Задать вопрос
@AlexVWill

IPsec over GRE как настроить?

Сабж.
Входные: имеется GRE туннель, настроенный одной стороной на Linux Server, другой - на микротик. Оно работает, пакеты туда-сюда бегают, и все нормально. Один минус - это голый GRE без шифрования. Это плохо.
В Mikrotik есть опция GRE "IPSec secrets", т.е. это GRE over IPSec, т.е. инкапсуляция GRE внутри IPSec туннеля. По понятной причине оно не работает для иностранного сервера, т.е. IPSec туннель не устанавливается.
Вопрос с шифрованием сейчас решен на клиентской машине, т.е. включаем отдельный VPN уже внутри GRE туннеля (любой, по желанию). Это работает, но неудобно то, что VPN надо отдельно включать, хотелось бы автоматом в самом микротике, чтобы через правила маршрутизации отдельные хосты в сети были сразу в туннеле с VPN с шифрованием.
Поэтому вопрос - есть ли возможность реализовать подключение IPSec over GRE на самом микротике? Т.е. чтобы IPSec туннель инкапсулировался внутри GRE, а не наоборот? Ну или если не IPSec, а какой то иной способ туннелирования из списка тех, что поддерживает микротик? Т.е. иными словами, чтобы микротик был клиентом в туннеле с того же хоста, который на той стороне GRE (или любого другого).
  • Вопрос задан
  • 383 просмотра
Подписаться 1 Простой 1 комментарий
Помогут разобраться в теме Все курсы
  • ИПК
    Сетевой и системный администратор
    2 месяца
    Далее
  • Нетология
    Сетевой инженер
    13 месяцев
    Далее
  • Skillbox
    Профессия DevOps-инженер PRO
    12 месяцев
    Далее
Решения вопроса 1
@AlexVWill Автор вопроса
Как я не бился с настройками IPSec, так пока и не получилось ничего. Там проблема с сертификатами (они для IP и для домена, т.е. для внутренних IP внутри GRE они не подходят), пытаюсь настроить через PSK, проблема с настройкой left и right в конфиге, непонятно с выбором протоколов шифрования (какие то почему то не работают), еще кое какие. Пока решил вопрос через SSTP клиента на Mikrotik, ему всего то надо было поменять IP на внутренний из той подсети, которая выделена для GRE. И все заработало. Но я буду всеравно разбираться, т.к. во 1-х буду делать второй туннель для резервного сервера, а во 2-х SSTP на Mikrotik сильно грузит процессор, IPSec в этом плане конечно предпочтительнее. Так что у кого был опыт настройки - буду признателен.
PS: Разобрался. В настройках StrongSwan на сервере указываем IP левой и правой части GRE туннеля, DNS настройки убираем (они почему то мешают ресолвингу через DNS сервера если пушить DNS маршруты), пришлось также пощаманить с IKE и ESP протоколами, ну и на микротике с адресами, чтобы маршрутизация работала. И fasttrack отключить.
В общем пока оно работает, сейчас тестирую.
Ответ написан
Комментировать
Пригласить эксперта
Ответы на вопрос 1
ky0
@ky0
Миллиардер, филантроп, патологический лгун
По понятной причине оно не работает для иностранного сервера, т.е. IPSec туннель не устанавливается.

Что это за причина такая? Некоторым вот неочевидно, потому что у них туннели работают.
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы