Saltar al contingut
InstagramYouTubeFacebook

Remote Access

Guia de VPN IPsec Site-to-Site MikroTik

Munta una VPN IPsec site-to-site a MikroTik: configura el peer IKEv2, el proposal, la policy i la regla de bypass de NAT que fa funcionar el túnel.

Resum Una VPN IPsec site-to-site de MikroTik xifra el trànsit entre dues xarxes senceres — una seu central i una sucursal, un NOC i una torre — de manera que els equips de cada LAN arriben a l’altra com si fossin locals. Aquesta guia configura els dos routers amb RouterOS v7: el peer IKEv2, la identity amb clau precompartida, el proposal de la Fase 2, la policy del túnel, la regla de bypass de NAT que fa fracassar la majoria de primers intents, i les regles de tallafoc i comprovacions que confirmen que el túnel és actiu.

VPN IPsec lloc a lloc de MikroTik: dues LAN unides per un túnel IKEv2 xifrat entre el Site A i el Site B.

Què és una VPN IPsec site-to-site de MikroTik?

Una VPN IPsec site-to-site de MikroTik és un túnel xifrat permanent entre dos routers que uneix dues LAN separades en una única xarxa encaminable a la capa 3, sense que cap dels routers exposi un port de gestió a Internet. A diferència de les VPN d’accés de client com WireGuard o OpenVPN — on es connecta un únic dispositiu d’administració — un túnel site-to-site està sempre actiu i va de subxarxa a subxarxa: cada equip darrere del Router A pot arribar automàticament a cada equip permès darrere del Router B. IPsec és l’eina adequada aquí perquè és un estàndard obert compatible amb pràcticament tots els fabricants de tallafocs i routers, s’executa al nucli de RouterOS per obtenir un bon rendiment i, a MikroTik, ve integrat sense cap paquet addicional per instal·lar.

El túnel es construeix amb dues negociacions. La Fase 1 (IKE) autentica els dos routers entre ells i estableix un canal segur; la Fase 2 (IPsec) negocia les claus que xifren realment el trànsit de dades. Fes que les dues fases coincideixin a cada extrem i el túnel s’aixecarà; si un sol algorisme no coincideix, falla en silenci — per això els passos següents mantenen els dos costats simètrics.

Abans de començar

Necessites dos routers MikroTik amb RouterOS v7, cadascun amb una adreça IP pública o un nom DDNS operatiu, i dues subxarxes LAN que no se superposin. Aquesta guia utilitza 192.168.10.0/24 a la Seu A i 192.168.20.0/24 a la Seu B. Si totes dues seus utilitzen 192.168.88.0/24, l’encaminament és impossible — reassigna primer les adreces d’un costat. Com que IPsec és molt sensible al desfasament de rellotge, activa NTP als dos routers abans de començar; si els dos extrems es desfasen, les security associations caduquen i el túnel cau contínuament.

Gestionar aquest requisit en més d’un grapat de seus ja és una feinada. Quan gestiones una flota, MKController et dona una única consola per confirmar la versió de RouterOS i la font de rellotge de cada router abans de posar en marxa un túnel, de manera que no has d’entrar a cada dispositiu només per comprovar que està a punt.

Pas 1: Crea el profile i el peer IKE

A la Seu A, defineix el profile de la Fase 1 i apunta un peer a l’adreça pública de la Seu B:

/ip ipsec profile add name=to-siteB hash-algorithm=sha256 \
enc-algorithm=aes-256 dh-group=modp2048 lifetime=1d
/ip ipsec peer add name=siteB address=<SITE_B_PUBLIC_IP>/32 \
profile=to-siteB exchange-mode=ike2

dh-group=modp2048 és el Grup 14 de Diffie-Hellman — un valor per defecte modern i sòlid. exchange-mode=ike2 selecciona IKEv2, que és més ràpid i robust que el mode antic main/IKEv1. Tots dos extrems han d’utilitzar els mateixos valors de profile i el mateix mode d’intercanvi.

Pas 2: Afegeix la identity (clau precompartida)

/ip ipsec identity add peer=siteB auth-method=pre-shared-key \
secret="<long-random-shared-secret>"

Utilitza un secret llarg i aleatori i guarda’l com guardaries una clau SSH — no en un missatge de xat. El mateix secret va als dos routers.

Pas 3: Defineix el proposal de la Fase 2

/ip ipsec proposal add name=to-siteB auth-algorithms=sha256 \
enc-algorithms=aes-256-cbc pfs-group=modp2048

Perfect Forward Secrecy (pfs-group) significa que cada renovació de claus utilitza material de clau nou, de manera que una clau compromesa mai no exposa el trànsit passat. Igual que amb la Fase 1, els algorismes han de coincidir als dos extrems.

Pas 4: Crea la policy del túnel

La policy indica a RouterOS quin trànsit cal xifrar — de la LAN local a la LAN remota:

/ip ipsec policy add peer=siteB tunnel=yes \
src-address=192.168.10.0/24 dst-address=192.168.20.0/24 \
proposal=to-siteB action=encrypt

tunnel=yes és el que fa que això sigui site-to-site en lloc d’equip a equip: els paquets originals s’encapsulen sencers, de manera que les dues LAN es comuniquen de forma transparent.

Pas 5: Afegeix la regla de bypass de NAT (el pas que tothom oblida)

Aquí és on falla la majoria de primers intents. El teu router ja té una regla masquerade que reescriu l’adreça d’origen del trànsit LAN de sortida. Si s’aplica abans que IPsec, l’extrem remot rep paquets l’origen dels quals ja no coincideix amb la policy i els descarta. Afegeix una regla accept per sobre del masquerade perquè el trànsit destinat al túnel se salti el NAT:

/ip firewall nat add chain=srcnat action=accept place-before=0 \
src-address=192.168.10.0/24 dst-address=192.168.20.0/24

place-before=0 col·loca la regla al capdamunt de la cadena srcnat, cosa que és obligatòria — una regla de bypass col·locada després del masquerade no fa res.

Pas 6: Obre el tallafoc i verifica

Permet els ports d’IKE i NAT-T més el protocol ESP a la cadena input perquè el túnel es pugui establir, especialment si alguna de les seus és darrere d’un altre dispositiu NAT:

/ip firewall filter add chain=input protocol=udp dst-port=500,4500 action=accept
/ip firewall filter add chain=input protocol=ipsec-esp action=accept

Després confirma que el túnel és actiu:

/ip ipsec active-peers print
/ip ipsec policy print

Un túnel sa mostra un peer actiu i una policy amb el ph2-state a established. Un ping ràpid des d’un equip d’una LAN cap a un equip de l’altra demostra la connectivitat d’extrem a extrem.

Replica la configuració a la Seu B

Repeteix cada pas a la Seu B amb les adreces invertides: el peer apunta a la IP pública de la Seu A, i la policy i el bypass de NAT utilitzen src-address=192.168.20.0/24 i dst-address=192.168.10.0/24. El profile, el proposal, el secret de la identity i el mode IKEv2 es mantenen idèntics. Quan tots dos costats coincideixen, la Fase 1 i la Fase 2 es completen i el túnel s’aixeca.

Consells de seguretat i operació

Mantén RouterOS actualitzat — versions recents han inclòs correccions que afecten la coincidència de certificats de peer a IPsec/IKEv2, així que un túnel que funcionava el trimestre passat mereix una nova prova després de cada actualització. Prefereix IKEv2 amb PFS als valors per defecte antics d’IKEv1. Sempre que puguis, passa d’un secret compartit a l’autenticació per certificat a mesura que creix el nombre de túnels, perquè una clau precompartida filtrada afecta totes les seus que la comparteixen. I registra l’estat del túnel en algun lloc que realment vigilis: un enllaç site-to-site caigut és invisible fins que algú intenta arribar a la LAN remota i no pot.

En una flota, un túnel IPsec que cau silenciosament després d’una desincronització de rellotge o d’una intermitència de WAN és exactament el tipus de fallada que un client detecta abans que tu. MKController tanca aquest buit: vigila cada router a través d’un túnel de sortida segur que no necessita IP pública ni redirecció de ports al dispositiu, manté còpies de seguretat versionades de la configuració perquè puguis comparar i restaurar un bloc IPsec funcional després d’una edició dolenta, i pot obrir un tiquet en un esdeveniment de caiguda d’enllaç abans que soni el telèfon. Per a la configuració del túnel en si, la nostra guia sobre NAT a MikroTik explica la regla masquerade que aquí estàs evitant, i per arribar a un únic router en lloc d’unir dues LAN, consulta gestió remota darrere de CGNAT i el nostre tutorial de gestió remota amb WireGuard.

Reuneix els teus túnels sota un mateix sostre

IPsec uneix dues seus de manera neta, però un ISP o MSP en creixement aviat té dotzenes de túnels, claus i regles de tallafoc per mantenir sincronitzades — i cada edició manual és una oportunitat de quedar-te fora d’una seu remota. MKController està fet exactament per a aquesta escala: gestió centralitzada de flota, accés remot segur sense ports exposats, historial i còpies de seguretat de configuració, i desplegaments a tota la flota de canvis de tallafoc i policy, de manera que una plantilla de túnel es desplega una vegada en lloc de reescriure’s router per router. Els operadors que gestionen MikroTik a escala l’utilitzen per convertir una tarda perduda d’SSH dispositiu per dispositiu en uns quants clics per canvi.

Comença la teva prova gratuïta de MKController