Remote Access
MikroTik IPsec site-to-site VPN vodič
Napravite MikroTik IPsec site-to-site VPN: podesite IKEv2 peer, proposal, policy i pravilo zaobilaženja NAT-a koje čini da tunel radi.
Rezime MikroTik IPsec site-to-site VPN šifruje saobraćaj između dve cele mreže — centrale i filijale, NOC-a i lokacije sa tornjem — tako da uređaji na svakom LAN-u dosežu drugi kao da su lokalni. Ovaj vodič podešava oba rutera na RouterOS v7: IKEv2 peer, identity sa unapred deljenim ključem, proposal Faze 2, policy tunela, pravilo zaobilaženja NAT-a koje obara većinu prvih pokušaja, kao i pravila zaštitnog zida i provere koje potvrđuju da tunel radi.

Šta je MikroTik IPsec site-to-site VPN?
MikroTik IPsec site-to-site VPN je trajni šifrovani tunel između dva rutera koji spaja dva odvojena LAN-a u jednu rutabilnu mrežu na sloju 3, bez da bilo koji ruter izlaže upravljački port javnom internetu. Za razliku od klijentskih VPN-ova poput WireGuard-a ili OpenVPN-a — gde se povezuje jedan administratorski uređaj —, site-to-site tunel je uvek aktivan i radi od podmreže do podmreže: svaki uređaj iza Rutera A automatski doseže svaki dozvoljeni uređaj iza Rutera B. IPsec je ovde pravi alat jer je otvoreni standard koji podržava praktično svaki proizvođač zaštitnih zidova i rutera, radi u jezgru RouterOS-a radi dobre propusnosti, a na MikroTik-u je ugrađen bez dodatnog paketa za instalaciju.
Tunel se gradi kroz dva pregovaranja. Faza 1 (IKE) međusobno autentifikuje dva rutera i uspostavlja bezbedan kanal; Faza 2 (IPsec) pregovara ključeve koji zaista šifruju vaš saobraćaj podataka. Uskladite obe faze na svakom kraju i tunel će se podići; neka se razlikuje samo jedan algoritam i tiho će otkazati — zato koraci u nastavku drže obe strane simetričnim.
Pre nego što počnete
Potrebna su vam dva MikroTik rutera sa RouterOS v7, svaki sa javnom IP adresom ili ispravnim DDNS imenom, i dve nepreklapajuće LAN podmreže. Ovaj vodič koristi 192.168.10.0/24 na Lokaciji A i 192.168.20.0/24 na Lokaciji B. Ako obe lokacije koriste 192.168.88.0/24, rutiranje je nemoguće — najpre preadresirajte jednu stranu. Pošto je IPsec veoma osetljiv na odstupanje sata, pre početka omogućite NTP na oba rutera; ako se dva kraja raziđu, security associations isteknu i tunel neprestano pada.
Upravljanje tim preduslovom na više od nekoliko lokacija već je zamoran posao. Kada vodite flotu, MKController vam daje jednu konzolu za potvrdu verzije RouterOS-a i izvora sata svakog rutera pre puštanja tunela u rad, tako da ne morate da se prijavljujete na svaki uređaj samo da biste proverili da li je spreman.
Korak 1: Napravite IKE profile i peer
Na Lokaciji A definišite profile Faze 1 i usmerite peer na javnu adresu Lokacije B:
/ip ipsec profile add name=to-siteB hash-algorithm=sha256 \ enc-algorithm=aes-256 dh-group=modp2048 lifetime=1d
/ip ipsec peer add name=siteB address=<SITE_B_PUBLIC_IP>/32 \ profile=to-siteB exchange-mode=ike2dh-group=modp2048 je Diffie-Hellman grupa 14 — pouzdana moderna podrazumevana vrednost. exchange-mode=ike2 bira IKEv2, koji je brži i otporniji od zastarelog režima main/IKEv1. Oba kraja moraju koristiti iste vrednosti profile-a i isti režim razmene.
Korak 2: Dodajte identity (unapred deljeni ključ)
/ip ipsec identity add peer=siteB auth-method=pre-shared-key \ secret="<long-random-shared-secret>"Koristite dugu, nasumičnu tajnu i čuvajte je kao što biste čuvali SSH ključ — ne u poruci u ćaskanju. Ista tajna ide na oba rutera.
Korak 3: Definišite proposal Faze 2
/ip ipsec proposal add name=to-siteB auth-algorithms=sha256 \ enc-algorithms=aes-256-cbc pfs-group=modp2048Perfect Forward Secrecy (pfs-group) znači da svaka obnova ključa koristi svež ključni materijal, pa kompromitovani ključ nikada ne otkriva prošli saobraćaj. Kao i u Fazi 1, algoritmi moraju da se poklapaju na oba kraja.
Korak 4: Napravite policy tunela
Policy govori RouterOS-u koji saobraćaj da šifruje — lokalni LAN ka udaljenom LAN-u:
/ip ipsec policy add peer=siteB tunnel=yes \ src-address=192.168.10.0/24 dst-address=192.168.20.0/24 \ proposal=to-siteB action=encrypttunnel=yes je ono što ovo čini site-to-site umesto host-to-host: originalni paketi se umotavaju u celini, pa dva LAN-a mogu da komuniciraju transparentno.
Korak 5: Dodajte pravilo zaobilaženja NAT-a (korak koji svi zaborave)
Ovde pada većina prvih pokušaja. Vaš ruter već ima masquerade pravilo koje prepisuje izvornu adresu odlaznog LAN saobraćaja. Ako se ono aktivira pre IPsec-a, udaljeni kraj prima pakete čiji izvor više ne odgovara policy-ju i odbacuje ih. Dodajte accept pravilo iznad masquerade tako da saobraćaj namenjen tunelu preskoči NAT:
/ip firewall nat add chain=srcnat action=accept place-before=0 \ src-address=192.168.10.0/24 dst-address=192.168.20.0/24place-before=0 stavlja pravilo na sam vrh srcnat lanca, što je obavezno — pravilo zaobilaženja postavljeno posle masquerade ne radi ništa.
Korak 6: Otvorite zaštitni zid i proverite
Dozvolite IKE i NAT-T portove i protokol ESP u input lancu kako bi tunel mogao da se uspostavi, naročito ako je neka lokacija iza još jednog NAT uređaja:
/ip firewall filter add chain=input protocol=udp dst-port=500,4500 action=accept/ip firewall filter add chain=input protocol=ipsec-esp action=acceptZatim potvrdite da je tunel aktivan:
/ip ipsec active-peers print/ip ipsec policy printZdrav tunel prikazuje aktivan peer i policy čiji ph2-state glasi established. Brz ping sa uređaja na jednom LAN-u ka uređaju na drugom dokazuje dostupnost s kraja na kraj.
Preslikajte konfiguraciju na Lokaciju B
Ponovite svaki korak na Lokaciji B sa obrnutim adresama: peer pokazuje na javnu IP adresu Lokacije A, a policy i zaobilaženje NAT-a koriste src-address=192.168.20.0/24 i dst-address=192.168.10.0/24. Profile, proposal, tajna identity-ja i režim IKEv2 ostaju identični. Kada se obe strane poklope, Faza 1 i Faza 2 se završavaju i tunel se podiže.
Saveti za bezbednost i rad
Održavajte RouterOS ažuriranim — nedavna izdanja donela su ispravke koje se tiču poklapanja peer sertifikata u IPsec/IKEv2, pa tunel koji je radio prošlog kvartala zaslužuje ponovni test posle svake nadogradnje. Dajte prednost IKEv2 sa PFS-om u odnosu na zastarele IKEv1 podrazumevane vrednosti. Gde možete, sa porastom broja tunela pređite sa deljene tajne na autentifikaciju sertifikatom, jer jedan procureli unapred deljeni ključ pogađa svaku lokaciju koja ga koristi. I beležite stanje tunela negde gde zaista gledate: mrtva site-to-site veza je nevidljiva dok neko ne pokuša da dosegne udaljeni LAN i ne uspe.
U floti je IPsec tunel koji tiho padne posle desinhronizacije sata ili prekida WAN-a upravo ona vrsta kvara koju klijent primeti pre vas. MKController zatvara tu prazninu: nadgleda svaki ruter preko bezbednog odlaznog tunela kome nisu potrebni ni javna IP adresa ni prosleđivanje portova na uređaju, čuva verzionisane rezervne kopije konfiguracije kako biste posle loše izmene mogli da uporedite i vratite ispravan IPsec blok, i može da otvori tiket na događaj pada veze pre nego što zazvoni telefon. Za samu konfiguraciju tunela, naš vodič o NAT-u na MikroTik-u objašnjava masquerade pravilo koje ovde zaobilazite, a za pristup jednom ruteru umesto spajanja dva LAN-a pogledajte udaljeno upravljanje iza CGNAT-a i naš vodič za udaljeno upravljanje WireGuard-om.
Okupite svoje tunele pod jednim krovom
IPsec uredno spaja dve lokacije, ali rastući ISP ili MSP ubrzo ima desetine tunela, ključeva i pravila zaštitnog zida koje treba držati usklađenim — a svaka ručna izmena je prilika da se zaključate izvan udaljene lokacije. MKController je napravljen upravo za taj obim: centralizovano upravljanje flotom, bezbedan udaljeni pristup bez izloženih portova, istorija i rezervne kopije konfiguracije, kao i primena izmena zaštitnog zida i policy-ja na celu flotu, pa se šablon tunela primenjuje jednom umesto da se prekucava ruter po ruter. Operateri koji vode MikroTik u velikom obimu koriste ga da izgubljeno popodne SSH-a po uređaju pretvore u nekoliko klikova po izmeni.