disclaimer: nejsem zadnej reditel na mktiky, certifikace me teprva (brzo) cekaj, ber to s rezervou a pripadne prosim reditele pres mktiky o pripadnou napravu mych bludu, anachronismu a nepochopeni..
vychazel jsem z
https://mum.mikrotik.com/presentations/MY19/presentation_7008_1560543676.pdfma k tomu i video a matne si vzpominam ze jsem nejaky veci musel udelat jinak nez tam, samo nemam nikde presne diff..
ike/ipsec:
tohle si myslim ze by mohl bejt kamen urazu, ja mam
/ip ipsec identity add auth-method=digital-signature certificate="824 ike.domain.cz" comment=device@domain.cz generate-policy=port-strict match-by=certificate mode-config=cfg1 peer=ike-iphone policy-template-group=ike.domain.cz remote-certificate="824d device@domain.cz”
ale ty mas
remote-id=user-fqdn:kobe@domain.com
FW:
/ip firewall filter add action=accept chain=input comment="allow IPsec NAT" dst-port=4500 protocol=udp
tohle mas IMHO navic, je to reseny uz prvnim pravidlem (a obecne nechces mit pravidla co delaji to samy)
ja mam naopak navic, nemam v tom nic napocitanyho ale vetsina klientu pouziva l2tp ipsec nebo sstp (doufam brzo prejit komplet na wireguard samo), ike mam hlavne na ios veci a jako fallback kdyz neco po ceste zere predchozi dve..
/ip firewall mangle add action=change-mss chain=forward comment=”IKE clamp TCP MSS from VPN to ANY" ipsec-policy=in,ipsec new-mss=1360 passthrough=yes protocol=tcp src-address=10.0.201.0/24 tcp-flags=syn tcp-mss=!0-1360
/ip firewall mangle add action=change-mss chain=forward comment="IKE clamp TCP MSS from ANY to VPN" dst-address=10.0.201.0/24 ipsec-policy=in,ipsec new-mss=1360 passthrough=yes protocol=tcp tcp-flags=syn tcp-mss=!0-1360
certy:
u klientskych certifikatu nemam trusted (coz myslim nevadi ale byt to tam nemusi)
a u vsech mam navic vyplneny country,state,locality, matne si vzpominam ze v navodu kterej jsem pouzival to bylo doporuceny ale ruku do ohne bych za to nedal.
u priznaku v uplne levym sloupci mam u serverovejch certu navic L, coz by melo bejt ze muzou podpisovat CRL (pravdepodobne uz se mi pak nechtelo pregenerovavat), ktery pak ale stejne nepouzivam (a ty to tam nemas):
/certificate settings set crl-download=no crl-use=no
if:
mam navic loopback if at mam kde mit adresu, ty ji tam mas asi pres ppp profile, ale ten se podle me na ike vubec nepouziva
/interface bridge add name=bridge-loopback
/ip address add address=10.0.201.1/24 interface=bridge-loopback network=10.0.201.0
a tohle bych dal taky pryc, zase ppp myslim nema s ike co delat
/ppp secret add name=vpn
debug packetu taky bohuzel uplne neumim cist, ale treba se nekdo okolojdouci chyti..