Страница 1 из 2
IPSEC в чистом виде между двумя mikrotik hex
Добавлено: 23 ноя 2019, 18:31
insect_87
Добрый день.
Имеем два микротика.
1 с белым адресом.
2 с серым за nat провайдера
Можно ли создать между ними чистый ipsec, используя NAT-Traversal.
Если можно, то какие будут ограничения?
Туннели ppp и белый адрес просьба не рассматривать
Re: IPSEC в чистом виде между двумя mikrotik hex
Добавлено: 23 ноя 2019, 20:24
xvo
Можно.
Да вроде никаких особенных ограничений.
Re: IPSEC в чистом виде между двумя mikrotik hex
Добавлено: 23 ноя 2019, 21:23
insect_87
Так нужен же проброс порта за nat провайдера?
Что указывать в качестве пира на микротике с белым адресом?
Белый адрес провайдера по логике.
Но не понятно как без проброса установится соединение с микротиком, у которого серый адрес, по 500 порту
Re: IPSEC в чистом виде между двумя mikrotik hex
Добавлено: 23 ноя 2019, 21:33
xvo
Нет, тот, который с белым адресом настраивается как responder.
Пример на офф стайте есть:
https://wiki.mikrotik.com/wiki/Manual:I ... _using_DNS
Re: IPSEC в чистом виде между двумя mikrotik hex
Добавлено: 23 ноя 2019, 21:37
insect_87
СпасибО
Re: IPSEC в чистом виде между двумя mikrotik hex
Добавлено: 23 ноя 2019, 22:57
xvo
Да не за что :)
Напишите потом, получилось или нет.
Re: IPSEC в чистом виде между двумя mikrotik hex
Добавлено: 24 ноя 2019, 10:55
insect_87
Я не хочу раздавать адреса через mode config ike v2
Вобщем, пока думаю в настройках пира микротика с белым адресом выставить
Send -initial-contact=no и passive=yes
generate-policy=port-strict
Использовать туннельный режим и Policy-template-group
Re: IPSEC в чистом виде между двумя mikrotik hex
Добавлено: 24 ноя 2019, 12:08
xvo
insect_87 писал(а): ↑24 ноя 2019, 10:55
Я не хочу раздавать адреса через mode config ike v2
Ну в примере то это используется для поднятия GRE-туннеля между адресами.
В вашем случае наверное можно и упростить.
Re: IPSEC в чистом виде между двумя mikrotik hex
Добавлено: 24 ноя 2019, 16:02
insect_87
В том-то и дело. Я вообще не хочу GRE использовать.
Просто ipsec в чистом виде в tunnel mode, с той лишь разницей, что с одной стороны будет серый ip.
Re: IPSEC в чистом виде между двумя mikrotik hex
Добавлено: 24 ноя 2019, 16:03
insect_87
Для gre over transport ipsec будут нужны оба белых ip. GRE иначе не заработает