6 / 6 / 1
Регистрация: 16.03.2013
Сообщений: 139

Подружить pfSense и Mikrotik по IPsec

01.04.2019, 18:31. Показов 6364. Ответов 1

Студворк — интернет-сервис помощи студентам
Доброго всем!
Пытаюсь создать действующий туннель. Сейчас есть работающий ipsec между двумя pfsense , а вот микротик (initiator) подружить не удается. Созданы политики, настроены одинаковые Proposal, ключи одинаковые, первую фазу проходит с установлением соединения ISAKMP-SA establised. После этого по традиции должен установиться Installed SAs . Но там пусто.
Во всех руководствах в консоли IPsec Policy - Action устанавливают галку v (Tunnel), а в прошивке 6.41 и 6.44 ее нет.
В Firewall Rules разрешены Allow IKE (port udp 500), 50 (ipsec-esp), 51 (ipsec-ah).

Чего не хватает?
0
IT_Exp
Эксперт
34794 / 4073 / 2104
Регистрация: 17.06.2006
Сообщений: 32,602
Блог
01.04.2019, 18:31
Ответы с готовыми решениями:

Выход в интернет через pfsense. - pfsense, GRE, Ipsec с mikrotik
Добрый день. Подскажите пожалуйста, может кто видел и знает, как настроить Gre tunel с ipsec на mikrotik hap ac2 (lite) и сервер pfsense....

IPsec туннель Mikrotik и PFSense
Никак не получается сконнектить PFSense 2.4.4 И Mikrotik 6.45.1 Все настроено аналогично, однако не проходит вторая фаза. Фаерволл...

Настройка IPSec на Mikrotik
Всем привет вопрос следующий необходимо настроить IPSec с микротика на микротик. на белых ip все работает нормально. Но вот когда на...

1
6 / 6 / 1
Регистрация: 16.03.2013
Сообщений: 139
04.04.2019, 19:48  [ТС]
Понял, в чем глюк. В дефолтной политике нет ее. Дефолт надо отключать, и создавать другую для использования, там есть галка Tunnel.

В общем, поднялся канал, Installed SA есть, пингов не получил даже с микротика на pfsense и его локальную сеть.

Гляньте, кто разбирается, на конфиг, чего не хватает?

Сеть микротика - 192.168.10.0/24
Сеть pfSense - 192.168.0.0/24

Кликните здесь для просмотра всего текста
/ip ipsec peer
add address=XX.XX.XX.XX/32 exchange-mode=aggressive name=peer1
/ip ipsec profile
set [ find default=yes ] dh-group=modp1024,modp768 enc-algorithm=\
aes-256,aes-128,3des nat-traversal=no
/ip ipsec proposal
set [ find default=yes ] auth-algorithms=sha256,sha1 enc-algorithms=\
aes-256-cbc,aes-256-ctr,aes-256-gcm,aes-128-ctr,aes-128-gcm,3des
...
/ip address
add address=192.168.10.1/24 interface=bridge1 network=192.168.10.0
add address=192.168.10.150 disabled=yes interface=ipip-tunnel_ipsec network=\
192.168.10.0
...
/ip firewall filter
add action=accept chain=forward connection-state=established,related \
dst-address=192.168.10.0/24 src-address=192.168.0.0/24
add action=accept chain=forward connection-state=established,related \
dst-address=192.168.0.0/24 log=yes log-prefix=\
------------------------------- src-address=192.168.10.0/24
add action=accept chain=input comment=udp500_accept_231 dst-port=500 \
protocol=udp src-address=XX.XX.XX.XX
add action=drop chain=input dst-port=23 in-interface=pppoe-out1 log-prefix=\
drop_tcp_23 protocol=tcp
add action=drop chain=input dst-port=22 in-interface=pppoe-out1 log-prefix=\
drop_ssh protocol=tcp
add action=accept chain=input comment=ipsec-ah_accept_231 protocol=ipsec-ah \
src-address=XX.XX.XX.XX
add action=accept chain=input comment=ipsec-esp_accept_231 protocol=ipsec-esp \
src-address=XX.XX.XX.XX
add action=accept chain=input
add action=accept chain=forward
add action=accept chain=input comment=\
"defconf: accept established,related,untracked" connection-state=\
established,related,untracked
add chain=input comment="Allow IKE" dst-port=500 protocol=udp
add chain=input comment="Allow IPSec-ah" protocol=ipsec-ah
add chain=input comment="Allow UDP" protocol=udp
add action=drop chain=input comment="defconf: drop invalid" connection-state=\
invalid
add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp
add chain=input comment="Allow IPSec-esp" protocol=ipsec-esp
add action=accept chain=forward comment="defconf: accept in ipsec policy" \
ipsec-policy=in,ipsec
add action=accept chain=forward comment="defconf: accept out ipsec policy" \
ipsec-policy=out,ipsec
add action=fasttrack-connection chain=forward comment="defconf: fasttrack" \
connection-state=established,related
/ip firewall nat
add action=accept chain=srcnat comment=home_to_pfsense dst-address=\
192.168.0.0/24 log=yes log-prefix=home_to_pfsense dst
...
/ip ipsec identity
add generate-policy=port-override peer=peer1 secret=\
***********
/ip ipsec policy
set 0 disabled=yes dst-address=192.168.0.0/24 src-address=192.168.10.0/24
add dst-address=192.168.0.0/24 src-address=192.168.10.0/24 template=yes
/system clock
set time-zone-name=Europe/Moscow
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
BasicMan
Эксперт
29316 / 5623 / 2384
Регистрация: 17.02.2009
Сообщений: 30,364
Блог
04.04.2019, 19:48
Помогаю со студенческими работами здесь

Mikrotik ipsec vpn
Здравствуйте! В общем впн поднялась, что меня радует. Но не тут то было, проблема не могу достучаться до удаленного хоста (пинг со...

IPsec тоннель на 2ух mikrotik
Прошу помощи, есть цель настроить IPsec тоннель между двумя mikrotik, пока что в тестовом режиме. Просмотрел уже множество статей, но ни...

Как подружить Juniper с PFsense аля VPN сеть между бесплатным и проприетарным железом
Здравствуйте, уважаемые форумчане! Отправляю вам это сообщение "SOS" Задача у меня не особо тривиальная, копание в инете не дали...

IPSec VPN между Mikrotik и Cisco
Есть ЦО где стоит циска, есть офис где микротик. У офиса провайдер так себе поэтому канал периодически падает. При восстановлении...

MIKROTIK RB4011iGS+RM (v6.44.5) тормозит IPSec тоннель
Доброго дня, уважаемые форумчане! 6 месяцев назад, обьединил две сети средствами IPSec. На одной стороне тоннеля DFL-860E на втором...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
2
Ответ Создать тему
Опции темы

Новые блоги и статьи
Облачные приложения на Rust: руководство по архитектуре микросервисов
golander 13.07.2025
Когда я впервые взялся за проектирование облачной платформы для одного из наших клиентов, выбор стоял между привычными Go и Java. Но после нескольких месяцев разработки микросервисной системы,. . .
Как Node.js выполняет асинхронные операции
Reangularity 13.07.2025
Каждый раз, когда я рассказываю про Node. js, возникает один и тот же вопрос: "Как эта штука может быть быстрой, если JavaScript — однопоточный язык?" И это действительно кажется парадоксом. Ведь в. . .
Как писать чистый, тестируемый и качественный код на Python
py-thonny 12.07.2025
Помню свой первый проект на Python. Работал тогда быстро, грязно, лишь бы работало. Код был похож на запутанный клубок - переменные по одной букве, функции на 200 строк, комментарии отсутствовали как. . .
Blazor и контроллер сервопривода IoT Meadow Maple
Wired 11.07.2025
Я решил разобраться, как можно соединить современные веб-технологии с миром "железа". Интересная комбинация получилась из Blazor в качестве веб-интерфейса и микроконтроллера Meadow с его веб-сервером. . .
Генерация OpenQASM из кода Q#
EggHead 10.07.2025
Летом 2024-го я начал эксперименты с библиотекой Q# Bridge, и знаете что? Она оказалась просто находкой для тех, кто работает на стыке разных квантовых экосистем. Основная фишка этой библиотеки -. . .
Изучаем новый шаблон ИИ-чата .NET AI Chat Web App
stackOverflow 10.07.2025
В . NET появилось интересное обновление - новый шаблон ИИ-чата под названием . NET AI Chat Web App. Когда я впервые наткнулся на анонс этого шаблона, то сразу понял, что Microsoft наконец-то. . .
Результаты исследования от команды ARP (июль 2025 г.)
Programma_Boinc 10.07.2025
Результаты исследования от команды ARP (июль 2025 г. ) Африканский проект по дождям (ARP) World Community Grid снова запущен! Мы рады поделиться обновленной информацией о нашем прогрессе с осени. . .
Angular vs Svelte - что лучше?
Reangularity 09.07.2025
Сегодня рынок разделился на несколько четких категорий: тяжеловесы корпоративного уровня (Angular), гибкие универсалы (React), прогрессивные решения (Vue) и новая волна компилируемых фреймворков. . .
Code First и Database First в Entity Framework
UnmanagedCoder 09.07.2025
Entity Framework дает нам свободу выбора, предлагая как Code First, так и Database First подходы. Но эта свобода порождает вечный вопрос — какой подход выбрать? Entity Framework — это. . .
Как использовать Bluetooth-модуль HC-05 с Arduino
Wired 08.07.2025
Bluetooth - это технология, созданная чтобы заменить кабельные соединения. Обычно ее используют для связи небольших устройств: мобильных телефонов, ноутбуков, наушников и т. д. Работает она на частоте. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2025, CyberForum.ru