Propojení dvou MikroTiků

medak

Propojení dvou MikroTiků
« kdy: 14. 01. 2017, 23:34:24 »
Pekny vecer panove, potrebuju propojit dva mikrotiky. Jeden (hlavni) s pevnou IP adresou a druhy s promenlivou (cca 1x za 24h). Nejlepe sestavit vpnku, ale jakou? Musi mi umoznit na strane klientskeho MK presmerovat cely provoz do vpnky. Co zvolit L2TP, OpenVPN, ... ? Delam experimenty s L2TP ale bohuzel nejak se mi nedari premerovat provoz.
« Poslední změna: 15. 01. 2017, 22:46:46 od Petr Krčmář »


wimpy

Re:propojeni dvou mikrotiku
« Odpověď #1 kdy: 15. 01. 2017, 08:16:58 »
Já bych to řešil pomocí L2TP/IPsec (v uspořádání Road Warrior může být klient klidně i bez veřejné IPv4 adresy za NAT). Směrování provozu je otázka routovacích pravidel, pro přesměrování veškerého provozu jde o nastavení default route.

Jenda

Re:propojeni dvou mikrotiku
« Odpověď #2 kdy: 15. 01. 2017, 09:45:21 »
Osobně mám na Linuxu nejradši openvpn, ale naprosto netuším, jak dobře se to nastavuje v tom dokripleném rozhraní na Mikrotiku.

U těch VPNek co tam jsou si dej pozor, že jedna z nich (PPTP) používá MSCHAP, což je DES, což je snadno cracknutelná šifra.

Thomas

Re:propojeni dvou mikrotiku
« Odpověď #3 kdy: 15. 01. 2017, 10:01:32 »
Jak píše kolega WIMPY, řešil bych to pomocí L2TP/IPsec. Ale záleží na tom, kvůli čemu potřebuješ propojovat rovnou 2 celé lokality. Nestačilo by ti vytáčen VPNku pouze z jednoho konkrétního zařízení?

To Jenda: Co je "dokriplené rozhraní na MikroTiku"? Pokud se ti nelíbí WinBox, máš tady možnost správy přes SSH (a to je naprosto stejné rozhraní jako u ostatních výrobců). MikroTik není dementní klikačka alá levná SOHO hořešení.

M.

Re:propojeni dvou mikrotiku
« Odpověď #4 kdy: 15. 01. 2017, 11:06:47 »
Použití OpenVPN (a SSTP) bych se vyhnul v případě Mikrotiku. Jednak to používá pouze TCP spojení, což má občas neblahý dopad na přenosovou rychlost kvůli TCPinTCP.
Šel bych pro jednoduchost tím L2TP/IPsec tak, že si prvně uchodím L2TP a až to bude fungovat jak má, tak řešil dobalením pomocí IPsec transportu (a IPsec má u řady Mikrotiků dnes i HW akceleraci šifrování) a vypnul šifrování v L2TP vrstvě.
Dle dotazu chápu, že tunel funguje, ale nefunguje jen to směrování věškerého provozu do něj (případně chybí na straně L2TP serveru směrování zpět).
V nastavení L2TP klienta je přímo i volba "Add Default Route", tu je třeba zapnout. Přidá to po spojení klienta potřebnou routu s disance 0. Ale je nutno zařídit, aby do té doby existující defualt routa přes ISP měla nižší prioritu, jinak to bude blbnout. Pokud se WAN strana nastavuje přes DHCP nebo PPPoE, tak v nastavení DHCP/PPPoE klieta je třeba u volby Default Route Distance dát větší číslo, než je u toho L2TP. Pokud je WAN strana nastavena staticky, tak nastavit větší distance u té statické routy. L2TP klient automticky si přidá specifickou routu pro L2TP server, aby se to nazasmyčkovalo (pokud mám nějak aktuální ROS, jinak ji musím přidat ručně).
Na straně L2TP serveru je třeba vyrobit routu, co bude posílat IPčka používané na straně L2TP klienta v LAN a směrovat to do toho tunelu, to umí udělat L2TP server automaticky, stačí u definice user v ppp secrets u daného účtu dát ten segment do položky routes (takže např. 192.168.66.0/24).


pistelak

Re:propojeni dvou mikrotiku
« Odpověď #5 kdy: 15. 01. 2017, 11:25:11 »
Za 1000,- ti to nastavim.

Jenda

Re:propojeni dvou mikrotiku
« Odpověď #6 kdy: 15. 01. 2017, 11:26:51 »
To Jenda: Co je "dokriplené rozhraní na MikroTiku"? Pokud se ti nelíbí WinBox, máš tady možnost správy přes SSH (a to je naprosto stejné rozhraní jako u ostatních výrobců).
Samozřejmě, že myslím to SSH rozhraní. A problém je v tom, že se nedá rozumně dostat do toho Linuxu pod tím, takže nemáš k dispozici mocný general purpose OS, ale jsi vázán tím, co se výrobce uráčil implementovat do své klece. (ano, implementoval tam toho spoustu, ale pořád to ani zdaleka nedosahuje možností normální linuxové distribuce)

medak

Re:propojeni dvou mikrotiku
« Odpověď #7 kdy: 15. 01. 2017, 14:21:47 »

medak

Re:propojeni dvou mikrotiku
« Odpověď #8 kdy: 15. 01. 2017, 14:23:23 »
Diky vse za reakce - L2TP/ipsec rozjety ke vsi spokojenosti. Vsechno pekne funguje.

SB

Re:propojeni dvou mikrotiku
« Odpověď #9 kdy: 16. 01. 2017, 09:55:49 »
Samozřejmě, že myslím to SSH rozhraní. A problém je v tom, že se nedá rozumně dostat do toho Linuxu pod tím, takže nemáš k dispozici mocný general purpose OS, ale jsi vázán tím, co se výrobce uráčil implementovat do své klece...

Jste si jistý, že Mikrotiky používají Linux?

jj

Re:propojeni dvou mikrotiku
« Odpověď #10 kdy: 16. 01. 2017, 10:23:42 »
Samozřejmě, že myslím to SSH rozhraní. A problém je v tom, že se nedá rozumně dostat do toho Linuxu pod tím, takže nemáš k dispozici mocný general purpose OS, ale jsi vázán tím, co se výrobce uráčil implementovat do své klece...

Jste si jistý, že Mikrotiky používají Linux?

Mikrotik ma linux kernel.

Re:propojeni dvou mikrotiku
« Odpověď #11 kdy: 16. 01. 2017, 13:30:52 »
Jste si jistý, že Mikrotiky používají linux?
MikroTik RouterOS je routerový operační systém založený na Linuxu...

Jose D

  • *****
  • 909
    • Zobrazit profil
Re:Propojení dvou MikroTiků
« Odpověď #12 kdy: 16. 01. 2017, 21:36:59 »
Pekny vecer panove, potrebuju propojit dva mikrotiky. Jeden (hlavni) s pevnou IP adresou a druhy s promenlivou (cca 1x za 24h). Nejlepe sestavit vpnku, ale jakou? Musi mi umoznit na strane klientskeho MK presmerovat cely provoz do vpnky. Co zvolit L2TP, OpenVPN, ... ? Delam experimenty s L2TP ale bohuzel nejak se mi nedari premerovat provoz.

No a co bude za síť mezi nima - nějaká "bezpečná vlan"  nebo spíš WAN s kde čím?