@MikroTik.Edare] > interface gre print
Flags: X - disabled, R - running
1 R ;;; GreInterfaceBeetween84.57
name="GreTunnelIP" mtu=auto actual-mtu=1422 local-address=2.185.130.50
remote-address=2.185.130.80 keepalive=10,10 dscp=inherit
clamp-tcp-mss=yes dont-fragment=no


[adminuser@MikroTik.Edare] > ip address print

172.16.16.1/24 172.16.16.0 GreTunnelIP
2.185.150.50/32 2.185.144.1 PPPOE

[adminuser@MikroTik.Edare] > ip route print
# DST-ADDRESS PREF-SRC GATEWAY DISTANCE
0 ADS 0.0.0.0/0 2.185.144.1 1
1 X S 0.0.0.0/0 2.185.130.50 217.219.195.7 1
6 ADC 172.16.16.0/24 172.16.16.1 GreTunnelIP 0
192.168.10.0/24 172.16.16.2 GreTunnelIP 1
13 ADC 192.168.226.0/24 192.168.226.42 ETH2-->LAN 0



[adminuser@MikroTik.Edare] > ip ipsec peer print

address=2.185.130.80/32 local-address=0.0.0.0 passive=no port=500
auth-method=pre-shared-key secret="134" generate-policy=no
policy-template-group=default exchange-mode=main
send-initial-contact=yes nat-traversal=no proposal-check=obey
hash-algorithm=sha1 enc-algorithm=3des,aes-128 dh-group=modp1024
lifetime=1d lifebytes=0 dpd-interval=2m dpd-maximum-failures=5



[adminuser@MikroTik.Edare] > ip ipsec policy print
0 T * group=default src-address=::/0 dst-address=::/0 protocol=all
proposal=default template=yes

src-address=2.185.130.50/32 src-port=any dst-address=2.185.130.80/32
dst-port=any protocol=all action=encrypt level=require
ipsec-protocols=esp tunnel=no sa-src-address=2.185.150.50
sa-dst-address=2.185.130.80 proposal=default priority=0


[adminuser@MikroTik.Edare] > ip ipsec proposal print
0 * name="default" auth-algorithms=sha1 enc-algorithms=3des lifetime=30m
pfs-group=modp1024
















موضوعات مشابه: