Коротко
Главный ответ
В видео показано, как объединить локальные сети двух и более офисов на MikroTik с помощью туннеля IPIP и шифрования IPsec. Рассмотрены схемы подключения, настройка туннелей, маршрутизация и проверка связи.
Главное из материала
Основные выводы
- Туннель IPIP не шифруется, поэтому для безопасности используется IPsec.
- Рекомендуется одноранговая топология, а не централизованная, чтобы избежать единой точки отказа.
- Для работы IPIP-туннеля нужны белые статические IP-адреса на внешних интерфейсах.
- Локальные сети офисов должны быть в разных подсетях, иначе маршрутизация не будет работать.
- Настройки IPsec по умолчанию нужно улучшить: использовать SHA-256, AES-256-CBC и DH group 2048.
Схема объединения сетей
При объединении сетей можно использовать два основных подхода: централизованный и одноранговый. В централизованной схеме весь трафик между офисами проходит через офис 1, который выступает в роли центрального узла. Это означает, что каждый офис устанавливает туннель только с офисом 1, и связь между другими офисами осуществляется через него. Однако у такого подхода есть существенный недостаток: если офис 1 выходит из строя или отключается, все остальные офисы теряют возможность общаться друг с другом, так как их связь полностью зависит от центрального узла.
В отличие от централизованной, одноранговая схема предполагает установку туннелей между каждой парой офисов, то есть каждый офис соединяется напрямую с каждым другим. Это делает сеть более надежной, поскольку выход из строя одного офиса не влияет на связь между остальными. Однако такая схема требует создания большего количества туннелей: если в сети N офисов, то потребуется N*(N-1)/2 туннелей, что может быть сложнее в настройке и обслуживании. Таким образом, выбор между централизованным и одноранговым подходом зависит от требований к надежности и сложности инфраструктуры.
Настройка туннеля IPIP
Для создания туннеля IPIP необходимо указать два ключевых параметра: local address (локальный адрес) и remote address (удаленный адрес). Локальный адрес — это IP-адрес интерфейса на текущем устройстве, который будет использоваться как источник пакетов в туннеле, а удаленный адрес — это IP-адрес удаленного устройства, с которым устанавливается туннель. Эти адреса должны быть реальными IP-адресами, доступными в сети, через которую проходит туннель.
После создания туннеля ему назначаются туннельные IP-адреса, которые используются для адресации внутри туннеля. Например, можно назначить адреса 10.81.1.1/30 и 10.81.1.2/30 на двух концах туннеля. Эти адреса должны принадлежать одной подсети (в данном случае /30), чтобы обеспечить связность между устройствами через туннель. Туннельные адреса не должны конфликтовать с адресами в локальных сетях, так как они используются только для передачи данных внутри туннеля.
После настройки туннеля необходимо проверить связь между его концами. Для этого используется команда ping, которая отправляет ICMP-запросы на удаленный туннельный адрес. Если ответ получен, это означает, что туннель работает корректно и пакеты успешно проходят через него. В случае отсутствия ответа следует проверить правильность указанных адресов, маршрутизацию и состояние туннельного интерфейса.
Маршрутизация между локальными сетями
Для объединения локальных сетей двух офисов через туннель необходимо настроить маршрутизацию на каждом роутере. В частности, на каждом устройстве нужно добавить маршрут к сети удаленного офиса, указав в качестве шлюза туннельный IP-адрес удаленного роутера. Это обеспечит передачу пакетов между подсетями через туннель.
Важно, чтобы локальные сети офисов находились в разных подсетях. Это предотвращает конфликты IP-адресов и позволяет корректно маршрутизировать трафик между ними. Если подсети совпадают, маршрутизация станет невозможной, так как роутер не сможет определить, в какую сеть направлять пакет.
После настройки маршрутов необходимо проверить связь между локальными устройствами, например, с помощью команды ping. Успешный ответ от устройства в удаленной сети подтверждает, что сети объединены и трафик корректно проходит через туннель.
Настройка шифрования IPsec
Для обеспечения безопасности передаваемых данных необходимо настроить шифрование IPsec. В разделах IPsec Proposals и Profiles следует изменить алгоритмы шифрования и аутентификации: использовать SHA-256 для хеширования, AES-256-CBC для шифрования и группу Диффи-Хеллмана 2048 бит для обмена ключами. Эти параметры обеспечивают современный уровень криптографической стойкости.
В настройках IPIP-туннеля необходимо задать пароль для IPsec. Этот пароль используется для аутентификации между роутерами при установлении защищенного соединения. Важно выбрать надежный пароль и одинаковый на обоих концах туннеля.
После настройки шифрования следует проверить его работоспособность. Статус IPsec peers и policies должен быть established, что означает успешное установление защищенного канала. Если статус не established, необходимо проверить правильность введенных параметров и доступность удаленного роутера.
Подключение третьего офиса
Для подключения третьего офиса к уже существующей сети необходимо создать туннели с первым и вторым офисами. Это обеспечит прямую связь между всеми тремя офисами, позволяя им обмениваться данными напрямую, без необходимости маршрутизации через центральный узел.
Для каждого туннеля назначаются свои туннельные IP-адреса. Например, для туннеля между третьим и первым офисом можно использовать адреса 10.81.2.1/30 и 10.81.2.2/30, а для туннеля между третьим и вторым офисом — аналогичную пару адресов из другой подсети. Это позволяет однозначно идентифицировать каждый туннель и избежать конфликтов адресов.
После создания туннелей необходимо добавить маршруты для связи между всеми офисами. Это включает в себя добавление маршрутов на каждом устройстве, чтобы трафик, предназначенный для удалённых сетей, направлялся через соответствующий туннель. Таким образом, обеспечивается полная связность сети, и все офисы могут взаимодействовать друг с другом.
Практика
Чек-лист по материалу
- Убедитесь, что у каждого офиса есть белый статический IP-адрес.
- Создайте IPIP-туннель на каждом роутере, указав local и remote адреса.
- Назначьте туннельные IP-адреса на интерфейсы IPIP.
- Проверьте связь между туннельными адресами командой ping.
- Добавьте маршруты к локальным сетям удаленных офисов через туннельные адреса.
- Настройте IPsec: измените Proposals и Profiles на SHA-256, AES-256-CBC, DH 2048.
- Задайте пароль IPsec в настройках IPIP-туннеля на обеих сторонах.
- Проверьте статус IPsec (peers и policies должны быть established).
- Проверьте связь между локальными устройствами разных офисов.
Справка
Термины из видео
- IPIP-туннель
- Туннельный протокол, инкапсулирующий IP-пакеты в IP-пакеты, используется для объединения сетей.
- IPsec
- Набор протоколов для защиты IP-трафика, обеспечивает шифрование и аутентификацию.
- Proposal
- Набор алгоритмов шифрования и аутентификации, используемых для IPsec.
- Profile
- Настройки IPsec, включая алгоритмы и параметры DH-групп.
- DH group
- Группа Диффи-Хеллмана, определяет параметры обмена ключами.
- Белый IP-адрес
- Публичный статический IP-адрес, доступный из интернета.
Первоисточник
Проверьте контекст в оригинале
Статья подготовлена на основе видео.
Войдите или зарегистрируйтесь — после входа изображение станет кликабельным.
