Схема:
Задача: Настроить Site-to-Site Policy IPsec между ESR и Mikrotik согласно схеме для взаимодействия подсетей 192.0.2.0/25 и 192.0.2.128/25. Mikrotik будет выступать в качестве инициатора построения IPsec(initiator)-соединения, ESR будет выступать в качестве ответчика (responder) IPsec-соединения. Firewall выключен.
Используемые алгоритмы для IKE SA:
1) IKE version: 2
2) Authentication algorithm: sha2-256
3) Encryption algorithm: aes256cbc
4) DH-group 19
Используемые алгоритмы для IPsec SA:
1) Authentication algorithm: sha2-256
2) Encryption algorithm: aes256cbc
3) pfs dh-group 19
4) Protocol: ESP
1. Конфигурации устройств:
Поскольку ESR выступает в качестве responder, то в качестве режима построения IPsec-туннеля будем использовать ike establish-tunnel by-request
Конфигурация ESR согласно схеме без Firewall:
|
Конфигурация IPsec на Mikrotik согласно схеме:
В WEB:

[admin@MikroTik] > ip route print Flags: D - DYNAMIC; A - ACTIVE; c, s, y - BGP-MPLS-VPN Columns: DST-ADDRESS, GATEWAY, DISTANCE # DST-ADDRESS GATEWAY DISTANCE 0 As 203.0.113.0/30 203.0.113.5 1 DAc 192.0.2.0/25 loopback0 0 DAc 203.0.113.4/30 ether1 0 [admin@MikroTik] > ip ipsec profile print Flags: * - default 0 * name="default" hash-algorithm=sha256 enc-algorithm=aes-256 dh-group=ecp256 lifetime=1d proposal-check=obey nat-traversal=yes dpd-interval=2m dpd-maximum-failures=5 [admin@MikroTik] > ip ipsec proposal print Flags: X - disabled; * - default 0 * name="default" auth-algorithms=sha256 enc-algorithms=aes-256-cbc lifetime=30m pfs-group=ecp256 [admin@MikroTik] > ip ipsec peer print Flags: X - disabled; D - dynamic; R - responder 0 name="ike2" address=203.0.113.2/32 local-address=203.0.113.6 profile=default exchange-mode=ike2 send-initial-contact=yes [admin@MikroTik] > ip ipsec policy print Flags: T - TEMPLATE; A - ACTIVE; * - DEFAULT Columns: PEER, TUNNEL, SRC-ADDRESS, DST-ADDRESS, PROTOCOL, ACTION, LEVEL, PH2-COUNT # PEER TUNNEL SRC-ADDRESS DST-ADDRESS PROTOCOL ACTION LEVEL PH2-COUNT 0 T * ::/0 ::/0 all 1 A ike2 yes 192.0.2.0/25 192.0.2.128/25 all encrypt unique 1 |
Если в схеме Site-to-Site планируется шифровать более 1-ой пары подсетей, то со стороны Mikrotik необходимо в конфигурации Policy для Level указать unique: |
2. Оперативный вывод команд статуса IPsec-туннеля, а также проверка IP-связанности между локальными подсетями.
Оперативный вывод команд со стороны ESR:
|
Оперативный вывод команд со стороны Mikrotik:
|