IPSec: настройка туннеля с шифрованием между двумя Mikrotik

แชร์
ฝัง
  • เผยแพร่เมื่อ 8 ก.ย. 2024
  • Привет!
    В этот раз мы будем настраивать туннель между 2-мя роутерами Mikrotik. Разберемся с механизмом генерации ключей, конфигурацией процедур шифрования, режимами шифрования и многими другими нюансами.
    Я расскажу о том, с какими нюансами приходится сталкиваться при настройке IPSec: какие трудности могут поджидать и как их обойти.
    Презентация
    www.slideshare...
    Консультации и помощь по MikroTik в нашем Telegram-канале: teleg.run/mikt...

ความคิดเห็น • 35

  • @sidnintv
    @sidnintv 5 ปีที่แล้ว +4

    Спасибо Козлову Роману за полезные знания про подмену адреса src-nat. Неделю не мог понять в чем загвоздка, счетчики по нулям.
    Уфф, ПОБЕДА! ;)

  • @MrDrsash
    @MrDrsash 6 ปีที่แล้ว +3

    Один из лучших материалов по iPSec на Mikrotik

  • @aleksey4521
    @aleksey4521 3 ปีที่แล้ว +5

    Еще бы можно было бы хоть что - то разглядеть !
    было б супер!

  • @BelyaevValera
    @BelyaevValera 5 ปีที่แล้ว +9

    Все здорово, но на работе у меня моник 19", на вашей записи интерфейс winbox практически неразличим.

    • @user-ou2ts7hi5p
      @user-ou2ts7hi5p 5 ปีที่แล้ว +2

      Полностью поддерживаю. У меня 17"", я сначала скачиваю видео на компьютер, затем в плеере увеличиваю нужную область при просмотре. Неудобно.

    • @aleksandrrodionov8717
      @aleksandrrodionov8717 2 ปีที่แล้ว +1

      У солидного человека и монитор солидных 4к. Плюс в треть площади кадра говорящая голова. Самовлюблённо. И даже именной указатель на экране. Это важно. Иначе, зачем вся эта суета? ;)

  • @Andrey-ym7up
    @Andrey-ym7up 3 ปีที่แล้ว

    спасибо за 26:18

  • @Transformation93
    @Transformation93 5 ปีที่แล้ว

    после версии 6.43 ипсек заставить работать сравнимо с подвигом. 4 вечера промучался, так и не запустил. Поднял SSTP с полпинка за пару минут- все работает

  • @user-hw9nx2df6l
    @user-hw9nx2df6l 5 ปีที่แล้ว +5

    Вроде как и хорошо но все мелкое глаза на лоб лезут чтобы рассмотреть...

  • @plochich
    @plochich 4 ปีที่แล้ว +1

    Роман, добрый день.
    Спасибо за видео, но это удобно если второй микротик мобильный.
    Помогите со статическими IPIP туннелями между двух Mikrotik без логин+пароль, но с IPSec.
    В частности важно разобраться с профилями ибо в /interface ipip там его выбрать нельзя, только IPsec Secret. Есть загвоздка, не всегда поднимается туннель, причем спустя время поднимается без каких либо изменений в настройках. Замучила эта аномалия. Может что-то не так делаю!!!
    Заранее огромное Спасибо!

  • @user-dl2tt7pm4o
    @user-dl2tt7pm4o 7 หลายเดือนก่อน

    Есть два клиента L2TP + Ipsec в одной сети, внешник серый, подключаются к одному L2TP Ipsec серверу с белым IP, работает только один. Без шифрования работают оба. Подскажите пожалуйста можно как-то решить ситуацию чтоб шифровалось оба подключения и одновременно работали? Спасибо

  • @Dnsmel
    @Dnsmel 7 ปีที่แล้ว

    Спасибо, хоть тут посмотрю, а то на работе так и не дали нормально вебинар глянуть =)
    Вопрос, по Routes будет вебинар ? Вроде бы простая тема, но чет хочется услышать от нормального тренера про нее

    • @MikrotikTraining
      @MikrotikTraining  7 ปีที่แล้ว

      Статическую или динамическую маршрутизацию?
      Статика тема не очень большая. Пока в планах нет, но может рассмотрим.

  • @Flanker351
    @Flanker351 3 ปีที่แล้ว

    Купили CCR-1036 как корневой роутер и 3 Rb1100 для удаленных филиалов. Подняли L2TP/IPSec Site-to-Site.
    2 филиала работают на скорости порядка 80Мбит. 1 филиал - еле до 5Мбит дотягивает. При отключении IpSec, скорость подымается до 80. В чем может быть причина тормозов IPSec? Может провайдер резать именно IPSec? Если да, то зачем?

  • @Yapianyibil
    @Yapianyibil 6 ปีที่แล้ว

    Спасибо!
    Radius в домене IPsec аутентифицирует через EAP-radius, а на клиентах EAP-MSCHAPv2 с доменной учёткой?

  • @eldarkarimov5791
    @eldarkarimov5791 4 ปีที่แล้ว

    Здраствуйте пожалуйста помогите. Есть Офис1 который есть сип номер и астериск сервер и есть офис2 в другом сети, и на нем ip-телефоны+ провайдер блокирует порт 5060 ,Задача в том что нам нужен чтобы ip телефоны подключались в астериск сервер и получали звонок

  • @dmytromykhailiuta9268
    @dmytromykhailiuta9268 6 ปีที่แล้ว

    Всем привет. Подскажите пожалуйста. Мне надо пробросить 10М сетку из одного города в другой, єто и есть IPSec тунель ?

  • @user-is9en5sl1i
    @user-is9en5sl1i 2 ปีที่แล้ว

    Добрый день.
    Есть локальной сетью №1 со шлюзом - микротик1.
    Локальная сеть №2 порезанная на VLan-ы со шлюзом - микротик2.
    В одном из VLan есть Микротик3.
    IPsec настраивается между микротик1 и Микротик3
    Делал все по Вашим рекомендациям. Соединение не устанавливаться - No phase-2
    На микротике2 сделан проброс.
    Подскажите, что смотреть, куда копать?
    Одно из подозрений, что у провайдера закрыт порт 500. Как это можно проверить? Пытался утилитой netcat, но не дает достоверной информации.

    • @user-is9en5sl1i
      @user-is9en5sl1i 2 ปีที่แล้ว

      канал поднялся - ESTABLISHED. Но проблем в другом, трафик из подсетей через него не идет. Такое чувство, что пытается напрямую в инет лезть. Где мог допустить ошибку?

  • @user-gn7rw3lm5f
    @user-gn7rw3lm5f 3 ปีที่แล้ว

    Так и не получилось mikrotik обьеденить с dlink по ipsec. Неужели такая навороченная железка этого не умеет?

  • @deverloperfantom1372
    @deverloperfantom1372 4 ปีที่แล้ว

    посоветуйте микротик для такой задачи

    • @zl0y
      @zl0y 2 ปีที่แล้ว

      RB750gr3

  • @dmikoss
    @dmikoss 7 ปีที่แล้ว

    Добрый день.
    Почему на 13:48 вы указываете внешние IP, будет ли это работать если указать IPшники, выделенные для работы l2tp?

    • @MikrotikTraining
      @MikrotikTraining  7 ปีที่แล้ว

      ipsec поверх l2tp. l2tp транспорт - ipsec для шифрования.

    • @dmikoss
      @dmikoss 7 ปีที่แล้ว

      Вот смотрите, обычный l2tp выдал нам 2 адреса - 172.16.30.1 и 172.16.30.2.
      Если я их укажу в политике ipsec, разве не будет шифрования при пересылке между этими хостами?

    • @MikrotikTraining
      @MikrotikTraining  7 ปีที่แล้ว

      Не будет носителя. Шифрование будет.

  • @Andreyka928
    @Andreyka928 7 ปีที่แล้ว

    День добрый ,
    Если обьединять подсети будет ли правильно такое правило NAT ?
    /ip firewall nat
    add action=masquerade chain=srcnat dst-address=!192.168.112.0/24 src-address=\
    192.168.111.0/24
    И обратное на клиенте.

    • @MikrotikTraining
      @MikrotikTraining  7 ปีที่แล้ว

      При srcnat лучше указывать интерфейс. Иначе будет работать со всех интерфейсов.

    • @MikrotikTraining
      @MikrotikTraining  7 ปีที่แล้ว

      с интерфейсом. если объединяете филиалы - лучше маршрутизация без nat.

    • @Andreyka928
      @Andreyka928 7 ปีที่แล้ว

      Если три и более микротиков подключаются к одному центральному по IPSec tunnel, в центральном видно всех. Можно сделать чтобы и не в центральном было видно соседа?

    • @MikrotikTraining
      @MikrotikTraining  7 ปีที่แล้ว

      вопрос маршрутизации.+ опять же вопрос что вы подразумеваете под "видит". ip neighbords?

    • @Andreyka928
      @Andreyka928 7 ปีที่แล้ว

      Для случая когда необходима связность между всеми филиалами branch и главным офисом headquarters. Лучше использовать Routing RIP neighbords? или всетаки OSPF? или соединять доп туннелями филиалы между собой?

  • @ITDV23
    @ITDV23 3 ปีที่แล้ว

    не льзя настроить ipsec в туннеле без допов таких как l2tp pptp и т д

  • @kolyzey05
    @kolyzey05 2 ปีที่แล้ว

    Всё в кучу, л2тп и айписек. Нет видео конкретно про айписек ?