Size: a a a

2020 February 11

YP

Yakov Portnov in MikrotikClub
можно обойтись без промежуточной адресации
источник

МВ

Максим Вельгач in MikrotikClub
Cumberbatch
@AlexCranium :

Добрый вечер. Нужно поднять связь между MikroTik и Cisco. Есть внешние адреса, у обоих сторон, так же со стороны Cisco будет некий интерфейс tunelX на котором будет адрес например 192.168.1.1/30, а со стороны MikroTik должен быть 192.168.1.2/30. Данные адреса должны быть доступны и через них далее будет осуществляться маршрутизация между сетями находящимися за обоими роутерами. Подскажите со стороны MikroTik в каком направлении настраивать? Понимаю что в зависимости от того, что будет со стороны Cisco... IPIP Tunnel? GRE Tunnel? Адрес 192.168.1.2/30 на MikroTik я должен на какой интерфейс назначить? (задаю глупый вопрос) Я так понял данные тунели автоматически поднимают IPSec? У меня есть чистое IPsec соединение с Linux+StrongSwan, без типа IP-IP 192.168.1.1-192.168.1.2 Есть ли ссылка на хороший мануал свежий или видео ? Спасибо.
источник

A

Alex in MikrotikClub
Данный мануал 2012года, читал его, но тут пример без промежуточных адресов. Я конечно рассматриваю и такой вариант, но Cisco настраивает женщина с характером, ей нравится с промежуточными адресами, вероятно потом будет OSPF
источник

C

Cumberbatch in MikrotikClub
Alex
Данный мануал 2012года, читал его, но тут пример без промежуточных адресов. Я конечно рассматриваю и такой вариант, но Cisco настраивает женщина с характером, ей нравится с промежуточными адресами, вероятно потом будет OSPF
Что будет на стороне циски?
источник

A

Alex in MikrotikClub
Cumberbatch
Что будет на стороне циски?
CSR1000v уже есть и IPSec даже вроде как поднимается, Микротик пишет "established"
источник

YP

Yakov Portnov in MikrotikClub
Alex
Данный мануал 2012года, читал его, но тут пример без промежуточных адресов. Я конечно рассматриваю и такой вариант, но Cisco настраивает женщина с характером, ей нравится с промежуточными адресами, вероятно потом будет OSPF
у меня есть голова в Москве, там киска, есть 3 филиала, в одном фря и в двух других микротики, все друг с другом законнекчено + киска еще и отдельных юзеров по anyconnect принимает когда они не в офисе
источник

YP

Yakov Portnov in MikrotikClub
все сводится к согласованной настройке фаз на обеих концах, ключу и правильным политикам ipsec
источник

C

Cumberbatch in MikrotikClub
Alex
CSR1000v уже есть и IPSec даже вроде как поднимается, Микротик пишет "established"
На стороне циски на чем адрес висит?
источник

Y

Yoxi in MikrotikClub
Cumberbatch
Ахахаха. Так src нат для ipsec,out через ip полученный с сервера нужно тоже прописать
Не догоняю как это сделать. Нужно транслировать локалку в айпишник, который получил от сервака?
источник

C

Cumberbatch in MikrotikClub
Yoxi
Не догоняю как это сделать. Нужно транслировать локалку в айпишник, который получил от сервака?
Вам же нат нужно делать или нет?
источник

Y

Yoxi in MikrotikClub
Cumberbatch
Вам же нат нужно делать или нет?
У меня тривиальная задача. Объединить две локалки:

Локалка микротика 192.168.88.0/24
Локалка libreswan 192.168.43.0/24

Микротик подключается к libreswan и получает там адрес из пула 192.168.43.10-192.168.43.100

Я подключился. Получил адрес 192.168.43.17. Прописал политики фильтре, отключил в srcnat трансляцию IPsec в WAN.

Могу сделать экспорт если нужно.
источник

C

Cumberbatch in MikrotikClub
Yoxi
У меня тривиальная задача. Объединить две локалки:

Локалка микротика 192.168.88.0/24
Локалка libreswan 192.168.43.0/24

Микротик подключается к libreswan и получает там адрес из пула 192.168.43.10-192.168.43.100

Я подключился. Получил адрес 192.168.43.17. Прописал политики фильтре, отключил в srcnat трансляцию IPsec в WAN.

Могу сделать экспорт если нужно.
Сервер знает о вашей сети?
источник

Y

Yoxi in MikrotikClub
Cumberbatch
Сервер знает о вашей сети?
Поправочка, сервер не должен знать. Сервер должен видеть только мой роутер.
источник

Y

Yoxi in MikrotikClub
А вот роутер должен знать о локалке сервера.
источник

C

Cumberbatch in MikrotikClub
Yoxi
Поправочка, сервер не должен знать. Сервер должен видеть только мой роутер.
Воооот. Тогда нужно делать маскарад на через полученный адрес
источник

Y

Yoxi in MikrotikClub
Cumberbatch
Воооот. Тогда нужно делать маскарад на через полученный адрес
Оо. Ща попробуем.
источник

A

Alex in MikrotikClub
Cumberbatch
На стороне циски на чем адрес висит?
Пока что в мониторинге не вижу интерфейса, но там есть другие TuX (X - число).
IP для связи будет висеть на этом интерфейсе.
А соединение будет по внешним IP адресам, со стороны циски он висит на физическом интерфейсе Gi3...
источник

PZ

Philipp Zadorozhniy in MikrotikClub
Alex
Пока что в мониторинге не вижу интерфейса, но там есть другие TuX (X - число).
IP для связи будет висеть на этом интерфейсе.
А соединение будет по внешним IP адресам, со стороны циски он висит на физическом интерфейсе Gi3...
на  микротике надо создать gre/ipip интерфейс
повесить нс него /30 адрес
потом создавать  ipsec уже
источник

A

Alex in MikrotikClub
Philipp Zadorozhniy
на  микротике надо создать gre/ipip интерфейс
повесить нс него /30 адрес
потом создавать  ipsec уже
Пробовал так, GRE и IPsec поднимался, но что-то я вторую сторону не пинговал
источник

Y

Yoxi in MikrotikClub
Cumberbatch
Воооот. Тогда нужно делать маскарад на через полученный адрес
И маскарад получается такой
chain=srcnat
action=masquerade
dst-address=192.168.43.17

Оно?
источник