رفتن به محتوا
بازگشت به وبلاگ
میکروتیک

VPN IPSec IKEv2 در MikroTik: پیکربندی سایت به سایت

یک VPN IPSec IKEv2 سایت به سایت امن بین دو روتر MikroTik با Pre-Shared Key یا احراز هویت گواهی پیکربندی کنید.

مهر ۱۴۰۵
۱۴ دقیقه مطالعه

راه‌اندازی VPN IPsec IKEv2 در میکروتیک

IPsec یک استاندارد برای رمزگذاری و احراز هویت ترافیک IP است. IKEv2 پروتکل مدرن تبادل کلید است که سریع‌تر و امن‌تر از IKEv1 می‌باشد.

مفاهیم اساسی

  • فاز ۱ (IKE SA) — دو روتر یکدیگر را احراز هویت می‌کنند
  • فاز ۲ (IPsec SA) — تونل داده واقعی برقرار می‌شود
  • Pre-shared Key (PSK) — رمز مشترک برای احراز هویت

سناریو: VPN Site-to-Site

  • سایت A: WAN 203.0.113.1، LAN 192.168.1.0/24
  • سایت B: WAN 198.51.100.1، LAN 192.168.2.0/24

پیکربندی روتر A

مرحله ۱: Proposal

TEXT
/ip ipsec proposal add name=prop-ikev2   auth-algorithms=sha256   enc-algorithms=aes-256-cbc   lifetime=1h   pfs-group=modp2048

مرحله ۲: Peer

TEXT
/ip ipsec peer add name=site-b-peer   address=198.51.100.1   exchange-mode=ike2   profile=default

مرحله ۳: Identity (کلید مشترک)

TEXT
/ip ipsec identity add peer=site-b-peer   auth-method=pre-shared-key   secret=MyStrongSharedKey123!

مرحله ۴: Policy

TEXT
/ip ipsec policy add src-address=192.168.1.0/24   dst-address=192.168.2.0/24   peer=site-b-peer   proposal=prop-ikev2   action=encrypt   tunnel=yes

مرحله ۵: غیرفعال‌سازی NAT برای ترافیک VPN

TEXT
/ip firewall nat add chain=srcnat src-address=192.168.1.0/24   dst-address=192.168.2.0/24 action=accept place-before=0

پیکربندی روتر B (معکوس)

TEXT
/ip ipsec peer add name=site-a-peer address=203.0.113.1 exchange-mode=ike2 profile=default
/ip ipsec identity add peer=site-a-peer auth-method=pre-shared-key secret=MyStrongSharedKey123!
/ip ipsec policy add src-address=192.168.2.0/24 dst-address=192.168.1.0/24   peer=site-a-peer proposal=prop-ikev2 action=encrypt tunnel=yes
/ip firewall nat add chain=srcnat src-address=192.168.2.0/24   dst-address=192.168.1.0/24 action=accept place-before=0

بررسی تونل

TEXT
/ip ipsec active-peers print

باید peer را با وضعیت established ببینید.

TEXT
/ip ipsec statistics print

اگر شمارنده‌های رمزگذاری/رمزگشایی افزایش یابند، تونل کار می‌کند.

فایروال برای IPsec

TEXT
/ip firewall filter add chain=input protocol=udp dst-port=500 action=accept
/ip firewall filter add chain=input protocol=udp dst-port=4500 action=accept
/ip firewall filter add chain=input protocol=ipsec-esp action=accept

خلاصه

  • IPsec IKEv2 تونل‌های رمزگذاری‌شده بین سایت‌ها ایجاد می‌کند
  • پیکربندی: proposal → peer → identity → policy روی هر روتر
  • آدرس‌های src/dst در policy‌ها روی هر طرف معکوس می‌شوند
  • قبل از قانون masquerade، NAT bypass اضافه کنید