Ahoj, obracím se na Vás s prosbu o radu, jakým způsobem mohu propojit 3 domácí sítě u kterých je vždy routerem MK.
1 sít 192.168.40.0/24 RB RB951Ui-2HnD FW nevím má veřejnou IP
2. síť 192.168.42.0/24 RB 450G FW: 3.10 nemá veřejnou IP
3. síť 192.168.44.0/24 RB 962UiGS-5HacT2HnT FW: 3.34 má veřejnou IP
Všechny mají RouterOS 6.40.1
Teoreticky bych rád, aby síť 3 byla tou primární, ovšem ne na úkor toho, aby byla linka zpomalena. Co jsem pochopil, tak 1 a 3 by se dala spojit tunelem, ovšem nejsem si jist s tou 2..
Jsem v tomto lajk a jediné co mne napadlo, tak je vytvořit klasickou VPN na 3. síti a následně na 1. a 2. vytvořit VPN klienta a na všech 3 to proroutovat. jen 3. bude mít routy i z 1. na 2.
Re: Propojení 3 MK
Napsal: 14 Aug 2017 01:08
od kadlcikales
Můžeš použít IPSEC a L2TP - Na stranách 1 a 3 můžeš použít server a na straně 2 client a pak routy
Jednoduché , jdou propojit i lokality bez veřejné ip , pokud by ti nestačil výkon , je i řešení výměnného uzlu v podobě VPS serveru a na něm linux VPN L2TP IPSEC server, kde by si pak všechny oblasti připojil jako L2TP client , (řešení pokud nemáš ani v jedné oblasti výkonný stroj nebo rychlí internet)
SCAN038.jpg (232.47 KiB) Zobrazeno 4994 x
Výhoda toho všeho je že když se ti rozpadne jedna oblast třeba (MK2 to MK3) tak se pakety pošlou přes MK1 , a ten pošle na MK3 (příklad MK3 přišel o spojení vlivem ztráty veřejné ip , nebo jiných potíží )
Re: Propojení 3 MK
Napsal: 14 Aug 2017 10:04
od Tirus
Zkoušel jsem propojit nyní MK1 a MK2 ovšem nějak se mi to nepodařilo spojit. Vlevo je MK1 Nemám tam vytvoření routy, jelikož se ještě dle mého ani nespojili.
Na MK1 je sice firewall, ale mám tam accept na UDP port 500 a 4500 a TCP 1701 MK3 má stále "waiting for packets.."
mk.PNG (145.95 KiB) Zobrazeno 4886 x
Re: Propojení 3 MK
Napsal: 14 Aug 2017 10:14
od kadlcikales
L2TP lítá spíše po UDP konkretně 1701 a myslím že ještě musíš povolit PPTP pokud ti to ještě nefunguje 1723 TCP
Re: Propojení 3 MK
Napsal: 14 Aug 2017 10:18
od Tirus
Mám tyto pravidla
Když na to koukám, tak TCP 1723 a UDP 1701, 500, 4500 mám povolené. Co můžu dělat špatně?
add action=add-src-to-address-list address-list=Syn_Flooder \ address-list-timeout=30m chain=input comment="Add Syn Flood IP to the list" \ connection-limit=30,32 protocol=tcp tcp-flags=syn add action=drop chain=input comment="Drop to syn flood list" src-address-list=\ Syn_Flooder add action=add-src-to-address-list address-list=Port_Scanner \ address-list-timeout=1w chain=input comment="Port Scanner Detect" protocol=\ tcp psd=21,3s,3,1 add action=jump chain=forward comment="Jump for icmp forward flow" jump-target=\ ICMP protocol=icmp add action=drop chain=input comment="Drop to port scan list" src-address-list=\ Port_Scanner add action=jump chain=input comment="Jump for icmp input flow" jump-target=ICMP \ protocol=icmp add action=drop chain=input comment=\ "Block all access to the winbox - except to support list" dst-port=8291 \ protocol=tcp src-address-list=!support add action=drop chain=forward comment="Drop to bogon list" dst-address-list=\ bogons add action=add-src-to-address-list address-list=spammers address-list-timeout=\ 3h chain=forward comment="Add Spammers to the list for 3 hours" \ connection-limit=30,32 dst-port=25,587 limit=30/1m,0:packet protocol=tcp add action=drop chain=forward comment="Avoid spammers action" dst-port=25,587 \ protocol=tcp src-address-list=spammers add action=accept chain=input comment="Accept DNS - UDP" port=53 protocol=udp add action=accept chain=input comment="Accept DNS - TCP" port=53 protocol=tcp add action=accept chain=input comment="Accept to established connections" \ connection-state=established add action=accept chain=input comment="Accept to related connections" \ connection-state=related add action=accept chain=input comment="Full access to SUPPORT address list" \ src-address-list=support add action=accept chain=input comment="Full access to IPTV-1 address list" \ src-address-list=IPTV-1 add action=accept chain=input comment="Full access to IPTV-2 address list" \ src-address-list=IPTV-2 add action=accept chain=input comment="Accept IGMP for IPTV" protocol=igmp add action=accept chain=input comment="Accept VPN - TCP" port=1723 protocol=tcp add action=accept chain=input comment="Accept VPN - L2TP UDP 1701" port=1701 \ protocol=udp add action=accept chain=input comment="Accept VPN - L2TP protocol" protocol=\ ipsec-esp add action=accept chain=input comment="Accept VPN - L2TP 500" port=500 \ protocol=udp add action=accept chain=input comment="Accept VPN - L2TP 4500" port=4500 \ protocol=udp add action=accept chain=input comment="Accept HTTP" port=8081 protocol=tcp add action=drop chain=input comment="Drop anything else! " add action=accept chain=ICMP comment="Echo request - Avoiding Ping Flood" \ icmp-options=8:0 limit=1,5:packet protocol=icmp add action=accept chain=ICMP comment="Echo reply" icmp-options=0:0 protocol=\ icmp add action=accept chain=ICMP comment="Time Exceeded" icmp-options=11:0 \ protocol=icmp add action=accept chain=ICMP comment="Destination unreachable" icmp-options=\ 3:0-1 protocol=icmp add action=accept chain=ICMP comment=PMTUD icmp-options=3:4 protocol=icmp add action=drop chain=ICMP comment="Drop to the other ICMPs" protocol=icmp add action=jump chain=output comment="Jump for icmp output" jump-target=ICMP \ protocol=icmp
Re: Propojení 3 MK
Napsal: 14 Aug 2017 10:26
od kadlcikales
Dáváš VPN tunelům IP adresní rosah - TJ na server straně musí být pool adresy nejlépe z rosahu který nenajdeš nikde po cestě (dělalo by to velkou paseku) já jsem si do POOL pro vpn zvolil 172.31.3.0/24
Re: Propojení 3 MK
Napsal: 14 Aug 2017 10:50
od Tirus
OK. na server straně (MK1) jsem vytvořil nový Pool s rozsahem 192.168.50.1 - 192.168.50.10 Tento pool jsem nastavil profilu jako local i remote adresy. L2TP server jsem nastavil dle tvého screenshotu a přidal nový interface ve kterém jsem zadal uživatele, který je shodným s uživatelem v secrets. Myslím že server side je OK. Co se týče Client side, tak tam jsem vytovřil jen profil (jen pojmenování bez poolu) a následně interface L2TP client. I když vypnu firewall na obou stranách, tak výsledek je stejný
Díky moc za příklad. Zda sem to dobře pochopil, tak to je pouze pro jeden MK a to 3. nebo 1.
DHCP server budou 2 a pokaždé pro jiný IP pool na obou VPN serverech. (s jiným rozsahem)
Co se týče interface, tak "06. INTERNET" je vstup, že? Proč v routách jsou 3 různý rozsahy, když de o routy do 2 sítí? A poslední. Jaký je rozdíl mezi ipsec-secret a heslem?
Re: Propojení 3 MK
Napsal: 19 Aug 2017 00:36
od kadlcikales
Tato konfigurece připomíná v zapojení MK 3 , pro MK1 budete muset mít trochu jinou ale podobnou konfiguraci
6. Internet je vstup , jelikož mám RB1200 a porty víš (9 a 10 lan) nejedou dobře - tato serie měla tyto porty špatně vyrobené ...
Při tomhle řešení musí být na každém IPsec serveru rosah ip které bude rozdávat
IPsec/L2TP je lépeřečeno PPP , a v něm zapouzdřené šifrované spojení - nejdříve se naváže tunel PPP (šifra mschap2 která je dávno prolomená) , a pak v něm probíhá šifrované spojení (které je neprolomené a bezpečné) , šifra toho spojení je certifikát nebo ipsec-secret heslo , tohle není čistý IPsec pokud by byl potřebujeme na obou stranách veřejnou ip nebo alespoň jeden veřejný port
1. rosah routy se nechává na bridge , Automaticky vytvořený - Distance 0
2. rasah routy jde na zvolenou oblast 1 - Distance 1
3. rosah routy jde na zvolenou oblast 1 ale pakety putují přes oblast 2 , kde oblast 2 pošle pakety do oblasti 1 - Distance 2 - Je to kvůli záloze jelikož se mi stávalo při zatížení vypadlo spojení nebo spojení se natrvalo rozvázalo když nějaký můj ISP změnil ni veřejnou ip v nějaké oblasti tak se to řešit nemuselo , taková IMPROVIZOVANÁ kruhová s VPN
4. rasah routy jde na zvolenou oblast 2 - Distance 1
5. rosah routy jde na zvolenou oblast 2 ale pakety putují přes oblast 1 , kde oblast 2 pošle pakety do oblasti 1 - Distance 2 - Je to kvůli záloze jelikož se mi stávalo při zatížení vypadlo spojení nebo spojení se natrvalo rozvázalo když nějaký můj ISP změnil ni veřejnou ip v nějaké oblasti tak se to řešit nemuselo , taková IMPROVIZOVANÁ kruhová s VPN
Re: Propojení 3 MK
Napsal: 20 Aug 2017 11:12
od Tirus
Tak jsem to zkusil a výsledek je stejný. Na straně serveru mi skáčou errory viz předchozí screenshot
Re: Propojení 3 MK
Napsal: 20 Aug 2017 11:22
od kadlcikales
Ty errory to hází když je zadané špatně heslo nebo špatně zvolené šifrování , když mě pošlete celou konfiguraci MK , hadím si ji na stroj a mohu se vám na to podívat jestli chcete
Re: Propojení 3 MK
Napsal: 20 Aug 2017 11:52
od Tirus
Ještě jsem to kontroloval, ale nepříjde mi, že bych tam měl špatně údaje