рдорд┐рдХреНрд░реЛрдЯрд┐рдХ рдореЗрдВ IPSec рдЕрд╡рд▓реЛрдХрди

IPSec (IP рд╕реБрд░рдХреНрд╖рд╛) - IPv4 рдФрд░ IPv6 рдиреЗрдЯрд╡рд░реНрдХ рдореЗрдВ рдбреЗрдЯрд╛ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдФрд░ рдПрд▓реНрдЧреЛрд░рд┐рджрдо рдХрд╛ рдПрдХ рд╕реЗрдЯред рдпрд╣ рдЬрдЯрд┐рд▓ рдирд╣реАрдВ рд╣реИ, рд▓реЗрдХрд┐рди IPSec рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреЛ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╕реНрдкрд╖реНрдЯ рдирд┐рдпрдо рд╕реНрдерд╛рдкрд┐рдд рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИ; рдЗрд╕рдХреЗ рдмрдЬрд╛рдп, рдбреЗрд╡рд▓рдкрд░реНрд╕ рдЙрдкрдХрд░рдг (рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдФрд░ рдПрд▓реНрдЧреЛрд░рд┐рджрдо) рдХрд╛ рдПрдХ рд╕реЗрдЯ рд▓рд╛рдЧреВ рдХрд░рддреЗ рд╣реИрдВ, рдЬрд┐рд╕рдХреЗ рдЙрдкрдпреЛрдЧ рд╕реЗ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдбреЗрдЯрд╛ рдХреЗ рд▓рд┐рдП рдПрдХ рд╕реБрд░рдХреНрд╖рд┐рдд рдЪреИрдирд▓ рдмрдирд╛рддрд╛ рд╣реИред


рдореИрдВ рдПрдХ рд╕рд░рд▓ HOWTO рдХреА рддреБрд▓рдирд╛ рдореЗрдВ рд░рд╛рдЙрдЯрд░рдУрдПрд╕ рдореЗрдВ IPSec рдкрд░ рдереЛрдбрд╝рд╛ рдЧрд╣рд░рд╛ рд╕реНрдкрд░реНрд╢ рдХрд░рдирд╛ рдЪрд╛рд╣рддрд╛ рд╣реВрдВ, рдиреНрдпреВрдирддрдо рд╕рд┐рджреНрдзрд╛рдВрдд рдФрд░ рдЙрджрд╛рд╣рд░рдг рдХреЗ рд╕рд╛рде IPSec рдХреЛ рдХреИрд╕реЗ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░реЗрдВ рдФрд░ рдбреАрдмрдЧ рдХрд░реЗрдВред рдпрд╣ рдПрдХ рдЧрд╛рдЗрдб рдирд╣реАрдВ рд╣реИ, рдФрд░ рдПрдХ рдкрд░реАрдХреНрд╖рдг рдмреЗрдВрдЪ рдкрд░ рдЕрднреНрдпрд╛рд╕ рдХреЗ рдмрд┐рдирд╛, рд╡рд╛рд╕реНрддрд╡рд┐рдХ рд╕реБрд░рдВрдЧреЛрдВ рдФрд░ рд╡реАрдкреАрдПрди рд╕рд░реНрд╡рд░реЛрдВ рдХреЛ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдирд╛ рд╢реБрд░реВ рдХрд░рдиреЗ рдХреА рдЕрдиреБрд╢рдВрд╕рд╛ рдирд╣реАрдВ рдХреА рдЬрд╛рддреА рд╣реИред


IPSec рдХреЗ рдлрд╛рдпрджреЗ рдФрд░ рдиреБрдХрд╕рд╛рди


рддрд╛рдХрдд:


  • OSI рдореЙрдбрд▓ рдХреЗ рдиреЗрдЯрд╡рд░реНрдХ рд╕реНрддрд░ рдкрд░ рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ
  • рдпрд╣ рд╕реНрд░реЛрдд рдкреИрдХреЗрдЯ рдХреЛ рдкреВрд░реА рддрд░рд╣ рд╕реЗ рдпрд╛ рдкрд░рд┐рд╡рд╣рди рдкрд░рдд рдФрд░ рдЙрдЪреНрдЪрддрд░ рд╕реЗ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░ рд╕рдХрддрд╛ рд╣реИ
  • NAT рдХреЛ рджреВрд░ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рддрдВрддреНрд░ рд╣реИ
  • рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдФрд░ рдЯреНрд░реИрдлрд╝рд┐рдХ рд╣реИрд╢рд┐рдВрдЧ рдПрд▓реНрдЧреЛрд░рд┐рджрдо рдХреА рдПрдХ рд╡рд┐рд╕реНрддреГрдд рд╢реНрд░реГрдВрдЦрд▓рд╛ рдХреЛ рдЪреБрдирдиреЗ рдХреЗ рд▓рд┐рдП
  • IPSec - рдУрдкрди, рдПрдХреНрд╕реНрдЯреЗрдВрд╕рд┐рдмрд▓ рдорд╛рдирдХреЛрдВ рдХрд╛ рдПрдХ рд╕реЗрдЯ
  • рдорд┐рдХрд░реЛрдЯрд┐рдХ рдХреЗ рдорд╛рдорд▓реЗ рдореЗрдВ, рдЗрд╕реЗ рдЕрддрд┐рд░рд┐рдХреНрдд рд╢реБрд▓реНрдХ рдпрд╛ рд▓рд╛рдЗрд╕реЗрдВрд╕ рдЦрд░реАрджрдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдирд╣реАрдВ рд╣реИ

рдХрдордЬреЛрд░рд┐рдпреЛрдВ:


  • рдЬрдЯрд┐рд▓рддрд╛
  • рд╡рд┐рднрд┐рдиреНрди рд╡рд┐рдХреНрд░реЗрддрд╛рдУрдВ рдХреЗ рд▓рд┐рдП рд╡рд┐рднрд┐рдиреНрди рд╢рдмреНрджрд╛рд╡рд▓реА рдФрд░ рд╡рд┐рдиреНрдпрд╛рд╕ рдЙрдкрдХрд░рдг
  • рдордЬрдмреВрдд рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдПрд▓реНрдЧреЛрд░рд┐рджрдо рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЕрдЪреНрдЫреА рдХрдВрдкреНрдпреВрдЯрд┐рдВрдЧ рд╢рдХреНрддрд┐ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИред
  • рдбреАрдкреАрдЖрдИ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдирд╛ рдЖрд╕рд╛рди

IPSec рдореЗрдВ рдкреНрд░реЛрдЯреЛрдХреЙрд▓



рд╡реИрд╢реНрд╡рд┐рдХ рд╕реНрддрд░ рдкрд░, рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдХреЗ рджреМрд░рд╛рди рдЖрдк рдЬрд┐рди рд╕рднреА рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рд╕реЗ рдирд┐рдкрдЯреЗрдВрдЧреЗ, рдЙрдиреНрд╣реЗрдВ рджреЛ рд╕рдореВрд╣реЛрдВ рдореЗрдВ рд╡рд┐рднрд╛рдЬрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ: рдкреНрд░рдореБрдЦ рд╡рд┐рдирд┐рдордп рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдФрд░ рдбреЗрдЯрд╛ рд╕реБрд░рдХреНрд╖рд╛ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ред


рдкреНрд░рдореБрдЦ рдПрдХреНрд╕рдЪреЗрдВрдЬ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ (IKE)
рдореБрдЦреНрдп рдХрд╛рд░реНрдп рдХрдиреЗрдХреНрд╢рди рдореЗрдВ рдкреНрд░рддрд┐рднрд╛рдЧрд┐рдпреЛрдВ рдХреЛ рдкреНрд░рдорд╛рдгрд┐рдд рдХрд░рдирд╛ рдФрд░ рд╕рдВрдЪрд╛рд░рд┐рдд рд╕реВрдЪрдирд╛рдУрдВ рдХреА рд╕реБрд░рдХреНрд╖рд╛ рдХреЗ рд▓рд┐рдП рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдорд╛рдкрджрдВрдбреЛрдВ рдФрд░ рдХреБрдВрдЬрд┐рдпреЛрдВ рдкрд░ рд╕рд╣рдордд рд╣реЛрдирд╛ рд╣реИред


  • IKE (рдЗрдВрдЯрд░рдиреЗрдЯ рдХреА рдПрдХреНрд╕рдЪреЗрдВрдЬ) - 1998 рдореЗрдВ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ред рдХрдИ рд╡рд┐рд╢реЗрд╖рддрд╛рдПрдВ (рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, NAT рдмреНрд░рд┐рдЬрд┐рдВрдЧ) рдХреЛ рдмрд╛рдж рдореЗрдВ рдРрдб-рдСрди рдХреЗ рд░реВрдк рдореЗрдВ рдЬреЛрдбрд╝рд╛ рдЧрдпрд╛ рдерд╛ рдФрд░ рд╡рд┐рднрд┐рдиреНрди рд╡рд┐рдХреНрд░реЗрддрд╛рдУрдВ рдХреЗ рд╕рд╛рде рд▓рд╛рдЧреВ рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред рдореБрдЦреНрдп рдмрд╛рддрдЪреАрдд рдХрд╛ рдЖрдзрд╛рд░ ISAKMP рд╣реИред
  • IKEv2 (рдЗрдВрдЯрд░рдиреЗрдЯ рдХреБрдВрдЬреА рд╡рд┐рдирд┐рдордп рд╕рдВрд╕реНрдХрд░рдг 2) - 2014 рд╕реЗ рдирд╡реАрдирддрдо рд╕рдВрд╢реЛрдзрдиред рдпрд╣ IKE рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХрд╛ рдПрдХ рд╡рд┐рдХрд╛рд╕ рд╣реИ, рдЬрд┐рд╕рдореЗрдВ рдХреБрдЫ рд╕рдорд╕реНрдпрд╛рдУрдВ рдХрд╛ рд╕рдорд╛рдзрд╛рди рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛, рдХреБрдВрдЬреА рд╕рдордЭреМрддрд╛ рддрдВрддреНрд░ рдХреЛ рд╕рд░рд▓ рдмрдирд╛рдпрд╛ рдЧрдпрд╛ рдерд╛, рдФрд░ рдПрдХреНрд╕рдЯреЗрдВрд╢рди (NAT-T, Keepalives, Mode config) рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХрд╛ рд╣рд┐рд╕реНрд╕рд╛ рдмрди рдЧрдПред

рд╡реНрдпрд╡рд╣рд╛рд░ рдореЗрдВ, рдЕрдзрд┐рдХрд╛рдВрд╢ IPSec рдХрдиреЗрдХреНрд╢рди рдкреБрд░рд╛рдиреЗ рдЙрдкрдХрд░рдгреЛрдВ рдпрд╛ рдХреБрдЫ рдХреЛ рдмрджрд▓рдиреЗ рдХреЗ рд▓рд┐рдП рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХреЛрдВ рдХреА рдЕрдирд┐рдЪреНрдЫрд╛ рдХреЗ рдХрд╛рд░рдг IKE рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХрд┐рдП рдЬрд╛рддреЗ рд╣реИрдВред


рдбреЗрдЯрд╛ рд╕реБрд░рдХреНрд╖рд╛ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ (ESP, AH)
рдореБрдЦреНрдп рдХрд╛рд░реНрдп рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдбреЗрдЯрд╛ рдХреА рд╕реБрд░рдХреНрд╖рд╛ рдХрд░рдирд╛ рд╣реИред


  • рдИрдПрд╕рдкреА (рдЗрдирдХреИрдкреНрд╕реБрд▓реЗрдЯрд┐рдВрдЧ рд╕рд┐рдХреНрдпреЛрд░рд┐рдЯреА рдкреЗрд▓реЛрдб) - рдПрдирдХреНрд░рд┐рдкреНрдЯ рдФрд░ рдЖрдВрд╢рд┐рдХ рд░реВрдк рд╕реЗ рдбреЗрдЯрд╛ рдЯреНрд░рд╛рдВрд╕рдорд┐рдЯ рдХрд░рддрд╛ рд╣реИ
  • рдПрдПрдЪ (рдкреНрд░рдорд╛рдгреАрдХрд░рдг рд╣реЗрдбрд░) - рдкреВрд░реЗ рдкреИрдХреЗрдЯ рдХреЛ рдкреНрд░рдорд╛рдгрд┐рдд рдХрд░рддрд╛ рд╣реИ (рдЙрддреНрдкрд░рд┐рд╡рд░реНрддрд┐рдд рдХреНрд╖реЗрддреНрд░реЛрдВ рдХреЛ рдЫреЛрдбрд╝рдХрд░), рдбреЗрдЯрд╛ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдЖрдкрдХреЛ рдпрд╣ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ рдХрд┐ рдиреЗрдЯрд╡рд░реНрдХ рдкрд░ рдЯреНрд░рд╛рдВрд╕рдорд┐рд╢рди рдХреЗ рджреМрд░рд╛рди рдкреИрдХреЗрдЯ рдХреЛ рдирд╣реАрдВ рдмрджрд▓рд╛ рдЧрдпрд╛ рдерд╛

IPSec рдХрдиреЗрдХреНрд╢рди рд╕реНрдерд╛рдкрдирд╛ рдкреНрд░рдХреНрд░рд┐рдпрд╛



рдПрдХ IPSec рдХрдиреЗрдХреНрд╢рди рдХреЗ рдкреНрд░рддрд┐рднрд╛рдЧрд┐рдпреЛрдВ рдХреЛ рдЖрдорддреМрд░ рдкрд░ рд╕рд╛рдерд┐рдпреЛрдВ рдХрд╣рд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЬреЛ рд╕реНрдерд╛рдкрд┐рдд рдХрдиреЗрдХреНрд╢рди рдореЗрдВ рдЙрдирдХреА рд╕рдорд╛рдирддрд╛ рдХреЛ рдЗрдВрдЧрд┐рдд рдХрд░рддрд╛ рд╣реИред рдХреНрд▓рд╛рдЗрдВрдЯ-рд╕рд░реНрд╡рд░ рдХреЗ рдХрд░реАрдм рдПрдХ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рд╕рдВрднрд╡ рд╣реИ, рд▓реЗрдХрд┐рди рд╕реНрдерд╛рдпреА IPSec рд╕реБрд░рдВрдЧреЛрдВ рдХрд╛ рдирд┐рд░реНрдорд╛рдг рдХрд░рддреЗ рд╕рдордп, рдХреЛрдИ рднреА рд╕рд╣рдХрд░реНрдореА рдПрдХ рдЗрдирд┐рд╢рд┐рдпрд▓рд╛рдЗрдЬрд╝рд░ рд╣реЛ рд╕рдХрддрд╛ рд╣реИред


  1. рд╕рд╛рдерд┐рдпреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ IPSec рдХрдиреЗрдХреНрд╢рди рд╢реБрд░реВ рдХрд░рддрд╛ рд╣реИ
  2. рдореБрдЦреНрдп рд╕реВрдЪрдирд╛рдУрдВ рдХрд╛ рдЖрджрд╛рди-рдкреНрд░рджрд╛рди, рд╕рд╣рдХрд░реНрдореА рдкреНрд░рдорд╛рдгреАрдХрд░рдг, рдХрдиреЗрдХреНрд╢рди рдорд╛рдкрджрдВрдбреЛрдВ рдХрд╛ рд╕рдордиреНрд╡рдп рд╣реИ
  3. рдкреНрд░рд╛рдкреНрдд рдорд╣рддреНрд╡рдкреВрд░реНрдг рдЬрд╛рдирдХрд╛рд░реА рдХреЗ рдЖрдзрд╛рд░ рдкрд░, рдПрдХ рд╕рд╣рд╛рдпрдХ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рд╕реБрд░рдВрдЧ рдмрдирд╛рдИ рдЬрд╛рддреА рд╣реИ
  4. рдПрдХ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рд╕реБрд░рдВрдЧ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реБрдП, рд╕рд╣рдХрд░реНрдореА рдбреЗрдЯрд╛ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдХреЗ рдорд╛рдкрджрдВрдбреЛрдВ рдХрд╛ рдирд┐рд░реНрдзрд╛рд░рдг рдХрд░рддреЗ рд╣реИрдВ рдФрд░ рдЪрд╛рдмрд┐рдпрд╛рдБ рдЙрддреНрдкрдиреНрди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╕реВрдЪрдирд╛рдУрдВ рдХрд╛ рдЖрджрд╛рди-рдкреНрд░рджрд╛рди рдХрд░рддреЗ рд╣реИрдВ
  5. рдкрд┐рдЫрд▓реЗ рдЪрд░рдг рдХрд╛ рдкрд░рд┐рдгрд╛рдо рдбреЗрдЯрд╛ рд╕реБрд░рдХреНрд╖рд╛ рдХреЗ рд▓рд┐рдП рдирд┐рдпрдореЛрдВ рдФрд░ рдХреБрдВрдЬрд┐рдпреЛрдВ рдХрд╛ рдПрдХ рд╕рдореВрд╣ рд╣реИ (SA)
  6. рд╕рдордп-рд╕рдордп рдкрд░ рд╕рд╣рдХрд░реНрдореА рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдХреБрдВрдЬрд┐рдпреЛрдВ рдХреЛ рдЕрдкрдбреЗрдЯ рдХрд░рддреЗ рд╣реИрдВ

IPSec рдореЗрдВ рдкреНрд░рдореБрдЦ рдЕрд╡рдзрд╛рд░рдгрд╛рдУрдВ рдореЗрдВ рд╕реЗ рдПрдХ SA (рд╕рд┐рдХреНрдпреЛрд░рд┐рдЯреА рдПрд╕реЛрд╕рд┐рдПрд╢рди) рд╣реИ - рдПрдиреНрдХреНрд░рд┐рдкреНрдЯрд┐рдВрдЧ рдФрд░ рд╣реИрд╢рд┐рдВрдЧ рдЬрд╛рдирдХрд╛рд░реА рдХреЗ рд▓рд┐рдП рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдПрд▓реНрдЧреЛрд░рд┐рджрдо рдХрд╛ рдПрдХ рд╕реЗрдЯ, рд╕рд╛рде рд╣реА рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдХреБрдВрдЬреА, рд╕рд╛рдерд┐рдпреЛрдВ рджреНрд╡рд╛рд░рд╛ рд╕рд╣рдорддрд┐ рд╡реНрдпрдХреНрдд рдХреА рдЧрдИред


рдХрднреА-рдХрднреА рдЖрдк рдЗрд╕рдореЗрдВ рдПрдХ рдбрд┐рд╡реАрдЬрди рдкрд╛ рд╕рдХрддреЗ рд╣реИрдВ:


  • ISAKMP SA - рд╕рд╣рд╛рдпрдХ рд╕реБрд░рдВрдЧ рд╕реЗ рд╕рдВрдмрдВрдзрд┐рдд рдкреИрд░рд╛рдореАрдЯрд░ рдФрд░ рдХреБрдВрдЬреА
  • рдбреЗрдЯрд╛ рдПрд╕рдП (рдпрд╛ рдмрд╕ рдПрд╕рдП) - рдпрд╛рддрд╛рдпрд╛рдд рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рд╕реЗ рд╕рдВрдмрдВрдзрд┐рдд рдкреИрд░рд╛рдореАрдЯрд░ рдФрд░ рдХреБрдВрдЬреА

рдореБрдЦреНрдп рд╕рдордЭреМрддрд╛ рдкреНрд░реЛрдЯреЛрдХреЙрд▓


IKE рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рджреЛ рдореЛрдб рдореЗрдВ рдХрд╛рдо рдХрд░ рд╕рдХрддрд╛ рд╣реИ: рдореБрдЦреНрдп (main) рдФрд░ рдЖрдХреНрд░рд╛рдордХ (рдЖрдХреНрд░рд╛рдордХ), IKEv2 рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдореЗрдВ рдПрдХ рдореЛрдб рд╣реЛрддрд╛ рд╣реИред


рдЖрдИрдХреЗрдИ рдореЗрди



рдкрд╣рд▓реЗ рдЪрд░рдг рдореЗрдВ рдЫрд╣ рдкреИрдХреЗрдЬ рд╣реЛрддреЗ рд╣реИрдВ:
1-2: рдорд╛рдзреНрдпрдорд┐рдХ рд╕реБрд░рдВрдЧ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдФрд░ рд╡рд┐рднрд┐рдиреНрди IPSec рд╡рд┐рдХрд▓реНрдкреЛрдВ рдХрд╛ рд╕рдВрд░реЗрдЦрдг
3-4: рдЧреБрдкреНрдд рдХреБрдВрдЬреА рдЙрддреНрдкрдиреНрди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЬрд╛рдирдХрд╛рд░реА рд╕рд╛рдЭрд╛ рдХрд░рдирд╛
5-6: рд╕рд╣рд╛рдпрдХ рдПрдирдХреНрд░рд┐рдкреНрдЯреЗрдб рдЪреИрдирд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рдкреАрдпрд░ рдСрдереЗрдВрдЯрд┐рдХреЗрд╢рди


рджреВрд╕рд░реЗ рдЪрд░рдг рдореЗрдВ рддреАрди рдкреИрдХреЗрдЬ рд╣реЛрддреЗ рд╣реИрдВ:
1-3: рдПрдХ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рд╕рд╣рд╛рдпрдХ рдЪреИрдирд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ред рдПрдХ рдЧреБрдкреНрдд рдХреБрдВрдЬреА рдЙрддреНрдкрдиреНрди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдпрд╛рддрд╛рдпрд╛рдд рд╕реБрд░рдХреНрд╖рд╛ рдорд╛рдкрджрдВрдбреЛрдВ рдХрд╛ рд╕рдордиреНрд╡рдп, рд╕реВрдЪрдирд╛рдУрдВ рдХрд╛ рдЖрджрд╛рди-рдкреНрд░рджрд╛рди


рдЖрдЗрдХреЗрдИ рдЖрдХреНрд░рд╛рдордХ



рдкрд╣рд▓реЗ рдЪрд░рдг рдореЗрдВ рддреАрди рдкреИрдХреЗрдЬ рд╣реЛрддреЗ рд╣реИрдВ:
1: рдПрдХ рд╕рд╣рд╛рдпрдХ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдЪреИрдирд▓ рдФрд░ рдПрдХ рдирд┐рдЬреА рдХреБрдВрдЬреА рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдЬрд╛рдирдХрд╛рд░реА рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдкреНрд░рд╕реНрддрд╛рд╡ рд╕рдмрдорд┐рдЯ рдХрд░рдирд╛
2: рдкреНрд░рд╕реНрддрд╛рд╡ рдХреА рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛, рдЧреБрдкреНрдд рдХреБрдВрдЬреА рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдЬрд╛рдирдХрд╛рд░реА, рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреЗ рд▓рд┐рдП рдбреЗрдЯрд╛
3: рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдбреЗрдЯрд╛


рджреВрд╕рд░реЗ рдЪрд░рдг рдореЗрдВ рддреАрди рдкреИрдХреЗрдЬ рд╣реЛрддреЗ рд╣реИрдВ:
1-3: рдПрдХ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рд╕рд╣рд╛рдпрдХ рдЪреИрдирд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ред рдПрдХ рдЧреБрдкреНрдд рдХреБрдВрдЬреА рдЙрддреНрдкрдиреНрди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдпрд╛рддрд╛рдпрд╛рдд рд╕реБрд░рдХреНрд╖рд╛ рдорд╛рдкрджрдВрдбреЛрдВ рдХрд╛ рд╕рдордиреНрд╡рдп, рд╕реВрдЪрдирд╛рдУрдВ рдХрд╛ рдЖрджрд╛рди-рдкреНрд░рджрд╛рди


рдЖрдХреНрд░рд╛рдордХ рдореЛрдб рдореЗрдВ, рд╕рд░реНрдЬрдХ рд╡рд╛рдХреНрдп рдореЗрдВ рдХреЗрд╡рд▓ рдПрдХ рд╕реЗрдЯ рдкреИрд░рд╛рдореАрдЯрд░ рднреЗрдЬрддрд╛ рд╣реИред рд╕рд╣рдХрд░реНрдореА рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреЗ рд▓рд┐рдП рд╕реВрдЪрдирд╛ рдХрд╛ рдЖрджрд╛рди-рдкреНрд░рджрд╛рди рд╕реБрд░рдХреНрд╖рд┐рдд рд╕рд╣рд╛рдпрдХ рд╕реБрд░рдВрдЧ рдХреА рд╕реНрдерд╛рдкрдирд╛ рд╕реЗ рдкрд╣рд▓реЗ рд╣реЛрддрд╛ рд╣реИред рдЖрдХреНрд░рд╛рдордХ рдореЛрдб рд▓рдЧрд╛рддрд╛рд░ рддреЗрдЬ рд╣реИ, рд▓реЗрдХрд┐рди рдХрдо рд╕реБрд░рдХреНрд╖рд┐рдд рд╣реИред


IKEv2



IKEv2 рдореЗрдВ, рдЪрд░рдгреЛрдВ рдХрд╛ рдирд╛рдо рджрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ: IKE_SA_INIT рдФрд░ IKE_AUTHред рд▓реЗрдХрд┐рди рдЕрдЧрд░ рдореИрдВ рдкрд╛рда рдореЗрдВ рдкрд╣рд▓реЗ рдЪрд░рдг 1 рдФрд░ рдЪрд░рдг 2 рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрд╛рдд рдХрд░ рд░рд╣рд╛ рд╣реВрдВ, рддреЛ рдпрд╣ IKEv2 рдХреЗ рдЪрд░рдгреЛрдВ рдкрд░ рднреА рд▓рд╛рдЧреВ рд╣реЛрддрд╛ рд╣реИред


IKEv2 рдХреЗ рдкреНрд░рддреНрдпреЗрдХ рдЪрд░рдг рдореЗрдВ рджреЛ рдкреИрдХреЗрдЬ рд╣реЛрддреЗ рд╣реИрдВ:
IKE_SA_INIT: рд╕рд╣рд╛рдпрдХ рд╕реБрд░рдВрдЧ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдорд╛рдкрджрдВрдбреЛрдВ рдХрд╛ рд╕рдордиреНрд╡рдп, рдПрдХ рдирд┐рдЬреА рдХреБрдВрдЬреА рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рд╕реВрдЪрдирд╛ рдХрд╛ рдЖрджрд╛рди-рдкреНрд░рджрд╛рди


IKE_AUTH: рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рд╕рд╣рд╛рдпрдХ рдЪреИрдирд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ред рд╕рд╛рдерд┐рдпреЛрдВ рдХрд╛ рдкреНрд░рдорд╛рдгреАрдХрд░рдг, рдпрд╛рддрд╛рдпрд╛рдд рд╕реБрд░рдХреНрд╖рд╛ рдорд╛рдкрджрдВрдбреЛрдВ рдХрд╛ рд╕рдордиреНрд╡рдп, рдЧреБрдкреНрдд рдХреБрдВрдЬреА рдЙрддреНрдкрдиреНрди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╕реВрдЪрдирд╛рдУрдВ рдХрд╛ рдЖрджрд╛рди-рдкреНрд░рджрд╛рди


рд╕реБрд░рдХреНрд╖рд╛ рдЖрд╢реНрд╡рд╛рд╕рди рдбреЗрдЯрд╛рдмреЗрд╕ (SAD)


IKE (рдФрд░ IKEv2) рдХрд╛ рдкрд░рд┐рдгрд╛рдо рд╕рд┐рдХреНрдпреЛрд░рд┐рдЯреА рдЕрд╕реЛрдереИрд╢рди (SA) рд╣реИ, рдЬреЛ рдЯреНрд░реИрдлрд┐рдХ рд╕реБрд░рдХреНрд╖рд╛ рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдФрд░ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдХреБрдВрдЬрд┐рдпреЛрдВ рдХреЛ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд░рддрд╛ рд╣реИред рдкреНрд░рддреНрдпреЗрдХ SA рдпреВрдирд┐рдбрд╛рдпрд░реЗрдХреНрд╢рдирд▓ рд╣реИ рдФрд░ IPSec рдХрдиреЗрдХреНрд╢рди рдореЗрдВ SAS рдХреА рдПрдХ рдЬреЛрдбрд╝реА рд╣реИред рд╕рднреА рдПрд╕рдПрдбреА рдХреЛ рдПрд╕рдПрдбреА рдбреЗрдЯрд╛рдмреЗрд╕ рдореЗрдВ рд╕рдВрдЧреНрд░рд╣реАрдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ рдФрд░ рджреЗрдЦрдиреЗ рдФрд░ рд░реАрд╕реЗрдЯ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдкреНрд░рд╢рд╛рд╕рдХ рдХреЗ рд▓рд┐рдП рд╕реБрд▓рдн рд╣реЛрддрд╛ рд╣реИред


рдбреЗрдЯрд╛ рдЗрдирдХреИрдкреНрд╕реБрд▓реЗрд╢рди



IPSec рдбреЗрдЯрд╛ encapsulating рдХреЗ рд▓рд┐рдП рджреЛ рд╡рд┐рдХрд▓реНрдк рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИ:


  • рдЯреНрд░рд╛рдВрд╕рдкреЛрд░реНрдЯ рдореЛрдб - рдХреЗрд╡рд▓ рдкреИрдХреЗрдЯ рдХреЗ рдкреЗрд▓реЛрдб рдХреЛ рд╕рдВрд░рдХреНрд╖рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЬрд┐рд╕рд╕реЗ рдореВрд▓ рд╣реЗрдбрд░ рдирд┐рдХрд▓ рдЬрд╛рддрд╛ рд╣реИред рд╕реБрд░рдВрдЧреЛрдВ рдХрд╛ рдирд┐рд░реНрдорд╛рдг рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдкрд░рд┐рд╡рд╣рди рдореЛрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдЖрдорддреМрд░ рдкрд░ ipip рдпрд╛ gre рдХреЗ рд╕рд╛рде рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЬрд┐рд╕рдХреЗ рдкреЗрд▓реЛрдб рдореЗрдВ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдкреВрд░рд╛ рд╕реНрд░реЛрдд рдкреИрдХреЗрдЬ рд╣реЛрддрд╛ рд╣реИред
  • рд╕реБрд░рдВрдЧ рдореЛрдб - рдореВрд▓ рдкреИрдХреЗрдЬ рдХреЛ рдПрдХ рдирдП (gre рдпрд╛ ipip рдХреЗ рд╕рдорд╛рди) рдореЗрдВ рдкреВрд░реА рддрд░рд╣ рд╕реЗ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░ рджреЗрддрд╛ рд╣реИред рд▓реЗрдХрд┐рди рд╕реБрд░рдВрдЧ ipsec рдХреЗ рд▓рд┐рдП, рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рдПрдХ рд╕реНрдкрд╖реНрдЯ рдЗрдВрдЯрд░рдлрд╝реЗрд╕ рдирд╣реАрдВ рдмрдирд╛рдпрд╛ рдЧрдпрд╛ рд╣реИ, рдпрд╣ рдПрдХ рд╕рдорд╕реНрдпрд╛ рд╣реЛ рд╕рдХрддреА рд╣реИ рдпрджрд┐ рдЧрддрд┐рд╢реАрд▓ рдпрд╛ рдЬрдЯрд┐рд▓ рд╕реНрдереИрддрд┐рдХ рд░реВрдЯрд┐рдВрдЧ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред

рд╕реБрд░рдХреНрд╖рд╛ рдиреАрддрд┐ рдбреЗрдЯрд╛рдмреЗрд╕ (SPD)


рдирд┐рдпрдореЛрдВ рдХрд╛ рдПрдХ рдбреЗрдЯрд╛рдмреЗрд╕ рдЬреЛ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд░рддрд╛ рд╣реИ рдХрд┐ рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреЛ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд┐рдпрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдП, рдбреЗрдЯрд╛ рд╕реБрд░рдХреНрд╖рд╛ рдкреНрд░реЛрдЯреЛрдХреЙрд▓, рдПрдирдХреИрдкреНрд╕реБрд▓реЗрд╢рди рдкреНрд░рдХрд╛рд░ рдФрд░ рдХрдИ рдЕрдиреНрдп рдкреИрд░рд╛рдореАрдЯрд░ред
рдкреИрдХреЗрдЯ рдлреНрд▓реЛ рдЖрд░реЗрдЦ рдкрд░ рдПрд╕рдкреАрдбреА рдЪреЗрдХ рд╕реНрдерд┐рддрд┐ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХреА рдЬрд╛ рд╕рдХрддреА рд╣реИред



рдиреИрдЯ рдкреБрд▓рд┐рдВрдЧ


IPSec рдбреЗрдЯрд╛ рдХреЛ рд╕реНрдерд╛рдирд╛рдВрддрд░рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдиреЗрдЯрд╡рд░реНрдХ рд▓реЗрдпрд░ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ рдЬреЛ NAT рд╣реИрдВрдбрд▓ рдирд╣реАрдВ рдХрд░ рд╕рдХрддрд╛ рд╣реИред рд╕рдорд╕реНрдпрд╛ рдХреЛ рд╣рд▓ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, NAT-T рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ (IKE рдореЗрдВ рд╡рд┐рд╕реНрддрд╛рд░ рдФрд░ IKEv2 рдХрд╛ рд╣рд┐рд╕реНрд╕рд╛)ред NAT-T рдХрд╛ рд╕рд╛рд░ UDP рдкреИрдХреЗрдЯ рдореЗрдВ IPSec рдкреИрдХреЗрдЯ рдХреЗ рдЕрддрд┐рд░рд┐рдХреНрдд рдПрдирдХреИрдкреНрд╕реБрд▓реЗрд╢рди рдореЗрдВ рд╣реИ рдЬреЛ NAT рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╣реИред


рдорд┐рдХреНрд░реЛрдЯрд┐рдХ рдореЗрдВ IPSec


IPSec рд░рд╛рдЙрдЯрд░рдУрдПрд╕ рд░рдирд┐рдВрдЧ рд╕рд┐рдХреНрдпреЛрд░рд┐рдЯреА рдкреИрдХреЗрдЬ рдХреЗ рд╕рд╛рде рдХрд┐рд╕реА рднреА рдбрд┐рд╡рд╛рдЗрд╕ рдкрд░ рдореБрдлреНрдд рдореЗрдВ рдЙрдкрд▓рдмреНрдз рд╣реИред


рд╣рд╛рд░реНрдбрд╡реЗрдпрд░ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди


рд╕реАрдкреАрдпреВ рдХреЛ рдЙрддрд╛рд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдХреЗ рд╣рд╛рд░реНрдбрд╡реЗрдпрд░ рддреНрд╡рд░рдг рдХреЛ рдорд┐рдХреНрд░реЛрдЯрд┐рдХ рд░рд╛рдЙрдЯрд░ рдХреЗ рдХреБрдЫ рдореЙрдбрд▓реЛрдВ рдореЗрдВ рдЬреЛрдбрд╝рд╛ рдЬрд╛рддрд╛ рд╣реИ; рд╡рд┐рдХреА рдкрд░ рдПрдХ рдкреВрд░реА рд╕реВрдЪреА рдорд┐рд▓ рд╕рдХрддреА рд╣реИред
рд╕рдмрд╕реЗ рдЕрдзрд┐рдХ рдмрдЬрдЯ рд╡рд┐рдХрд▓реНрдк: RB750Gr3 , RB3011 , HAP AC ^ 2 ред


рдЕрдкрдиреЗ рджрдо рдкрд░ рдореИрдВрдиреЗ рджреЛ RB1100AHx2 рдФрд░ рджреЛ RB750Gr3 рдХреЗ рдмреАрдЪ IPSec рдХреА рдЧрддрд┐ рдХреА рдЬрд╛рдБрдЪ рдХреАред


RB1100AHx2 рдкрд░ рдЕрдзрд┐рдХрддрдо рдкрд░рд┐рдгрд╛рдо рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЖрдкрдХреЛ рдЪрд╛рд╣рд┐рдП:


  • рдкреЛрд░реНрдЯ 11 рд╕реАрдзреЗ рд╕реАрдкреАрдпреВ рд╕реЗ рдЬреБрдбрд╝рд╛ рд╣реБрдЖ рд╣реИ рдФрд░ 11 рдкреЛрд░реНрдЯ рдЯреНрд░реИрдлрд┐рдХ рдХреЛ рд╕рдВрднрд╛рд▓рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рд╕реАрдкреАрдпреВ рдХреЛрд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░реЗрдВ
  • рдЗрдВрдЯрд░рдлреЗрд╕ рдкрд░ рдХреЗрд╡рд▓-рд╣рд╛рд░реНрдбрд╡реЗрдпрд░-рдХреНрдпреВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВ, рдЖрд░рдкреАрдПрд╕ рдХреЛ рдЕрдХреНрд╖рдо рдХрд░реЗрдВ
  • Layer3 FastPath (рд▓рдЧрднрдЧ 800mb / sec) рд╕рдХреНрд╖рдо рдХрд░реЗрдВ, рдпрд╛ IPSec рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреЛ рдХреЙрдирдЯреНрд░реИрдХ (рд▓рдЧрднрдЧ 700mb / рд╕реЗрдХрдВрдб) рд╕реЗ рдмрд╛рд╣рд░ рдХрд░реЗрдВ
    рд╕рдмрд╕реЗ рдзреАрдореЗ рдмрдВрджрд░рдЧрд╛рд╣ (рдИрдерд░ 13) рдкрд░ рд╡рд░реНрдгрд┐рдд рдЬреЛрдбрд╝рддреЛрдбрд╝ рдХреЗ рдмрд┐рдирд╛ ~ 170Mb / рд╕реЗрдХрдВрдб, рд╕рд╛рдорд╛рдиреНрдп ~ 400Mb / рд╕реЗрдХрдВрдб рдкрд░ рдкреНрд░рд╛рдкреНрдд рдХрд░рдирд╛ рд╕рдВрднрд╡ рд╣реИред

200Mb / рд╕реЗрдХрдВрдб рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЕрдиреБрдХреВрд▓рди рдХреЗ рдмрд┐рдирд╛ RB750Gr3 рдкрд░ред


рдХреНрд╡рд╛рд▓рдХреЙрдо рд╕рд┐рдВрдЧрд▓-рдХреЛрд░ рд░рд╛рдЙрдЯрд░ рдореЙрдбрд▓, рдЕрдиреБрдХреВрд▓рди рдФрд░ рдЕрдиреНрдп рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ рдХреЗ рдХрд╛рд░реНрдпрднрд╛рд░ рдХреЗ рдЖрдзрд╛рд░ рдкрд░ 10-40mb / sec рдХрд╛ рдкрд░рд┐рдгрд╛рдо рджрд┐рдЦрд╛рддреЗ рд╣реИрдВред


рдореЗрд░рд╛ рд╕реБрдЭрд╛рд╡ рд╣реИ рдХрд┐ рдЖрдк рдЦреБрдж рдХреЛ рдорд┐рдХрд░реЛрдЯрд┐рдХ рдХрд░реНрдордЪрд╛рд░реА рдХреА рдкреНрд░рд╕реНрддреБрддрд┐ рд╕реЗ рдкрд░рд┐рдЪрд┐рдд рдХрд░рд╛рддреЗ рд╣реИрдВ, рдЙрдиреНрд╣реЛрдВрдиреЗ рд╕реАрдкреАрдпреВ рд▓реЛрдб рдХреЛ рдХрдо рдХрд░рдиреЗ рдФрд░ рдЧрддрд┐ рдмрдврд╝рд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдЕрдиреБрдХреВрд▓рди рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдХреЗ рд╡рд┐рд╖рдпреЛрдВ рдкрд░ рдЫреБрдЖ, рдЬрд┐рд╕реЗ рдореИрдВрдиреЗ рдкрд╛рда рдореЗрдВ рдирд╣реАрдВ рдЬреЛрдбрд╝рд╛ред


рдЕрдВрддрд░ 6.42.X рдФрд░ 6.43.X


рдЖрдкрдХреЗ рджреНрд╡рд╛рд░рд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдП рдЬрд╛ рд░рд╣реЗ рд░рд╛рдЙрдЯрд░рдУрдПрд╕ рдХреЗ рд╕рдВрд╕реНрдХрд░рдг рдХреЗ рдЖрдзрд╛рд░ рдкрд░, IPSec рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдореЗрдиреВ рдЕрд▓рдЧ-рдЕрд▓рдЧ рд╣реЛрдЧрд╛ред





рдкрд░реАрдХреНрд╖рдг рд╕рдВрд╕реНрдХрд░рдг рдореЗрдВ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдирдП рдмрджрд▓рд╛рд╡ рд╣реИрдВ, рдЗрд╕рд▓рд┐рдП рдЙрдиреНрдирдпрди рд╕реЗ рдкрд╣рд▓реЗ рд░рд┐рд▓реАрдЬрд╝ рдиреЛрдЯреНрд╕ рдкрдврд╝реЗрдВред



IPsec рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди



[IP] -> [IPSec] рдореЗрдиреВ рдЙрддрдирд╛ рдбрд░рд╛рд╡рдирд╛ рдирд╣реАрдВ рд╣реИ рдЬрд┐рддрдирд╛ рдкрд╣рд▓реА рдирдЬрд╝рд░ рдореЗрдВ рд▓рдЧрддрд╛ рд╣реИред рдЖрд░реЗрдЦ рд╕реЗ рдкрддрд╛ рдЪрд▓рддрд╛ рд╣реИ рдХрд┐ рдореБрдЦреНрдп рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдЖрдЗрдЯрдо рд╣реИрдВ: рдкреАрдпрд░реНрд╕ рдФрд░ рдкреНрд░реЛрдлрд╛рдЗрд▓ред
рд░рд┐рдореЛрдЯ рдкреАрдпрд░ рдФрд░ рдЗрдВрд╕реНрдЯреЙрд▓ рдХрд┐рдП рдЧрдП SAs рдЯреИрдм рд╕реВрдЪрдирд╛рддреНрдордХ рд╣реИрдВред


рд╕рд╛рдерд┐рдпреЛрдВ рдФрд░ рд╕рд╛рдерд┐рдпреЛрдВ рдкреНрд░реЛрдлрд╛рдЗрд▓


IPSec рд╕рд╣рдХрд░реНрдореА рд╡рд┐рдиреНрдпрд╛рд╕ рдПрдХ IKE рдХрдиреЗрдХреНрд╢рди рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдФрд░ рдПрдХ рд╕рд╣рд╛рдпрдХ рд╕реБрд░рдХреНрд╖рд┐рдд рд╕реБрд░рдВрдЧ рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдПред


рдЫрд╡рд┐


IPSec рджреВрд░рд╕реНрде рд╕рд╛рдерд┐рдпреЛрдВ рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░реЗрдВ



рдиреЛрдЯ
  • 6.43 рд╕реЗ рд╢реБрд░реВ рд╣реЛрдХрд░, RouterOS рдмрд┐рдирд╛ рдЕрддрд┐рд░рд┐рдХреНрдд рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреЗ PSK рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╕рдордп рд╢рдкрде рд▓реЗрддрд╛ рд╣реИред рдпрджрд┐ рдЖрдк рдХреБрдВрдЬреА, рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдпрд╛ xAuth рдХреЛ рдЕрддрд┐рд░рд┐рдХреНрдд рд░реВрдк рд╕реЗ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдирд╣реАрдВ рдХрд░рдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ, рддреЛ рдЖрдк IKEv2 рдкрд░ рд╕реНрд╡рд┐рдЪ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдпрд╛ рдЪреЗрддрд╛рд╡рдиреА рдХреЛ рдЕрдирджреЗрдЦрд╛ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
  • рд╕рд╛рдерд┐рдпреЛрдВ рдХреЗ рд░реВрдк рдореЗрдВ, рдЖрдк рд╡рд┐рд╢рд┐рд╖реНрдЯ рдЖрдИрдкреА рдпрд╛ рд╕рдмрдиреЗрдЯ (рдХреНрд▓рд╛рдЗрдВрдЯ-рд╕рд░реНрд╡рд░ рд╡реАрдкреАрдПрди рдХреЗ рд▓рд┐рдП рдкреНрд░рд╛рд╕рдВрдЧрд┐рдХ) рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ
  • рдпрджрд┐ рдкрд░рд╕реНрдкрд░ рд╡рд┐рд░реЛрдзреА рдирд┐рдпрдо рд╣реИрдВ, рддреЛ рдЕрдзрд┐рдХ рд╕рдЯреАрдХ рд╕рдмрдиреЗрдЯ рдХреЗ рд╕рд╛рде рдПрдХ рдирд┐рдпрдо рдХрд╛ рдЙрдкрдпреЛрдЧ рд╕рд╣рдХрд░реНрдореА рд╕реЗ рдЬреБрдбрд╝рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ (рдорд╛рд░реНрдЧреЛрдВ рдХреЗ рд╕рдорд╛рди)
  • XAuth рдФрд░ rsa рдХреБрдВрдЬреА рдкреНрд░рдорд╛рдгреАрдХрд░рдг IKEv2 рдореЗрдВ рдХрд╛рдо рдирд╣реАрдВ рдХрд░ рд░рд╣рд╛ рд╣реИ
  • IKEv2 рдХреЗ рд▓рд┐рдП, рдорд┐рдХрд░реЛрдЯрд┐рдХ рдиреЗ рдЕрдиреНрдп рдкреНрд▓реЗрдЯрдлрд╛рд░реНрдореЛрдВ рдХреЗ рд╕рд╛рде рдЕрд╕рдВрдЧрдд рдХреЗ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдХреЛ рд▓рд╛рдЧреВ рдХрд┐рдпрд╛
  • рдирд┐рд╖реНрдХреНрд░рд┐рдп рдореЛрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдЖрдорддреМрд░ рдкрд░ рдПрдХ рдХреНрд▓рд╛рдЗрдВрдЯ-рд╕рд░реНрд╡рд░ рд╡реАрдкреАрдПрди (L2TP / IPsec рдпрд╛ IKEv2 рдореЛрдб рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди) рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдмрдбрд╝реА рд╕рдВрдЦреНрдпрд╛ рдореЗрдВ рд╕рд╛рдЗрдЯ-рдЯреВ-рд╕рд╛рдЗрдЯ рд╕реБрд░рдВрдЧреЛрдВ рдХреЛ рдПрдХ рдПрдХрд▓ рдмрд┐рдВрджреБ рд╕реЗ рдЬреЛрдбрд╝рдиреЗ рдкрд░ рдпрд╣ рдЙрдкрдпреЛрдЧреА рд╣реЛ рд╕рдХрддрд╛ рд╣реИ, рддрд╛рдХрд┐ рд╕реНрдкреИрд╢рд▓ рдЯреНрд░реИрдлрд┐рдХ рдХреЛ рдХрдо рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХреЗред
  • рдпрджрд┐ рдЖрдк xAuth рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХреА рдпреЛрдЬрдирд╛ рдмрдирд╛рддреЗ рд╣реИрдВ, рддреЛ "рд╕рд░реНрд╡рд░" рдирд┐рд╖реНрдХреНрд░рд┐рдп рд╣реЛрдирд╛ рдЪрд╛рд╣рд┐рдПред рд╕рд░реНрд╡рд░ рдХреЗ рд▓рд┐рдП рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ [IPSec] -> [рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ] рдореЗрдВ рдмрдирд╛рдП рдЧрдП рд╣реИрдВ
  • рдЬрдирд░реЗрдЯ рдкреЙрд▓рд┐рд╕реА рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╕рдордп, рдкреЛрд░реНрдЯ-рд╕рдЦреНрдд рдореЛрдб рдХрд╛ рдЪрдпрди рдХрд░реЗрдВ

рд╕рд╛рдордВрдЬрд╕реНрдп рдЪрд░рдг 1 рдХреЗ рд▓рд┐рдП рдкреНрд░реЛрдлрд╛рдЗрд▓ (рдкреНрд░рд╕реНрддрд╛рд╡) рдХреА рд╕реНрдерд╛рдкрдирд╛


рдЫрд╡рд┐



рдиреЛрдЯ
  • IKE рдХреЗ рд▓рд┐рдП рдЕрддрд┐рд░рд┐рдХреНрдд рд╡рд┐рдХрд▓реНрдк IKEv2 рдХрд╛ рд╣рд┐рд╕реНрд╕рд╛ рдмрди рдЬрд╛рддреЗ рд╣реИрдВ, рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдХреЛ рдирдЬрд░рдЕрдВрджрд╛рдЬ рдХрд░ рджрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ
  • DH рд╕рдореВрд╣реЛрдВ рдХрд╛ рд╕рд╣рд╕рдВрдмрдВрдз рдЙрдирдХреА рд╕рдВрдЦреНрдпрд╛ (рд╕рдореВрд╣ рд╕рдВрдЦреНрдпрд╛ рдЕрдиреНрдп рд╡рд┐рдХреНрд░реЗрддрд╛рдУрдВ рджреНрд╡рд╛рд░рд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ)
  • рдкреНрд░рдкреЛрдЬрд╝рд▓ рднреЗрдЬрддреЗ рд╕рдордп, рд╕рд┐рд╕реНрдЯрдо рдЬреЛрдбрд╝реЗ рдПрд▓реНрдЧреЛрд░рд┐рдердо + рд╕рдореВрд╣ dh рдХреЛ рдФрд░ рдЕрдзрд┐рдХ рд╕реНрдерд┐рд░ рд╕реЗ рдХрдо рд▓рдЧрд╛рддрд╛рд░ рдмрдирд╛рддрд╛ рд╣реИ

рдиреАрддрд┐рдпрд╛рдВ рдФрд░ рдиреАрддрд┐ рдкреНрд░рд╕реНрддрд╛рд╡


рд░рд╛рдЬрдиреЗрддрд╛ рд╢рд░реНрддреЛрдВ рдХреЗ рдЕрдиреБрдкрд╛рд▓рди рдХреЗ рд▓рд┐рдП рдкрд╛рд╕рд┐рдВрдЧ рдкреИрдХреЗрдЯ рдХреА рдЬрд╛рдВрдЪ рдХрд░рддреЗ рд╣реИрдВ рдФрд░ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд╛рд░реНрдпреЛрдВ рдХреЛ рд▓рд╛рдЧреВ рдХрд░рддреЗ рд╣реИрдВред рдпрджрд┐ рдЖрдк рдкреИрдХреЗрдЯ рдкреНрд░рд╡рд╛рд╣ рдкрд░ рд╡рд╛рдкрд╕ рдЬрд╛рддреЗ рд╣реИрдВ, рддреЛ IPSec рдиреАрддрд┐ рд╡рд╛рд▓реЗ рдмреНрд▓реЙрдХ рдиреАрддрд┐рдпреЛрдВ рдХреЗ рд╕рд╛рде рд╕рд╛рдордВрдЬрд╕реНрдп рд╣реИред рдХреНрд░рд┐рдпрд╛рдПрдБ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рддреА рд╣реИрдВ: IPSec рд╕реБрд░рдХреНрд╖рд╛ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ (ESP рдпрд╛ AH), SA рдмрд╛рддрдЪреАрдд рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡, рдПрдирдХреИрдкреНрд╕реБрд▓реЗрд╢рди рдореЛрдбред
рдЫрд╡рд┐


рдкреИрдХреЗрдЬ рдкреЙрд▓рд┐рд╕реА рдХреЛ рдПрдХ-рдПрдХ рдХрд░рдХреЗ рдкрд╛рд╕ рдХрд░рддрд╛ рд╣реИ рдЬрдм рддрдХ рдХрд┐ рдпрд╣ рдЙрдирдореЗрдВ рд╕реЗ рдХрд┐рд╕реА рдПрдХ рдХреА рд╢рд░реНрддреЛрдВ рд╕реЗ рдореЗрд▓ рдирд╣реАрдВ рдЦрд╛рддрд╛ред


рдиреАрддрд┐ рдирд┐рд░реНрдзрд╛рд░рдг


рдиреЛрдЯ рдХреЗ рдиреАрдЪреЗ
  • рдЖрдорддреМрд░ рдкрд░ рдХрд┐рд╕реА рд╡рд┐рд╢реЗрд╖ Src рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдирд╣реАрдВ рд╣реЛрддреА рд╣реИред рдФрд░ Dstред рдкреЛрд░реНрдЯ, рд▓реЗрдХрд┐рди рд╕рд╛рдорд╛рдиреНрдп рддреМрд░ рдкрд░, рдПрдХ рд╡реНрдпрдХреНрддрд┐рдЧрдд рдЕрдиреБрдкреНрд░рдпреЛрдЧ рдХреЗ рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреЛ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░рдиреЗ рдХреА рдХреНрд╖рдорддрд╛ рджрд┐рд▓рдЪрд╕реНрдк рд╣реИ
  • рд╕рднреА рдЖрдИрдкреА рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рд╕реВрдЪреА рдореЗрдВ рдкреНрд░рд╕реНрддреБрдд рдирд╣реАрдВ рдХрд┐рдП рдЧрдП рд╣реИрдВ (рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдХреЛрдИ рдЬреАрдЖрд░рдИ рдирд╣реАрдВ рд╣реИ), рдЖрдк рдЖрд╡рд╢реНрдпрдХ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХреА рд╕рдВрдЦреНрдпрд╛ рдХреЛ рдореИрдиреНрдпреБрдЕрд▓ рд░реВрдк рд╕реЗ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
  • рдЯреЗрдореНрдкреНрд▓реЗрдЯ рд░рд╛рдЬрдиреЗрддрд╛ рдирд╣реАрдВ рд╣реИрдВ! рдпрджрд┐ рдЬрдирд░реЗрдЯ-рдкреЙрд▓рд┐рд╕реА рдкреАрдпрд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдореЗрдВ рд╕реЗрдЯ рдХреА рдЧрдИ рд╣реИ, рддреЛ рдЙрдирдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред
  • рдпрджрд┐ рдкреЙрд▓рд┐рд╕реА рдХреЗ рд▓рд┐рдП рд╡рд┐рд╢рд┐рд╖реНрдЯ SAs рдирд╣реАрдВ рдорд┐рд▓реЗ рддреЛ рдХреНрдпрд╛ рдХрд░реЗрдВред рдкрд╣рд▓реЗ, L2TP / IPSec рдХреЗ рд╕рд╛рде рдПрдХ рд╕рдорд╕реНрдпрд╛ рдереА рдЬрдм рдПрдХ рд╣реА NAT (IKE рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╕рдордп) рдХреЗ рдХрд╛рд░рдг рдХрдИ рдХреНрд▓рд╛рдЗрдВрдЯ рдХрдиреЗрдХреНрдЯ рдирд╣реАрдВ рд╣реЛ рд╕рдХрддреЗ рдереЗ, рдпрд╣ рдмрдЧ рд╣рд▓ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ (рдпрд╣ рдорд╛рдирддреЗ рд╣реБрдП рдХрд┐ рдпреЗ рдХреНрд▓рд╛рдЗрдВрдЯ рд╡рд┐рдВрдбреЛрдЬрд╝ рдирд╣реАрдВ рд╣реИрдВ) рдпрджрд┐ рдЖрдк рд╕реНрддрд░ = рдЕрджреНрд╡рд┐рддреАрдп рд╕реЗрдЯ рдХрд░рддреЗ рд╣реИрдВред рдЕрдиреНрдпрдерд╛, IKEv2 рдкрд░ рд╕реНрд╡рд┐рдЪ рдХрд░реЗрдВ
  • рдиреАрддрд┐рдпреЛрдВ рдХреА рд╕реНрдерд╛рдкрдирд╛ рдХрд░рддреЗ рд╕рдордп, [рд╕реБрд░рдХреНрд╖рд┐рдд рдореЛрдб], рдПрдХ рдЕрдЬреАрдм рдЪрд╛рд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВ рдФрд░ рдЖрдк Level3 рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд░рд╛рдЙрдЯрд░ рддрдХ рдкрд╣реБрдВрдЪ рдЦреЛрдиреЗ рдХрд╛ рдЬреЛрдЦрд┐рдо рдЙрдард╛рддреЗ рд╣реИрдВ

SA рдЕрдиреБрдореЛрджрди рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡ рд╕реЗрдЯ рдХрд░реЗрдВ



рд╕рдореВрд╣


рдиреАрддрд┐ рдЯреЗрдореНрдкрд▓реЗрдЯ рдФрд░ рд╕рд╛рдерд┐рдпреЛрдВ рдХреЛ рд╕рдВрдмрджреНрдз рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред


рдЫрд╡рд┐


рд░рд╛рдЙрдЯрд░рдУрдПрд╕ рдХреЗ рдкреБрд░рд╛рдиреЗ рд╕рдВрд╕реНрдХрд░рдгреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ рдореЗрдВ рдЧреИрд░-рдХрд╛рд░реНрдпрд╢реАрд▓ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рд╕рдореВрд╣ рдХреЗ рд╕рд╛рде рдПрдХ рдмрдЧ рдерд╛ред


рдореЛрдб рдХрд╛ рд╡рд┐рдиреНрдпрд╛рд╕


рдЕрддрд┐рд░рд┐рдХреНрдд рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдП рдмрд┐рдирд╛ рдЖрдИрдкреА рдкреИрд░рд╛рдореАрдЯрд░ рднреЗрдЬрдирд╛ рдФрд░ рдкреНрд░рд╛рдкреНрдд рдХрд░рдирд╛ред рдЖрдкрдХреЛ рдХреЗрд╡рд▓ IPSec рд╕реНрд╡рдпрдВ-рдирд┐рд╣рд┐рдд рдХреНрд▓рд╛рдЗрдВрдЯ-рдЯреВ-рд╕рд░реНрд╡рд░ VPN рдмрдирд╛рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред




рдХреБрдВрдЬреА рдФрд░ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛


рдЙрдиреНрдирдд рд╕рд╣рдХрд░реНрдореА рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреЗ рд▓рд┐рдП рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред
рдХреБрдВрдЬреА
RSA рдХреБрдВрдЬрд┐рдпрд╛рдБ: рдЙрддреНрдкрд╛рджрди, рдЖрдпрд╛рдд, рдирд┐рд░реНрдпрд╛рддред IKEv2 рдореЗрдВ рд╕рдорд░реНрдерд┐рдд рдирд╣реАрдВ рд╣реИред



рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛
"рд╕рд░реНрд╡рд░" рдХреЗ рд▓рд┐рдП XAuth рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдбреЗрдЯрд╛рдмреЗрд╕ред рдХреНрд▓рд╛рдЗрдВрдЯ рд╕рд╣рдХрд░реНрдореА рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдореЗрдВ xAuth рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рддрд╛ рд╣реИред рдПрдХ RADIUS рд╕рд░реНрд╡рд░ рдкрд░ xAuth рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреЛ рдЕрдЧреНрд░реЗрд╖рд┐рдд рдХрд░рдирд╛ рд╕рдВрднрд╡ рд╣реИред



рджреВрд░ рдХреЗ рд╕рд╛рдереА


рд╕рд╣рд╛рдпрдХ рд╕реБрд░рдВрдЧ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдФрд░ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рд╡рд╛рд▓реЗ рд╕рднреА рд╕рд╛рдерд┐рдпреЛрдВ рдХреА рд╕реВрдЪреА (рдЪрд░рдг 1)ред рдЖрдк рд╕рд╣рд╛рдпрдХ рд╕реБрд░рдВрдЧ рдХреА рдХреБрдВрдЬреА рдХреЛ рдЕрджреНрдпрддрди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╕рд╛рдерд┐рдпреЛрдВ рдХреЛ рдирд┐рдХрд╛рд▓ рд╕рдХрддреЗ рд╣реИрдВред


рдЫрд╡рд┐


рдЫрд╡рд┐


рд╕реНрдерд╛рдкрд┐рдд SAs


рдПрд╕рдПрдбреА рдбреЗрдЯрд╛рдмреЗрд╕ рдпрд╛ рд╕рднреА рдмрд╛рддрдЪреАрдд рдПрд╕рдПрдПрд╕ рдХреА рдПрдХ рд╕реВрдЪреАред рдЖрдк рдкреНрд░рдпреБрдХреНрдд рдбреЗрдЯрд╛ рд╕реБрд░рдХреНрд╖рд╛ рдПрд▓реНрдЧреЛрд░рд┐рджрдо рдФрд░ рдХреБрдВрдЬрд┐рдпрд╛рдБ рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВред


рдЫрд╡рд┐


рдЫрд╡рд┐


рд╣рд╛рд░реНрдбрд╡реЗрдпрд░ AEAD рдзреНрд╡рдЬ рд╣рд╛рд░реНрдбрд╡реЗрдпрд░ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдХрд╛ рдЙрдкрдпреЛрдЧ рдЗрдВрдЧрд┐рдд рдХрд░рддрд╛ рд╣реИред


рдЫрд╡рд┐


рдПрдХ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ SA рдХреЛ рд░реАрд╕реЗрдЯ рдХрд░ рд╕рдХрддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдПрдХ рд╣реА рд╕рдордп рдореЗрдВ рд╕рднреА рдПрдХ рд╣реА рдкреНрд░рдХрд╛рд░ (esp рдпрд╛ ah)ред


IPSec рдФрд░ рдлрд╝рд╛рдпрд░рд╡реЙрд▓


рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдореЗрдВ, рдЖрдк рдЬрд╛рдБрдЪ рд╕рдХрддреЗ рд╣реИрдВ рдХрд┐ рдЯреНрд░реИрдлрд╝рд┐рдХ рдЖрдиреЗ рд╡рд╛рд▓реА рд╣реИ рдпрд╛ рдЖрдЙрдЯрдЧреЛрдЗрдВрдЧ IPSec рдиреАрддрд┐ рд╣реИ рдпрд╛ рдирд╣реАрдВред рдПрдХ рд╕реНрдкрд╖реНрдЯ рдЕрдиреБрдкреНрд░рдпреЛрдЧ L2TP / IPSec рд╣реИ, рдЖрдк L2TP рдХрдиреЗрдХреНрд╢рди рдХреА рд╕реНрдерд╛рдкрдирд╛ рдХреЛ рд░реЛрдХ рд╕рдХрддреЗ рд╣реИрдВ рдпрджрд┐ рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреЛ рдкрд╣рд▓реЗ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред



IPSec рдореЗрдВ рдкреНрд░рдпреБрдХреНрдд рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдФрд░ рдкреЛрд░реНрдЯ


  • рдЖрдИрдХреЗрдИ - рдпреВрдбреАрдкреА: 500
  • IKEv2 - рдпреВрдбреАрдкреА: 4500
  • NAT-T - UDP: 4500
  • рдИрдПрд╕рдкреА - ipsec-esp (50)
  • рдЖрд╣ - ipsec- рдЖрд╣ (51)

IPSec рдФрд░ Endpoinds


рдФрд░ рдЕрдм рдкреАрдбрд╝рд╛рджрд╛рдпрдХ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ ...
рд╡рд┐рдХреА рдорд┐рдХрд░реЛрдЯрд┐рдХ рдореЗрдВ рд╣реИрд╢рд┐рдВрдЧ рдФрд░ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдПрд▓реНрдЧреЛрд░рд┐рджрдо рдХреЗ рд╕рд╛рде рдЯреЗрдмрд▓ рд╣реИрдВ: рд╡рд┐рдВрдбреЛрдЬ , рдЖрдИрдУрдПрд╕ , рдУрдПрд╕-рдПрдХреНрд╕ ред


рдореБрдЭреЗ рдЕрдВрддрд░реНрдирд┐рд╣рд┐рдд рдПрдВрдбреНрд░реЙрдЗрдб vpn рдХреНрд▓рд╛рдЗрдВрдЯ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЬрд╛рдирдХрд╛рд░реА рдирд╣реАрдВ рдорд┐рд▓реА, рд▓реЗрдХрд┐рди рд╕рд╛рдорд╛рдиреНрдп рддреМрд░ рдкрд░ рдпрд╣ рд╡рд┐рдВрдбреЛрдЬрд╝ рдХреЗ рдкреНрд░рд╕реНрддрд╛рд╡реЛрдВ рдХреЗ рд╕рд╛рде рдХрд╛рдо рдХрд░рддрд╛ рд╣реИред рдПрдВрдбреНрд░реЙрдЗрдб рдореЗрдВ IKEv2 рд╕рдкреЛрд░реНрдЯ рдирд╣реАрдВ рд╣реИ, рдЖрдкрдХреЛ рд╕реНрдЯреНрд░реЙрдиреНрдЧрд╕реНрд╡рд╛рди рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ рдЪрд╛рд╣рд┐рдПред


рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдЙрджрд╛рд╣рд░рдг


рд╕рд╛рдЗрдЯ-рдЯреВ-рд╕рд╛рдЗрдЯ рд╕реБрд░рдВрдЧреЛрдВ рдХреЗ рд▓рд┐рдП рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП рдпреЛрдЬрдирд╛ рдФрд░ рдмреБрдирд┐рдпрд╛рджреА рд╡рд┐рдиреНрдпрд╛рд╕:



#Mikrotik1 /ip address add address=10.10.10.10/24 interface=ether1 network=10.10.10.0 add address=192.168.100.1/24 interface=ether2 network=192.168.100.0 /ip firewall nat add action=masquerade chain=srcnat out-interface=ether1 /ip route add distance=1 gateway=10.10.10.1 dst-address=0.0.0.0/0 #Mikrotik2 /ip address add address=10.20.20.20/24 interface=ether1 network=10.20.20.0 add address=192.168.200.1/24 interface=ether2 network=192.168.200.0 /ip firewall nat add action=masquerade chain=srcnat out-interface=ether1 /ip route add distance=1 gateway=10.20.20.1 dst-address=0.0.0.0/0 

рд╕реБрд░рдВрдЧ рдореЛрдб рдореЗрдВ IPSec



рдЪрд░рдг-рджрд░-рдЪрд░рдг рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди:


  1. IKE Phase1 рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡ рдмрдирд╛рдПрдВ
  2. рджрд╛рд╡рдд рдмрдирд╛рдПрдБред рд╣рдо рдкрддреЗ, рдкреНрд░рд╕реНрддрд╛рд╡реЛрдВ, рд╡рд┐рдирд┐рдордп рдореЛрдб, рдкреАрдПрд╕рдХреЗ рдХреБрдВрдЬреА рдХреЛ рдЗрдВрдЧрд┐рдд рдХрд░рддреЗ рд╣реИрдВред рдореИрдВрдиреЗ IKEv2 рдЪреБрдирд╛ рд╣реИ, рдЖрдк рд╡рд╛рдВрдЫрд┐рдд рдХреЗ рд░реВрдк рдореЗрдВ рдореБрдЦреНрдп / рдПрдЧреНрд░реЗрд╕рд┐рд╡ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ
  3. SA рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡ рдмрдирд╛рдПрдВ
  4. рдЙрди рд╕рдмрдиреЗрдЯреНрд╕ рдХреЛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░реЗрдВ рдЬрд┐рдирдХреЗ рдмреАрдЪ рд╣рдо рд╕реБрд░рдВрдЧ рдмрдирд╛рддреЗ рд╣реИрдВ
  5. SA рдкрддреЗ, рд╕реБрд░рдВрдЧ рдореЛрдб рдФрд░ рдЯреНрд░реИрдлрд╝рд┐рдХ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдХреЗ рдкреНрд░рд╕реНрддрд╛рд╡реЛрдВ рдХреЛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░реЗрдВ
  6. рдПрдирдПрдЯреА рдирд┐рдпрдо рдХрд╛ рд╕рдВрдкрд╛рджрди

Mikrotik1


рдХрдВрд╕реЛрд▓ рд╡рд┐рдХрд▓реНрдк:


 #1 /ip ipsec peer profile add dh-group=modp2048 enc-algorithm=aes-128 hash-algorithm=sha256 name=ipsec-tunnel-ike nat-traversal=no #2 /ip ipsec peer add address=10.20.20.20/32 exchange-mode=ike2 profile=ipsec-tunnel-ike secret=test-ipsec #3 /ip ipsec proposal add auth-algorithms=sha256 enc-algorithms=aes-256-cbc name=ipsec-tunnel-sa #4-5 /ip ipsec policy add dst-address=192.168.200.0/24 proposal=ipsec-tunnel-sa sa-dst-address=10.20.20.20 sa-src-address=10.10.10.10 src-address=192.168.100.0/24 tunnel=yes #6 /ip firewall nat set 0 ipsec-policy=out,none 

Mikrotik2


рдХрдВрд╕реЛрд▓ рд╡рд┐рдХрд▓реНрдк:


 #1 /ip ipsec peer profile add dh-group=modp2048 enc-algorithm=aes-128 hash-algorithm=sha256 name=ipsec-tunnel-ike nat-traversal=no #2 /ip ipsec peer add address=10.10.10.10/32 exchange-mode=ike2 profile=ipsec-tunnel-ike secret=test-ipsec #3 /ip ipsec proposal add auth-algorithms=sha256 enc-algorithms=aes-256-cbc name=tets-ipsec-sa #4-5 /ip ipsec policy add dst-address=192.168.100.0/24 proposal=tets-ipsec-sa sa-dst-address=10.10.10.10 sa-src-address=10.20.20.20 src-address=192.168.200.0/24 tunnel=yes #6 /ip firewall nat set 0 ipsec-policy=out,none 

рдФрд░ рдпрд╣рд╛рдБ NAT?

рд╕реБрд░рдВрдЧ рдореЛрдб рдореЗрдВ рдХрд╛рдо рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдкрдХреЛ рд░рд┐рдореЛрдЯ рд╕рдмрдиреЗрдЯ рдпрд╛ рдПрдХ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдорд╛рд░реНрдЧ рдХреЗ рд▓рд┐рдП рдПрдХ рдирдХрд▓реА рдорд╛рд░реНрдЧ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ, рдЕрдиреНрдпрдерд╛ рдкреИрдХреЗрдЯ рд░реВрдЯрд┐рдВрдЧ рдирд┐рд░реНрдгрдп рд╕реЗ рдЖрдЧреЗ рдирд╣реАрдВ рдЬрд╛рдПрдВрдЧреЗред рдЖрдо рддреМрд░ рдкрд░ рдкрд╣рд▓реЗ рд╡рд┐рдХрд▓реНрдк рдХреЗ рд╕рд╛рде рдХреЛрдИ рд╕рдорд╕реНрдпрд╛ рдирд╣реАрдВ рд╣реЛрддреА рд╣реИ, рд▓реЗрдХрд┐рди рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдорд╛рд░реНрдЧ рдФрд░ рд╕реНрд░реЛрдд NAT (рдкрд╣рд▓реЗ рдФрд░ рджреВрд╕рд░реЗ рдШрд░ рдФрд░ рдХрд╛рд░реНрдпрд╛рд▓рдп рд░рд╛рдЙрдЯрд░ рдХреЗ рд╡рд┐рд╢рд╛рд▓ рдмрд╣реБрдордд рдкрд░ рдореМрдЬреВрдж рд╣реЛрддреЗ рд╣реИрдВ) рдХреЗ рд╕рд╛рде рд╕рдорд╕реНрдпрд╛рдПрдВ рд╣реЛрдВрдЧреАред


рдкреИрдХреЗрдЯ рдкреНрд░рд╡рд╛рд╣ рдХреЛ рдпрд╛рдж рдХрд░реЗрдВред рдкреИрдХреЗрдЯ IPSec рдиреАрддрд┐рдпреЛрдВ рдХреА рддреБрд▓рдирд╛ рдореЗрдВ рдкрд╣рд▓реЗ рд╕реНрд░реЛрдд NAT рд╕реЗ рдЧреБрдЬрд░рддреЗ рд╣реИрдВ, рдмрд╣реБрд░реВрдкрддрд╛ рд╡рд╛рд▓рд╛ рдирд┐рдпрдо рдХреБрдЫ рднреА рдирд╣реАрдВ рдЬрд╛рдирддрд╛ рд╣реИ рдХрд┐ рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреЛ "рдкрдВрдЪрд╛рдЯ" рд╕реБрд░рдВрдЧ рдореЗрдВ рднреЗрдЬрдиреЗ рдХрд╛ рдЗрд░рд╛рджрд╛ рд╣реИ рдФрд░ рдкреИрдХреЗрдЯ рд╣реЗрдбрд░ рдХреЛ IPSec рдХреЛ рднреЗрдЬ рджрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛, рдЬрдм рдмрджрд▓реЗ рд╣реБрдП рд╣реЗрдбрд░ рдХреЗ рд╕рд╛рде рдкреИрдХреЗрдЯ рдиреАрддрд┐рдпрд╛рдБ рд╕реНрд░реЛрдд рдкрддреЗ рдореЗрдВ рдЬрд╛рдВрдЪрд╛ рдЬрд╛рддрд╛ рд╣реИред рд╢реАрд░реНрд╖ рд▓реЗрдЦ рдирд┐рдпрдо рдореЗрдВ рдлрд┐рдЯ рдирд╣реАрдВ рд╣реЛрдЧрд╛ рдФрд░ рдкреИрдХреЗрдЯ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдорд╛рд░реНрдЧ рдкрд░ рдЙрдбрд╝ рдЬрд╛рдПрдЧрд╛, рдЬрд┐рд╕рдиреЗ рдирд┐рдЬреА рдиреЗрдЯрд╡рд░реНрдХ рд╕реЗ рдЧрдВрддрд╡реНрдп рдХрд╛ рдкрддрд╛ рджреЗрдЦрд╛ рд╣реИ, рд╕рдмрд╕реЗ рдЕрдзрд┐рдХ рд╕рдВрднрд╛рд╡рдирд╛ рд╣реИ рдХрд┐ рдЗрд╕реЗ рдЫреЛрдбрд╝ рджреЗрдЧрд╛ред


рд╕рдорд╕реНрдпрд╛ рдХреЗ рдХрдИ рд╕рдорд╛рдзрд╛рди рд╣реИрдВ:


  • рдирдХрд▓реА рдорд╛рд░реНрдЧ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛
  • SourceNAT рд╕реЗ рдкрд╣рд▓реЗ рд╡реИрдХрд▓реНрдкрд┐рдХ рд╕реНрд╡реАрдХрд╛рд░ рдирд┐рдпрдо рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛
  • рд╡рд┐рд╖рдп src-nat рдХреЗрд╡рд▓ рдЙрди рдкреИрдХреЗрдЯреЛрдВ рдХреЗ рд▓рд┐рдП рдЬрд┐рдирдХреЗ рд▓рд┐рдП рдХреЛрдИ IPSec рдиреАрддрд┐рдпрд╛рдБ рдирд╣реАрдВ рд╣реИрдВ (рдЙрджрд╛рд╣рд░рдг рдореЗрдВ)
  • RAW рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдХрдиреЗрдХреНрд╢рди рдЯреНрд░реИрдХрд┐рдВрдЧ рд╕реЗ рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреЛ рдЫреЛрдбрд╝ рджреЗрдВ

рд╕реНрдерд╛рдкрд┐рдд рдХрдиреЗрдХреНрд╢рди рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░реЗрдВ
рдЫрд╡рд┐


  1. рд╣рдореЗрдВ рджреВрд░рд╕реНрде рд╕рд╛рдерд┐рдпреЛрдВ рдореЗрдВ рдПрдХ рдкрдбрд╝реЛрд╕реА рджрд┐рдЦрд╛рдИ рджреЗрддрд╛ рд╣реИ
  2. рд╣рдо рд╕реНрдерд╛рдкрд┐рдд рдПрд╕рдП рджреЗрдЦрддреЗ рд╣реИрдВ (рдЬрдм рддрдХ рдЖрдк рдЗрд╕реЗ рд╢реБрд░реВ рдирд╣реАрдВ рдХрд░рддреЗ рддрдм рддрдХ рдЯреНрд░реИрдлрд╝рд┐рдХ рдХрд╛рдЙрдВрдЯрд░ рдирд╣реАрдВ рдмрджрд▓реЗрдЧрд╛)
  3. рд░рд╛рдЬрдиреАрддрд┐ рдореЗрдВ, рд╕реНрдерд╛рдкрд┐рдд рд╕реНрдерд┐рддрд┐ рдФрд░ рдЭрдВрдбрд╛ (рдП) civeive

IPIP / IPSec



рдкреВрд░реНрд╡ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдЖрдИрдкреАрдЖрдИрдкреА рд╕реБрд░рдВрдЧ:


 #Mikrotik1 #  ipip /interface ipip add allow-fast-path=no clamp-tcp-mss=no name=ipip-vpn remote-address=10.20.20.20 # ip   ipip  /ip address add address=10.30.30.1/30 interface=ipip-vpn #     /ip route add distance=1 dst-address=192.168.200.0/24 gateway=10.30.30.2 #Mikrotik2 # ,      /interface ipip add allow-fast-path=no clamp-tcp-mss=no name=ipip-vpn remote-address=10.10.10.10 /ip address add address=10.30.30.2/30 interface=ipip-vpn /ip route add distance=1 dst-address=192.168.100.0/24 gateway=10.30.30.1 

IPSec рдЪрд░рдг-рджрд░-рдЪрд░рдг рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди:


  1. IKE Phase1 рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡ рдмрдирд╛рдПрдВ
  2. рджрд╛рд╡рдд рдмрдирд╛рдПрдБред рдкрддреЗ, рдкреНрд░рд╕реНрддрд╛рд╡реЛрдВ, рд╡рд┐рдирд┐рдордп рдореЛрдб, PSK рдХреБрдВрдЬреА рдХреЛ рдЗрдВрдЧрд┐рдд рдХрд░реЗрдВ
  3. SA рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡ рдмрдирд╛рдПрдВ
  4. рдЙрди рд╕рдмрдиреЗрдЯреНрд╕ рдХреЛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░реЗрдВ рдЬрд┐рдирдХреЗ рдмреАрдЪ рд╣рдо рд╕реБрд░рдВрдЧ рдмрдирд╛рддреЗ рд╣реИрдВ
  5. рд╣рдо SA рдХреЗ рдкрддреЗ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рддреЗ рд╣реИрдВ, рдЬрд┐рд╕ рдкреНрд░рдХрд╛рд░ рдХрд╛ рдЯреНрд░реИрдлрд╝рд┐рдХ рд╣рдо рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░реЗрдВрдЧреЗ рдФрд░ рдкреНрд░рд╕реНрддрд╛рд╡ рдХрд░реЗрдВрдЧреЗ

Mikrotik1


рдХрдВрд╕реЛрд▓ рд╡рд┐рдХрд▓реНрдк:


 #1 /ip ipsec peer profile add dh-group=modp2048 enc-algorithm=aes-128 hash-algorithm=sha256 name=ipsec-tunnel-ike nat-traversal=no #2 /ip ipsec peer add address=10.20.20.20/32 exchange-mode=ike2 profile=ipsec-tunnel-ike secret=test-ipsec #3 /ip ipsec proposal add auth-algorithms=sha256 enc-algorithms=aes-256-cbc name=ipsec-tunnel-sa #4-5 /ip ipsec policy add dst-address=10.20.20.20/32 proposal=ipsec-tunnel-sa protocol=ipencap src-address=10.10.10.10/32 sa-dst-address=10.20.20.20 sa-src-address=10.10.10.10 

Mikrotik2


 #1 /ip ipsec peer profile add dh-group=modp2048 enc-algorithm=aes-128 hash-algorithm=sha256 name=ipsec-tunnel-ike nat-traversal=no #2 /ip ipsec peer add address=10.10.10.10/32 exchange-mode=ike2 profile=ipsec-tunnel-ike secret=test-ipsec #3 /ip ipsec proposal add auth-algorithms=sha256 enc-algorithms=aes-256-cbc name=tets-ipsec-sa #4-5 /ip ipsec policy add dst-address=10.10.10.10/32 proposal=tets-ipsec-sa protocol=ipencap src-address=10.20.20.20/32 sa-dst-address=10.10.10.10 sa-src-address=10.20.20.20 

рдЕрдиреБрдкрд╕реНрдерд┐рдд рдХреЗ рд▓рд┐рдП, IPSec рдиреАрддрд┐рдпреЛрдВ рдореЗрдВ рд╕реБрд░рдВрдЧ рдФрд░ рдкрд░рд┐рд╡рд╣рди рдореЛрдб рдХреЗ рд╡рд┐рдиреНрдпрд╛рд╕ рдореЗрдВ рд╡рд╛рд╕реНрддрд╡рд┐рдХ рдЕрдВрддрд░:
рдЫрд╡рд┐


рдХрдиреЗрдХреНрд╢рди рдХреА рдЬрд╛рдВрдЪ рд╕реБрд░рдВрдЧ рдореЛрдб рдХреЗ рд╕рдорд╛рди рд╣реИред


L2TP / IPSec


рдкрд┐рдЫрд▓реЗ рдЙрджрд╛рд╣рд░рдг рджреЛ рдмрд╛рд╣рд░реА рд▓реЛрдЧреЛрдВ рдХреЗ рдмреАрдЪ рд╕реНрдерд╛рдпреА рд╡реАрдкреАрдПрди рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдЕрдЪреНрдЫреА рддрд░рд╣ рд╕реЗ рдЕрдиреБрдХреВрд▓ рд╣реИрдВ, рдЬрд┐рдирдореЗрдВ рд╕реНрдерд┐рд░ рдмрд╛рд╣рд░реА рдЖрдИрдкреА рдкрддреЗ рд╣реИрдВред


рдпрджрд┐ рд╕рд╛рдерд┐рдпреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ рдХрд╛ рдкрддрд╛ рдЧрддрд┐рд╢реАрд▓ рд╣реИ (рдФрд░ рдЖрдорддреМрд░ рдкрд░ NAT рдХреЗ рдкреАрдЫреЗ рд╕реНрдерд┐рдд рд╣реИ), рддреЛ рдЖрдкрдХреЛ рдХрд┐рд╕реА рдЕрдиреНрдп рдХреНрд▓рд╛рдЗрдВрдЯ-рдЯреВ-рд╕рд░реНрд╡рд░ рд╡реАрдкреАрдПрди рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ рд╣реЛрдЧрд╛ред
рдЫрд╡рд┐


L2TP рдкреНрд░реАрдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди:


 #     /ip pool add name=pool-l2tp ranges=192.168.77.10-192.168.77.20 #    /ppp profile add change-tcp-mss=yes local-address=192.168.77.1 name=l2tp-ipsec only-one=yes remote-address=pool-l2tp use-compression=no use-encryption=no use-mpls=no use-upnp=no #   /ppp secret add name=user1 password=test1 profile=l2tp-ipsec service=l2tp add name=user2 password=test2 profile=l2tp-ipsec service=l2tp add name=user3 password=test3 profile=l2tp-ipsec service=l2tp #  L2TP (  ipsec) /interface l2tp-server server set authentication=chap,mschap2 default-profile=l2tp-ipsec enabled=yes 

рдореИрдВ IPsec рдСрдЯреЛ-рдЯреНрдпреВрдирд┐рдВрдЧ рдХреЛ рдЕрдирджреЗрдЦрд╛ рдХреНрдпреЛрдВ рдХрд░рддрд╛ рд╣реВрдВ

Ipip, gre, eoip, l2tp рдХреЗ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдореЗрдВ ipsec рдХрдиреЗрдХреНрд╢рди рдХрд╛ рдПрдХ рдСрдЯреЛ-рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рд╣реИ, рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ рд╕рд┐рд╕реНрдЯрдо рдЖрдкрдХреЗ рд▓рд┐рдП рдкреАрдпрд░ рдФрд░ рдкреЙрд▓рд┐рд╕реА рдХреЗ рд▓рд┐рдП рдЧрддрд┐рд╢реАрд▓ рдирд┐рдпрдо рдмрдирд╛рддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ рд╣рдо рдЖрд╕рд╛рди рддрд░реАрдХреЛрдВ рдХреА рддрд▓рд╛рд╢ рдирд╣реАрдВ рдХрд░рддреЗ рд╣реИрдВ, рдФрд░ рджреВрд╕рд░реА рдмрд╛рдд, 6.42 рд╕реЗ 6.43 рддрдХ рдЕрдкрдЧреНрд░реЗрдб рдХрд░рддреЗ рд╕рдордп, рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдк рд╕реЗ рдирд┐рд░реНрдорд┐рдд рд╕реБрд░рдВрдЧреЗрдВред рдЯреВрдЯ рдЧрдпрд╛ рдФрд░ рдЗрд╕ рддрдереНрдп рд╕реЗ рдирд╣реАрдВ рдХрд┐ рдпрд╣ рдлрд┐рд░ рд╕реЗ рдирд╣реАрдВ рд╣реЛрдЧрд╛ред


IPSec рдЪрд░рдг-рджрд░-рдЪрд░рдг рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди:


  1. рдПрдХ рдирдпрд╛ рд╕рдореВрд╣ рдмрдирд╛рдПрдВ (рдЖрдк рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ)
  2. IKE Phase1 рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡ рдмрдирд╛рдПрдВ
  3. рд╣рдо рдПрдХ рджрд╛рд╡рдд, рдпрд╛ рдПрдХ рд╕рдмрдиреЗрдЯ рдмрдирд╛рддреЗ рд╣реИрдВред PSK рдХреБрдВрдЬреА рдкрд░ рд╢рдкрде рд▓реЗрддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдЕрдЧрд░ рд╣рдо рдПрдХ рдХреНрд▓рд╛рдЗрдВрдЯ рдХреЗ рд░реВрдк рдореЗрдВ рд╡рд┐рдВрдбреЛрдЬрд╝ рдХреЗ рд╕рд╛рде рдХрд╛рдо рдХрд░ рд░рд╣реЗ рд╣реИрдВ, рддреЛ рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдПрдХ рд╡рд┐рдХрд▓реНрдк рд╣реИ: рдкреНрд░рдорд╛рдг рдкрддреНрд░ рдпрд╛ PSKред
  4. Passive = Yes рдФрд░ send-init-contact = no, рдЬрдирд░реЗрдЯ-рдкреЙрд▓рд┐рд╕реА рдореЗрдВ = port-рд╕рдЦреНрдд (рдХреНрд▓рд╛рдЗрдВрдЯ рд╕реЗ рдкреЛрд░реНрдЯ рд╕реНрд╡реАрдХрд╛рд░ рдХрд░реЗрдВ) рд╕реЗрдЯ рдХрд░реЗрдВ
  5. SA рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡ рдмрдирд╛рдПрдВ
  6. рдиреАрддрд┐рдпрд╛рдВ рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдЦрд╛рдХрд╛ рдмрдирд╛рдПрдВ
  7. SA рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░реЗрдВ

рдорд┐рдХрд░реЛрдЯрд┐рдХ рд╡рд┐рдиреНрдпрд╛рд╕

рдЫрд╡рд┐
рд╕реНрдХреНрд░реАрдирд╢реЙрдЯ рдореЗрдВ, dst рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рддреНрд░реБрдЯрд┐ рд╣реИред рдмрдВрджрд░рдЧрд╛рд╣ рдФрд░ srcред рдкреЛрд░реНрдЯ рдХреА рдЬрд░реВрд░рдд рдирд╣реАрдВ рд╣реИ


рдХрдВрд╕реЛрд▓ рд╡рд┐рдХрд▓реНрдк:


 #1 /ip ipsec policy group add name=l2tp-ipsec #2 /ip ipsec peer profile add dh-group=modp1024 enc-algorithm=aes-256 hash-algorithm=sha256 name=l2tp-ipsec-ike #3-4 /ip ipsec peer add address=0.0.0.0/0 generate-policy=port-strict passive=yes policy-template-group=l2tp-ipsec profile=l2tp-ipsec-ike secret=secret-ipsec-pass send-initial-contact=no #5 /ip ipsec proposal add auth-algorithms=sha256,sha1 enc-algorithms=aes-256-cbc,aes-128-cbc name=l2tp-ipsec-sa pfs-group=none #6-7 /ip ipsec policy add dst-address=0.0.0.0/0 group=l2tp-ipsec proposal=l2tp-ipsec-sa protocol=udp src-address=0.0.0.0/0 template=yes 

IPSec рдХреЗ рдмрд╛рдж рд╣реА L2TP рдХрдиреЗрдХреНрд╢рди рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди


 /ip firewall filter # IKE, NAT-T  ipsec-esp add chain=input protocol=17 dst-port=500,4500 action=accept add chain=input protocol=50 action=accept # L2TP,     ipsec    add chain=input protocol=17 dst-port=1701 ipsec-policy=in,ipsec action=accept add chain=input protocol=17 dst-port=1701 action-drop 

IKEv2 рд╡реАрдкреАрдПрди


L2TP рд╡рд┐рдХрд▓реНрдк рд▓реЛрдХрдкреНрд░рд┐рдп рд╣реИ, рд▓реЗрдХрд┐рди рдореЛрдб рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдХреЗ рд▓рд┐рдП рдзрдиреНрдпрд╡рд╛рдж, рдЖрдк рдХреЗрд╡рд▓ IPSec рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╡реАрдкреАрдПрди рд╕рд░реНрд╡рд░ рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рдпрд╣ рд╡реАрдкреАрдПрди рдХрд╛ рдПрдХ рдЖрд╢рд╛рдЬрдирдХ рдкреНрд░рдХрд╛рд░ рд╣реИ, рд▓реЗрдХрд┐рди рдЕрдм рддрдХ рд╢рд╛рдпрдж рд╣реА рдХрднреА рдЗрд╕рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЗрд╕рд▓рд┐рдП рд╕рд░реНрд╡рд░ рд╕рд╛рдЗрдб рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░рдиреЗ рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдореИрдВ рдПрдВрдбреНрд░реЙрдЗрдб рдкрд░ рд╕реНрдЯреНрд░рд╛рдВрдЧрд╡рд╛рди рдХреНрд▓рд╛рдЗрдВрдЯ рдХреЛ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХрд╛ рдПрдХ рдЙрджрд╛рд╣рд░рдг рджреВрдВрдЧрд╛ред


рдЫрд╡рд┐


рдмреЗрд╢рдХ, рд╕рдм рдХреБрдЫ рдЗрддрдирд╛ рд░рд╕реАрд▓рд╛ рдирд╣реАрдВ рд╣реИред рдЕрдзрд┐рдХрд╛рдВрд╢ "рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛" рдСрдкрд░реЗрдЯрд┐рдВрдЧ рд╕рд┐рд╕реНрдЯрдо (рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ рд╡рд┐рдВрдбреЛрдЬ рдФрд░ рдПрдВрдбреНрд░реЙрдЗрдб рдореЗрдВ) рдРрд╕реЗ рд╡реАрдкреАрдПрди рдХреЗ рд╕рд╛рде рдХрд╛рдо рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХреЗрд╡рд▓ рддрднреА рд╕рд╣рдордд рд╣реЛрддреЗ рд╣реИрдВ рдЬрдм рд╡реЗ рдкреНрд░рдорд╛рдг рдкрддреНрд░ рдпрд╛ рдИрдПрдкреА рджреНрд╡рд╛рд░рд╛ рдкреНрд░рдорд╛рдгрд┐рдд рд╣реЛрддреЗ рд╣реИрдВред


рдкреНрд░рдорд╛рдг рдкрддреНрд░ рдореЗрд░реЗ рдХрдордЬреЛрд░ рдмрд┐рдВрджреБ рд╣реИрдВ, рдЕрдЧрд░ рдХрд┐рд╕реА рдХреЛ рдкрддрд╛ рд╣реИ рдХрд┐ рд╕реНрд╡-рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдкреНрд░рдорд╛рдг рдкрддреНрд░ рдХреЛ рд╕рд╣реА рддрд░реАрдХреЗ рд╕реЗ рдХреИрд╕реЗ рдЙрддреНрдкрдиреНрди рдХрд┐рдпрд╛ рдЬрд╛рдП рдЬреЛ рд╡рд┐рдВрдбреЛрдЬрд╝ рдЖрдпрд╛рдд рдХрд░рддрд╛ рд╣реИ рдФрд░ рдХрдиреЗрдХреНрд╢рди рдореЗрдВ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдЧрд╛, рдЯрд┐рдкреНрдкрдгрд┐рдпреЛрдВ рдореЗрдВ рд▓рд┐рдЦреЗрдВред


рдкреНрд░рдорд╛рдг рдкрддреНрд░ рдХреА рдкреНрд░рд╛рд░рдВрднрд┐рдХ рдкреАрдврд╝реА:


 #Root CA   /certificate add name=ca common-name="IKEv2 CA" days-valid=6928 /certificate sign ca ca-crl-host=<IP > #   vpn /certificate add common-name=<IP > subject-alt-name=IP:<IP > key-usage=tls-server name=vpn days-valid=6928 #   /certificate sign vpn ca=ca #   #       ,       #     Revoke   /certificate add common-name=client key-usage=tls-client name=client days-valid=6928 #   /certificate sign client ca=ca 

IKEv2 VPN рдЪрд░рдг-рджрд░-рдЪрд░рдг рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди:


  1. рд╣рдо рдЧреНрд░рд╛рд╣рдХреЛрдВ рдХреЛ рд╡рд┐рддрд░рдг рдХреЗ рд▓рд┐рдП рдкрддреЗ рдХрд╛ рдПрдХ рдкреВрд▓ рдмрдирд╛рддреЗ рд╣реИрдВ
  2. рдЧреНрд░рд╛рд╣рдХреЛрдВ рдХреЗ рд▓рд┐рдП рдЖрдИрдкреА рдорд╛рдкрджрдВрдбреЛрдВ рдХреЛ рд╡рд┐рддрд░рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдореЛрдб рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдкреНрд░реЛрдлрд╝рд╛рдЗрд▓ рдмрдирд╛рдПрдВ
  3. рд╕рд╛рдерд┐рдпреЛрдВ рдФрд░ рдиреАрддрд┐рдпреЛрдВ рдХреЗ рдЯреЗрдореНрдкреНрд▓реЗрдЯ рд▓рд┐рдВрдХ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╕рдореВрд╣ рдмрдирд╛рдПрдВ
  4. IKE Phase1 рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡ рдмрдирд╛рдПрдВ
  5. рд╕рд╛рдерд┐рдпреЛрдВ рдХреЛ рдЬреЛрдбрд╝рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдкреНрд░реЛрдлрд╝рд╛рдЗрд▓ рдмрдирд╛рдПрдБред рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдкреНрд░рдорд╛рдгреАрдХрд░рдг, IKEv2 рдкреНрд░реЛрдЯреЛрдХреЙрд▓, рдирд┐рд╖реНрдХреНрд░рд┐рдп рдореЛрдб
  6. рдореЛрдб рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдкреНрд░реЛрдлрд╝рд╛рдЗрд▓ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░реЗрдВ, 3 рдЪрд░рдгреЛрдВ рдХрд╛ рдПрдХ рд╕рдореВрд╣ рдФрд░ рдиреАрддрд┐ рдирд┐рд░реНрдорд╛рдг рд╕рдХреНрд╖рдо рдХрд░реЗрдВ
  7. SA рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡ рдмрдирд╛рдПрдВ
  8. рдиреАрддрд┐рдпрд╛рдВ рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдЦрд╛рдХрд╛ рдмрдирд╛рдПрдВ
  9. SA рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░реЗрдВ

рдорд┐рдХрд░реЛрдЯрд┐рдХ рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░реЗрдВ

рдЫрд╡рд┐


 #1 /ip pool add name=pool-ike ranges=192.168.77.10-192.168.77.20 #2 /ip ipsec mode-config add address-pool=pool-ike address-prefix-length=32 name=ikev2-vpn static-dns=77.88.8.8 system-dns=no #3 /ip ipsec policy group add name=ikev2-vpn #4 /ip ipsec peer profile add enc-algorithm=aes-256,aes-128 hash-algorithm=sha256 name=ikev2-vpn #5-6 /ip ipsec peer add address=0.0.0.0/0 auth-method=rsa-signature certificate=vpn exchange-mode=ike2 generate-policy=port-strict mode-config=ikev2-vpn passive=yes policy-template-group=ikev2-vpn profile=ikev2-vpn send-initial-contact=no #7 /ip ipsec proposal add auth-algorithms=sha256,sha1 enc-algorithms=aes-256-cbc,aes-128-cbc name=ikev2-vpn #8-9 /ip ipsec policy add dst-address=0.0.0.0/0 group=ikev2-vpn proposal=ikev2-vpn src-address= 0.0.0.0/0 template=yes 

рдПрдВрдбреНрд░реЙрдЗрдб рдкрд░ рд╕реНрдЯреНрд░рд╛рдВрдЧрд╕реНрд╡рд╛рди рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рдиред

рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ рдЖрдкрдХреЛ рдХреНрд▓рд╛рдЗрдВрдЯ рдФрд░ рд╕реАрдП рд╕рд░реНрдЯрд┐рдлрд┐рдХреЗрдЯ рдХреЛ рдлреЛрди рдореЗрдВ рдЯреНрд░рд╛рдВрд╕рдлрд░ рдХрд░рдирд╛ рд╣реЛрдЧрд╛ред
https://habrastorage.org/webt/tp/pk/ad/tppkadaifd1k7xi6hf3jxgg7vcs.png


рдмрдбрд╝реА рдЖрдВрдЦреЛрдВ рдХреЗ рд▓рд┐рдП: рд╡рд╛рдИ-рдлрд╛рдИ рдХреЗ рдкрд╛рд╕ рдПрдХ рдХреНрд░реЙрд╕ рдЦрдбрд╝рд╛ рд╣реЛрддрд╛ рд╣реИ рдХреНрдпреЛрдВрдХрд┐ рдЕрдзрд┐рдХрд╛рдВрд╢ рд╕рд┐рд╕реНрдЯрдо рдПрдкреНрд▓рд┐рдХреЗрд╢рди AFWall + рджреНрд╡рд╛рд░рд╛ рдЕрд╡рд░реБрджреНрдз рд╣реИрдВред


рдпрджрд┐ рдХрдиреЗрдХреНрд╢рди рд╕рдлрд▓ рд╣реЛрддрд╛ рд╣реИ, рддреЛ рдЖрдк рджреЗрдЦреЗрдВрдЧреЗ: рдбрд╛рдпрдиреЗрдорд┐рдХ рдкреЙрд▓рд┐рд╕реА, рджреВрд░рд╕реНрде рд╕рд╛рдерд┐рдпреЛрдВ рдХреЛ рд▓рд┐рдЦрдирд╛, рдФрд░ рдПрд╕рдПрдПрд╕ рдХреА рдПрдХ рдЬреЛрдбрд╝реАред


рдЫрд╡рд┐


рдЫрд╡рд┐


рдЫрд╡рд┐


рд░рд╛рдЙрдЯрд░рдУрдПрд╕ x86 рдбреЗрдореЛ рд▓рд╛рдЗрд╕реЗрдВрд╕ рдореЗрдВ IPSec рд╕реБрд░рдВрдЧреЛрдВ рдХреА рд╕рдВрдЦреНрдпрд╛ рдкрд░ рдХреЛрдИ рдкреНрд░рддрд┐рдмрдВрдз рдирд╣реАрдВ рд╣реИ, рдЬрд┐рдирдореЗрдВ IKEv2 рд╡реАрдкреАрдПрди рд╢рд╛рдорд┐рд▓ рд╣реИред рдЖрдк VPS рдкрд░ RouterOS x86 рдбреЗрдореЛ (RouterOS CHR рдореБрдХреНрдд рдХреЗ рд╕рд╛рде рднреНрд░рдорд┐рдд рди рдХрд░реЗрдВ, рд╕рдм рдХреБрдЫ рдЙрджрд╛рд╕ рд╣реИ) рдХреЛ рддреИрдирд╛рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ RouterOS рдпрд╛ RouterOS CHR рдХреЗ рд▓рд┐рдП рд▓рд╛рдЗрд╕реЗрдВрд╕ рдЦрд░реАрджреЗ рдмрд┐рдирд╛, рдиреНрдпреВрдирддрдо рдкреНрд░рд╢рд╛рд╕рдирд┐рдХ рдкреНрд░рдпрд╛рд╕ рдХреЗ рд╕рд╛рде рдПрдХ рд╡реНрдпрдХреНрддрд┐рдЧрдд рд╡реАрдкреАрдПрди рд╕рд░реНрд╡рд░ рдкреНрд░рд╛рдкреНрдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред


IPSec рд▓реЙрдЧ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдХреБрдЫ рд╢рдмреНрдж


рдорд┐рдХрд░реЛрдЯрд┐рдХ рдореЗрдВ рд▓реЙрдЧ рдПрдХ рдЕрд▓рдЧ рдХрд╣рд╛рдиреА рд╣реИ, рдХрднреА-рдХрднреА рд╡реЗ рд╕рдорд╕реНрдпрд╛рдУрдВ рдХрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдкрд░реНрдпрд╛рдкреНрдд рд╡рд┐рд╕реНрддреГрдд рд╣реЛрддреЗ рд╣реИрдВ, рд▓реЗрдХрд┐рди рднреЛрдЬ рдХреА рд╡рд┐рд╢реЗрд╖рддрд╛рдУрдВ рдХреА рдХрдореА: рд╕реНрд╡рдЪреНрдЫ, рдкреНрд░рддрд┐рд▓рд┐рдкрд┐, рдЖрдкрдХреЛ рдПрдХ рдЕрд▓рдЧ syslog рд╕рд░реНрд╡рд░ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдордЬрдмреВрд░ рдХрд░рддреА рд╣реИред


IPSec рдХреЗ рд▓рд┐рдП, рдпрд╣рд╛рдВ рдПрдХ рддреНрд╡рд░рд┐рдд рд▓реЙрдЧ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рд╡рд┐рдХрд▓реНрдк рд╣реИ (рд╣рдо рдПрдХ рдЕрд▓рдЧ рдЯреИрдм рдореЗрдВ рдХреЗрд╡рд▓ рдЖрд╡рд╢реНрдпрдХ рдЫреЛрдбрд╝ рджреЗрддреЗ рд╣реИрдВ):


рдЫрд╡рд┐


 /system logging action add memory-lines=100000 name=ipsec target=memory /system logging add action=ipsec topics=ipsec,error add action=ipsec topics=ipsec,debug,!packet add action=ipsec topics=ipsec,info 

рдФрд░ рд╡рд┐рд╢рд┐рд╖реНрдЯ IPSec рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рд╕рдорд╕реНрдпрд╛рдУрдВ рдХреЗ рдХреБрдЫ рдЙрджрд╛рд╣рд░рдг:


рдЪрд░рдг 1 рдкрд░ рдкреНрд░рд╕реНрддрд╛рд╡ рд╕рдВрдЧрддрд┐ рд╕рдорд╕реНрдпрд╛

рдЫрд╡рд┐


  1. рддреНрд░реБрдЯрд┐ рд╕рдВрджреЗрд╢ рдкрдврд╝реЗрдВред рд╕рдорд╕реНрдпрд╛ рддрдм рд╣реИ рдЬрдм рдкрд╣рд▓реЗ рдЪрд░рдг рдореЗрдВ рдкреНрд░рд╕реНрддрд╛рд╡реЛрдВ рдХрд╛ рд╕рд╛рдордВрдЬрд╕реНрдп рд╣реЛ рд░рд╣рд╛ рд╣реИред
  2. рд╣рдо рдКрдкрд░ рджреЗрдЦрддреЗ рд╣реИрдВ, рд░рд╛рдЙрдЯрд░ рдЦреБрдж рд╕реБрдЭрд╛рд╡ рджреЗрддрд╛ рд╣реИ рдХрд┐ рдЙрд╕рдиреЗ рдПрдХ рджрд╛рд╡рдд рднреЗрдЬреА рд╣реИ, рдФрд░ рд╕реНрдерд╛рдиреАрдп рд╕реНрддрд░ рдкрд░ рдХреНрдпрд╛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ

рд╕рдорд╕реНрдпрд╛ рд╕реБрд▓рд╣ рд╕рдорд╕реНрдпрд╛ IKE_SA_INIT

рд▓реЙрдЧ рдореЗрдВ рдЖрдкрдХреЛ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдХреБрдЫ рджрд┐рдЦрд╛рдИ рджреЗрдЧрд╛:



рдЯреНрд░реИрдлрд╝рд┐рдХ рдХрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд░рдирд╛


рдЕрдиреБрд░реЛрдз рдореЗрдВ, рдЖрдк рднреЛрдЬ рдХреЗ рдкреНрд░рд╕реНрддрд╛рд╡ рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ:



рдЙрддреНрддрд░ рдореЗрдВ рд╣рдо рджреЗрдЦрддреЗ рд╣реИрдВ рдХрд┐ рдХреЛрдИ рдЙрдкрдпреБрдХреНрдд рдкреНрд░рд╕реНрддрд╛рд╡ рдирд╣реАрдВ рдорд┐рд▓рд╛:



рдПрд╕рдП рдХреЗ рд▓рд┐рдП рдкреНрд░рд╕реНрддрд╛рд╡ рд╕реБрд▓рд╣ рдореБрджреНрджрд╛


рд░рд╛рдЙрдЯрд░ рдЪрд░рдг 2 рдкрд░ рдкреНрд░рд╕реНрддрд╛рд╡реЛрдВ рдХреА рддреНрд░реБрдЯрд┐ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рд╕рдВрдХреЗрдд рджреЗрддрд╛ рд╣реИ рдФрд░ рджрд┐рдЦрд╛рддрд╛ рд╣реИ рдХрд┐ рд╕реНрдерд╛рдиреАрдп рд░реВрдк рд╕реЗ рдХреНрдпрд╛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ рдФрд░ рдХреНрдпрд╛ рджреВрд░рд╕реНрде рд╣реИред


рдкреНрд░рд╕реНрддрд╛рд╡реЛрдВ IKE_AUTH рд╕реБрд▓рд╣ рдореБрджреНрджрд╛


рд╣рдо рджреЗрдЦрддреЗ рд╣реИрдВ рдХрд┐ рд╕рд╛рдерд┐рдпреЛрдВ рдХрд╛ рдХрдиреЗрдХреНрд╢рди рдФрд░ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдерд╛, рд▓реЗрдХрд┐рди рдЖрдЧреЗ рдПрдХ рдкреНрд░рд╕реНрддрд╛рд╡ рддреНрд░реБрдЯрд┐ рд╣реБрдИред рдЖрдкрдиреЗ рдбрд┐рдмрдЧ рдореЗрдВ рдХреЛрдИ рднреА рд╡рд┐рд╡рд░рдг рдирд╣реАрдВ рджреЗрдЦрд╛ рд╣реИ, рдпрд╛ рддреЛ рд╡рд╛рдпрд░рд╢рд░реНрдХ рдореЗрдВ (IKE_AUTH рдЯреНрд░реИрдлрд╝рд┐рдХ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ)ред


PSK рдкреНрд░рдорд╛рдгреАрдХрд░рдг рддреНрд░реБрдЯрд┐

IKE рдХреЗ рд▓рд┐рдП:



IKEv2 рдХреЗ рд▓рд┐рдП:


рдЧрд▓рдд IKE рдореЛрдб

рдЫрд╡рд┐
рд╣рдо рджреЗрдЦрддреЗ рд╣реИрдВ рдХрд┐ рдлреЗрд╕рдЯрд╛рдЗрдо рдЯрд╛рдЗрдордЖрдЙрдЯ рдореЗрдВ рдЯреВрдЯ рдЬрд╛рддрд╛ рд╣реИ, рд╣рд╛рд▓рд╛рдВрдХрд┐ рдкреИрдХреЗрдЯ рд╕рд╛рдерд┐рдпреЛрдВ рдХреЗ рдмреАрдЪ рдЬрд╛рддреЗ рд╣реИрдВред рд▓реЗрдХрд┐рди рдЖрдиреЗ рд╡рд╛рд▓реЗ рдкреИрдХреЗрдЯ рдХрд╛ рдЖрдХрд╛рд░ рдмрд╣реБрдд рдмрдбрд╝рд╛ рд╣реИ, рдЕрдЧрд░ рд╣рдо рд╡рд╛рдпрд░рд╢рд╛рд░реНрдХ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд░рддреЗ рд╣реИрдВ, рддреЛ рд╣рдо рджреЗрдЦреЗрдВрдЧреЗ рдХрд┐ рд░рд┐рдореЛрдЯ рдкреАрдпрд░ рдЖрдХреНрд░рд╛рдордХ рдореЛрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИред



рд╣рдо рджреЗрдЦрддреЗ рд╣реИрдВ рдХрд┐ рдкреИрдХреЗрдЯ рд╣рдореЗрдВ UDP: 500 рд╕реЗ рднреЗрдЬреЗ рдЬрд╛рддреЗ рд╣реИрдВ, рдФрд░ рд╡реЗ UDP: 4500 рдореЗрдВ рдЖрддреЗ рд╣реИрдВ рдФрд░ рдмрдбрд╝реЗ рд╣реЛрддреЗ рд╣реИрдВред рдпрд╣рд╛рдВ рд░рд┐рдореЛрдЯ рдкреАрдпрд░ рдореЗрдВ IKEv2 рдореЛрдб рд╣реИред


рдЕрдВрдд рдореЗрдВ, рд╡рд┐рдХреА рдХреЗ рд╕рдорд╕реНрдпрд╛ рдирд┐рд╡рд╛рд░рдг рдЕрдиреБрднрд╛рдЧ рдХреЛ рдкрдврд╝реЗрдВред рдФрд░ IPSec рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рд╕рднреА рд╕рд╛рдордЧреНрд░реА рдкрд░рд┐рдЪрд┐рдд рдХреЗ рд▓рд┐рдП рд╡рд╛рдВрдЫрдиреАрдп рд╣реИ, рдореИрдВрдиреЗ рдХреЗрд╡рд▓ рдЙрдкрдХрд░рдг рдФрд░ рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдХрд╛ рдореВрд▓ рд╕реЗрдЯ рд╡рд░реНрдгрд┐рдд рдХрд┐рдпрд╛ред

Source: https://habr.com/ru/post/hi438176/


All Articles