Remote Access
MikroTik IPsec site-to-site VPN vodič
Izgradite MikroTik IPsec site-to-site VPN: konfigurirajte IKEv2 peer, proposal, policy i pravilo NAT bypassa koje tunel čini funkcionalnim.
Sažetak MikroTik IPsec site-to-site VPN šifrira promet između dviju cijelih mreža — središnjeg ureda i podružnice, NOC-a i lokacije s tornjem — tako da uređaji na svakom LAN-u dosežu drugi kao da su lokalni. Ovaj vodič konfigurira oba usmjerivača na RouterOS v7: IKEv2 peer, identity s unaprijed dijeljenim ključem, proposal za Fazu 2, policy tunela, pravilo NAT bypassa koje ruši većinu prvih pokušaja te pravila vatrozida i provjere koje potvrđuju da je tunel aktivan.

Što je MikroTik IPsec site-to-site VPN?
MikroTik IPsec site-to-site VPN trajni je šifrirani tunel između dvaju usmjerivača koji spaja dva odvojena LAN-a u jednu usmjerivu mrežu na sloju 3, bez da ijedan usmjerivač izlaže upravljački port javnom internetu. Za razliku od klijentskih VPN-ova poput WireGuarda ili OpenVPN-a — gdje se spaja jedan administratorski uređaj — site-to-site tunel je uvijek uključen i radi od podmreže do podmreže: svaki uređaj iza Usmjerivača A može automatski doseći svaki dopušteni uređaj iza Usmjerivača B. IPsec je ovdje pravi alat jer je otvoreni standard koji podržava praktički svaki proizvođač vatrozida i usmjerivača, radi u jezgri RouterOS-a za dobru propusnost, a na MikroTiku je ugrađen bez dodatnog paketa za instalaciju.
Tunel se gradi kroz dva pregovaranja. Faza 1 (IKE) autentificira dva usmjerivača međusobno i uspostavlja siguran kanal; Faza 2 (IPsec) pregovara ključeve koji zapravo šifriraju vaš podatkovni promet. Uskladite obje faze na svakom kraju i tunel će se podići; neka se razlikuje samo jedan algoritam i tiho će pasti — zato koraci u nastavku drže dvije strane simetričnima.
Prije nego počnete
Trebate dva MikroTik usmjerivača s RouterOS v7, svaki s javnom IP adresom ili ispravnim DDNS imenom, i dvije nepreklapajuće LAN podmreže. Ovaj vodič koristi 192.168.10.0/24 na Lokaciji A i 192.168.20.0/24 na Lokaciji B. Ako obje lokacije koriste 192.168.88.0/24, usmjeravanje je nemoguće — najprije preadresirajte jednu stranu. Budući da je IPsec vrlo osjetljiv na odstupanje sata, prije početka omogućite NTP na oba usmjerivača; ako se dva kraja raziđu, security associations isteknu i tunel neprestano pada.
Upravljanje tim preduvjetom na više od nekoliko lokacija već je zamoran posao. Kada vodite flotu, MKController vam daje jednu konzolu za potvrdu verzije RouterOS-a i izvora sata svakog usmjerivača prije puštanja tunela u rad, pa se ne morate prijavljivati na svaki uređaj samo da provjerite je li spreman.
Korak 1: Izradite IKE profile i peer
Na Lokaciji A definirajte profile za Fazu 1 i usmjerite peer na javnu adresu Lokacije B:
/ip ipsec profile add name=to-siteB hash-algorithm=sha256 \ enc-algorithm=aes-256 dh-group=modp2048 lifetime=1d
/ip ipsec peer add name=siteB address=<SITE_B_PUBLIC_IP>/32 \ profile=to-siteB exchange-mode=ike2dh-group=modp2048 je Diffie-Hellman grupa 14 — solidna moderna zadana vrijednost. exchange-mode=ike2 odabire IKEv2, koji je brži i otporniji od zastarjelog načina main/IKEv1. Oba kraja moraju koristiti iste vrijednosti profilea i isti način razmjene.
Korak 2: Dodajte identity (unaprijed dijeljeni ključ)
/ip ipsec identity add peer=siteB auth-method=pre-shared-key \ secret="<long-random-shared-secret>"Koristite dugu, nasumičnu tajnu i čuvajte je kao što biste čuvali SSH ključ — ne u poruci u chatu. Ista tajna ide na oba usmjerivača.
Korak 3: Definirajte proposal za Fazu 2
/ip ipsec proposal add name=to-siteB auth-algorithms=sha256 \ enc-algorithms=aes-256-cbc pfs-group=modp2048Perfect Forward Secrecy (pfs-group) znači da svaka obnova ključa koristi svjež ključni materijal, pa kompromitirani ključ nikada ne otkriva prošli promet. Kao i u Fazi 1, algoritmi se moraju podudarati na oba kraja.
Korak 4: Izradite policy tunela
Policy govori RouterOS-u koji promet šifrirati — lokalni LAN prema udaljenom LAN-u:
/ip ipsec policy add peer=siteB tunnel=yes \ src-address=192.168.10.0/24 dst-address=192.168.20.0/24 \ proposal=to-siteB action=encrypttunnel=yes je ono što ovo čini site-to-site umjesto host-to-host: izvorni paketi omotavaju se u cijelosti, pa dva LAN-a mogu komunicirati transparentno.
Korak 5: Dodajte pravilo NAT bypassa (korak koji svi zaborave)
Ovdje pada većina prvih pokušaja. Vaš usmjerivač već ima masquerade pravilo koje prepisuje izvorišnu adresu odlaznog LAN prometa. Ako se ono aktivira prije IPseca, udaljeni kraj prima pakete čiji izvor više ne odgovara policyju i odbacuje ih. Dodajte accept pravilo iznad masquerade tako da promet namijenjen tunelu preskoči NAT:
/ip firewall nat add chain=srcnat action=accept place-before=0 \ src-address=192.168.10.0/24 dst-address=192.168.20.0/24place-before=0 stavlja pravilo na sam vrh srcnat lanca, što je obavezno — bypass pravilo postavljeno nakon masquerade ne radi ništa.
Korak 6: Otvorite vatrozid i provjerite
Dopustite IKE i NAT-T portove te protokol ESP u input lancu kako bi se tunel mogao uspostaviti, osobito ako je neka lokacija iza još jednog NAT uređaja:
/ip firewall filter add chain=input protocol=udp dst-port=500,4500 action=accept/ip firewall filter add chain=input protocol=ipsec-esp action=acceptZatim potvrdite da je tunel aktivan:
/ip ipsec active-peers print/ip ipsec policy printZdrav tunel prikazuje aktivan peer i policy čiji ph2-state glasi established. Brzi ping s uređaja na jednom LAN-u prema uređaju na drugom dokazuje dostupnost s kraja na kraj.
Preslikajte konfiguraciju na Lokaciju B
Ponovite svaki korak na Lokaciji B s obrnutim adresama: peer pokazuje na javnu IP adresu Lokacije A, a policy i NAT bypass koriste src-address=192.168.20.0/24 i dst-address=192.168.10.0/24. Profile, proposal, tajna identityja i način IKEv2 ostaju identični. Kada se obje strane podudaraju, Faza 1 i Faza 2 se dovršavaju i tunel se podiže.
Savjeti za sigurnost i rad
Održavajte RouterOS ažuriranim — nedavna izdanja donijela su ispravke koje se tiču podudaranja peer certifikata u IPsec/IKEv2, pa tunel koji je radio prošlog kvartala zaslužuje ponovni test nakon svake nadogradnje. Preferirajte IKEv2 s PFS-om umjesto zastarjelih IKEv1 zadanih postavki. Gdje možete, s porastom broja tunela prijeđite s dijeljene tajne na autentifikaciju certifikatom, jer jedan procurjeli unaprijed dijeljeni ključ pogađa svaku lokaciju koja ga dijeli. I bilježite stanje tunela negdje gdje zaista gledate: mrtva site-to-site veza nevidljiva je dok netko ne pokuša doseći udaljeni LAN i ne uspije.
U floti je IPsec tunel koji tiho padne nakon desinkronizacije sata ili treperenja WAN-a upravo ona vrsta kvara koju klijent primijeti prije vas. MKController zatvara tu prazninu: nadzire svaki usmjerivač preko sigurnog odlaznog tunela koji ne treba javnu IP adresu ni prosljeđivanje portova na uređaju, čuva verzionirane sigurnosne kopije konfiguracije kako biste mogli usporediti i vratiti ispravan IPsec blok nakon loše izmjene, i može otvoriti tiket na događaj pada veze prije nego što zazvoni telefon. Za samu konfiguraciju tunela, naš vodič o NAT-u na MikroTiku objašnjava masquerade pravilo koje ovdje zaobilazite, a za pristup jednom usmjerivaču umjesto spajanja dvaju LAN-ova pogledajte udaljeno upravljanje iza CGNAT-a i naš vodič za udaljeno upravljanje WireGuardom.
Okupite svoje tunele pod jednim krovom
IPsec uredno spaja dvije lokacije, ali rastući ISP ili MSP ubrzo ima desetke tunela, ključeva i pravila vatrozida koje treba držati usklađenima — a svaka ručna izmjena prilika je da se zaključate izvan udaljene lokacije. MKController je izgrađen upravo za tu razinu: centralizirano upravljanje flotom, siguran udaljeni pristup bez izloženih portova, povijest i sigurnosne kopije konfiguracije te primjena izmjena vatrozida i policyja na cijelu flotu, pa se predložak tunela primjenjuje jednom umjesto da se pretipkava usmjerivač po usmjerivač. Operateri koji vode MikroTik u velikom opsegu koriste ga da izgubljeno poslijepodne SSH-a po uređaju pretvore u nekoliko klikova po izmjeni.