IPSec (IP рд╕реБрд░рдХреНрд╖рд╛) - IPv4 рдФрд░ IPv6 рдиреЗрдЯрд╡рд░реНрдХ рдореЗрдВ рдбреЗрдЯрд╛ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдФрд░ рдПрд▓реНрдЧреЛрд░рд┐рджрдо рдХрд╛ рдПрдХ рд╕реЗрдЯред рдпрд╣ рдЬрдЯрд┐рд▓ рдирд╣реАрдВ рд╣реИ, рд▓реЗрдХрд┐рди IPSec рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреЛ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╕реНрдкрд╖реНрдЯ рдирд┐рдпрдо рд╕реНрдерд╛рдкрд┐рдд рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИ; рдЗрд╕рдХреЗ рдмрдЬрд╛рдп, рдбреЗрд╡рд▓рдкрд░реНрд╕ рдЙрдкрдХрд░рдг (рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдФрд░ рдПрд▓реНрдЧреЛрд░рд┐рджрдо) рдХрд╛ рдПрдХ рд╕реЗрдЯ рд▓рд╛рдЧреВ рдХрд░рддреЗ рд╣реИрдВ, рдЬрд┐рд╕рдХреЗ рдЙрдкрдпреЛрдЧ рд╕реЗ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдбреЗрдЯрд╛ рдХреЗ рд▓рд┐рдП рдПрдХ рд╕реБрд░рдХреНрд╖рд┐рдд рдЪреИрдирд▓ рдмрдирд╛рддрд╛ рд╣реИред
рдореИрдВ рдПрдХ рд╕рд░рд▓ HOWTO рдХреА рддреБрд▓рдирд╛ рдореЗрдВ рд░рд╛рдЙрдЯрд░рдУрдПрд╕ рдореЗрдВ IPSec рдкрд░ рдереЛрдбрд╝рд╛ рдЧрд╣рд░рд╛ рд╕реНрдкрд░реНрд╢ рдХрд░рдирд╛ рдЪрд╛рд╣рддрд╛ рд╣реВрдВ, рдиреНрдпреВрдирддрдо рд╕рд┐рджреНрдзрд╛рдВрдд рдФрд░ рдЙрджрд╛рд╣рд░рдг рдХреЗ рд╕рд╛рде IPSec рдХреЛ рдХреИрд╕реЗ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░реЗрдВ рдФрд░ рдбреАрдмрдЧ рдХрд░реЗрдВред рдпрд╣ рдПрдХ рдЧрд╛рдЗрдб рдирд╣реАрдВ рд╣реИ, рдФрд░ рдПрдХ рдкрд░реАрдХреНрд╖рдг рдмреЗрдВрдЪ рдкрд░ рдЕрднреНрдпрд╛рд╕ рдХреЗ рдмрд┐рдирд╛, рд╡рд╛рд╕реНрддрд╡рд┐рдХ рд╕реБрд░рдВрдЧреЛрдВ рдФрд░ рд╡реАрдкреАрдПрди рд╕рд░реНрд╡рд░реЛрдВ рдХреЛ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдирд╛ рд╢реБрд░реВ рдХрд░рдиреЗ рдХреА рдЕрдиреБрд╢рдВрд╕рд╛ рдирд╣реАрдВ рдХреА рдЬрд╛рддреА рд╣реИред
IPSec рдХреЗ рдлрд╛рдпрджреЗ рдФрд░ рдиреБрдХрд╕рд╛рди
рддрд╛рдХрдд:
- OSI рдореЙрдбрд▓ рдХреЗ рдиреЗрдЯрд╡рд░реНрдХ рд╕реНрддрд░ рдкрд░ рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ
- рдпрд╣ рд╕реНрд░реЛрдд рдкреИрдХреЗрдЯ рдХреЛ рдкреВрд░реА рддрд░рд╣ рд╕реЗ рдпрд╛ рдкрд░рд┐рд╡рд╣рди рдкрд░рдд рдФрд░ рдЙрдЪреНрдЪрддрд░ рд╕реЗ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░ рд╕рдХрддрд╛ рд╣реИ
- NAT рдХреЛ рджреВрд░ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рддрдВрддреНрд░ рд╣реИ
- рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдФрд░ рдЯреНрд░реИрдлрд╝рд┐рдХ рд╣реИрд╢рд┐рдВрдЧ рдПрд▓реНрдЧреЛрд░рд┐рджрдо рдХреА рдПрдХ рд╡рд┐рд╕реНрддреГрдд рд╢реНрд░реГрдВрдЦрд▓рд╛ рдХреЛ рдЪреБрдирдиреЗ рдХреЗ рд▓рд┐рдП
- IPSec - рдУрдкрди, рдПрдХреНрд╕реНрдЯреЗрдВрд╕рд┐рдмрд▓ рдорд╛рдирдХреЛрдВ рдХрд╛ рдПрдХ рд╕реЗрдЯ
- рдорд┐рдХрд░реЛрдЯрд┐рдХ рдХреЗ рдорд╛рдорд▓реЗ рдореЗрдВ, рдЗрд╕реЗ рдЕрддрд┐рд░рд┐рдХреНрдд рд╢реБрд▓реНрдХ рдпрд╛ рд▓рд╛рдЗрд╕реЗрдВрд╕ рдЦрд░реАрджрдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдирд╣реАрдВ рд╣реИ
рдХрдордЬреЛрд░рд┐рдпреЛрдВ:
- рдЬрдЯрд┐рд▓рддрд╛
- рд╡рд┐рднрд┐рдиреНрди рд╡рд┐рдХреНрд░реЗрддрд╛рдУрдВ рдХреЗ рд▓рд┐рдП рд╡рд┐рднрд┐рдиреНрди рд╢рдмреНрджрд╛рд╡рд▓реА рдФрд░ рд╡рд┐рдиреНрдпрд╛рд╕ рдЙрдкрдХрд░рдг
- рдордЬрдмреВрдд рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдПрд▓реНрдЧреЛрд░рд┐рджрдо рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЕрдЪреНрдЫреА рдХрдВрдкреНрдпреВрдЯрд┐рдВрдЧ рд╢рдХреНрддрд┐ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИред
- рдбреАрдкреАрдЖрдИ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдирд╛ рдЖрд╕рд╛рди
IPSec рдореЗрдВ рдкреНрд░реЛрдЯреЛрдХреЙрд▓

рд╡реИрд╢реНрд╡рд┐рдХ рд╕реНрддрд░ рдкрд░, рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдХреЗ рджреМрд░рд╛рди рдЖрдк рдЬрд┐рди рд╕рднреА рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рд╕реЗ рдирд┐рдкрдЯреЗрдВрдЧреЗ, рдЙрдиреНрд╣реЗрдВ рджреЛ рд╕рдореВрд╣реЛрдВ рдореЗрдВ рд╡рд┐рднрд╛рдЬрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ: рдкреНрд░рдореБрдЦ рд╡рд┐рдирд┐рдордп рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдФрд░ рдбреЗрдЯрд╛ рд╕реБрд░рдХреНрд╖рд╛ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ред
рдкреНрд░рдореБрдЦ рдПрдХреНрд╕рдЪреЗрдВрдЬ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ (IKE)
рдореБрдЦреНрдп рдХрд╛рд░реНрдп рдХрдиреЗрдХреНрд╢рди рдореЗрдВ рдкреНрд░рддрд┐рднрд╛рдЧрд┐рдпреЛрдВ рдХреЛ рдкреНрд░рдорд╛рдгрд┐рдд рдХрд░рдирд╛ рдФрд░ рд╕рдВрдЪрд╛рд░рд┐рдд рд╕реВрдЪрдирд╛рдУрдВ рдХреА рд╕реБрд░рдХреНрд╖рд╛ рдХреЗ рд▓рд┐рдП рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдорд╛рдкрджрдВрдбреЛрдВ рдФрд░ рдХреБрдВрдЬрд┐рдпреЛрдВ рдкрд░ рд╕рд╣рдордд рд╣реЛрдирд╛ рд╣реИред
- IKE (рдЗрдВрдЯрд░рдиреЗрдЯ рдХреА рдПрдХреНрд╕рдЪреЗрдВрдЬ) - 1998 рдореЗрдВ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ред рдХрдИ рд╡рд┐рд╢реЗрд╖рддрд╛рдПрдВ (рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, NAT рдмреНрд░рд┐рдЬрд┐рдВрдЧ) рдХреЛ рдмрд╛рдж рдореЗрдВ рдРрдб-рдСрди рдХреЗ рд░реВрдк рдореЗрдВ рдЬреЛрдбрд╝рд╛ рдЧрдпрд╛ рдерд╛ рдФрд░ рд╡рд┐рднрд┐рдиреНрди рд╡рд┐рдХреНрд░реЗрддрд╛рдУрдВ рдХреЗ рд╕рд╛рде рд▓рд╛рдЧреВ рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред рдореБрдЦреНрдп рдмрд╛рддрдЪреАрдд рдХрд╛ рдЖрдзрд╛рд░ ISAKMP рд╣реИред
- IKEv2 (рдЗрдВрдЯрд░рдиреЗрдЯ рдХреБрдВрдЬреА рд╡рд┐рдирд┐рдордп рд╕рдВрд╕реНрдХрд░рдг 2) - 2014 рд╕реЗ рдирд╡реАрдирддрдо рд╕рдВрд╢реЛрдзрдиред рдпрд╣ IKE рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХрд╛ рдПрдХ рд╡рд┐рдХрд╛рд╕ рд╣реИ, рдЬрд┐рд╕рдореЗрдВ рдХреБрдЫ рд╕рдорд╕реНрдпрд╛рдУрдВ рдХрд╛ рд╕рдорд╛рдзрд╛рди рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛, рдХреБрдВрдЬреА рд╕рдордЭреМрддрд╛ рддрдВрддреНрд░ рдХреЛ рд╕рд░рд▓ рдмрдирд╛рдпрд╛ рдЧрдпрд╛ рдерд╛, рдФрд░ рдПрдХреНрд╕рдЯреЗрдВрд╢рди (NAT-T, Keepalives, Mode config) рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХрд╛ рд╣рд┐рд╕реНрд╕рд╛ рдмрди рдЧрдПред
рд╡реНрдпрд╡рд╣рд╛рд░ рдореЗрдВ, рдЕрдзрд┐рдХрд╛рдВрд╢ IPSec рдХрдиреЗрдХреНрд╢рди рдкреБрд░рд╛рдиреЗ рдЙрдкрдХрд░рдгреЛрдВ рдпрд╛ рдХреБрдЫ рдХреЛ рдмрджрд▓рдиреЗ рдХреЗ рд▓рд┐рдП рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХреЛрдВ рдХреА рдЕрдирд┐рдЪреНрдЫрд╛ рдХреЗ рдХрд╛рд░рдг IKE рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХрд┐рдП рдЬрд╛рддреЗ рд╣реИрдВред
рдбреЗрдЯрд╛ рд╕реБрд░рдХреНрд╖рд╛ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ (ESP, AH)
рдореБрдЦреНрдп рдХрд╛рд░реНрдп рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдбреЗрдЯрд╛ рдХреА рд╕реБрд░рдХреНрд╖рд╛ рдХрд░рдирд╛ рд╣реИред
- рдИрдПрд╕рдкреА (рдЗрдирдХреИрдкреНрд╕реБрд▓реЗрдЯрд┐рдВрдЧ рд╕рд┐рдХреНрдпреЛрд░рд┐рдЯреА рдкреЗрд▓реЛрдб) - рдПрдирдХреНрд░рд┐рдкреНрдЯ рдФрд░ рдЖрдВрд╢рд┐рдХ рд░реВрдк рд╕реЗ рдбреЗрдЯрд╛ рдЯреНрд░рд╛рдВрд╕рдорд┐рдЯ рдХрд░рддрд╛ рд╣реИ
- рдПрдПрдЪ (рдкреНрд░рдорд╛рдгреАрдХрд░рдг рд╣реЗрдбрд░) - рдкреВрд░реЗ рдкреИрдХреЗрдЯ рдХреЛ рдкреНрд░рдорд╛рдгрд┐рдд рдХрд░рддрд╛ рд╣реИ (рдЙрддреНрдкрд░рд┐рд╡рд░реНрддрд┐рдд рдХреНрд╖реЗрддреНрд░реЛрдВ рдХреЛ рдЫреЛрдбрд╝рдХрд░), рдбреЗрдЯрд╛ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдЖрдкрдХреЛ рдпрд╣ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ рдХрд┐ рдиреЗрдЯрд╡рд░реНрдХ рдкрд░ рдЯреНрд░рд╛рдВрд╕рдорд┐рд╢рди рдХреЗ рджреМрд░рд╛рди рдкреИрдХреЗрдЯ рдХреЛ рдирд╣реАрдВ рдмрджрд▓рд╛ рдЧрдпрд╛ рдерд╛
IPSec рдХрдиреЗрдХреНрд╢рди рд╕реНрдерд╛рдкрдирд╛ рдкреНрд░рдХреНрд░рд┐рдпрд╛

рдПрдХ IPSec рдХрдиреЗрдХреНрд╢рди рдХреЗ рдкреНрд░рддрд┐рднрд╛рдЧрд┐рдпреЛрдВ рдХреЛ рдЖрдорддреМрд░ рдкрд░ рд╕рд╛рдерд┐рдпреЛрдВ рдХрд╣рд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЬреЛ рд╕реНрдерд╛рдкрд┐рдд рдХрдиреЗрдХреНрд╢рди рдореЗрдВ рдЙрдирдХреА рд╕рдорд╛рдирддрд╛ рдХреЛ рдЗрдВрдЧрд┐рдд рдХрд░рддрд╛ рд╣реИред рдХреНрд▓рд╛рдЗрдВрдЯ-рд╕рд░реНрд╡рд░ рдХреЗ рдХрд░реАрдм рдПрдХ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рд╕рдВрднрд╡ рд╣реИ, рд▓реЗрдХрд┐рди рд╕реНрдерд╛рдпреА IPSec рд╕реБрд░рдВрдЧреЛрдВ рдХрд╛ рдирд┐рд░реНрдорд╛рдг рдХрд░рддреЗ рд╕рдордп, рдХреЛрдИ рднреА рд╕рд╣рдХрд░реНрдореА рдПрдХ рдЗрдирд┐рд╢рд┐рдпрд▓рд╛рдЗрдЬрд╝рд░ рд╣реЛ рд╕рдХрддрд╛ рд╣реИред
- рд╕рд╛рдерд┐рдпреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ IPSec рдХрдиреЗрдХреНрд╢рди рд╢реБрд░реВ рдХрд░рддрд╛ рд╣реИ
- рдореБрдЦреНрдп рд╕реВрдЪрдирд╛рдУрдВ рдХрд╛ рдЖрджрд╛рди-рдкреНрд░рджрд╛рди, рд╕рд╣рдХрд░реНрдореА рдкреНрд░рдорд╛рдгреАрдХрд░рдг, рдХрдиреЗрдХреНрд╢рди рдорд╛рдкрджрдВрдбреЛрдВ рдХрд╛ рд╕рдордиреНрд╡рдп рд╣реИ
- рдкреНрд░рд╛рдкреНрдд рдорд╣рддреНрд╡рдкреВрд░реНрдг рдЬрд╛рдирдХрд╛рд░реА рдХреЗ рдЖрдзрд╛рд░ рдкрд░, рдПрдХ рд╕рд╣рд╛рдпрдХ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рд╕реБрд░рдВрдЧ рдмрдирд╛рдИ рдЬрд╛рддреА рд╣реИ
- рдПрдХ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рд╕реБрд░рдВрдЧ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реБрдП, рд╕рд╣рдХрд░реНрдореА рдбреЗрдЯрд╛ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдХреЗ рдорд╛рдкрджрдВрдбреЛрдВ рдХрд╛ рдирд┐рд░реНрдзрд╛рд░рдг рдХрд░рддреЗ рд╣реИрдВ рдФрд░ рдЪрд╛рдмрд┐рдпрд╛рдБ рдЙрддреНрдкрдиреНрди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╕реВрдЪрдирд╛рдУрдВ рдХрд╛ рдЖрджрд╛рди-рдкреНрд░рджрд╛рди рдХрд░рддреЗ рд╣реИрдВ
- рдкрд┐рдЫрд▓реЗ рдЪрд░рдг рдХрд╛ рдкрд░рд┐рдгрд╛рдо рдбреЗрдЯрд╛ рд╕реБрд░рдХреНрд╖рд╛ рдХреЗ рд▓рд┐рдП рдирд┐рдпрдореЛрдВ рдФрд░ рдХреБрдВрдЬрд┐рдпреЛрдВ рдХрд╛ рдПрдХ рд╕рдореВрд╣ рд╣реИ (SA)
- рд╕рдордп-рд╕рдордп рдкрд░ рд╕рд╣рдХрд░реНрдореА рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдХреБрдВрдЬрд┐рдпреЛрдВ рдХреЛ рдЕрдкрдбреЗрдЯ рдХрд░рддреЗ рд╣реИрдВ
IPSec рдореЗрдВ рдкреНрд░рдореБрдЦ рдЕрд╡рдзрд╛рд░рдгрд╛рдУрдВ рдореЗрдВ рд╕реЗ рдПрдХ SA (рд╕рд┐рдХреНрдпреЛрд░рд┐рдЯреА рдПрд╕реЛрд╕рд┐рдПрд╢рди) рд╣реИ - рдПрдиреНрдХреНрд░рд┐рдкреНрдЯрд┐рдВрдЧ рдФрд░ рд╣реИрд╢рд┐рдВрдЧ рдЬрд╛рдирдХрд╛рд░реА рдХреЗ рд▓рд┐рдП рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдПрд▓реНрдЧреЛрд░рд┐рджрдо рдХрд╛ рдПрдХ рд╕реЗрдЯ, рд╕рд╛рде рд╣реА рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдХреБрдВрдЬреА, рд╕рд╛рдерд┐рдпреЛрдВ рджреНрд╡рд╛рд░рд╛ рд╕рд╣рдорддрд┐ рд╡реНрдпрдХреНрдд рдХреА рдЧрдИред
рдХрднреА-рдХрднреА рдЖрдк рдЗрд╕рдореЗрдВ рдПрдХ рдбрд┐рд╡реАрдЬрди рдкрд╛ рд╕рдХрддреЗ рд╣реИрдВ:
- ISAKMP SA - рд╕рд╣рд╛рдпрдХ рд╕реБрд░рдВрдЧ рд╕реЗ рд╕рдВрдмрдВрдзрд┐рдд рдкреИрд░рд╛рдореАрдЯрд░ рдФрд░ рдХреБрдВрдЬреА
- рдбреЗрдЯрд╛ рдПрд╕рдП (рдпрд╛ рдмрд╕ рдПрд╕рдП) - рдпрд╛рддрд╛рдпрд╛рдд рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рд╕реЗ рд╕рдВрдмрдВрдзрд┐рдд рдкреИрд░рд╛рдореАрдЯрд░ рдФрд░ рдХреБрдВрдЬреА
рдореБрдЦреНрдп рд╕рдордЭреМрддрд╛ рдкреНрд░реЛрдЯреЛрдХреЙрд▓
IKE рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рджреЛ рдореЛрдб рдореЗрдВ рдХрд╛рдо рдХрд░ рд╕рдХрддрд╛ рд╣реИ: рдореБрдЦреНрдп (main) рдФрд░ рдЖрдХреНрд░рд╛рдордХ (рдЖрдХреНрд░рд╛рдордХ), IKEv2 рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдореЗрдВ рдПрдХ рдореЛрдб рд╣реЛрддрд╛ рд╣реИред
рдЖрдИрдХреЗрдИ рдореЗрди

рдкрд╣рд▓реЗ рдЪрд░рдг рдореЗрдВ рдЫрд╣ рдкреИрдХреЗрдЬ рд╣реЛрддреЗ рд╣реИрдВ:
1-2: рдорд╛рдзреНрдпрдорд┐рдХ рд╕реБрд░рдВрдЧ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдФрд░ рд╡рд┐рднрд┐рдиреНрди IPSec рд╡рд┐рдХрд▓реНрдкреЛрдВ рдХрд╛ рд╕рдВрд░реЗрдЦрдг
3-4: рдЧреБрдкреНрдд рдХреБрдВрдЬреА рдЙрддреНрдкрдиреНрди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЬрд╛рдирдХрд╛рд░реА рд╕рд╛рдЭрд╛ рдХрд░рдирд╛
5-6: рд╕рд╣рд╛рдпрдХ рдПрдирдХреНрд░рд┐рдкреНрдЯреЗрдб рдЪреИрдирд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рдкреАрдпрд░ рдСрдереЗрдВрдЯрд┐рдХреЗрд╢рди
рджреВрд╕рд░реЗ рдЪрд░рдг рдореЗрдВ рддреАрди рдкреИрдХреЗрдЬ рд╣реЛрддреЗ рд╣реИрдВ:
1-3: рдПрдХ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рд╕рд╣рд╛рдпрдХ рдЪреИрдирд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ред рдПрдХ рдЧреБрдкреНрдд рдХреБрдВрдЬреА рдЙрддреНрдкрдиреНрди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдпрд╛рддрд╛рдпрд╛рдд рд╕реБрд░рдХреНрд╖рд╛ рдорд╛рдкрджрдВрдбреЛрдВ рдХрд╛ рд╕рдордиреНрд╡рдп, рд╕реВрдЪрдирд╛рдУрдВ рдХрд╛ рдЖрджрд╛рди-рдкреНрд░рджрд╛рди
рдЖрдЗрдХреЗрдИ рдЖрдХреНрд░рд╛рдордХ

рдкрд╣рд▓реЗ рдЪрд░рдг рдореЗрдВ рддреАрди рдкреИрдХреЗрдЬ рд╣реЛрддреЗ рд╣реИрдВ:
1: рдПрдХ рд╕рд╣рд╛рдпрдХ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдЪреИрдирд▓ рдФрд░ рдПрдХ рдирд┐рдЬреА рдХреБрдВрдЬреА рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдЬрд╛рдирдХрд╛рд░реА рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдкреНрд░рд╕реНрддрд╛рд╡ рд╕рдмрдорд┐рдЯ рдХрд░рдирд╛
2: рдкреНрд░рд╕реНрддрд╛рд╡ рдХреА рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛, рдЧреБрдкреНрдд рдХреБрдВрдЬреА рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдЬрд╛рдирдХрд╛рд░реА, рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреЗ рд▓рд┐рдП рдбреЗрдЯрд╛
3: рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдбреЗрдЯрд╛
рджреВрд╕рд░реЗ рдЪрд░рдг рдореЗрдВ рддреАрди рдкреИрдХреЗрдЬ рд╣реЛрддреЗ рд╣реИрдВ:
1-3: рдПрдХ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рд╕рд╣рд╛рдпрдХ рдЪреИрдирд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ред рдПрдХ рдЧреБрдкреНрдд рдХреБрдВрдЬреА рдЙрддреНрдкрдиреНрди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдпрд╛рддрд╛рдпрд╛рдд рд╕реБрд░рдХреНрд╖рд╛ рдорд╛рдкрджрдВрдбреЛрдВ рдХрд╛ рд╕рдордиреНрд╡рдп, рд╕реВрдЪрдирд╛рдУрдВ рдХрд╛ рдЖрджрд╛рди-рдкреНрд░рджрд╛рди
рдЖрдХреНрд░рд╛рдордХ рдореЛрдб рдореЗрдВ, рд╕рд░реНрдЬрдХ рд╡рд╛рдХреНрдп рдореЗрдВ рдХреЗрд╡рд▓ рдПрдХ рд╕реЗрдЯ рдкреИрд░рд╛рдореАрдЯрд░ рднреЗрдЬрддрд╛ рд╣реИред рд╕рд╣рдХрд░реНрдореА рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреЗ рд▓рд┐рдП рд╕реВрдЪрдирд╛ рдХрд╛ рдЖрджрд╛рди-рдкреНрд░рджрд╛рди рд╕реБрд░рдХреНрд╖рд┐рдд рд╕рд╣рд╛рдпрдХ рд╕реБрд░рдВрдЧ рдХреА рд╕реНрдерд╛рдкрдирд╛ рд╕реЗ рдкрд╣рд▓реЗ рд╣реЛрддрд╛ рд╣реИред рдЖрдХреНрд░рд╛рдордХ рдореЛрдб рд▓рдЧрд╛рддрд╛рд░ рддреЗрдЬ рд╣реИ, рд▓реЗрдХрд┐рди рдХрдо рд╕реБрд░рдХреНрд╖рд┐рдд рд╣реИред
IKEv2

IKEv2 рдореЗрдВ, рдЪрд░рдгреЛрдВ рдХрд╛ рдирд╛рдо рджрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ: IKE_SA_INIT рдФрд░ IKE_AUTHред рд▓реЗрдХрд┐рди рдЕрдЧрд░ рдореИрдВ рдкрд╛рда рдореЗрдВ рдкрд╣рд▓реЗ рдЪрд░рдг 1 рдФрд░ рдЪрд░рдг 2 рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрд╛рдд рдХрд░ рд░рд╣рд╛ рд╣реВрдВ, рддреЛ рдпрд╣ IKEv2 рдХреЗ рдЪрд░рдгреЛрдВ рдкрд░ рднреА рд▓рд╛рдЧреВ рд╣реЛрддрд╛ рд╣реИред
IKEv2 рдХреЗ рдкреНрд░рддреНрдпреЗрдХ рдЪрд░рдг рдореЗрдВ рджреЛ рдкреИрдХреЗрдЬ рд╣реЛрддреЗ рд╣реИрдВ:
IKE_SA_INIT: рд╕рд╣рд╛рдпрдХ рд╕реБрд░рдВрдЧ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдорд╛рдкрджрдВрдбреЛрдВ рдХрд╛ рд╕рдордиреНрд╡рдп, рдПрдХ рдирд┐рдЬреА рдХреБрдВрдЬреА рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рд╕реВрдЪрдирд╛ рдХрд╛ рдЖрджрд╛рди-рдкреНрд░рджрд╛рди
IKE_AUTH: рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рд╕рд╣рд╛рдпрдХ рдЪреИрдирд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ред рд╕рд╛рдерд┐рдпреЛрдВ рдХрд╛ рдкреНрд░рдорд╛рдгреАрдХрд░рдг, рдпрд╛рддрд╛рдпрд╛рдд рд╕реБрд░рдХреНрд╖рд╛ рдорд╛рдкрджрдВрдбреЛрдВ рдХрд╛ рд╕рдордиреНрд╡рдп, рдЧреБрдкреНрдд рдХреБрдВрдЬреА рдЙрддреНрдкрдиреНрди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╕реВрдЪрдирд╛рдУрдВ рдХрд╛ рдЖрджрд╛рди-рдкреНрд░рджрд╛рди
рд╕реБрд░рдХреНрд╖рд╛ рдЖрд╢реНрд╡рд╛рд╕рди рдбреЗрдЯрд╛рдмреЗрд╕ (SAD)
IKE (рдФрд░ IKEv2) рдХрд╛ рдкрд░рд┐рдгрд╛рдо рд╕рд┐рдХреНрдпреЛрд░рд┐рдЯреА рдЕрд╕реЛрдереИрд╢рди (SA) рд╣реИ, рдЬреЛ рдЯреНрд░реИрдлрд┐рдХ рд╕реБрд░рдХреНрд╖рд╛ рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдФрд░ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдХреБрдВрдЬрд┐рдпреЛрдВ рдХреЛ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд░рддрд╛ рд╣реИред рдкреНрд░рддреНрдпреЗрдХ SA рдпреВрдирд┐рдбрд╛рдпрд░реЗрдХреНрд╢рдирд▓ рд╣реИ рдФрд░ IPSec рдХрдиреЗрдХреНрд╢рди рдореЗрдВ SAS рдХреА рдПрдХ рдЬреЛрдбрд╝реА рд╣реИред рд╕рднреА рдПрд╕рдПрдбреА рдХреЛ рдПрд╕рдПрдбреА рдбреЗрдЯрд╛рдмреЗрд╕ рдореЗрдВ рд╕рдВрдЧреНрд░рд╣реАрдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ рдФрд░ рджреЗрдЦрдиреЗ рдФрд░ рд░реАрд╕реЗрдЯ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдкреНрд░рд╢рд╛рд╕рдХ рдХреЗ рд▓рд┐рдП рд╕реБрд▓рдн рд╣реЛрддрд╛ рд╣реИред
рдбреЗрдЯрд╛ рдЗрдирдХреИрдкреНрд╕реБрд▓реЗрд╢рди

IPSec рдбреЗрдЯрд╛ encapsulating рдХреЗ рд▓рд┐рдП рджреЛ рд╡рд┐рдХрд▓реНрдк рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИ:
- рдЯреНрд░рд╛рдВрд╕рдкреЛрд░реНрдЯ рдореЛрдб - рдХреЗрд╡рд▓ рдкреИрдХреЗрдЯ рдХреЗ рдкреЗрд▓реЛрдб рдХреЛ рд╕рдВрд░рдХреНрд╖рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЬрд┐рд╕рд╕реЗ рдореВрд▓ рд╣реЗрдбрд░ рдирд┐рдХрд▓ рдЬрд╛рддрд╛ рд╣реИред рд╕реБрд░рдВрдЧреЛрдВ рдХрд╛ рдирд┐рд░реНрдорд╛рдг рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдкрд░рд┐рд╡рд╣рди рдореЛрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдЖрдорддреМрд░ рдкрд░ ipip рдпрд╛ gre рдХреЗ рд╕рд╛рде рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЬрд┐рд╕рдХреЗ рдкреЗрд▓реЛрдб рдореЗрдВ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдкреВрд░рд╛ рд╕реНрд░реЛрдд рдкреИрдХреЗрдЬ рд╣реЛрддрд╛ рд╣реИред
- рд╕реБрд░рдВрдЧ рдореЛрдб - рдореВрд▓ рдкреИрдХреЗрдЬ рдХреЛ рдПрдХ рдирдП (gre рдпрд╛ ipip рдХреЗ рд╕рдорд╛рди) рдореЗрдВ рдкреВрд░реА рддрд░рд╣ рд╕реЗ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░ рджреЗрддрд╛ рд╣реИред рд▓реЗрдХрд┐рди рд╕реБрд░рдВрдЧ ipsec рдХреЗ рд▓рд┐рдП, рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рдПрдХ рд╕реНрдкрд╖реНрдЯ рдЗрдВрдЯрд░рдлрд╝реЗрд╕ рдирд╣реАрдВ рдмрдирд╛рдпрд╛ рдЧрдпрд╛ рд╣реИ, рдпрд╣ рдПрдХ рд╕рдорд╕реНрдпрд╛ рд╣реЛ рд╕рдХрддреА рд╣реИ рдпрджрд┐ рдЧрддрд┐рд╢реАрд▓ рдпрд╛ рдЬрдЯрд┐рд▓ рд╕реНрдереИрддрд┐рдХ рд░реВрдЯрд┐рдВрдЧ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред
рд╕реБрд░рдХреНрд╖рд╛ рдиреАрддрд┐ рдбреЗрдЯрд╛рдмреЗрд╕ (SPD)
рдирд┐рдпрдореЛрдВ рдХрд╛ рдПрдХ рдбреЗрдЯрд╛рдмреЗрд╕ рдЬреЛ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд░рддрд╛ рд╣реИ рдХрд┐ рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреЛ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд┐рдпрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдП, рдбреЗрдЯрд╛ рд╕реБрд░рдХреНрд╖рд╛ рдкреНрд░реЛрдЯреЛрдХреЙрд▓, рдПрдирдХреИрдкреНрд╕реБрд▓реЗрд╢рди рдкреНрд░рдХрд╛рд░ рдФрд░ рдХрдИ рдЕрдиреНрдп рдкреИрд░рд╛рдореАрдЯрд░ред
рдкреИрдХреЗрдЯ рдлреНрд▓реЛ рдЖрд░реЗрдЦ рдкрд░ рдПрд╕рдкреАрдбреА рдЪреЗрдХ рд╕реНрдерд┐рддрд┐ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХреА рдЬрд╛ рд╕рдХрддреА рд╣реИред

рдиреИрдЯ рдкреБрд▓рд┐рдВрдЧ
IPSec рдбреЗрдЯрд╛ рдХреЛ рд╕реНрдерд╛рдирд╛рдВрддрд░рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдиреЗрдЯрд╡рд░реНрдХ рд▓реЗрдпрд░ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ рдЬреЛ NAT рд╣реИрдВрдбрд▓ рдирд╣реАрдВ рдХрд░ рд╕рдХрддрд╛ рд╣реИред рд╕рдорд╕реНрдпрд╛ рдХреЛ рд╣рд▓ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, NAT-T рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ (IKE рдореЗрдВ рд╡рд┐рд╕реНрддрд╛рд░ рдФрд░ IKEv2 рдХрд╛ рд╣рд┐рд╕реНрд╕рд╛)ред NAT-T рдХрд╛ рд╕рд╛рд░ UDP рдкреИрдХреЗрдЯ рдореЗрдВ IPSec рдкреИрдХреЗрдЯ рдХреЗ рдЕрддрд┐рд░рд┐рдХреНрдд рдПрдирдХреИрдкреНрд╕реБрд▓реЗрд╢рди рдореЗрдВ рд╣реИ рдЬреЛ NAT рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╣реИред
рдорд┐рдХреНрд░реЛрдЯрд┐рдХ рдореЗрдВ IPSec
IPSec рд░рд╛рдЙрдЯрд░рдУрдПрд╕ рд░рдирд┐рдВрдЧ рд╕рд┐рдХреНрдпреЛрд░рд┐рдЯреА рдкреИрдХреЗрдЬ рдХреЗ рд╕рд╛рде рдХрд┐рд╕реА рднреА рдбрд┐рд╡рд╛рдЗрд╕ рдкрд░ рдореБрдлреНрдд рдореЗрдВ рдЙрдкрд▓рдмреНрдз рд╣реИред
рд╣рд╛рд░реНрдбрд╡реЗрдпрд░ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди
рд╕реАрдкреАрдпреВ рдХреЛ рдЙрддрд╛рд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдХреЗ рд╣рд╛рд░реНрдбрд╡реЗрдпрд░ рддреНрд╡рд░рдг рдХреЛ рдорд┐рдХреНрд░реЛрдЯрд┐рдХ рд░рд╛рдЙрдЯрд░ рдХреЗ рдХреБрдЫ рдореЙрдбрд▓реЛрдВ рдореЗрдВ рдЬреЛрдбрд╝рд╛ рдЬрд╛рддрд╛ рд╣реИ; рд╡рд┐рдХреА рдкрд░ рдПрдХ рдкреВрд░реА рд╕реВрдЪреА рдорд┐рд▓ рд╕рдХрддреА рд╣реИред
рд╕рдмрд╕реЗ рдЕрдзрд┐рдХ рдмрдЬрдЯ рд╡рд┐рдХрд▓реНрдк: RB750Gr3 , RB3011 , HAP AC ^ 2 ред
рдЕрдкрдиреЗ рджрдо рдкрд░ рдореИрдВрдиреЗ рджреЛ RB1100AHx2 рдФрд░ рджреЛ RB750Gr3 рдХреЗ рдмреАрдЪ IPSec рдХреА рдЧрддрд┐ рдХреА рдЬрд╛рдБрдЪ рдХреАред
RB1100AHx2 рдкрд░ рдЕрдзрд┐рдХрддрдо рдкрд░рд┐рдгрд╛рдо рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЖрдкрдХреЛ рдЪрд╛рд╣рд┐рдП:
- рдкреЛрд░реНрдЯ 11 рд╕реАрдзреЗ рд╕реАрдкреАрдпреВ рд╕реЗ рдЬреБрдбрд╝рд╛ рд╣реБрдЖ рд╣реИ рдФрд░ 11 рдкреЛрд░реНрдЯ рдЯреНрд░реИрдлрд┐рдХ рдХреЛ рд╕рдВрднрд╛рд▓рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рд╕реАрдкреАрдпреВ рдХреЛрд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░реЗрдВ
- рдЗрдВрдЯрд░рдлреЗрд╕ рдкрд░ рдХреЗрд╡рд▓-рд╣рд╛рд░реНрдбрд╡реЗрдпрд░-рдХреНрдпреВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВ, рдЖрд░рдкреАрдПрд╕ рдХреЛ рдЕрдХреНрд╖рдо рдХрд░реЗрдВ
- Layer3 FastPath (рд▓рдЧрднрдЧ 800mb / sec) рд╕рдХреНрд╖рдо рдХрд░реЗрдВ, рдпрд╛ IPSec рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреЛ рдХреЙрдирдЯреНрд░реИрдХ (рд▓рдЧрднрдЧ 700mb / рд╕реЗрдХрдВрдб) рд╕реЗ рдмрд╛рд╣рд░ рдХрд░реЗрдВ
рд╕рдмрд╕реЗ рдзреАрдореЗ рдмрдВрджрд░рдЧрд╛рд╣ (рдИрдерд░ 13) рдкрд░ рд╡рд░реНрдгрд┐рдд рдЬреЛрдбрд╝рддреЛрдбрд╝ рдХреЗ рдмрд┐рдирд╛ ~ 170Mb / рд╕реЗрдХрдВрдб, рд╕рд╛рдорд╛рдиреНрдп ~ 400Mb / рд╕реЗрдХрдВрдб рдкрд░ рдкреНрд░рд╛рдкреНрдд рдХрд░рдирд╛ рд╕рдВрднрд╡ рд╣реИред
200Mb / рд╕реЗрдХрдВрдб рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЕрдиреБрдХреВрд▓рди рдХреЗ рдмрд┐рдирд╛ RB750Gr3 рдкрд░ред
рдХреНрд╡рд╛рд▓рдХреЙрдо рд╕рд┐рдВрдЧрд▓-рдХреЛрд░ рд░рд╛рдЙрдЯрд░ рдореЙрдбрд▓, рдЕрдиреБрдХреВрд▓рди рдФрд░ рдЕрдиреНрдп рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ рдХреЗ рдХрд╛рд░реНрдпрднрд╛рд░ рдХреЗ рдЖрдзрд╛рд░ рдкрд░ 10-40mb / sec рдХрд╛ рдкрд░рд┐рдгрд╛рдо рджрд┐рдЦрд╛рддреЗ рд╣реИрдВред
рдореЗрд░рд╛ рд╕реБрдЭрд╛рд╡ рд╣реИ рдХрд┐ рдЖрдк рдЦреБрдж рдХреЛ рдорд┐рдХрд░реЛрдЯрд┐рдХ рдХрд░реНрдордЪрд╛рд░реА рдХреА рдкреНрд░рд╕реНрддреБрддрд┐ рд╕реЗ рдкрд░рд┐рдЪрд┐рдд рдХрд░рд╛рддреЗ рд╣реИрдВ, рдЙрдиреНрд╣реЛрдВрдиреЗ рд╕реАрдкреАрдпреВ рд▓реЛрдб рдХреЛ рдХрдо рдХрд░рдиреЗ рдФрд░ рдЧрддрд┐ рдмрдврд╝рд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдЕрдиреБрдХреВрд▓рди рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдХреЗ рд╡рд┐рд╖рдпреЛрдВ рдкрд░ рдЫреБрдЖ, рдЬрд┐рд╕реЗ рдореИрдВрдиреЗ рдкрд╛рда рдореЗрдВ рдирд╣реАрдВ рдЬреЛрдбрд╝рд╛ред
рдЕрдВрддрд░ 6.42.X рдФрд░ 6.43.X
рдЖрдкрдХреЗ рджреНрд╡рд╛рд░рд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдП рдЬрд╛ рд░рд╣реЗ рд░рд╛рдЙрдЯрд░рдУрдПрд╕ рдХреЗ рд╕рдВрд╕реНрдХрд░рдг рдХреЗ рдЖрдзрд╛рд░ рдкрд░, IPSec рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдореЗрдиреВ рдЕрд▓рдЧ-рдЕрд▓рдЧ рд╣реЛрдЧрд╛ред



рдкрд░реАрдХреНрд╖рдг рд╕рдВрд╕реНрдХрд░рдг рдореЗрдВ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдирдП рдмрджрд▓рд╛рд╡ рд╣реИрдВ, рдЗрд╕рд▓рд┐рдП рдЙрдиреНрдирдпрди рд╕реЗ рдкрд╣рд▓реЗ рд░рд┐рд▓реАрдЬрд╝ рдиреЛрдЯреНрд╕ рдкрдврд╝реЗрдВред

IPsec рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди

[IP] -> [IPSec] рдореЗрдиреВ рдЙрддрдирд╛ рдбрд░рд╛рд╡рдирд╛ рдирд╣реАрдВ рд╣реИ рдЬрд┐рддрдирд╛ рдкрд╣рд▓реА рдирдЬрд╝рд░ рдореЗрдВ рд▓рдЧрддрд╛ рд╣реИред рдЖрд░реЗрдЦ рд╕реЗ рдкрддрд╛ рдЪрд▓рддрд╛ рд╣реИ рдХрд┐ рдореБрдЦреНрдп рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдЖрдЗрдЯрдо рд╣реИрдВ: рдкреАрдпрд░реНрд╕ рдФрд░ рдкреНрд░реЛрдлрд╛рдЗрд▓ред
рд░рд┐рдореЛрдЯ рдкреАрдпрд░ рдФрд░ рдЗрдВрд╕реНрдЯреЙрд▓ рдХрд┐рдП рдЧрдП SAs рдЯреИрдм рд╕реВрдЪрдирд╛рддреНрдордХ рд╣реИрдВред
рд╕рд╛рдерд┐рдпреЛрдВ рдФрд░ рд╕рд╛рдерд┐рдпреЛрдВ рдкреНрд░реЛрдлрд╛рдЗрд▓
IPSec рд╕рд╣рдХрд░реНрдореА рд╡рд┐рдиреНрдпрд╛рд╕ рдПрдХ IKE рдХрдиреЗрдХреНрд╢рди рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдФрд░ рдПрдХ рд╕рд╣рд╛рдпрдХ рд╕реБрд░рдХреНрд╖рд┐рдд рд╕реБрд░рдВрдЧ рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдПред

IPSec рджреВрд░рд╕реНрде рд╕рд╛рдерд┐рдпреЛрдВ рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░реЗрдВ

рдиреЛрдЯ- 6.43 рд╕реЗ рд╢реБрд░реВ рд╣реЛрдХрд░, RouterOS рдмрд┐рдирд╛ рдЕрддрд┐рд░рд┐рдХреНрдд рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреЗ PSK рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╕рдордп рд╢рдкрде рд▓реЗрддрд╛ рд╣реИред рдпрджрд┐ рдЖрдк рдХреБрдВрдЬреА, рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдпрд╛ xAuth рдХреЛ рдЕрддрд┐рд░рд┐рдХреНрдд рд░реВрдк рд╕реЗ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдирд╣реАрдВ рдХрд░рдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ, рддреЛ рдЖрдк IKEv2 рдкрд░ рд╕реНрд╡рд┐рдЪ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдпрд╛ рдЪреЗрддрд╛рд╡рдиреА рдХреЛ рдЕрдирджреЗрдЦрд╛ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
- рд╕рд╛рдерд┐рдпреЛрдВ рдХреЗ рд░реВрдк рдореЗрдВ, рдЖрдк рд╡рд┐рд╢рд┐рд╖реНрдЯ рдЖрдИрдкреА рдпрд╛ рд╕рдмрдиреЗрдЯ (рдХреНрд▓рд╛рдЗрдВрдЯ-рд╕рд░реНрд╡рд░ рд╡реАрдкреАрдПрди рдХреЗ рд▓рд┐рдП рдкреНрд░рд╛рд╕рдВрдЧрд┐рдХ) рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ
- рдпрджрд┐ рдкрд░рд╕реНрдкрд░ рд╡рд┐рд░реЛрдзреА рдирд┐рдпрдо рд╣реИрдВ, рддреЛ рдЕрдзрд┐рдХ рд╕рдЯреАрдХ рд╕рдмрдиреЗрдЯ рдХреЗ рд╕рд╛рде рдПрдХ рдирд┐рдпрдо рдХрд╛ рдЙрдкрдпреЛрдЧ рд╕рд╣рдХрд░реНрдореА рд╕реЗ рдЬреБрдбрд╝рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ (рдорд╛рд░реНрдЧреЛрдВ рдХреЗ рд╕рдорд╛рди)
- XAuth рдФрд░ rsa рдХреБрдВрдЬреА рдкреНрд░рдорд╛рдгреАрдХрд░рдг IKEv2 рдореЗрдВ рдХрд╛рдо рдирд╣реАрдВ рдХрд░ рд░рд╣рд╛ рд╣реИ
- IKEv2 рдХреЗ рд▓рд┐рдП, рдорд┐рдХрд░реЛрдЯрд┐рдХ рдиреЗ рдЕрдиреНрдп рдкреНрд▓реЗрдЯрдлрд╛рд░реНрдореЛрдВ рдХреЗ рд╕рд╛рде рдЕрд╕рдВрдЧрдд рдХреЗ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдХреЛ рд▓рд╛рдЧреВ рдХрд┐рдпрд╛
- рдирд┐рд╖реНрдХреНрд░рд┐рдп рдореЛрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдЖрдорддреМрд░ рдкрд░ рдПрдХ рдХреНрд▓рд╛рдЗрдВрдЯ-рд╕рд░реНрд╡рд░ рд╡реАрдкреАрдПрди (L2TP / IPsec рдпрд╛ IKEv2 рдореЛрдб рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди) рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдмрдбрд╝реА рд╕рдВрдЦреНрдпрд╛ рдореЗрдВ рд╕рд╛рдЗрдЯ-рдЯреВ-рд╕рд╛рдЗрдЯ рд╕реБрд░рдВрдЧреЛрдВ рдХреЛ рдПрдХ рдПрдХрд▓ рдмрд┐рдВрджреБ рд╕реЗ рдЬреЛрдбрд╝рдиреЗ рдкрд░ рдпрд╣ рдЙрдкрдпреЛрдЧреА рд╣реЛ рд╕рдХрддрд╛ рд╣реИ, рддрд╛рдХрд┐ рд╕реНрдкреИрд╢рд▓ рдЯреНрд░реИрдлрд┐рдХ рдХреЛ рдХрдо рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХреЗред
- рдпрджрд┐ рдЖрдк xAuth рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХреА рдпреЛрдЬрдирд╛ рдмрдирд╛рддреЗ рд╣реИрдВ, рддреЛ "рд╕рд░реНрд╡рд░" рдирд┐рд╖реНрдХреНрд░рд┐рдп рд╣реЛрдирд╛ рдЪрд╛рд╣рд┐рдПред рд╕рд░реНрд╡рд░ рдХреЗ рд▓рд┐рдП рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ [IPSec] -> [рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ] рдореЗрдВ рдмрдирд╛рдП рдЧрдП рд╣реИрдВ
- рдЬрдирд░реЗрдЯ рдкреЙрд▓рд┐рд╕реА рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╕рдордп, рдкреЛрд░реНрдЯ-рд╕рдЦреНрдд рдореЛрдб рдХрд╛ рдЪрдпрди рдХрд░реЗрдВ
рд╕рд╛рдордВрдЬрд╕реНрдп рдЪрд░рдг 1 рдХреЗ рд▓рд┐рдП рдкреНрд░реЛрдлрд╛рдЗрд▓ (рдкреНрд░рд╕реНрддрд╛рд╡) рдХреА рд╕реНрдерд╛рдкрдирд╛


рдиреЛрдЯ- IKE рдХреЗ рд▓рд┐рдП рдЕрддрд┐рд░рд┐рдХреНрдд рд╡рд┐рдХрд▓реНрдк IKEv2 рдХрд╛ рд╣рд┐рд╕реНрд╕рд╛ рдмрди рдЬрд╛рддреЗ рд╣реИрдВ, рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдХреЛ рдирдЬрд░рдЕрдВрджрд╛рдЬ рдХрд░ рджрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ
- DH рд╕рдореВрд╣реЛрдВ рдХрд╛ рд╕рд╣рд╕рдВрдмрдВрдз рдЙрдирдХреА рд╕рдВрдЦреНрдпрд╛ (рд╕рдореВрд╣ рд╕рдВрдЦреНрдпрд╛ рдЕрдиреНрдп рд╡рд┐рдХреНрд░реЗрддрд╛рдУрдВ рджреНрд╡рд╛рд░рд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ)
- рдкреНрд░рдкреЛрдЬрд╝рд▓ рднреЗрдЬрддреЗ рд╕рдордп, рд╕рд┐рд╕реНрдЯрдо рдЬреЛрдбрд╝реЗ рдПрд▓реНрдЧреЛрд░рд┐рдердо + рд╕рдореВрд╣ dh рдХреЛ рдФрд░ рдЕрдзрд┐рдХ рд╕реНрдерд┐рд░ рд╕реЗ рдХрдо рд▓рдЧрд╛рддрд╛рд░ рдмрдирд╛рддрд╛ рд╣реИ

рдиреАрддрд┐рдпрд╛рдВ рдФрд░ рдиреАрддрд┐ рдкреНрд░рд╕реНрддрд╛рд╡
рд░рд╛рдЬрдиреЗрддрд╛ рд╢рд░реНрддреЛрдВ рдХреЗ рдЕрдиреБрдкрд╛рд▓рди рдХреЗ рд▓рд┐рдП рдкрд╛рд╕рд┐рдВрдЧ рдкреИрдХреЗрдЯ рдХреА рдЬрд╛рдВрдЪ рдХрд░рддреЗ рд╣реИрдВ рдФрд░ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд╛рд░реНрдпреЛрдВ рдХреЛ рд▓рд╛рдЧреВ рдХрд░рддреЗ рд╣реИрдВред рдпрджрд┐ рдЖрдк рдкреИрдХреЗрдЯ рдкреНрд░рд╡рд╛рд╣ рдкрд░ рд╡рд╛рдкрд╕ рдЬрд╛рддреЗ рд╣реИрдВ, рддреЛ IPSec рдиреАрддрд┐ рд╡рд╛рд▓реЗ рдмреНрд▓реЙрдХ рдиреАрддрд┐рдпреЛрдВ рдХреЗ рд╕рд╛рде рд╕рд╛рдордВрдЬрд╕реНрдп рд╣реИред рдХреНрд░рд┐рдпрд╛рдПрдБ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рддреА рд╣реИрдВ: IPSec рд╕реБрд░рдХреНрд╖рд╛ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ (ESP рдпрд╛ AH), SA рдмрд╛рддрдЪреАрдд рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡, рдПрдирдХреИрдкреНрд╕реБрд▓реЗрд╢рди рдореЛрдбред

рдкреИрдХреЗрдЬ рдкреЙрд▓рд┐рд╕реА рдХреЛ рдПрдХ-рдПрдХ рдХрд░рдХреЗ рдкрд╛рд╕ рдХрд░рддрд╛ рд╣реИ рдЬрдм рддрдХ рдХрд┐ рдпрд╣ рдЙрдирдореЗрдВ рд╕реЗ рдХрд┐рд╕реА рдПрдХ рдХреА рд╢рд░реНрддреЛрдВ рд╕реЗ рдореЗрд▓ рдирд╣реАрдВ рдЦрд╛рддрд╛ред
рдиреАрддрд┐ рдирд┐рд░реНрдзрд╛рд░рдг

рдиреЛрдЯ рдХреЗ рдиреАрдЪреЗ- рдЖрдорддреМрд░ рдкрд░ рдХрд┐рд╕реА рд╡рд┐рд╢реЗрд╖ Src рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдирд╣реАрдВ рд╣реЛрддреА рд╣реИред рдФрд░ Dstред рдкреЛрд░реНрдЯ, рд▓реЗрдХрд┐рди рд╕рд╛рдорд╛рдиреНрдп рддреМрд░ рдкрд░, рдПрдХ рд╡реНрдпрдХреНрддрд┐рдЧрдд рдЕрдиреБрдкреНрд░рдпреЛрдЧ рдХреЗ рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреЛ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░рдиреЗ рдХреА рдХреНрд╖рдорддрд╛ рджрд┐рд▓рдЪрд╕реНрдк рд╣реИ
- рд╕рднреА рдЖрдИрдкреА рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рд╕реВрдЪреА рдореЗрдВ рдкреНрд░рд╕реНрддреБрдд рдирд╣реАрдВ рдХрд┐рдП рдЧрдП рд╣реИрдВ (рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдХреЛрдИ рдЬреАрдЖрд░рдИ рдирд╣реАрдВ рд╣реИ), рдЖрдк рдЖрд╡рд╢реНрдпрдХ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХреА рд╕рдВрдЦреНрдпрд╛ рдХреЛ рдореИрдиреНрдпреБрдЕрд▓ рд░реВрдк рд╕реЗ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
- рдЯреЗрдореНрдкреНрд▓реЗрдЯ рд░рд╛рдЬрдиреЗрддрд╛ рдирд╣реАрдВ рд╣реИрдВ! рдпрджрд┐ рдЬрдирд░реЗрдЯ-рдкреЙрд▓рд┐рд╕реА рдкреАрдпрд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдореЗрдВ рд╕реЗрдЯ рдХреА рдЧрдИ рд╣реИ, рддреЛ рдЙрдирдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред
- рдпрджрд┐ рдкреЙрд▓рд┐рд╕реА рдХреЗ рд▓рд┐рдП рд╡рд┐рд╢рд┐рд╖реНрдЯ SAs рдирд╣реАрдВ рдорд┐рд▓реЗ рддреЛ рдХреНрдпрд╛ рдХрд░реЗрдВред рдкрд╣рд▓реЗ, L2TP / IPSec рдХреЗ рд╕рд╛рде рдПрдХ рд╕рдорд╕реНрдпрд╛ рдереА рдЬрдм рдПрдХ рд╣реА NAT (IKE рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╕рдордп) рдХреЗ рдХрд╛рд░рдг рдХрдИ рдХреНрд▓рд╛рдЗрдВрдЯ рдХрдиреЗрдХреНрдЯ рдирд╣реАрдВ рд╣реЛ рд╕рдХрддреЗ рдереЗ, рдпрд╣ рдмрдЧ рд╣рд▓ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ (рдпрд╣ рдорд╛рдирддреЗ рд╣реБрдП рдХрд┐ рдпреЗ рдХреНрд▓рд╛рдЗрдВрдЯ рд╡рд┐рдВрдбреЛрдЬрд╝ рдирд╣реАрдВ рд╣реИрдВ) рдпрджрд┐ рдЖрдк рд╕реНрддрд░ = рдЕрджреНрд╡рд┐рддреАрдп рд╕реЗрдЯ рдХрд░рддреЗ рд╣реИрдВред рдЕрдиреНрдпрдерд╛, IKEv2 рдкрд░ рд╕реНрд╡рд┐рдЪ рдХрд░реЗрдВ
- рдиреАрддрд┐рдпреЛрдВ рдХреА рд╕реНрдерд╛рдкрдирд╛ рдХрд░рддреЗ рд╕рдордп, [рд╕реБрд░рдХреНрд╖рд┐рдд рдореЛрдб], рдПрдХ рдЕрдЬреАрдм рдЪрд╛рд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВ рдФрд░ рдЖрдк Level3 рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд░рд╛рдЙрдЯрд░ рддрдХ рдкрд╣реБрдВрдЪ рдЦреЛрдиреЗ рдХрд╛ рдЬреЛрдЦрд┐рдо рдЙрдард╛рддреЗ рд╣реИрдВ
SA рдЕрдиреБрдореЛрджрди рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡ рд╕реЗрдЯ рдХрд░реЗрдВ


рд╕рдореВрд╣
рдиреАрддрд┐ рдЯреЗрдореНрдкрд▓реЗрдЯ рдФрд░ рд╕рд╛рдерд┐рдпреЛрдВ рдХреЛ рд╕рдВрдмрджреНрдз рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред

рд░рд╛рдЙрдЯрд░рдУрдПрд╕ рдХреЗ рдкреБрд░рд╛рдиреЗ рд╕рдВрд╕реНрдХрд░рдгреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ рдореЗрдВ рдЧреИрд░-рдХрд╛рд░реНрдпрд╢реАрд▓ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рд╕рдореВрд╣ рдХреЗ рд╕рд╛рде рдПрдХ рдмрдЧ рдерд╛ред
рдореЛрдб рдХрд╛ рд╡рд┐рдиреНрдпрд╛рд╕
рдЕрддрд┐рд░рд┐рдХреНрдд рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдП рдмрд┐рдирд╛ рдЖрдИрдкреА рдкреИрд░рд╛рдореАрдЯрд░ рднреЗрдЬрдирд╛ рдФрд░ рдкреНрд░рд╛рдкреНрдд рдХрд░рдирд╛ред рдЖрдкрдХреЛ рдХреЗрд╡рд▓ IPSec рд╕реНрд╡рдпрдВ-рдирд┐рд╣рд┐рдд рдХреНрд▓рд╛рдЗрдВрдЯ-рдЯреВ-рд╕рд░реНрд╡рд░ VPN рдмрдирд╛рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред


рдХреБрдВрдЬреА рдФрд░ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛
рдЙрдиреНрдирдд рд╕рд╣рдХрд░реНрдореА рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреЗ рд▓рд┐рдП рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред
рдХреБрдВрдЬреА
RSA рдХреБрдВрдЬрд┐рдпрд╛рдБ: рдЙрддреНрдкрд╛рджрди, рдЖрдпрд╛рдд, рдирд┐рд░реНрдпрд╛рддред IKEv2 рдореЗрдВ рд╕рдорд░реНрдерд┐рдд рдирд╣реАрдВ рд╣реИред

рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛
"рд╕рд░реНрд╡рд░" рдХреЗ рд▓рд┐рдП XAuth рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдбреЗрдЯрд╛рдмреЗрд╕ред рдХреНрд▓рд╛рдЗрдВрдЯ рд╕рд╣рдХрд░реНрдореА рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдореЗрдВ xAuth рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рддрд╛ рд╣реИред рдПрдХ RADIUS рд╕рд░реНрд╡рд░ рдкрд░ xAuth рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреЛ рдЕрдЧреНрд░реЗрд╖рд┐рдд рдХрд░рдирд╛ рд╕рдВрднрд╡ рд╣реИред

рджреВрд░ рдХреЗ рд╕рд╛рдереА
рд╕рд╣рд╛рдпрдХ рд╕реБрд░рдВрдЧ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдФрд░ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рд╡рд╛рд▓реЗ рд╕рднреА рд╕рд╛рдерд┐рдпреЛрдВ рдХреА рд╕реВрдЪреА (рдЪрд░рдг 1)ред рдЖрдк рд╕рд╣рд╛рдпрдХ рд╕реБрд░рдВрдЧ рдХреА рдХреБрдВрдЬреА рдХреЛ рдЕрджреНрдпрддрди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╕рд╛рдерд┐рдпреЛрдВ рдХреЛ рдирд┐рдХрд╛рд▓ рд╕рдХрддреЗ рд╣реИрдВред


рд╕реНрдерд╛рдкрд┐рдд SAs
рдПрд╕рдПрдбреА рдбреЗрдЯрд╛рдмреЗрд╕ рдпрд╛ рд╕рднреА рдмрд╛рддрдЪреАрдд рдПрд╕рдПрдПрд╕ рдХреА рдПрдХ рд╕реВрдЪреАред рдЖрдк рдкреНрд░рдпреБрдХреНрдд рдбреЗрдЯрд╛ рд╕реБрд░рдХреНрд╖рд╛ рдПрд▓реНрдЧреЛрд░рд┐рджрдо рдФрд░ рдХреБрдВрдЬрд┐рдпрд╛рдБ рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВред


рд╣рд╛рд░реНрдбрд╡реЗрдпрд░ AEAD рдзреНрд╡рдЬ рд╣рд╛рд░реНрдбрд╡реЗрдпрд░ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдХрд╛ рдЙрдкрдпреЛрдЧ рдЗрдВрдЧрд┐рдд рдХрд░рддрд╛ рд╣реИред

рдПрдХ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ SA рдХреЛ рд░реАрд╕реЗрдЯ рдХрд░ рд╕рдХрддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдПрдХ рд╣реА рд╕рдордп рдореЗрдВ рд╕рднреА рдПрдХ рд╣реА рдкреНрд░рдХрд╛рд░ (esp рдпрд╛ ah)ред
IPSec рдФрд░ рдлрд╝рд╛рдпрд░рд╡реЙрд▓
рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдореЗрдВ, рдЖрдк рдЬрд╛рдБрдЪ рд╕рдХрддреЗ рд╣реИрдВ рдХрд┐ рдЯреНрд░реИрдлрд╝рд┐рдХ рдЖрдиреЗ рд╡рд╛рд▓реА рд╣реИ рдпрд╛ рдЖрдЙрдЯрдЧреЛрдЗрдВрдЧ IPSec рдиреАрддрд┐ рд╣реИ рдпрд╛ рдирд╣реАрдВред рдПрдХ рд╕реНрдкрд╖реНрдЯ рдЕрдиреБрдкреНрд░рдпреЛрдЧ L2TP / IPSec рд╣реИ, рдЖрдк L2TP рдХрдиреЗрдХреНрд╢рди рдХреА рд╕реНрдерд╛рдкрдирд╛ рдХреЛ рд░реЛрдХ рд╕рдХрддреЗ рд╣реИрдВ рдпрджрд┐ рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреЛ рдкрд╣рд▓реЗ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред

IPSec рдореЗрдВ рдкреНрд░рдпреБрдХреНрдд рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдФрд░ рдкреЛрд░реНрдЯ
- рдЖрдИрдХреЗрдИ - рдпреВрдбреАрдкреА: 500
- IKEv2 - рдпреВрдбреАрдкреА: 4500
- NAT-T - UDP: 4500
- рдИрдПрд╕рдкреА - ipsec-esp (50)
- рдЖрд╣ - ipsec- рдЖрд╣ (51)
IPSec рдФрд░ Endpoinds
рдФрд░ рдЕрдм рдкреАрдбрд╝рд╛рджрд╛рдпрдХ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ ...
рд╡рд┐рдХреА рдорд┐рдХрд░реЛрдЯрд┐рдХ рдореЗрдВ рд╣реИрд╢рд┐рдВрдЧ рдФрд░ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдПрд▓реНрдЧреЛрд░рд┐рджрдо рдХреЗ рд╕рд╛рде рдЯреЗрдмрд▓ рд╣реИрдВ: рд╡рд┐рдВрдбреЛрдЬ , рдЖрдИрдУрдПрд╕ , рдУрдПрд╕-рдПрдХреНрд╕ ред
рдореБрдЭреЗ рдЕрдВрддрд░реНрдирд┐рд╣рд┐рдд рдПрдВрдбреНрд░реЙрдЗрдб vpn рдХреНрд▓рд╛рдЗрдВрдЯ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЬрд╛рдирдХрд╛рд░реА рдирд╣реАрдВ рдорд┐рд▓реА, рд▓реЗрдХрд┐рди рд╕рд╛рдорд╛рдиреНрдп рддреМрд░ рдкрд░ рдпрд╣ рд╡рд┐рдВрдбреЛрдЬрд╝ рдХреЗ рдкреНрд░рд╕реНрддрд╛рд╡реЛрдВ рдХреЗ рд╕рд╛рде рдХрд╛рдо рдХрд░рддрд╛ рд╣реИред рдПрдВрдбреНрд░реЙрдЗрдб рдореЗрдВ IKEv2 рд╕рдкреЛрд░реНрдЯ рдирд╣реАрдВ рд╣реИ, рдЖрдкрдХреЛ рд╕реНрдЯреНрд░реЙрдиреНрдЧрд╕реНрд╡рд╛рди рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ рдЪрд╛рд╣рд┐рдПред
рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдЙрджрд╛рд╣рд░рдг
рд╕рд╛рдЗрдЯ-рдЯреВ-рд╕рд╛рдЗрдЯ рд╕реБрд░рдВрдЧреЛрдВ рдХреЗ рд▓рд┐рдП рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП рдпреЛрдЬрдирд╛ рдФрд░ рдмреБрдирд┐рдпрд╛рджреА рд╡рд┐рдиреНрдпрд╛рд╕:

#Mikrotik1 /ip address add address=10.10.10.10/24 interface=ether1 network=10.10.10.0 add address=192.168.100.1/24 interface=ether2 network=192.168.100.0 /ip firewall nat add action=masquerade chain=srcnat out-interface=ether1 /ip route add distance=1 gateway=10.10.10.1 dst-address=0.0.0.0/0 #Mikrotik2 /ip address add address=10.20.20.20/24 interface=ether1 network=10.20.20.0 add address=192.168.200.1/24 interface=ether2 network=192.168.200.0 /ip firewall nat add action=masquerade chain=srcnat out-interface=ether1 /ip route add distance=1 gateway=10.20.20.1 dst-address=0.0.0.0/0
рд╕реБрд░рдВрдЧ рдореЛрдб рдореЗрдВ IPSec

рдЪрд░рдг-рджрд░-рдЪрд░рдг рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди:
- IKE Phase1 рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡ рдмрдирд╛рдПрдВ
- рджрд╛рд╡рдд рдмрдирд╛рдПрдБред рд╣рдо рдкрддреЗ, рдкреНрд░рд╕реНрддрд╛рд╡реЛрдВ, рд╡рд┐рдирд┐рдордп рдореЛрдб, рдкреАрдПрд╕рдХреЗ рдХреБрдВрдЬреА рдХреЛ рдЗрдВрдЧрд┐рдд рдХрд░рддреЗ рд╣реИрдВред рдореИрдВрдиреЗ IKEv2 рдЪреБрдирд╛ рд╣реИ, рдЖрдк рд╡рд╛рдВрдЫрд┐рдд рдХреЗ рд░реВрдк рдореЗрдВ рдореБрдЦреНрдп / рдПрдЧреНрд░реЗрд╕рд┐рд╡ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ
- SA рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡ рдмрдирд╛рдПрдВ
- рдЙрди рд╕рдмрдиреЗрдЯреНрд╕ рдХреЛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░реЗрдВ рдЬрд┐рдирдХреЗ рдмреАрдЪ рд╣рдо рд╕реБрд░рдВрдЧ рдмрдирд╛рддреЗ рд╣реИрдВ
- SA рдкрддреЗ, рд╕реБрд░рдВрдЧ рдореЛрдб рдФрд░ рдЯреНрд░реИрдлрд╝рд┐рдХ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдХреЗ рдкреНрд░рд╕реНрддрд╛рд╡реЛрдВ рдХреЛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░реЗрдВ
- рдПрдирдПрдЯреА рдирд┐рдпрдо рдХрд╛ рд╕рдВрдкрд╛рджрди
Mikrotik1
рдХрдВрд╕реЛрд▓ рд╡рд┐рдХрд▓реНрдк:
#1 /ip ipsec peer profile add dh-group=modp2048 enc-algorithm=aes-128 hash-algorithm=sha256 name=ipsec-tunnel-ike nat-traversal=no #2 /ip ipsec peer add address=10.20.20.20/32 exchange-mode=ike2 profile=ipsec-tunnel-ike secret=test-ipsec #3 /ip ipsec proposal add auth-algorithms=sha256 enc-algorithms=aes-256-cbc name=ipsec-tunnel-sa #4-5 /ip ipsec policy add dst-address=192.168.200.0/24 proposal=ipsec-tunnel-sa sa-dst-address=10.20.20.20 sa-src-address=10.10.10.10 src-address=192.168.100.0/24 tunnel=yes #6 /ip firewall nat set 0 ipsec-policy=out,none
Mikrotik2
рдХрдВрд╕реЛрд▓ рд╡рд┐рдХрд▓реНрдк:
#1 /ip ipsec peer profile add dh-group=modp2048 enc-algorithm=aes-128 hash-algorithm=sha256 name=ipsec-tunnel-ike nat-traversal=no #2 /ip ipsec peer add address=10.10.10.10/32 exchange-mode=ike2 profile=ipsec-tunnel-ike secret=test-ipsec #3 /ip ipsec proposal add auth-algorithms=sha256 enc-algorithms=aes-256-cbc name=tets-ipsec-sa #4-5 /ip ipsec policy add dst-address=192.168.100.0/24 proposal=tets-ipsec-sa sa-dst-address=10.10.10.10 sa-src-address=10.20.20.20 src-address=192.168.200.0/24 tunnel=yes #6 /ip firewall nat set 0 ipsec-policy=out,none
рдФрд░ рдпрд╣рд╛рдБ NAT?рд╕реБрд░рдВрдЧ рдореЛрдб рдореЗрдВ рдХрд╛рдо рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдкрдХреЛ рд░рд┐рдореЛрдЯ рд╕рдмрдиреЗрдЯ рдпрд╛ рдПрдХ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдорд╛рд░реНрдЧ рдХреЗ рд▓рд┐рдП рдПрдХ рдирдХрд▓реА рдорд╛рд░реНрдЧ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ, рдЕрдиреНрдпрдерд╛ рдкреИрдХреЗрдЯ рд░реВрдЯрд┐рдВрдЧ рдирд┐рд░реНрдгрдп рд╕реЗ рдЖрдЧреЗ рдирд╣реАрдВ рдЬрд╛рдПрдВрдЧреЗред рдЖрдо рддреМрд░ рдкрд░ рдкрд╣рд▓реЗ рд╡рд┐рдХрд▓реНрдк рдХреЗ рд╕рд╛рде рдХреЛрдИ рд╕рдорд╕реНрдпрд╛ рдирд╣реАрдВ рд╣реЛрддреА рд╣реИ, рд▓реЗрдХрд┐рди рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдорд╛рд░реНрдЧ рдФрд░ рд╕реНрд░реЛрдд NAT (рдкрд╣рд▓реЗ рдФрд░ рджреВрд╕рд░реЗ рдШрд░ рдФрд░ рдХрд╛рд░реНрдпрд╛рд▓рдп рд░рд╛рдЙрдЯрд░ рдХреЗ рд╡рд┐рд╢рд╛рд▓ рдмрд╣реБрдордд рдкрд░ рдореМрдЬреВрдж рд╣реЛрддреЗ рд╣реИрдВ) рдХреЗ рд╕рд╛рде рд╕рдорд╕реНрдпрд╛рдПрдВ рд╣реЛрдВрдЧреАред
рдкреИрдХреЗрдЯ рдкреНрд░рд╡рд╛рд╣ рдХреЛ рдпрд╛рдж рдХрд░реЗрдВред рдкреИрдХреЗрдЯ IPSec рдиреАрддрд┐рдпреЛрдВ рдХреА рддреБрд▓рдирд╛ рдореЗрдВ рдкрд╣рд▓реЗ рд╕реНрд░реЛрдд NAT рд╕реЗ рдЧреБрдЬрд░рддреЗ рд╣реИрдВ, рдмрд╣реБрд░реВрдкрддрд╛ рд╡рд╛рд▓рд╛ рдирд┐рдпрдо рдХреБрдЫ рднреА рдирд╣реАрдВ рдЬрд╛рдирддрд╛ рд╣реИ рдХрд┐ рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреЛ "рдкрдВрдЪрд╛рдЯ" рд╕реБрд░рдВрдЧ рдореЗрдВ рднреЗрдЬрдиреЗ рдХрд╛ рдЗрд░рд╛рджрд╛ рд╣реИ рдФрд░ рдкреИрдХреЗрдЯ рд╣реЗрдбрд░ рдХреЛ IPSec рдХреЛ рднреЗрдЬ рджрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛, рдЬрдм рдмрджрд▓реЗ рд╣реБрдП рд╣реЗрдбрд░ рдХреЗ рд╕рд╛рде рдкреИрдХреЗрдЯ рдиреАрддрд┐рдпрд╛рдБ рд╕реНрд░реЛрдд рдкрддреЗ рдореЗрдВ рдЬрд╛рдВрдЪрд╛ рдЬрд╛рддрд╛ рд╣реИред рд╢реАрд░реНрд╖ рд▓реЗрдЦ рдирд┐рдпрдо рдореЗрдВ рдлрд┐рдЯ рдирд╣реАрдВ рд╣реЛрдЧрд╛ рдФрд░ рдкреИрдХреЗрдЯ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдорд╛рд░реНрдЧ рдкрд░ рдЙрдбрд╝ рдЬрд╛рдПрдЧрд╛, рдЬрд┐рд╕рдиреЗ рдирд┐рдЬреА рдиреЗрдЯрд╡рд░реНрдХ рд╕реЗ рдЧрдВрддрд╡реНрдп рдХрд╛ рдкрддрд╛ рджреЗрдЦрд╛ рд╣реИ, рд╕рдмрд╕реЗ рдЕрдзрд┐рдХ рд╕рдВрднрд╛рд╡рдирд╛ рд╣реИ рдХрд┐ рдЗрд╕реЗ рдЫреЛрдбрд╝ рджреЗрдЧрд╛ред
рд╕рдорд╕реНрдпрд╛ рдХреЗ рдХрдИ рд╕рдорд╛рдзрд╛рди рд╣реИрдВ:
- рдирдХрд▓реА рдорд╛рд░реНрдЧ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛
- SourceNAT рд╕реЗ рдкрд╣рд▓реЗ рд╡реИрдХрд▓реНрдкрд┐рдХ рд╕реНрд╡реАрдХрд╛рд░ рдирд┐рдпрдо рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛
- рд╡рд┐рд╖рдп src-nat рдХреЗрд╡рд▓ рдЙрди рдкреИрдХреЗрдЯреЛрдВ рдХреЗ рд▓рд┐рдП рдЬрд┐рдирдХреЗ рд▓рд┐рдП рдХреЛрдИ IPSec рдиреАрддрд┐рдпрд╛рдБ рдирд╣реАрдВ рд╣реИрдВ (рдЙрджрд╛рд╣рд░рдг рдореЗрдВ)
- RAW рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдХрдиреЗрдХреНрд╢рди рдЯреНрд░реИрдХрд┐рдВрдЧ рд╕реЗ рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреЛ рдЫреЛрдбрд╝ рджреЗрдВ
рд╕реНрдерд╛рдкрд┐рдд рдХрдиреЗрдХреНрд╢рди рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░реЗрдВ

- рд╣рдореЗрдВ рджреВрд░рд╕реНрде рд╕рд╛рдерд┐рдпреЛрдВ рдореЗрдВ рдПрдХ рдкрдбрд╝реЛрд╕реА рджрд┐рдЦрд╛рдИ рджреЗрддрд╛ рд╣реИ
- рд╣рдо рд╕реНрдерд╛рдкрд┐рдд рдПрд╕рдП рджреЗрдЦрддреЗ рд╣реИрдВ (рдЬрдм рддрдХ рдЖрдк рдЗрд╕реЗ рд╢реБрд░реВ рдирд╣реАрдВ рдХрд░рддреЗ рддрдм рддрдХ рдЯреНрд░реИрдлрд╝рд┐рдХ рдХрд╛рдЙрдВрдЯрд░ рдирд╣реАрдВ рдмрджрд▓реЗрдЧрд╛)
- рд░рд╛рдЬрдиреАрддрд┐ рдореЗрдВ, рд╕реНрдерд╛рдкрд┐рдд рд╕реНрдерд┐рддрд┐ рдФрд░ рдЭрдВрдбрд╛ (рдП) civeive
IPIP / IPSec

рдкреВрд░реНрд╡ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдЖрдИрдкреАрдЖрдИрдкреА рд╕реБрд░рдВрдЧ:
#Mikrotik1 # ipip /interface ipip add allow-fast-path=no clamp-tcp-mss=no name=ipip-vpn remote-address=10.20.20.20 # ip ipip /ip address add address=10.30.30.1/30 interface=ipip-vpn # /ip route add distance=1 dst-address=192.168.200.0/24 gateway=10.30.30.2 #Mikrotik2 # , /interface ipip add allow-fast-path=no clamp-tcp-mss=no name=ipip-vpn remote-address=10.10.10.10 /ip address add address=10.30.30.2/30 interface=ipip-vpn /ip route add distance=1 dst-address=192.168.100.0/24 gateway=10.30.30.1
IPSec рдЪрд░рдг-рджрд░-рдЪрд░рдг рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди:
- IKE Phase1 рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡ рдмрдирд╛рдПрдВ
- рджрд╛рд╡рдд рдмрдирд╛рдПрдБред рдкрддреЗ, рдкреНрд░рд╕реНрддрд╛рд╡реЛрдВ, рд╡рд┐рдирд┐рдордп рдореЛрдб, PSK рдХреБрдВрдЬреА рдХреЛ рдЗрдВрдЧрд┐рдд рдХрд░реЗрдВ
- SA рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡ рдмрдирд╛рдПрдВ
- рдЙрди рд╕рдмрдиреЗрдЯреНрд╕ рдХреЛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░реЗрдВ рдЬрд┐рдирдХреЗ рдмреАрдЪ рд╣рдо рд╕реБрд░рдВрдЧ рдмрдирд╛рддреЗ рд╣реИрдВ
- рд╣рдо SA рдХреЗ рдкрддреЗ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рддреЗ рд╣реИрдВ, рдЬрд┐рд╕ рдкреНрд░рдХрд╛рд░ рдХрд╛ рдЯреНрд░реИрдлрд╝рд┐рдХ рд╣рдо рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░реЗрдВрдЧреЗ рдФрд░ рдкреНрд░рд╕реНрддрд╛рд╡ рдХрд░реЗрдВрдЧреЗ
Mikrotik1
рдХрдВрд╕реЛрд▓ рд╡рд┐рдХрд▓реНрдк:
#1 /ip ipsec peer profile add dh-group=modp2048 enc-algorithm=aes-128 hash-algorithm=sha256 name=ipsec-tunnel-ike nat-traversal=no #2 /ip ipsec peer add address=10.20.20.20/32 exchange-mode=ike2 profile=ipsec-tunnel-ike secret=test-ipsec #3 /ip ipsec proposal add auth-algorithms=sha256 enc-algorithms=aes-256-cbc name=ipsec-tunnel-sa #4-5 /ip ipsec policy add dst-address=10.20.20.20/32 proposal=ipsec-tunnel-sa protocol=ipencap src-address=10.10.10.10/32 sa-dst-address=10.20.20.20 sa-src-address=10.10.10.10
Mikrotik2
#1 /ip ipsec peer profile add dh-group=modp2048 enc-algorithm=aes-128 hash-algorithm=sha256 name=ipsec-tunnel-ike nat-traversal=no #2 /ip ipsec peer add address=10.10.10.10/32 exchange-mode=ike2 profile=ipsec-tunnel-ike secret=test-ipsec #3 /ip ipsec proposal add auth-algorithms=sha256 enc-algorithms=aes-256-cbc name=tets-ipsec-sa #4-5 /ip ipsec policy add dst-address=10.10.10.10/32 proposal=tets-ipsec-sa protocol=ipencap src-address=10.20.20.20/32 sa-dst-address=10.10.10.10 sa-src-address=10.20.20.20
рдЕрдиреБрдкрд╕реНрдерд┐рдд рдХреЗ рд▓рд┐рдП, IPSec рдиреАрддрд┐рдпреЛрдВ рдореЗрдВ рд╕реБрд░рдВрдЧ рдФрд░ рдкрд░рд┐рд╡рд╣рди рдореЛрдб рдХреЗ рд╡рд┐рдиреНрдпрд╛рд╕ рдореЗрдВ рд╡рд╛рд╕реНрддрд╡рд┐рдХ рдЕрдВрддрд░:

рдХрдиреЗрдХреНрд╢рди рдХреА рдЬрд╛рдВрдЪ рд╕реБрд░рдВрдЧ рдореЛрдб рдХреЗ рд╕рдорд╛рди рд╣реИред
L2TP / IPSec
рдкрд┐рдЫрд▓реЗ рдЙрджрд╛рд╣рд░рдг рджреЛ рдмрд╛рд╣рд░реА рд▓реЛрдЧреЛрдВ рдХреЗ рдмреАрдЪ рд╕реНрдерд╛рдпреА рд╡реАрдкреАрдПрди рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдЕрдЪреНрдЫреА рддрд░рд╣ рд╕реЗ рдЕрдиреБрдХреВрд▓ рд╣реИрдВ, рдЬрд┐рдирдореЗрдВ рд╕реНрдерд┐рд░ рдмрд╛рд╣рд░реА рдЖрдИрдкреА рдкрддреЗ рд╣реИрдВред
рдпрджрд┐ рд╕рд╛рдерд┐рдпреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ рдХрд╛ рдкрддрд╛ рдЧрддрд┐рд╢реАрд▓ рд╣реИ (рдФрд░ рдЖрдорддреМрд░ рдкрд░ NAT рдХреЗ рдкреАрдЫреЗ рд╕реНрдерд┐рдд рд╣реИ), рддреЛ рдЖрдкрдХреЛ рдХрд┐рд╕реА рдЕрдиреНрдп рдХреНрд▓рд╛рдЗрдВрдЯ-рдЯреВ-рд╕рд░реНрд╡рд░ рд╡реАрдкреАрдПрди рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ рд╣реЛрдЧрд╛ред

L2TP рдкреНрд░реАрдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди:
# /ip pool add name=pool-l2tp ranges=192.168.77.10-192.168.77.20 # /ppp profile add change-tcp-mss=yes local-address=192.168.77.1 name=l2tp-ipsec only-one=yes remote-address=pool-l2tp use-compression=no use-encryption=no use-mpls=no use-upnp=no # /ppp secret add name=user1 password=test1 profile=l2tp-ipsec service=l2tp add name=user2 password=test2 profile=l2tp-ipsec service=l2tp add name=user3 password=test3 profile=l2tp-ipsec service=l2tp # L2TP ( ipsec) /interface l2tp-server server set authentication=chap,mschap2 default-profile=l2tp-ipsec enabled=yes
рдореИрдВ IPsec рдСрдЯреЛ-рдЯреНрдпреВрдирд┐рдВрдЧ рдХреЛ рдЕрдирджреЗрдЦрд╛ рдХреНрдпреЛрдВ рдХрд░рддрд╛ рд╣реВрдВIpip, gre, eoip, l2tp рдХреЗ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдореЗрдВ ipsec рдХрдиреЗрдХреНрд╢рди рдХрд╛ рдПрдХ рдСрдЯреЛ-рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рд╣реИ, рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ рд╕рд┐рд╕реНрдЯрдо рдЖрдкрдХреЗ рд▓рд┐рдП рдкреАрдпрд░ рдФрд░ рдкреЙрд▓рд┐рд╕реА рдХреЗ рд▓рд┐рдП рдЧрддрд┐рд╢реАрд▓ рдирд┐рдпрдо рдмрдирд╛рддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ рд╣рдо рдЖрд╕рд╛рди рддрд░реАрдХреЛрдВ рдХреА рддрд▓рд╛рд╢ рдирд╣реАрдВ рдХрд░рддреЗ рд╣реИрдВ, рдФрд░ рджреВрд╕рд░реА рдмрд╛рдд, 6.42 рд╕реЗ 6.43 рддрдХ рдЕрдкрдЧреНрд░реЗрдб рдХрд░рддреЗ рд╕рдордп, рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдк рд╕реЗ рдирд┐рд░реНрдорд┐рдд рд╕реБрд░рдВрдЧреЗрдВред рдЯреВрдЯ рдЧрдпрд╛ рдФрд░ рдЗрд╕ рддрдереНрдп рд╕реЗ рдирд╣реАрдВ рдХрд┐ рдпрд╣ рдлрд┐рд░ рд╕реЗ рдирд╣реАрдВ рд╣реЛрдЧрд╛ред
IPSec рдЪрд░рдг-рджрд░-рдЪрд░рдг рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди:
- рдПрдХ рдирдпрд╛ рд╕рдореВрд╣ рдмрдирд╛рдПрдВ (рдЖрдк рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ)
- IKE Phase1 рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡ рдмрдирд╛рдПрдВ
- рд╣рдо рдПрдХ рджрд╛рд╡рдд, рдпрд╛ рдПрдХ рд╕рдмрдиреЗрдЯ рдмрдирд╛рддреЗ рд╣реИрдВред PSK рдХреБрдВрдЬреА рдкрд░ рд╢рдкрде рд▓реЗрддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдЕрдЧрд░ рд╣рдо рдПрдХ рдХреНрд▓рд╛рдЗрдВрдЯ рдХреЗ рд░реВрдк рдореЗрдВ рд╡рд┐рдВрдбреЛрдЬрд╝ рдХреЗ рд╕рд╛рде рдХрд╛рдо рдХрд░ рд░рд╣реЗ рд╣реИрдВ, рддреЛ рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдПрдХ рд╡рд┐рдХрд▓реНрдк рд╣реИ: рдкреНрд░рдорд╛рдг рдкрддреНрд░ рдпрд╛ PSKред
- Passive = Yes рдФрд░ send-init-contact = no, рдЬрдирд░реЗрдЯ-рдкреЙрд▓рд┐рд╕реА рдореЗрдВ = port-рд╕рдЦреНрдд (рдХреНрд▓рд╛рдЗрдВрдЯ рд╕реЗ рдкреЛрд░реНрдЯ рд╕реНрд╡реАрдХрд╛рд░ рдХрд░реЗрдВ) рд╕реЗрдЯ рдХрд░реЗрдВ
- SA рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡ рдмрдирд╛рдПрдВ
- рдиреАрддрд┐рдпрд╛рдВ рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдЦрд╛рдХрд╛ рдмрдирд╛рдПрдВ
- SA рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░реЗрдВ
рдорд┐рдХрд░реЛрдЯрд┐рдХ рд╡рд┐рдиреНрдпрд╛рд╕
рд╕реНрдХреНрд░реАрдирд╢реЙрдЯ рдореЗрдВ, dst рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рддреНрд░реБрдЯрд┐ рд╣реИред рдмрдВрджрд░рдЧрд╛рд╣ рдФрд░ srcред рдкреЛрд░реНрдЯ рдХреА рдЬрд░реВрд░рдд рдирд╣реАрдВ рд╣реИ
рдХрдВрд╕реЛрд▓ рд╡рд┐рдХрд▓реНрдк:
#1 /ip ipsec policy group add name=l2tp-ipsec #2 /ip ipsec peer profile add dh-group=modp1024 enc-algorithm=aes-256 hash-algorithm=sha256 name=l2tp-ipsec-ike #3-4 /ip ipsec peer add address=0.0.0.0/0 generate-policy=port-strict passive=yes policy-template-group=l2tp-ipsec profile=l2tp-ipsec-ike secret=secret-ipsec-pass send-initial-contact=no #5 /ip ipsec proposal add auth-algorithms=sha256,sha1 enc-algorithms=aes-256-cbc,aes-128-cbc name=l2tp-ipsec-sa pfs-group=none #6-7 /ip ipsec policy add dst-address=0.0.0.0/0 group=l2tp-ipsec proposal=l2tp-ipsec-sa protocol=udp src-address=0.0.0.0/0 template=yes
IPSec рдХреЗ рдмрд╛рдж рд╣реА L2TP рдХрдиреЗрдХреНрд╢рди рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди
/ip firewall filter # IKE, NAT-T ipsec-esp add chain=input protocol=17 dst-port=500,4500 action=accept add chain=input protocol=50 action=accept # L2TP, ipsec add chain=input protocol=17 dst-port=1701 ipsec-policy=in,ipsec action=accept add chain=input protocol=17 dst-port=1701 action-drop
IKEv2 рд╡реАрдкреАрдПрди
L2TP рд╡рд┐рдХрд▓реНрдк рд▓реЛрдХрдкреНрд░рд┐рдп рд╣реИ, рд▓реЗрдХрд┐рди рдореЛрдб рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдХреЗ рд▓рд┐рдП рдзрдиреНрдпрд╡рд╛рдж, рдЖрдк рдХреЗрд╡рд▓ IPSec рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╡реАрдкреАрдПрди рд╕рд░реНрд╡рд░ рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рдпрд╣ рд╡реАрдкреАрдПрди рдХрд╛ рдПрдХ рдЖрд╢рд╛рдЬрдирдХ рдкреНрд░рдХрд╛рд░ рд╣реИ, рд▓реЗрдХрд┐рди рдЕрдм рддрдХ рд╢рд╛рдпрдж рд╣реА рдХрднреА рдЗрд╕рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЗрд╕рд▓рд┐рдП рд╕рд░реНрд╡рд░ рд╕рд╛рдЗрдб рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░рдиреЗ рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдореИрдВ рдПрдВрдбреНрд░реЙрдЗрдб рдкрд░ рд╕реНрдЯреНрд░рд╛рдВрдЧрд╡рд╛рди рдХреНрд▓рд╛рдЗрдВрдЯ рдХреЛ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХрд╛ рдПрдХ рдЙрджрд╛рд╣рд░рдг рджреВрдВрдЧрд╛ред

рдмреЗрд╢рдХ, рд╕рдм рдХреБрдЫ рдЗрддрдирд╛ рд░рд╕реАрд▓рд╛ рдирд╣реАрдВ рд╣реИред рдЕрдзрд┐рдХрд╛рдВрд╢ "рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛" рдСрдкрд░реЗрдЯрд┐рдВрдЧ рд╕рд┐рд╕реНрдЯрдо (рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ рд╡рд┐рдВрдбреЛрдЬ рдФрд░ рдПрдВрдбреНрд░реЙрдЗрдб рдореЗрдВ) рдРрд╕реЗ рд╡реАрдкреАрдПрди рдХреЗ рд╕рд╛рде рдХрд╛рдо рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХреЗрд╡рд▓ рддрднреА рд╕рд╣рдордд рд╣реЛрддреЗ рд╣реИрдВ рдЬрдм рд╡реЗ рдкреНрд░рдорд╛рдг рдкрддреНрд░ рдпрд╛ рдИрдПрдкреА рджреНрд╡рд╛рд░рд╛ рдкреНрд░рдорд╛рдгрд┐рдд рд╣реЛрддреЗ рд╣реИрдВред
рдкреНрд░рдорд╛рдг рдкрддреНрд░ рдореЗрд░реЗ рдХрдордЬреЛрд░ рдмрд┐рдВрджреБ рд╣реИрдВ, рдЕрдЧрд░ рдХрд┐рд╕реА рдХреЛ рдкрддрд╛ рд╣реИ рдХрд┐ рд╕реНрд╡-рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдкреНрд░рдорд╛рдг рдкрддреНрд░ рдХреЛ рд╕рд╣реА рддрд░реАрдХреЗ рд╕реЗ рдХреИрд╕реЗ рдЙрддреНрдкрдиреНрди рдХрд┐рдпрд╛ рдЬрд╛рдП рдЬреЛ рд╡рд┐рдВрдбреЛрдЬрд╝ рдЖрдпрд╛рдд рдХрд░рддрд╛ рд╣реИ рдФрд░ рдХрдиреЗрдХреНрд╢рди рдореЗрдВ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдЧрд╛, рдЯрд┐рдкреНрдкрдгрд┐рдпреЛрдВ рдореЗрдВ рд▓рд┐рдЦреЗрдВред
рдкреНрд░рдорд╛рдг рдкрддреНрд░ рдХреА рдкреНрд░рд╛рд░рдВрднрд┐рдХ рдкреАрдврд╝реА:
#Root CA /certificate add name=ca common-name="IKEv2 CA" days-valid=6928 /certificate sign ca ca-crl-host=<IP > # vpn /certificate add common-name=<IP > subject-alt-name=IP:<IP > key-usage=tls-server name=vpn days-valid=6928 # /certificate sign vpn ca=ca # # , # Revoke /certificate add common-name=client key-usage=tls-client name=client days-valid=6928 # /certificate sign client ca=ca
IKEv2 VPN рдЪрд░рдг-рджрд░-рдЪрд░рдг рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди:
- рд╣рдо рдЧреНрд░рд╛рд╣рдХреЛрдВ рдХреЛ рд╡рд┐рддрд░рдг рдХреЗ рд▓рд┐рдП рдкрддреЗ рдХрд╛ рдПрдХ рдкреВрд▓ рдмрдирд╛рддреЗ рд╣реИрдВ
- рдЧреНрд░рд╛рд╣рдХреЛрдВ рдХреЗ рд▓рд┐рдП рдЖрдИрдкреА рдорд╛рдкрджрдВрдбреЛрдВ рдХреЛ рд╡рд┐рддрд░рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдореЛрдб рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдкреНрд░реЛрдлрд╝рд╛рдЗрд▓ рдмрдирд╛рдПрдВ
- рд╕рд╛рдерд┐рдпреЛрдВ рдФрд░ рдиреАрддрд┐рдпреЛрдВ рдХреЗ рдЯреЗрдореНрдкреНрд▓реЗрдЯ рд▓рд┐рдВрдХ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╕рдореВрд╣ рдмрдирд╛рдПрдВ
- IKE Phase1 рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡ рдмрдирд╛рдПрдВ
- рд╕рд╛рдерд┐рдпреЛрдВ рдХреЛ рдЬреЛрдбрд╝рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдкреНрд░реЛрдлрд╝рд╛рдЗрд▓ рдмрдирд╛рдПрдБред рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдкреНрд░рдорд╛рдгреАрдХрд░рдг, IKEv2 рдкреНрд░реЛрдЯреЛрдХреЙрд▓, рдирд┐рд╖реНрдХреНрд░рд┐рдп рдореЛрдб
- рдореЛрдб рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдкреНрд░реЛрдлрд╝рд╛рдЗрд▓ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░реЗрдВ, 3 рдЪрд░рдгреЛрдВ рдХрд╛ рдПрдХ рд╕рдореВрд╣ рдФрд░ рдиреАрддрд┐ рдирд┐рд░реНрдорд╛рдг рд╕рдХреНрд╖рдо рдХрд░реЗрдВ
- SA рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡ рдмрдирд╛рдПрдВ
- рдиреАрддрд┐рдпрд╛рдВ рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдЦрд╛рдХрд╛ рдмрдирд╛рдПрдВ
- SA рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░реЗрдВ
рдорд┐рдХрд░реЛрдЯрд┐рдХ рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░реЗрдВ
#1 /ip pool add name=pool-ike ranges=192.168.77.10-192.168.77.20 #2 /ip ipsec mode-config add address-pool=pool-ike address-prefix-length=32 name=ikev2-vpn static-dns=77.88.8.8 system-dns=no #3 /ip ipsec policy group add name=ikev2-vpn #4 /ip ipsec peer profile add enc-algorithm=aes-256,aes-128 hash-algorithm=sha256 name=ikev2-vpn #5-6 /ip ipsec peer add address=0.0.0.0/0 auth-method=rsa-signature certificate=vpn exchange-mode=ike2 generate-policy=port-strict mode-config=ikev2-vpn passive=yes policy-template-group=ikev2-vpn profile=ikev2-vpn send-initial-contact=no #7 /ip ipsec proposal add auth-algorithms=sha256,sha1 enc-algorithms=aes-256-cbc,aes-128-cbc name=ikev2-vpn #8-9 /ip ipsec policy add dst-address=0.0.0.0/0 group=ikev2-vpn proposal=ikev2-vpn src-address= 0.0.0.0/0 template=yes
рдПрдВрдбреНрд░реЙрдЗрдб рдкрд░ рд╕реНрдЯреНрд░рд╛рдВрдЧрд╕реНрд╡рд╛рди рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рдиредрд╕рдмрд╕реЗ рдкрд╣рд▓реЗ рдЖрдкрдХреЛ рдХреНрд▓рд╛рдЗрдВрдЯ рдФрд░ рд╕реАрдП рд╕рд░реНрдЯрд┐рдлрд┐рдХреЗрдЯ рдХреЛ рдлреЛрди рдореЗрдВ рдЯреНрд░рд╛рдВрд╕рдлрд░ рдХрд░рдирд╛ рд╣реЛрдЧрд╛ред
https://habrastorage.org/webt/tp/pk/ad/tppkadaifd1k7xi6hf3jxgg7vcs.png
рдмрдбрд╝реА рдЖрдВрдЦреЛрдВ рдХреЗ рд▓рд┐рдП: рд╡рд╛рдИ-рдлрд╛рдИ рдХреЗ рдкрд╛рд╕ рдПрдХ рдХреНрд░реЙрд╕ рдЦрдбрд╝рд╛ рд╣реЛрддрд╛ рд╣реИ рдХреНрдпреЛрдВрдХрд┐ рдЕрдзрд┐рдХрд╛рдВрд╢ рд╕рд┐рд╕реНрдЯрдо рдПрдкреНрд▓рд┐рдХреЗрд╢рди AFWall + рджреНрд╡рд╛рд░рд╛ рдЕрд╡рд░реБрджреНрдз рд╣реИрдВред
рдпрджрд┐ рдХрдиреЗрдХреНрд╢рди рд╕рдлрд▓ рд╣реЛрддрд╛ рд╣реИ, рддреЛ рдЖрдк рджреЗрдЦреЗрдВрдЧреЗ: рдбрд╛рдпрдиреЗрдорд┐рдХ рдкреЙрд▓рд┐рд╕реА, рджреВрд░рд╕реНрде рд╕рд╛рдерд┐рдпреЛрдВ рдХреЛ рд▓рд┐рдЦрдирд╛, рдФрд░ рдПрд╕рдПрдПрд╕ рдХреА рдПрдХ рдЬреЛрдбрд╝реАред



рд░рд╛рдЙрдЯрд░рдУрдПрд╕ x86 рдбреЗрдореЛ рд▓рд╛рдЗрд╕реЗрдВрд╕ рдореЗрдВ IPSec рд╕реБрд░рдВрдЧреЛрдВ рдХреА рд╕рдВрдЦреНрдпрд╛ рдкрд░ рдХреЛрдИ рдкреНрд░рддрд┐рдмрдВрдз рдирд╣реАрдВ рд╣реИ, рдЬрд┐рдирдореЗрдВ IKEv2 рд╡реАрдкреАрдПрди рд╢рд╛рдорд┐рд▓ рд╣реИред рдЖрдк VPS рдкрд░ RouterOS x86 рдбреЗрдореЛ (RouterOS CHR рдореБрдХреНрдд рдХреЗ рд╕рд╛рде рднреНрд░рдорд┐рдд рди рдХрд░реЗрдВ, рд╕рдм рдХреБрдЫ рдЙрджрд╛рд╕ рд╣реИ) рдХреЛ рддреИрдирд╛рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ RouterOS рдпрд╛ RouterOS CHR рдХреЗ рд▓рд┐рдП рд▓рд╛рдЗрд╕реЗрдВрд╕ рдЦрд░реАрджреЗ рдмрд┐рдирд╛, рдиреНрдпреВрдирддрдо рдкреНрд░рд╢рд╛рд╕рдирд┐рдХ рдкреНрд░рдпрд╛рд╕ рдХреЗ рд╕рд╛рде рдПрдХ рд╡реНрдпрдХреНрддрд┐рдЧрдд рд╡реАрдкреАрдПрди рд╕рд░реНрд╡рд░ рдкреНрд░рд╛рдкреНрдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
IPSec рд▓реЙрдЧ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдХреБрдЫ рд╢рдмреНрдж
рдорд┐рдХрд░реЛрдЯрд┐рдХ рдореЗрдВ рд▓реЙрдЧ рдПрдХ рдЕрд▓рдЧ рдХрд╣рд╛рдиреА рд╣реИ, рдХрднреА-рдХрднреА рд╡реЗ рд╕рдорд╕реНрдпрд╛рдУрдВ рдХрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдкрд░реНрдпрд╛рдкреНрдд рд╡рд┐рд╕реНрддреГрдд рд╣реЛрддреЗ рд╣реИрдВ, рд▓реЗрдХрд┐рди рднреЛрдЬ рдХреА рд╡рд┐рд╢реЗрд╖рддрд╛рдУрдВ рдХреА рдХрдореА: рд╕реНрд╡рдЪреНрдЫ, рдкреНрд░рддрд┐рд▓рд┐рдкрд┐, рдЖрдкрдХреЛ рдПрдХ рдЕрд▓рдЧ syslog рд╕рд░реНрд╡рд░ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдордЬрдмреВрд░ рдХрд░рддреА рд╣реИред
IPSec рдХреЗ рд▓рд┐рдП, рдпрд╣рд╛рдВ рдПрдХ рддреНрд╡рд░рд┐рдд рд▓реЙрдЧ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рд╡рд┐рдХрд▓реНрдк рд╣реИ (рд╣рдо рдПрдХ рдЕрд▓рдЧ рдЯреИрдм рдореЗрдВ рдХреЗрд╡рд▓ рдЖрд╡рд╢реНрдпрдХ рдЫреЛрдбрд╝ рджреЗрддреЗ рд╣реИрдВ):

/system logging action add memory-lines=100000 name=ipsec target=memory /system logging add action=ipsec topics=ipsec,error add action=ipsec topics=ipsec,debug,!packet add action=ipsec topics=ipsec,info
рдФрд░ рд╡рд┐рд╢рд┐рд╖реНрдЯ IPSec рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рд╕рдорд╕реНрдпрд╛рдУрдВ рдХреЗ рдХреБрдЫ рдЙрджрд╛рд╣рд░рдг:
рдЪрд░рдг 1 рдкрд░ рдкреНрд░рд╕реНрддрд╛рд╡ рд╕рдВрдЧрддрд┐ рд╕рдорд╕реНрдпрд╛
- рддреНрд░реБрдЯрд┐ рд╕рдВрджреЗрд╢ рдкрдврд╝реЗрдВред рд╕рдорд╕реНрдпрд╛ рддрдм рд╣реИ рдЬрдм рдкрд╣рд▓реЗ рдЪрд░рдг рдореЗрдВ рдкреНрд░рд╕реНрддрд╛рд╡реЛрдВ рдХрд╛ рд╕рд╛рдордВрдЬрд╕реНрдп рд╣реЛ рд░рд╣рд╛ рд╣реИред
- рд╣рдо рдКрдкрд░ рджреЗрдЦрддреЗ рд╣реИрдВ, рд░рд╛рдЙрдЯрд░ рдЦреБрдж рд╕реБрдЭрд╛рд╡ рджреЗрддрд╛ рд╣реИ рдХрд┐ рдЙрд╕рдиреЗ рдПрдХ рджрд╛рд╡рдд рднреЗрдЬреА рд╣реИ, рдФрд░ рд╕реНрдерд╛рдиреАрдп рд╕реНрддрд░ рдкрд░ рдХреНрдпрд╛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ
рд╕рдорд╕реНрдпрд╛ рд╕реБрд▓рд╣ рд╕рдорд╕реНрдпрд╛ IKE_SA_INITрд▓реЙрдЧ рдореЗрдВ рдЖрдкрдХреЛ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдХреБрдЫ рджрд┐рдЦрд╛рдИ рджреЗрдЧрд╛:

рдЯреНрд░реИрдлрд╝рд┐рдХ рдХрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд░рдирд╛
рдЕрдиреБрд░реЛрдз рдореЗрдВ, рдЖрдк рднреЛрдЬ рдХреЗ рдкреНрд░рд╕реНрддрд╛рд╡ рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ:

рдЙрддреНрддрд░ рдореЗрдВ рд╣рдо рджреЗрдЦрддреЗ рд╣реИрдВ рдХрд┐ рдХреЛрдИ рдЙрдкрдпреБрдХреНрдд рдкреНрд░рд╕реНрддрд╛рд╡ рдирд╣реАрдВ рдорд┐рд▓рд╛:

рдПрд╕рдП рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡ рд╕реБрд▓рд╣ рдореБрджреНрджрд╛
рд░рд╛рдЙрдЯрд░ рдЪрд░рдг 2 рдкрд░ рдкреНрд░рд╕реНрддрд╛рд╡реЛрдВ рдХреА рддреНрд░реБрдЯрд┐ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рд╕рдВрдХреЗрдд рджреЗрддрд╛ рд╣реИ рдФрд░ рджрд┐рдЦрд╛рддрд╛ рд╣реИ рдХрд┐ рд╕реНрдерд╛рдиреАрдп рд░реВрдк рд╕реЗ рдХреНрдпрд╛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ рдФрд░ рдХреНрдпрд╛ рджреВрд░рд╕реНрде рд╣реИред
рдкреНрд░рд╕реНрддрд╛рд╡реЛрдВ IKE_AUTH рд╕реБрд▓рд╣ рдореБрджреНрджрд╛
рд╣рдо рджреЗрдЦрддреЗ рд╣реИрдВ рдХрд┐ рд╕рд╛рдерд┐рдпреЛрдВ рдХрд╛ рдХрдиреЗрдХреНрд╢рди рдФрд░ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдерд╛, рд▓реЗрдХрд┐рди рдЖрдЧреЗ рдПрдХ рдкреНрд░рд╕реНрддрд╛рд╡ рддреНрд░реБрдЯрд┐ рд╣реБрдИред рдЖрдкрдиреЗ рдбрд┐рдмрдЧ рдореЗрдВ рдХреЛрдИ рднреА рд╡рд┐рд╡рд░рдг рдирд╣реАрдВ рджреЗрдЦрд╛ рд╣реИ, рдпрд╛ рддреЛ рд╡рд╛рдпрд░рд╢рд░реНрдХ рдореЗрдВ (IKE_AUTH рдЯреНрд░реИрдлрд╝рд┐рдХ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ)ред
PSK рдкреНрд░рдорд╛рдгреАрдХрд░рдг рддреНрд░реБрдЯрд┐IKE рдХреЗ рд▓рд┐рдП:

IKEv2 рдХреЗ рд▓рд┐рдП:

рдЧрд▓рдд IKE рдореЛрдб
рд╣рдо рджреЗрдЦрддреЗ рд╣реИрдВ рдХрд┐ рдлреЗрд╕рдЯрд╛рдЗрдо рдЯрд╛рдЗрдордЖрдЙрдЯ рдореЗрдВ рдЯреВрдЯ рдЬрд╛рддрд╛ рд╣реИ, рд╣рд╛рд▓рд╛рдВрдХрд┐ рдкреИрдХреЗрдЯ рд╕рд╛рдерд┐рдпреЛрдВ рдХреЗ рдмреАрдЪ рдЬрд╛рддреЗ рд╣реИрдВред рд▓реЗрдХрд┐рди рдЖрдиреЗ рд╡рд╛рд▓реЗ рдкреИрдХреЗрдЯ рдХрд╛ рдЖрдХрд╛рд░ рдмрд╣реБрдд рдмрдбрд╝рд╛ рд╣реИ, рдЕрдЧрд░ рд╣рдо рд╡рд╛рдпрд░рд╢рд╛рд░реНрдХ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд░рддреЗ рд╣реИрдВ, рддреЛ рд╣рдо рджреЗрдЦреЗрдВрдЧреЗ рдХрд┐ рд░рд┐рдореЛрдЯ рдкреАрдпрд░ рдЖрдХреНрд░рд╛рдордХ рдореЛрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИред

рд╣рдо рджреЗрдЦрддреЗ рд╣реИрдВ рдХрд┐ рдкреИрдХреЗрдЯ рд╣рдореЗрдВ UDP: 500 рд╕реЗ рднреЗрдЬреЗ рдЬрд╛рддреЗ рд╣реИрдВ, рдФрд░ рд╡реЗ UDP: 4500 рдореЗрдВ рдЖрддреЗ рд╣реИрдВ рдФрд░ рдмрдбрд╝реЗ рд╣реЛрддреЗ рд╣реИрдВред рдпрд╣рд╛рдВ рд░рд┐рдореЛрдЯ рдкреАрдпрд░ рдореЗрдВ IKEv2 рдореЛрдб рд╣реИред
рдЕрдВрдд рдореЗрдВ, рд╡рд┐рдХреА рдХреЗ рд╕рдорд╕реНрдпрд╛ рдирд┐рд╡рд╛рд░рдг рдЕрдиреБрднрд╛рдЧ рдХреЛ рдкрдврд╝реЗрдВред рдФрд░ IPSec рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рд╕рднреА рд╕рд╛рдордЧреНрд░реА рдкрд░рд┐рдЪрд┐рдд рдХреЗ рд▓рд┐рдП рд╡рд╛рдВрдЫрдиреАрдп рд╣реИ, рдореИрдВрдиреЗ рдХреЗрд╡рд▓ рдЙрдкрдХрд░рдг рдФрд░ рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдХрд╛ рдореВрд▓ рд╕реЗрдЯ рд╡рд░реНрдгрд┐рдд рдХрд┐рдпрд╛ред