SEC.RUВидео превращаем в точные статьи
ЛВС

Объединение локальных сетей офисов на MikroTik через IPIP и IPsec

Пошаговая инструкция по объединению локальных сетей двух и более офисов на MikroTik с помощью туннеля IPIP и шифрования IPsec. Рассмотрены схемы, настройка туннелей, маршрутизация и проверка связи.

Коротко

Главный ответ

В видео показано, как объединить локальные сети двух и более офисов на MikroTik с помощью туннеля IPIP и шифрования IPsec. Рассмотрены схемы подключения, настройка туннелей, маршрутизация и проверка связи.

Главное из материала

Основные выводы

  • Туннель IPIP не шифруется, поэтому для безопасности используется IPsec.
  • Рекомендуется одноранговая топология, а не централизованная, чтобы избежать единой точки отказа.
  • Для работы IPIP-туннеля нужны белые статические IP-адреса на внешних интерфейсах.
  • Локальные сети офисов должны быть в разных подсетях, иначе маршрутизация не будет работать.
  • Настройки IPsec по умолчанию нужно улучшить: использовать SHA-256, AES-256-CBC и DH group 2048.

Схема объединения сетей

При объединении сетей можно использовать два основных подхода: централизованный и одноранговый. В централизованной схеме весь трафик между офисами проходит через офис 1, который выступает в роли центрального узла. Это означает, что каждый офис устанавливает туннель только с офисом 1, и связь между другими офисами осуществляется через него. Однако у такого подхода есть существенный недостаток: если офис 1 выходит из строя или отключается, все остальные офисы теряют возможность общаться друг с другом, так как их связь полностью зависит от центрального узла.

В отличие от централизованной, одноранговая схема предполагает установку туннелей между каждой парой офисов, то есть каждый офис соединяется напрямую с каждым другим. Это делает сеть более надежной, поскольку выход из строя одного офиса не влияет на связь между остальными. Однако такая схема требует создания большего количества туннелей: если в сети N офисов, то потребуется N*(N-1)/2 туннелей, что может быть сложнее в настройке и обслуживании. Таким образом, выбор между централизованным и одноранговым подходом зависит от требований к надежности и сложности инфраструктуры.

Настройка туннеля IPIP

Для создания туннеля IPIP необходимо указать два ключевых параметра: local address (локальный адрес) и remote address (удаленный адрес). Локальный адрес — это IP-адрес интерфейса на текущем устройстве, который будет использоваться как источник пакетов в туннеле, а удаленный адрес — это IP-адрес удаленного устройства, с которым устанавливается туннель. Эти адреса должны быть реальными IP-адресами, доступными в сети, через которую проходит туннель.

После создания туннеля ему назначаются туннельные IP-адреса, которые используются для адресации внутри туннеля. Например, можно назначить адреса 10.81.1.1/30 и 10.81.1.2/30 на двух концах туннеля. Эти адреса должны принадлежать одной подсети (в данном случае /30), чтобы обеспечить связность между устройствами через туннель. Туннельные адреса не должны конфликтовать с адресами в локальных сетях, так как они используются только для передачи данных внутри туннеля.

После настройки туннеля необходимо проверить связь между его концами. Для этого используется команда ping, которая отправляет ICMP-запросы на удаленный туннельный адрес. Если ответ получен, это означает, что туннель работает корректно и пакеты успешно проходят через него. В случае отсутствия ответа следует проверить правильность указанных адресов, маршрутизацию и состояние туннельного интерфейса.

Маршрутизация между локальными сетями

Для объединения локальных сетей двух офисов через туннель необходимо настроить маршрутизацию на каждом роутере. В частности, на каждом устройстве нужно добавить маршрут к сети удаленного офиса, указав в качестве шлюза туннельный IP-адрес удаленного роутера. Это обеспечит передачу пакетов между подсетями через туннель.

Важно, чтобы локальные сети офисов находились в разных подсетях. Это предотвращает конфликты IP-адресов и позволяет корректно маршрутизировать трафик между ними. Если подсети совпадают, маршрутизация станет невозможной, так как роутер не сможет определить, в какую сеть направлять пакет.

После настройки маршрутов необходимо проверить связь между локальными устройствами, например, с помощью команды ping. Успешный ответ от устройства в удаленной сети подтверждает, что сети объединены и трафик корректно проходит через туннель.

Настройка шифрования IPsec

Для обеспечения безопасности передаваемых данных необходимо настроить шифрование IPsec. В разделах IPsec Proposals и Profiles следует изменить алгоритмы шифрования и аутентификации: использовать SHA-256 для хеширования, AES-256-CBC для шифрования и группу Диффи-Хеллмана 2048 бит для обмена ключами. Эти параметры обеспечивают современный уровень криптографической стойкости.

В настройках IPIP-туннеля необходимо задать пароль для IPsec. Этот пароль используется для аутентификации между роутерами при установлении защищенного соединения. Важно выбрать надежный пароль и одинаковый на обоих концах туннеля.

После настройки шифрования следует проверить его работоспособность. Статус IPsec peers и policies должен быть established, что означает успешное установление защищенного канала. Если статус не established, необходимо проверить правильность введенных параметров и доступность удаленного роутера.

Подключение третьего офиса

Для подключения третьего офиса к уже существующей сети необходимо создать туннели с первым и вторым офисами. Это обеспечит прямую связь между всеми тремя офисами, позволяя им обмениваться данными напрямую, без необходимости маршрутизации через центральный узел.

Для каждого туннеля назначаются свои туннельные IP-адреса. Например, для туннеля между третьим и первым офисом можно использовать адреса 10.81.2.1/30 и 10.81.2.2/30, а для туннеля между третьим и вторым офисом — аналогичную пару адресов из другой подсети. Это позволяет однозначно идентифицировать каждый туннель и избежать конфликтов адресов.

После создания туннелей необходимо добавить маршруты для связи между всеми офисами. Это включает в себя добавление маршрутов на каждом устройстве, чтобы трафик, предназначенный для удалённых сетей, направлялся через соответствующий туннель. Таким образом, обеспечивается полная связность сети, и все офисы могут взаимодействовать друг с другом.

Практика

Чек-лист по материалу

  • Убедитесь, что у каждого офиса есть белый статический IP-адрес.
  • Создайте IPIP-туннель на каждом роутере, указав local и remote адреса.
  • Назначьте туннельные IP-адреса на интерфейсы IPIP.
  • Проверьте связь между туннельными адресами командой ping.
  • Добавьте маршруты к локальным сетям удаленных офисов через туннельные адреса.
  • Настройте IPsec: измените Proposals и Profiles на SHA-256, AES-256-CBC, DH 2048.
  • Задайте пароль IPsec в настройках IPIP-туннеля на обеих сторонах.
  • Проверьте статус IPsec (peers и policies должны быть established).
  • Проверьте связь между локальными устройствами разных офисов.

Справка

Термины из видео

IPIP-туннель
Туннельный протокол, инкапсулирующий IP-пакеты в IP-пакеты, используется для объединения сетей.
IPsec
Набор протоколов для защиты IP-трафика, обеспечивает шифрование и аутентификацию.
Proposal
Набор алгоритмов шифрования и аутентификации, используемых для IPsec.
Profile
Настройки IPsec, включая алгоритмы и параметры DH-групп.
DH group
Группа Диффи-Хеллмана, определяет параметры обмена ключами.
Белый IP-адрес
Публичный статический IP-адрес, доступный из интернета.

Первоисточник

Проверьте контекст в оригинале

Статья подготовлена на основе видео.

Таймкоды и фрагменты