راهاندازی VPN IPsec IKEv2 در میکروتیک
IPsec یک استاندارد برای رمزگذاری و احراز هویت ترافیک IP است. IKEv2 پروتکل مدرن تبادل کلید است که سریعتر و امنتر از IKEv1 میباشد.
مفاهیم اساسی
- فاز ۱ (IKE SA) — دو روتر یکدیگر را احراز هویت میکنند
- فاز ۲ (IPsec SA) — تونل داده واقعی برقرار میشود
- Pre-shared Key (PSK) — رمز مشترک برای احراز هویت
سناریو: VPN Site-to-Site
- سایت A: WAN 203.0.113.1، LAN 192.168.1.0/24
- سایت B: WAN 198.51.100.1، LAN 192.168.2.0/24
پیکربندی روتر A
مرحله ۱: Proposal
TEXT
/ip ipsec proposal add name=prop-ikev2 auth-algorithms=sha256 enc-algorithms=aes-256-cbc lifetime=1h pfs-group=modp2048مرحله ۲: Peer
TEXT
/ip ipsec peer add name=site-b-peer address=198.51.100.1 exchange-mode=ike2 profile=defaultمرحله ۳: Identity (کلید مشترک)
TEXT
/ip ipsec identity add peer=site-b-peer auth-method=pre-shared-key secret=MyStrongSharedKey123!مرحله ۴: Policy
TEXT
/ip ipsec policy add src-address=192.168.1.0/24 dst-address=192.168.2.0/24 peer=site-b-peer proposal=prop-ikev2 action=encrypt tunnel=yesمرحله ۵: غیرفعالسازی NAT برای ترافیک VPN
TEXT
/ip firewall nat add chain=srcnat src-address=192.168.1.0/24 dst-address=192.168.2.0/24 action=accept place-before=0پیکربندی روتر B (معکوس)
TEXT
/ip ipsec peer add name=site-a-peer address=203.0.113.1 exchange-mode=ike2 profile=default
/ip ipsec identity add peer=site-a-peer auth-method=pre-shared-key secret=MyStrongSharedKey123!
/ip ipsec policy add src-address=192.168.2.0/24 dst-address=192.168.1.0/24 peer=site-a-peer proposal=prop-ikev2 action=encrypt tunnel=yes
/ip firewall nat add chain=srcnat src-address=192.168.2.0/24 dst-address=192.168.1.0/24 action=accept place-before=0بررسی تونل
TEXT
/ip ipsec active-peers printباید peer را با وضعیت established ببینید.
TEXT
/ip ipsec statistics printاگر شمارندههای رمزگذاری/رمزگشایی افزایش یابند، تونل کار میکند.
فایروال برای IPsec
TEXT
/ip firewall filter add chain=input protocol=udp dst-port=500 action=accept
/ip firewall filter add chain=input protocol=udp dst-port=4500 action=accept
/ip firewall filter add chain=input protocol=ipsec-esp action=acceptخلاصه
- IPsec IKEv2 تونلهای رمزگذاریشده بین سایتها ایجاد میکند
- پیکربندی: proposal → peer → identity → policy روی هر روتر
- آدرسهای src/dst در policyها روی هر طرف معکوس میشوند
- قبل از قانون masquerade، NAT bypass اضافه کنید
