@belyaevcyrill

Как правильно IPSec over GRE или GRE over IPSec?

Возникла необходимость создать туннель IPSec+GRE между CISCO и Mikrotik, где CISCO — центральный офис, а Mikrotik — все филиалы, которых N-ое количество.

В интернете читал, что принцип "IPSec over GRE" позволяет передавать в незашифрованном GRE-туннеле зашифрованные данные IPSec, а "GRE over IPSec" позволяет инкапсулировать данные GRE заголовками ESP или AH (по-сути, незашифрованный GRE в зашифрованном IPSec).

Вопрос...
При какой из этих двух конфигураций, подсети всех филиалов смогут видеть друг друга? Например, пусть центральный офис имеет подсеть 10.10.10.0/24, а два филиала А и Б подсети 192.168.1.0/24 и 192.168.2.0/24 соответственно. При какой конфигурации из двух, указанных выше, эти две подсети (А и Б) смогут видеть друг друга и подсеть центрального офиса?

Насколько мне известно, "чистый" IPSec нельзя маршрутизировать. Т.е., NAT и правила фаерволла не применимы к пакетам IPSec.
  • Вопрос задан
  • 11336 просмотров
Пригласить эксперта
Ответы на вопрос 3
@moneron89
Сертифицированный тренер Mikrotik
Вбивание IPSec-секрета при настройке GRE-туннеля как раз даёт GRE over IPsec. Считаю это более правильным подходом, ибо нефиг провайдеру знать, какие туннели мы строим (хотя, да кому мы нужны )). При таком подходе летает чистый ESP. При любой из описанных Вами конфигураций, сети будут видеть друг друга при правильно настроенной маршрутизации. Считаю IPsec с интерфейсом гораздо более удобным и понятным, чем IPsec в туннельном режиме.
Ответ написан
Комментировать
Очень много некорректных ответов тут я вижу. Только лишь правильный совет от Igorjan.
Да, вам нужен именно GRE over IPSec, только так у вас будут развязаны руки в плане маршрутизации по туннелям. И залог на будущее - сегодня вы на статической маршрутизации, а завтра вам может понадобится динамика, чтобы филиалы друг-друга видели, отказоустойчивость или что-нибудь ещё... Лучше быть готовым к любому расширению, чем в срочном порядке бросать всё и снова перенастраивать все туннели.
Ответ написан
@Tabletko
никого не трогаю, починяю примус
Если я правильно помню, то для gre требуются белый ип с каждой стороны и он не проходит через nat. Лучше сделайте чистый IPsec.
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Войти через центр авторизации
Похожие вопросы