❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

IPSEC pomoc pri nastaveni...

Návody a problémy s konfigurací.
fidosoft
Příspěvky: 7
Registrován: 13 years ago

IPSEC pomoc pri nastaveni...

Příspěvekod fidosoft » 13 years ago

Dobry den, mam na Vas prosbu. Mam dva MK 493G ruzne pohozene v Brne. zatim je mam spojene pres EOIP (funguje bez problemu), ale jsem "stoural" a chci mezi nema rozbehnout IPSEC... Podotykam ze maji stejnou verzi verzi firmware 5.14. Problem je v to, ze MK si klice vymeni ale nemuzu se mezi nema kdyz vypnu EOIP dopingat. Nat podle mne mam nastaven. Uz jsem zkousel co mne napadlo prostudoval jsem toho "mraky", ale nikam to zatim nevedlo :( .. Muze mi pls nekdo pomoct... :)

Konfigurace MK1...
wan:78.102.108.26
lan: 192.168.2.0/24

MK2:
wan: 83.240.6.140
lan: 192.168.144.0/24

Nastaveni mk1
/ip firewall nat
add chain=srcnat out-interface=01_UPC_internet action=masquerade
/ip ipsec peer
add address=83.240.6.140 port=500 auth-method=pre-shared-key secret="testtest"
/ip ipsec policy
add src-address=192.168.2.0/24 src-port=any dst-address=192.168.144.146.0/24 dst-port=any \
sa-src-address=78.102.108.26 sa-dst-address=83.240.6.140 \
tunnel=yes action=encrypt proposal=default
/ip firewall filter add action=accept \ chain=input dst-port=500 protocol=udp
/ip firewall filter add action=accept \ chain=forward dst-address=192.168.144.146.0/24 src-address=192.168.2.0/24
/ip firewall filter add action=accept \ chain=forward dst-address=192.168.2.0/24 src-address=192.168.144.146.0/24
/ip firewall nat
add chain=srcnat action=accept place-before=0 \
src-address=192.168.2.0/24 dst-address=192.168.144.146.0/24


Nasteveni mk2
/ip firewall nat
add chain=srcnat out-interface=gateway action=masquerade
/ip ipsec peer
add address=78.102.108.26 port=500 auth-method=pre-shared-key secret="testtest"
/ip ipsec policy
add src-address=192.168.144.146.0/24 src-port=any dst-address=192.168.2.0/24 dst-port=any \
sa-src-address=83.240.6.140 sa-dst-address=78.102.108.26 \
tunnel=yes action=encrypt proposal=default
/ip firewall filter add action=accept \ chain=input dst-port=500 protocol=udp
/ip firewall filter add action=accept \ chain=forward dst-address=192.168.144.146.0/24 src-address=192.168.2.0/24
/ip firewall filter add action=accept \ chain=forward dst-address=192.168.2.0/24 src-address=192.168.144.146.0/24
/ip firewall nat
add chain=srcnat action=accept place-before=0 \
src-address=192.168.2.0/24 dst-address=192.168.144.146.0/24
Přílohy
Site-to-site-ipsec-example.JPG
Obrazek
Site-to-site-ipsec-example.JPG (23.96 KiB) Zobrazeno 1180 x
0 x

Uživatelský avatar
sub_zero
Příspěvky: 1741
Registrován: 19 years ago
antispam: Ano
Bydliště: Olomouc
Kontaktovat uživatele:

Příspěvekod sub_zero » 13 years ago

u nastavení MK2 máš špatně to poslední pravidlo (accept v NATu). Ale je možný, že to je jen chyba CTRL+C a CTRL+V :wink:
My máme de fakto stejnou konfiguraci, jen máme v peeru zaškrtnuto i NAT Traversal, což u Tebe nevidím.
0 x

fidosoft
Příspěvky: 7
Registrován: 13 years ago

Příspěvekod fidosoft » 13 years ago

pls myslis toto prehodit dst addres a dst addres...
MK2
/ip firewall nat
add chain=srcnat action=accept place-before=0 \
src-address=192.168.2.0/24 dst-address=192.168.144.146.0/24

po uprave

/ip firewall nat
add chain=srcnat action=accept place-before=0 \
src-address=192.168.144.146.0/24 dst-address=192.168.2.0/24

Zkousel jsem i nat travesal ale bez nejakeho uspechu... pls ma to tak byt.... dik za info
0 x

Uživatelský avatar
sub_zero
Příspěvky: 1741
Registrován: 19 years ago
antispam: Ano
Bydliště: Olomouc
Kontaktovat uživatele:

Příspěvekod sub_zero » 13 years ago

ano, ten NAT uz mas spravne. A taky bacha na to, ze pokud to mas spojeno jen IPsecem, mezi tema routerama si nedopingas! Tzn, vyzkousej pingat z nejakyho PC v LAN1 na jiny PC v LAN2.
0 x

fidosoft
Příspěvky: 7
Registrován: 13 years ago

Příspěvekod fidosoft » 13 years ago

no to je ale blbustka. skusim to a dam vedet dikec...
0 x

fidosoft
Příspěvky: 7
Registrován: 13 years ago

Příspěvekod fidosoft » 13 years ago

Tak bud jsem dlbe cetl nebo jsem uplny trotl ale ani ve snu mne nenapadlo ze ping z MK1 nebo MK2 nepojede i kdyz bylo navazane spojeni ...
Po pingu z pc 1 spojeni navazano /ip ipsec remote-peers print "state=established" a /ip ipsec installed-sa print detail "state=mature" ... takze moc dik :D

pro informaci pro ostatny fungujici nastaveni MK1 A MK2 Povoleni 4500 udp neni nutna aspon ne u naseho spojeni
MK2
/ip firewall nat add chain=srcnat out-interface=gateway action=masquerade
/ip ipsec peer add address=78.102.108.26 port=500 auth-method=pre-shared-key secret="testtest"
/ip ipsec policy add src-address=192.168.144.0/24 src-port=any dst-address=192.168.2.0/24 dst-port=any \
sa-src-address=83.240.6.140 sa-dst-address=78.102.108.26 \ tunnel=yes action=encrypt proposal=default
/ip firewall filter add action=accept \ chain=input dst-port=500 protocol=udp
/ip firewall filter add action=accept \ chain=forward dst-address=192.168.144.0/24 src-address=192.168.2.0/24
/ip firewall nat add chain=srcnat action=accept place-before=0 \ src-address=192.168.144.0/24 dst-address=192.168.2.0/24
/ip firewall filter add action=accept \ chain=input dst-port=4500 protocol=udp
/ip firewall filter add action=accept \ chain=input protocol=50

MK1
/ip firewall nat add chain=srcnat out-interface=01_UPC_internet action=masquerade
/ip ipsec peer add address=83.240.6.140 port=500 auth-method=pre-shared-key secret="testtest"
/ip ipsec policy add src-address=192.168.2.0/24 src-port=any dst-address=192.168.144.0/24 dst-port=any \
sa-src-address=78.102.108.26 sa-dst-address=83.240.6.140 \ tunnel=yes action=encrypt proposal=default
/ip firewall filter add action=accept \ chain=input dst-port=500 protocol=udp
/ip firewall filter add action=accept \ chain=forward dst-address=192.168.144.0/24 src-address=192.168.2.0/24
/ip firewall filter add action=accept \ chain=forward dst-address=192.168.2.0/24 src-address=192.168.144.0/24
/ip firewall nat add chain=srcnat action=accept place-before=0 \ src-address=192.168.2.0/24 dst-address=192.168.144.0/24
/ip firewall filter add action=accept \ chain=input dst-port=4500 protocol=udp
/ip firewall filter add action=accept \ chain=input protocol=50
Naposledy upravil(a) fidosoft dne 16 Apr 2012 00:33, celkem upraveno 1 x.
0 x

Uživatelský avatar
sub_zero
Příspěvky: 1741
Registrován: 19 years ago
antispam: Ano
Bydliště: Olomouc
Kontaktovat uživatele:

Příspěvekod sub_zero » 13 years ago

ano.. "state=mature" je ten spravnej stav :lol:
0 x