Привет, сетевой друг!
Сегодня соберём IPsec Site-to-Site туннель между двумя MikroTik. Соединим два офиса по защищённому каналу, без всяких OpenVPN и L2TP.🟣Сценарий: У нас два MikroTik. Один — в главном офисе (WAN: 1.1.1.1, LAN:
192.168.10.0/24), второй — в филиале (WAN: 2.2.2.2, LAN: 192.168.20.0/24). Хотим, чтобы сетки видели друг друга через шифрованный туннель.🟣Настройка на обоих роутерах (меняем только IP):
/ip ipsec proposaladd name="office-proposal" auth-algorithms=sha256 enc-algorithms=aes-256-cbc pfs-group=none
/ip ipsec peeradd address=2.2.2.2/32 exchange-mode=ike2 secret="SuperSecretKey" \
profile=default send-initial-contact=no
/ip ipsec identityadd peer=2.2.2.2 auth-method=pre-shared-key secret="SuperSecretKey" generate-policy=port-override
/ip ipsec policyadd src-address=192.168.10.0/24 dst-address=192.168.20.0/24 \
sa-dst-address=2.2.2.2 sa-src-address=1.1.1.1 \
tunnel=yes proposal=office-proposal
На втором роутере — зеркалим всё, меняем IP местами.
🟣Проверим: /ip ipsec active-peers — должны увидеть установленные SA.
/tool ping 192.168.20.1 с хоста в первой сети — и наоборот.
🟣И да, не забудьте разрешить UDP-порты 500 и 4500 в firewall’е с обеих сторон, и ICMP между сетками, если будете тестировать ping’ом.
Серверная Админа | #mirkotik