Stránka 1 z 2

IPSec tunel na APN T-Mobile

Napsal: 21 Aug 2013 17:14
od s0uky
Mám takový specifický dotaz, jelikož jsem nový v užívání RB, rád bych se zeptal, zda se tu najde někdo kdo konfiguroval připojení na privátní APN k T-Mobilu?
Jedná se o klasický IPSec tunel typu gateway to gateway. Nyní se k APN připojujeme přes produkt od 3Com, který sice funguje tak jak má, ale přišel čas ho nahradit za něco novějšího.
Problém je v tom, že když RB (RB751U) nastavím dle 3Com (s využitím Wiki na mikrotik.com), zkrátka se nepřipojí. V RB je spousta dalšího nastavení, které by asi celkové spojení mohlo ovlivnit, ale ať si s tím hraju jak chci, jsem stále na bodu mrazu.
Má tu někdo zkušenosti s IPSec tunelem na T-Mobile APN a nebo celkově s IPSec? Na straně T-Mobilu by mělo být nějaké Cisco, čili když to shrnu, potřebuju propojit IPSecem Mikrotik s Ciscem.

Re: IPSec tunel na APN T-Mobile

Napsal: 22 Aug 2013 06:26
od ok2slc
Ano,
mám to takto rozjeté. Sice mi chvíli trvalo než jsem to uchodil, ale teď je to OK.

Re: IPSec tunel na APN T-Mobile

Napsal: 22 Aug 2013 08:47
od s0uky
A myslis, ze bys mi mohl postnout konfiguraci? Samozrejme se zmenenyma IP a bez sdilenyho klice.

Re: IPSec tunel na APN T-Mobile

Napsal: 22 Aug 2013 09:50
od ok2slc
Ale jo, mohl, ale stejně je potřeba v ostatních částech posupovat podle wiki.

Můj případ:
LAN: 192.168.12.0/24 WAN: 82.99.x.x
APN: 172.31.0.0/24 T-Mobile WAN: 62.141.x.x

Kód: Vybrat vše

# aug/22/2013 09:15:14 by RouterOS 6.2
# software id = ZT6U-UZDP
#
/ip ipsec proposal
set [ find default=yes ] enc-algorithms=3des,aes-256
add enc-algorithms=des,3des lifetime=1h name=tmobile
/ip ipsec peer
add address=62.141.11.7/32 comment=T-Mobile hash-algorithm=sha1 secret=\
    "xxx" send-initial-contact=no
/ip ipsec policy
add comment=T-Mobile dst-address=172.31.0.0/24 proposal=tmobile \
    sa-dst-address=62.141.x.x sa-src-address=82.99.x.x src-address=\
    192.168.12.0/24 tunnel=yes

/ip firewall nat
add chain=srcnat comment="IPSec T-Mobile" dst-address=172.31.0.0/24 \
    src-address=192.168.12.0/24 to-addresses=82.99.x.x

Re: IPSec tunel na APN T-Mobile

Napsal: 22 Aug 2013 09:56
od s0uky
Super! Diky moc, vecer to zkusim a dam vedet, ted nemuzu odpojit firmu :D

Re: IPSec tunel na APN T-Mobile

Napsal: 22 Aug 2013 10:02
od ok2slc
Po zkušenostech vřele doporučuji zkoušet ten IPSec na "čistém" routeboardu. Člověk si s tím ušetří docela dost času při hledání problému. A to hlavně v NAT, kdy se mě to překládalo na jinou WAN IP než očekával T-Mobile...

Re: IPSec tunel na APN T-Mobile

Napsal: 22 Aug 2013 11:35
od s0uky
Čistý myslíš úplně čistý, nebo na přednastaveným z výroby? Ale počítám, že asi ta první varianta...

Re: IPSec tunel na APN T-Mobile

Napsal: 22 Aug 2013 13:03
od joker
Ot: a umi prosim RB i http tunel? Resp. existuje nejaky addon?
duvod: Treba czo2 ma analyzu trafficu a na nektere sluzby jako ipsec i https uplatnuje FUP/32 kbit, na http pak FUP/200 kbit... A to uz by se mi libilo vic...

Re: IPSec tunel na APN T-Mobile

Napsal: 22 Aug 2013 19:42
od s0uky
ok2slc píše:Po zkušenostech vřele doporučuji zkoušet ten IPSec na "čistém" routeboardu. Člověk si s tím ušetří docela dost času při hledání problému. A to hlavně v NAT, kdy se mě to překládalo na jinou WAN IP než očekával T-Mobile...


Tak to ted ladim a bohuzel se mi ten IPSec ani nespoji, v Installed SA nevidim jedinou IP. Na co si mam dat jeste pozor?

Re: IPSec tunel na APN T-Mobile

Napsal: 23 Aug 2013 08:12
od ok2slc
Je potřeba si zapnout logování IPSec a podívat do logu. Jinak čistou konfigurací jsem myslel RB na kterém je konfigurace pouze zakladní konfigurace potřebná pro IPSec, tj. privátní veřejnou ip a nat. Máte více veřejných ip? Máte u v APN zřízenu nějakou virtuální ip (není přiřazena žádné SIM) pro testování tunelu? jakou máte verzi RoS?

Re: IPSec tunel na APN T-Mobile

Napsal: 23 Aug 2013 08:32
od s0uky
Mám v RB nastavený jen přípojení do internetu a ten IPSec, máme pouze jednu IP. JJ, mám jednu IP, která je určena jen pro otestování tunelu. Verzi ROS mám 6.2

Re: IPSec tunel na APN T-Mobile

Napsal: 24 Aug 2013 09:48
od ok2slc
Pro jistotu se zeptám, zda to zkoušíte z firemní public ip na kterou je ten IPSec u T-Mobile povolen? A co čas RB, je synchronizovaný přes ntp? Jinak dejte výpis logu.

Re: IPSec tunel na APN T-Mobile

Napsal: 26 Aug 2013 09:58
od s0uky
JJ, z firemní public IP, proto to musím ladit vždy až ve večerních hodinách. Musí být kvůli IPSecu nějaký extra pravidla ve firewallu? Čas synchronizovaný nemám, zase večer to budu ladit, případně dám log.

Re: IPSec tunel na APN T-Mobile

Napsal: 26 Aug 2013 11:21
od Majklik
Ve firewallu na MKčku je třeba mít v input povolen UDP port 500 (IKE protokol) a následně i protokol č. 50 (ipsec-esp) pro to, aby šel IPsec tunel ustanovit (a pak musí být pro forward dovoleno to, co má procházet do/z tunelu).
Nepoužíváme TM, takže můžu jen hádat, ale nejčastější problém v navazováí IPsec spojení proti Ciscu bývá, jak je stanoven proposals (musím v souladu s protistrnaou) a jak je nastaven proposal check v peers. Často se narazí na to, že na Ciscu je třeba nastaveno, že daný IPsec klíč má omezenou platnost jen pro zašifrování třeba 100 MB dat a pak se musí měnit. Tohle v RB nejde nastavit, jde jen nastavit omezení na časovou platnost. Takže je třeba si nastavit proposal check tak, že se přizpůsobím návrhu protistrany, pak se to chytne i s tím nastaveným lifebytes na Cisco straně (/ip ipsec peer X set proposal-check=claim případně ještě volnější obey).

Re: IPSec tunel na APN T-Mobile

Napsal: 01 Sep 2013 16:59
od s0uky
Tak jsem to právě zkoušel přesně podle všech informací v tomto vlákně (nastavený NTP, FW i s tim proposal checkem a nic. Zítra zavolám do T-M, jsem již bezradný.