Remote Access
Οδηγός MikroTik IPsec Site-to-Site VPN
Στήστε ένα MikroTik IPsec site-to-site VPN: ρυθμίστε το peer IKEv2, το proposal, την policy και τον κανόνα NAT bypass που κάνει τη σήραγγα να δουλεύει.
Περίληψη Ένα MikroTik IPsec site-to-site VPN κρυπτογραφεί την κίνηση ανάμεσα σε δύο ολόκληρα δίκτυα — κεντρικά γραφεία και υποκατάστημα, ένα NOC και μια θέση ιστού — ώστε οι υπολογιστές κάθε LAN να φτάνουν στο άλλο σαν να ήταν τοπικοί. Ο οδηγός ρυθμίζει και τους δύο δρομολογητές σε RouterOS v7: το peer IKEv2, το identity με προμοιρασμένο κλειδί, το proposal της Φάσης 2, την policy της σήραγγας, τον κανόνα NAT bypass που ρίχνει τις περισσότερες πρώτες προσπάθειες και τους κανόνες τείχους προστασίας και ελέγχους που επιβεβαιώνουν ότι η σήραγγα λειτουργεί.

Τι είναι ένα MikroTik IPsec site-to-site VPN;
Ένα MikroTik IPsec site-to-site VPN είναι μια μόνιμη κρυπτογραφημένη σήραγγα ανάμεσα σε δύο δρομολογητές που ενώνει δύο ξεχωριστά LAN σε ένα δρομολογήσιμο δίκτυο στο Επίπεδο 3, χωρίς κανένας δρομολογητής να εκθέτει θύρα διαχείρισης στο δημόσιο διαδίκτυο. Σε αντίθεση με τα VPN πρόσβασης πελάτη όπως το WireGuard ή το OpenVPN — όπου συνδέεται μία συσκευή διαχειριστή — μια σήραγγα site-to-site είναι πάντα ενεργή και λειτουργεί από υποδίκτυο σε υποδίκτυο: κάθε υπολογιστής πίσω από τον Δρομολογητή A μπορεί αυτόματα να φτάσει κάθε επιτρεπόμενο υπολογιστή πίσω από τον Δρομολογητή B. Το IPsec είναι το σωστό εργαλείο εδώ επειδή είναι ανοιχτό πρότυπο που υποστηρίζεται από σχεδόν κάθε κατασκευαστή τείχους προστασίας και δρομολογητή, τρέχει στον πυρήνα του RouterOS για καλή απόδοση και στο MikroTik είναι ενσωματωμένο χωρίς επιπλέον πακέτο προς εγκατάσταση.
Η σήραγγα χτίζεται με δύο διαπραγματεύσεις. Η Φάση 1 (IKE) πιστοποιεί τους δύο δρομολογητές μεταξύ τους και στήνει ασφαλές κανάλι· η Φάση 2 (IPsec) διαπραγματεύεται τα κλειδιά που πραγματικά κρυπτογραφούν την κίνηση δεδομένων. Κάντε τις δύο φάσεις να ταιριάζουν σε κάθε άκρο και η σήραγγα σηκώνεται· αφήστε έναν μόνο αλγόριθμο να διαφέρει και αποτυγχάνει σιωπηλά — γι’ αυτό τα παρακάτω βήματα κρατούν τις δύο πλευρές συμμετρικές.
Πριν ξεκινήσετε
Χρειάζεστε δύο δρομολογητές MikroTik με RouterOS v7, καθένας με δημόσια διεύθυνση IP ή λειτουργικό όνομα DDNS, και δύο μη επικαλυπτόμενα υποδίκτυα LAN. Ο οδηγός χρησιμοποιεί 192.168.10.0/24 στην Εγκατάσταση A και 192.168.20.0/24 στην Εγκατάσταση B. Αν και οι δύο εγκαταστάσεις χρησιμοποιούν 192.168.88.0/24, η δρομολόγηση είναι αδύνατη — αλλάξτε πρώτα τη διευθυνσιοδότηση της μίας πλευράς. Επειδή το IPsec είναι πολύ ευαίσθητο στην απόκλιση ρολογιού, ενεργοποιήστε NTP και στους δύο δρομολογητές πριν ξεκινήσετε· αν τα δύο άκρα αποκλίνουν, τα security associations λήγουν και η σήραγγα πέφτει συνεχώς.
Η διαχείριση αυτής της προϋπόθεσης σε περισσότερες από λίγες εγκαταστάσεις είναι ήδη αγγαρεία. Όταν διαχειρίζεστε στόλο, το MKController σας δίνει μία κονσόλα για να επιβεβαιώσετε την έκδοση RouterOS και την πηγή ρολογιού κάθε δρομολογητή πριν θέσετε μια σήραγγα σε λειτουργία, ώστε να μη συνδέεστε σε κάθε συσκευή μόνο και μόνο για να δείτε αν είναι έτοιμη.
Βήμα 1: Δημιουργήστε το profile και το peer IKE
Στην Εγκατάσταση A, ορίστε το profile της Φάσης 1 και στρέψτε ένα peer στη δημόσια διεύθυνση της Εγκατάστασης B:
/ip ipsec profile add name=to-siteB hash-algorithm=sha256 \ enc-algorithm=aes-256 dh-group=modp2048 lifetime=1d
/ip ipsec peer add name=siteB address=<SITE_B_PUBLIC_IP>/32 \ profile=to-siteB exchange-mode=ike2Το dh-group=modp2048 είναι η Ομάδα 14 Diffie-Hellman — μια στέρεη σύγχρονη προεπιλογή. Το exchange-mode=ike2 επιλέγει IKEv2, που είναι ταχύτερο και πιο ανθεκτικό από την παλιά λειτουργία main/IKEv1. Και τα δύο άκρα πρέπει να χρησιμοποιούν τις ίδιες τιμές profile και την ίδια λειτουργία ανταλλαγής.
Βήμα 2: Προσθέστε το identity (προμοιρασμένο κλειδί)
/ip ipsec identity add peer=siteB auth-method=pre-shared-key \ secret="<long-random-shared-secret>"Χρησιμοποιήστε ένα μακρύ, τυχαίο μυστικό και αποθηκεύστε το όπως θα αποθηκεύατε ένα κλειδί SSH — όχι σε μήνυμα συνομιλίας. Το ίδιο μυστικό μπαίνει και στους δύο δρομολογητές.
Βήμα 3: Ορίστε το proposal της Φάσης 2
/ip ipsec proposal add name=to-siteB auth-algorithms=sha256 \ enc-algorithms=aes-256-cbc pfs-group=modp2048Το Perfect Forward Secrecy (pfs-group) σημαίνει ότι κάθε ανανέωση κλειδιού χρησιμοποιεί φρέσκο υλικό κλειδιού, ώστε ένα παραβιασμένο κλειδί να μην εκθέτει ποτέ παλιά κίνηση. Όπως και στη Φάση 1, οι αλγόριθμοι πρέπει να ταιριάζουν και στα δύο άκρα.
Βήμα 4: Δημιουργήστε την policy της σήραγγας
Η policy λέει στο RouterOS ποια κίνηση να κρυπτογραφήσει — το τοπικό LAN προς το απομακρυσμένο LAN:
/ip ipsec policy add peer=siteB tunnel=yes \ src-address=192.168.10.0/24 dst-address=192.168.20.0/24 \ proposal=to-siteB action=encryptΤο tunnel=yes είναι αυτό που το κάνει site-to-site αντί για host-to-host: τα αρχικά πακέτα τυλίγονται ολόκληρα, ώστε τα δύο LAN να επικοινωνούν διαφανώς.
Βήμα 5: Προσθέστε τον κανόνα NAT bypass (το βήμα που ξεχνούν όλοι)
Εδώ σπάνε οι περισσότερες πρώτες προσπάθειες. Ο δρομολογητής σας έχει ήδη κανόνα masquerade που ξαναγράφει τη διεύθυνση προέλευσης της εξερχόμενης κίνησης LAN. Αν ενεργοποιηθεί πριν από το IPsec, το απομακρυσμένο άκρο λαμβάνει πακέτα των οποίων η προέλευση δεν ταιριάζει πια με την policy και τα απορρίπτει. Προσθέστε κανόνα accept πάνω από το masquerade ώστε η κίνηση προς τη σήραγγα να παρακάμπτει το NAT:
/ip firewall nat add chain=srcnat action=accept place-before=0 \ src-address=192.168.10.0/24 dst-address=192.168.20.0/24Το place-before=0 τοποθετεί τον κανόνα στην κορυφή της αλυσίδας srcnat, κάτι που είναι υποχρεωτικό — ένας κανόνας παράκαμψης τοποθετημένος μετά το masquerade δεν κάνει τίποτα.
Βήμα 6: Ανοίξτε το τείχος προστασίας και επαληθεύστε
Επιτρέψτε τις θύρες IKE και NAT-T καθώς και το πρωτόκολλο ESP στην αλυσίδα input ώστε να μπορεί να εδραιωθεί η σήραγγα, ιδίως αν κάποια εγκατάσταση βρίσκεται πίσω από άλλη συσκευή NAT:
/ip firewall filter add chain=input protocol=udp dst-port=500,4500 action=accept/ip firewall filter add chain=input protocol=ipsec-esp action=acceptΈπειτα επιβεβαιώστε ότι η σήραγγα είναι ενεργή:
/ip ipsec active-peers print/ip ipsec policy printΜια υγιής σήραγγα δείχνει ενεργό peer και policy της οποίας το ph2-state είναι established. Ένα γρήγορο ping από υπολογιστή του ενός LAN προς υπολογιστή του άλλου αποδεικνύει τη συνδεσιμότητα από άκρο σε άκρο.
Καθρεφτίστε τη διαμόρφωση στην Εγκατάσταση B
Επαναλάβετε κάθε βήμα στην Εγκατάσταση B με αντεστραμμένες τις διευθύνσεις: το peer δείχνει στη δημόσια IP της Εγκατάστασης A και η policy και η παράκαμψη NAT χρησιμοποιούν src-address=192.168.20.0/24 και dst-address=192.168.10.0/24. Το profile, το proposal, το μυστικό του identity και η λειτουργία IKEv2 παραμένουν ίδια. Όταν και οι δύο πλευρές ταιριάζουν, η Φάση 1 και η Φάση 2 ολοκληρώνονται και η σήραγγα σηκώνεται.
Συμβουλές ασφάλειας και λειτουργίας
Κρατήστε το RouterOS ενημερωμένο — πρόσφατες εκδόσεις έχουν φέρει διορθώσεις που αφορούν την αντιστοίχιση πιστοποιητικών peer σε IPsec/IKEv2, οπότε μια σήραγγα που δούλευε το προηγούμενο τρίμηνο αξίζει νέο έλεγχο μετά από κάθε αναβάθμιση. Προτιμήστε IKEv2 με PFS έναντι των παλιών προεπιλογών IKEv1. Όπου μπορείτε, περάστε από το κοινό μυστικό στην πιστοποίηση με πιστοποιητικά καθώς αυξάνεται ο αριθμός των σηράγγων, γιατί ένα διαρρεύσαν προμοιρασμένο κλειδί επηρεάζει κάθε εγκατάσταση που το μοιράζεται. Και καταγράφετε την κατάσταση της σήραγγας κάπου που πραγματικά παρακολουθείτε: μια νεκρή σύνδεση site-to-site είναι αόρατη μέχρι κάποιος να προσπαθήσει να φτάσει στο απομακρυσμένο LAN και να μην τα καταφέρει.
Σε έναν στόλο, μια σήραγγα IPsec που πέφτει σιωπηλά μετά από αποσυγχρονισμό ρολογιού ή διακύμανση WAN είναι ακριβώς το είδος βλάβης που ο πελάτης εντοπίζει πριν από εσάς. Το MKController κλείνει αυτό το κενό: παρακολουθεί κάθε δρομολογητή μέσω ασφαλούς εξερχόμενης σήραγγας που δεν χρειάζεται δημόσια IP ούτε προώθηση θυρών στη συσκευή, κρατά αντίγραφα ασφαλείας διαμόρφωσης με ιστορικό εκδόσεων ώστε να συγκρίνετε και να επαναφέρετε ένα λειτουργικό μπλοκ IPsec μετά από κακή επεξεργασία, και μπορεί να ανοίξει αίτημα σε συμβάν πτώσης ζεύξης πριν χτυπήσει το τηλέφωνο. Για την ίδια τη διαμόρφωση της σήραγγας, ο οδηγός μας για το NAT στο MikroTik εξηγεί τον κανόνα masquerade που παρακάμπτετε εδώ, και για πρόσβαση σε έναν μόνο δρομολογητή αντί για ένωση δύο LAN, δείτε τη απομακρυσμένη διαχείριση πίσω από CGNAT και τον οδηγό μας για απομακρυσμένη διαχείριση με WireGuard.
Φέρτε τις σήραγγές σας κάτω από μία στέγη
Το IPsec ενώνει καθαρά δύο εγκαταστάσεις, αλλά ένας αναπτυσσόμενος ISP ή MSP σύντομα έχει δεκάδες σήραγγες, κλειδιά και κανόνες τείχους προστασίας να κρατά συγχρονισμένα — και κάθε χειροκίνητη αλλαγή είναι μια ευκαιρία να κλειδωθείτε έξω από μια απομακρυσμένη εγκατάσταση. Το MKController είναι φτιαγμένο ακριβώς για αυτή την κλίμακα: κεντρική διαχείριση στόλου, ασφαλής απομακρυσμένη πρόσβαση χωρίς εκτεθειμένες θύρες, ιστορικό και αντίγραφα ασφαλείας διαμόρφωσης και εφαρμογή αλλαγών τείχους προστασίας και policy σε όλο τον στόλο, ώστε ένα πρότυπο σήραγγας να αναπτύσσεται μία φορά αντί να πληκτρολογείται ξανά δρομολογητή προς δρομολογητή. Πάροχοι που τρέχουν MikroTik σε κλίμακα το χρησιμοποιούν για να μετατρέψουν ένα χαμένο απόγευμα με SSH ανά συσκευή σε λίγα κλικ ανά αλλαγή.