Skip to content
InstagramYouTubeFacebook

Remote Access

MikroTik IPsec Site-tot-Site VPN-gids

Bou 'n MikroTik IPsec site-tot-site VPN: stel die IKEv2-peer, proposal, policy en die NAT-omseilreël in wat die tonnel laat werk.

Opsomming ‘n MikroTik IPsec site-tot-site VPN enkripteer verkeer tussen twee volledige netwerke — ‘n hoofkantoor en ‘n tak, ‘n NOC en ‘n toringterrein — sodat gashere op elke LAN mekaar bereik asof hulle plaaslik was. Hierdie gids stel albei routers op RouterOS v7 op: die IKEv2-peer, die identity met die vooraf gedeelde sleutel, die Fase 2-proposal, die tonnel-policy, die NAT-omseilreël wat die meeste eerste pogings laat struikel, en die firewall-reëls en kontroles wat bevestig dat die tonnel lewendig is.

MikroTik IPsec punt-tot-punt VPN: twee LAN's verbind deur 'n geënkripteerde IKEv2-tonnel tussen Site A en Site B.

Wat is ‘n MikroTik IPsec site-tot-site VPN?

‘n MikroTik IPsec site-tot-site VPN is ‘n permanente geënkripteerde tonnel tussen twee routers wat twee afsonderlike LAN’s op Laag 3 in een roeteerbare netwerk saamvoeg, sonder dat enige router ‘n bestuurspoort aan die openbare internet blootstel. Anders as kliënttoegang-VPN’s soos WireGuard of OpenVPN — waar ‘n enkele admin-toestel inbel — is ‘n site-tot-site tonnel altyd aan en subnet-tot-subnet: elke gasheer agter Router A kan outomaties elke toegelate gasheer agter Router B bereik. IPsec is hier die regte gereedskap omdat dit ‘n oop standaard is wat feitlik elke firewall- en routerverskaffer ondersteun, dit in die RouterOS-kern loop vir goeie deurset, en dit op MikroTik ingebou is sonder ‘n ekstra pakket om te installeer.

Die tonnel word in twee onderhandelinge gebou. Fase 1 (IKE) verifieer die twee routers teenoor mekaar en stel ‘n veilige kanaal op; Fase 2 (IPsec) onderhandel die sleutels wat jou dataverkeer werklik enkripteer. Laat albei fases op elke kant ooreenstem en die tonnel kom op; laat een algoritme verskil en dit misluk stilweg — daarom hou die stappe hieronder die twee kante simmetries.

Voordat jy begin

Jy het twee MikroTik-routers op RouterOS v7 nodig, elk met ‘n publieke IP-adres of ‘n werkende DDNS-gasheernaam, en twee nie-oorvleuelende LAN-subnette. Hierdie gids gebruik 192.168.10.0/24 by Terrein A en 192.168.20.0/24 by Terrein B. As albei terreine 192.168.88.0/24 gebruik, is roetering onmoontlik — hernommer eers een kant. Omdat IPsec baie sensitief vir klokafwyking is, aktiveer NTP op albei routers voordat jy begin; as die twee kante uitmekaar dryf, verval die security associations en die tonnel val herhaaldelik.

Om daardie voorvereiste oor meer as ‘n handjievol terreine te bestuur, is reeds ‘n las. Wanneer jy ‘n vloot bedryf, gee MKController jou een konsole om elke router se RouterOS-weergawe en klokbron te bevestig voordat jy ‘n tonnel oorskakel, sodat jy nie by elke toestel hoef aan te meld net om te bevestig dat dit gereed is nie.

Stap 1: Skep die IKE-profile en peer

Op Terrein A, definieer die Fase 1-profile en rig ‘n peer op Terrein B se publieke adres:

/ip ipsec profile add name=to-siteB hash-algorithm=sha256 \
enc-algorithm=aes-256 dh-group=modp2048 lifetime=1d
/ip ipsec peer add name=siteB address=<SITE_B_PUBLIC_IP>/32 \
profile=to-siteB exchange-mode=ike2

dh-group=modp2048 is Diffie-Hellman Groep 14 — ‘n gesonde moderne verstek. exchange-mode=ike2 kies IKEv2, wat vinniger en robuuster is as die ou main/IKEv1-modus. Albei kante moet dieselfde profile-waardes en dieselfde exchange-modus gebruik.

Stap 2: Voeg die identity by (vooraf gedeelde sleutel)

/ip ipsec identity add peer=siteB auth-method=pre-shared-key \
secret="<long-random-shared-secret>"

Gebruik ‘n lang, willekeurige geheim en berg dit soos jy ‘n SSH-sleutel sou berg — nie in ‘n kletsboodskap nie. Dieselfde geheim gaan op albei routers.

Stap 3: Definieer die Fase 2-proposal

/ip ipsec proposal add name=to-siteB auth-algorithms=sha256 \
enc-algorithms=aes-256-cbc pfs-group=modp2048

Perfect Forward Secrecy (pfs-group) beteken elke hersleuteling gebruik vars sleutelmateriaal, sodat ‘n gekompromitteerde sleutel nooit vorige verkeer blootstel nie. Soos met Fase 1 moet die algoritmes op albei kante ooreenstem.

Stap 4: Skep die tonnel-policy

Die policy vertel RouterOS watter verkeer om te enkripteer — die plaaslike LAN na die afgeleë LAN:

/ip ipsec policy add peer=siteB tunnel=yes \
src-address=192.168.10.0/24 dst-address=192.168.20.0/24 \
proposal=to-siteB action=encrypt

tunnel=yes is wat dit site-tot-site eerder as gasheer-tot-gasheer maak: die oorspronklike pakkies word heel toegedraai, sodat die twee LAN’s deursigtig kan praat.

Stap 5: Voeg die NAT-omseilreël by (die stap wat almal vergeet)

Dit is waar die meeste eerste pogings breek. Jou router het reeds ‘n masquerade-reël wat die bronadres van uitgaande LAN-verkeer herskryf. As dit voor IPsec afgaan, ontvang die afgeleë kant pakkies waarvan die bron nie meer by die policy pas nie en laat val hulle. Voeg ‘n accept-reël bo die masquerade by sodat tonnelgebonde verkeer NAT oorslaan:

/ip firewall nat add chain=srcnat action=accept place-before=0 \
src-address=192.168.10.0/24 dst-address=192.168.20.0/24

place-before=0 plaas die reël heel bo-aan die srcnat-chain, wat verpligtend is — ‘n omseilreël wat ná masquerade geplaas word, doen niks nie.

Stap 6: Maak die firewall oop en verifieer

Laat die IKE- en NAT-T-poorte plus die ESP-protokol in die input-chain toe sodat die tonnel kan vestig, veral as een van die terreine agter ‘n ander NAT-toestel sit:

/ip firewall filter add chain=input protocol=udp dst-port=500,4500 action=accept
/ip firewall filter add chain=input protocol=ipsec-esp action=accept

Bevestig dan dat die tonnel op is:

/ip ipsec active-peers print
/ip ipsec policy print

‘n Gesonde tonnel wys ‘n aktiewe peer en ‘n policy waarvan die ph2-state established lees. ‘n Vinnige ping vanaf ‘n gasheer op een LAN na ‘n gasheer op die ander bewys end-tot-end bereikbaarheid.

Spieël die konfigurasie op Terrein B

Herhaal elke stap op Terrein B met die adresse omgeruil: die peer wys na Terrein A se publieke IP, en die policy en NAT-omseiling gebruik src-address=192.168.20.0/24 en dst-address=192.168.10.0/24. Die profile, proposal, identity-geheim en IKEv2-modus bly identies. Wanneer albei kante ooreenstem, voltooi Fase 1 en Fase 2 en die tonnel kom op.

Sekuriteits- en bedryfswenke

Hou RouterOS opgedateer — onlangse vrystellings het regstellings gestuur wat IPsec/IKEv2 peer-sertifikaatpassing raak, so ‘n tonnel wat verlede kwartaal gewerk het, verdien ‘n hertoets ná elke opgradering. Verkies IKEv2 met PFS bo die ou IKEv1-verstekke. Waar jy kan, beweeg van ‘n gedeelde geheim na sertifikaatverifikasie soos die aantal tonnels groei, want een gelekte vooraf gedeelde sleutel raak elke terrein wat dit deel. En teken tonnelstatus aan iewers waar jy werklik kyk: ‘n dooie site-tot-site skakel is onsigbaar totdat iemand die verre LAN probeer bereik en nie kan nie.

Op ‘n vloot is ‘n IPsec-tonnel wat stilweg val ná ‘n klokdesinkronisasie of ‘n WAN-flikkering presies die soort mislukking wat ‘n kliënt voor jou raaksien. MKController sluit daardie gaping: dit hou elke router dop oor ‘n veilige uitgaande tonnel wat geen publieke IP en geen poort-aanstuur op die toestel nodig het nie, hou weergawe-beheerde konfigurasie-rugsteune sodat jy ‘n werkende IPsec-blok ná ‘n slegte wysiging kan vergelyk en herstel, en kan ‘n kaartjie oopmaak by ‘n skakel-af gebeurtenis voordat die foon lui. Vir die tonnelkonfigurasie self verduidelik ons gids oor NAT op MikroTik die masquerade-reël wat jy hier omseil, en om ‘n enkele router te bereik eerder as om twee LAN’s saam te voeg, sien afstandbestuur agter CGNAT en ons WireGuard-afstandbestuur-deurloop.

Bring jou tonnels onder een dak

IPsec voeg twee terreine netjies saam, maar ‘n groeiende ISP of MSP het gou dosyne tonnels, sleutels en firewall-reëls om in sinkronisasie te hou — en elke handmatige wysiging is ‘n kans om jouself uit ‘n afgeleë terrein te sluit. MKController is presies vir daardie skaal gebou: gesentraliseerde vlootbestuur, veilige afstandtoegang sonder blootgestelde poorte, konfigurasiegeskiedenis en rugsteune, en vlootwye stote van firewall- en policy-wysigings, sodat ‘n tonnelsjabloon een keer uitgerol word in plaas daarvan om router vir router oorgetik te word. Operateurs wat MikroTik op skaal bedryf, gebruik dit om ‘n verlore middag van per-toestel SSH in ‘n paar klikke per wysiging te verander.

Begin jou gratis MKController-proeftydperk