Задача: Необходимо поднять IPsec на D-Link dfl 260e.
Настройки D-Link DFL-260e
Здесь подразумевается, то что на Вашем D-Link основные настройки сделаны, т.е через него клиенты спокойно ходят в интернет
Шаг.1
Создаем в Object -> AdressBook ip адреса Офис-1
Mikrotik_net 192.168.70.0/24
Mikrotik_wan 95.47.783.222
Шаг 2.
Создаем Pre-Shared Key (Secret в Mikrotik) с таким же ключом (5587542)
Object -> Authentication Object
Шаг 3.
Добавляем алгоритмы шифрования IKE Algorithms
Object -> VPN Objects -> IKE Algorithms
Добавляем алгоритмы шифрования IPsec Algorithms
Object -> VPN Objects -> IPsec Algorithms
Шаг 5.
Создаем IPsec для связки MikroTik и D-Link
Interfaces -> IPsec -> Add
Создаем 2а разрешающие правила в фаерволле
Rules -> IPRules
После данных настроек Задача была выполнена.
Настройка mikrotik здесь
Спасибо! Очень помогла данная статья!
ОтветитьУдалитьПо Микротику в 4 шаге нужно еще настроить Proposal.
ОтветитьУдалитьЕсли не трудно, опишите пожалуйста.
Описание Proposal написано в шаге 5 по Микротику, на картинке все видно.
УдалитьСделал все как в статье. Только вот со стороны микротика пингуется только шлюз локальной сети DFL. А вот, компы локальной сети не пингуются. Не подскажете, что сделать нужно?
ОтветитьУдалитьСо стороны DFL пингуются компьютеры за микротиком, здесь все хорошо.
Необходимо создать разрешающие правила на стороне DFL.
ОтветитьУдалитьПравила созданы на стороне DFL. У меня на DFL много тунелей созданы. 2 правила для каждого тунеля. Может еще что?
ОтветитьУдалитьспасибо! помогло настроить туннель на двух dfl
ОтветитьУдалитьаналогично как у Ивана, компы за DFL не видны, только пинг идет, на любые другие порты в connection микротика пишет syn_sent
ОтветитьУдалитькак оказалось, мешало еще одно правило SNAT созданное ранее
ОтветитьУдалитьне получилось у меня это сделать,
ОтветитьУдалитьподскажите пожалуйста,
1. почему то я не могу прописать как в шаге 5 по микротику, ip и подсеть как только пишу после ip /28, микротик ругается что не правильно ввожу.
2. в шаге 4 по микротику proposal ставиться только default, как выбрать или добавить другое.
1. Потому что, вы указываете диапозон ip адресов /28, а нужно один ip адрес подсеть /32.
Удалить