Страница 1 из 1

И снова про IPSEC

Добавлено: 19 дек 2014, 08:04
u3max
В поиске по форуму вот что пишет:
"Следующие слова в поисковом запросе были проигнорированы, так как являются часто употребимыми: ipsec настройка.
Для поиска Вы должны ввести, как минимум, одно слово. Длина каждого слова должна быть не менее 3 и не более 14 символов, исключая символ шаблона *."

Так что создам тему. Нужна помощь в настройке IPSEC м/у 2-мя Mikrotik. Объединить их в одну сеть.
Настроил их вот так:

/ip firewall nat add chain=srcnat src-address=192.168.10.0/24 dst-address=192.168.20.0/24 out-interface=ether1-gateway action=masquerade

/ip ipsec policy add src-address=192.168.10.0/24 dst-address=192.168.20.0/24 action=encrypt tunnel=yes sa-src-address=1.1.1.1 sa-dst-address=2.2.2.2

/ip ipsec peer add address=192.168.1.2 exchange-mode=aggressive secret="blablabla"

и на втором

/ip firewall nat add chain=srcnat src-address=192.168.20.0/24 dst-address=192.168.10.0/24 out-interface=ether1-gateway action=masquerade

/ip ipsec policy add src-address=192.168.20.0/24 dst-address=192.168.10.0/24 action=encrypt tunnel=yes sa-src-address=2.2.2.2 sa-dst-address=1.1.1.1

/ip ipsec peer add address=192.168.1.1 exchange-mode=aggressive secret="blablabla"

В Remote peers туннель появляется, в Installed SAs ключи тоже появились.

Нет пинга с клиентов и с Traceroute(WINBOX) тоже.
Файрволы отключил уже.
какой-то строчки для роута не хватает?!?
Долбаюсь уже неделю, помогите, плиз....

Re: И снова про IPSEC

Добавлено: 21 дек 2014, 10:01
olegs
http://wiki.mikrotik.com/wiki/Russian/% ... E_Mikrotik
Все работает, проверенно.

Re: И снова про IPSEC

Добавлено: 22 дек 2014, 05:46
u3max
olegs писал(а):http://wiki.mikrotik.com/wiki/Russian/%D0%9E%D0%B1%D1%8A%D0%B5%D0%B4%D0%B8%D0%BD%D1%8F%D0%B5%D0%BC_%D0%BE%D1%84%D0%B8%D1%81%D1%8B_%D1%81_%D0%BF%D0%BE%D0%BC%D0%BE%D1%89%D1%8C%D1%8E_Mikrotik
Все работает, проверенно.


Как раз по этой статье и настраивал(IPSEC). Если сравнить мой скрипт с тем скриптом, то разница будет только в адресах и ключе.

Re: И снова про IPSEC

Добавлено: 22 дек 2014, 05:50
u3max
Туннель создается, пакеты не ходят...

Re: И снова про IPSEC

Добавлено: 22 дек 2014, 14:19
carassin
насколько я понимаю не правильно
/ip ipsec peer add address=192.168.1.1

правильно будет на первом
/ip ipsec peer add address=1.1.1.1
и на втором
/ip ipsec peer add address=2.2.2.2

так пробовали ?

Re: И снова про IPSEC

Добавлено: 23 дек 2014, 18:10
u3max
Убрал из out-interface=ether1-gateway название интерфейса и в action=masquerade сделал action=accept
Заработало, спасибо всем!