Страница 1 из 2

IPSEC в чистом виде между двумя mikrotik hex

Добавлено: 23 ноя 2019, 18:31
insect_87
Добрый день.
Имеем два микротика.
1 с белым адресом.
2 с серым за nat провайдера
Можно ли создать между ними чистый ipsec, используя NAT-Traversal.
Если можно, то какие будут ограничения?
Туннели ppp и белый адрес просьба не рассматривать

Re: IPSEC в чистом виде между двумя mikrotik hex

Добавлено: 23 ноя 2019, 20:24
xvo
Можно.
Да вроде никаких особенных ограничений.

Re: IPSEC в чистом виде между двумя mikrotik hex

Добавлено: 23 ноя 2019, 21:23
insect_87
Так нужен же проброс порта за nat провайдера?
Что указывать в качестве пира на микротике с белым адресом?
Белый адрес провайдера по логике.
Но не понятно как без проброса установится соединение с микротиком, у которого серый адрес, по 500 порту

Re: IPSEC в чистом виде между двумя mikrotik hex

Добавлено: 23 ноя 2019, 21:33
xvo
Нет, тот, который с белым адресом настраивается как responder.
Пример на офф стайте есть:
https://wiki.mikrotik.com/wiki/Manual:I ... _using_DNS

Re: IPSEC в чистом виде между двумя mikrotik hex

Добавлено: 23 ноя 2019, 21:37
insect_87
СпасибО

Re: IPSEC в чистом виде между двумя mikrotik hex

Добавлено: 23 ноя 2019, 22:57
xvo
Да не за что :)
Напишите потом, получилось или нет.

Re: IPSEC в чистом виде между двумя mikrotik hex

Добавлено: 24 ноя 2019, 10:55
insect_87
Я не хочу раздавать адреса через mode config ike v2
Вобщем, пока думаю в настройках пира микротика с белым адресом выставить
Send -initial-contact=no и passive=yes
generate-policy=port-strict

Использовать туннельный режим и Policy-template-group

Re: IPSEC в чистом виде между двумя mikrotik hex

Добавлено: 24 ноя 2019, 12:08
xvo
insect_87 писал(а): 24 ноя 2019, 10:55 Я не хочу раздавать адреса через mode config ike v2
Ну в примере то это используется для поднятия GRE-туннеля между адресами.
В вашем случае наверное можно и упростить.

Re: IPSEC в чистом виде между двумя mikrotik hex

Добавлено: 24 ноя 2019, 16:02
insect_87
В том-то и дело. Я вообще не хочу GRE использовать.
Просто ipsec в чистом виде в tunnel mode, с той лишь разницей, что с одной стороны будет серый ip.

Re: IPSEC в чистом виде между двумя mikrotik hex

Добавлено: 24 ноя 2019, 16:03
insect_87
Для gre over transport ipsec будут нужны оба белых ip. GRE иначе не заработает