设为首页收藏本站language 语言切换
查看: 5833|回复: 6
收起左侧

RouterOS关于IPSec VPN如何配置

[复制链接]
发表于 2013-8-19 17:02:44 | 显示全部楼层 |阅读模式
IPSec作为新一代网络安全协议,为网络传输提供了安全保证,使端到端的数据保密成为可能,是互联网上的新一代安全标准。提供包括访问控制、无连接的完整性、数据源认证、抗重放 (replay)保护、保密和有限传输保密性在内的服务,服务基于IP层并对IP及上层协议进行保护。服务的实施通过两种通信安全协议:认证头(AH)和封装安全负载(ESP)以及Internet密钥交换(IKE)协议来达到这些目标。
     IP AH协议提供数据源认证、无连接的完整性和可选的抗重放服务。ESP协议提供数据保密性,有限的数据流保密性、数据源认证、无连接的完整性及抗重放服务。IKE协议用于协商AHESP协议所使用的密码算法,并将算法所需的必备密钥放在合适的位置。IPSec有两种模式:传输模式和隧道模式。它们都是对外出的数据包添加IPSec头进行加密和认证,而对于接收的IPSec数据包作解密认证处理和适当的转发传送
以下是一个使用RouterOS建立的IPsec VPN案例,网络拓扑图:
1950.png
需要IPsec VPN互联的网络环境:
192.168.88.1/24--R1---192.168.11.11/24 ----互联网---- 192.168.11.18/24---R2---192.168.103.1/24
R1配置
进入ip address里面添加内网接口地址:
1951.png
再添加外网接口地址:
1952.png
进入ip routes里面添加网关出口:
1953.png
进入ip ipsec里面policiesgeneral选项添加内网的源地址和需要做ipsec的对端内网地址。
1954.png
再在action选项里面添加源外网地址和对端外网地址和开启tunnel隧道协议
1955.png
再在ip ipsec里的peers标签里添加目标外网ip地址和secert密码:
1956.png
再在ip firewall里面的nat标签建立源内网地址和对端内网地址:
1957.png
在建立nat的转换chain选择srcnat
1958.png
再在action里面选择masquerade
1959.png
以上就是R1winbox里面的配置过程。R1已经配置完成现在就R2了。
R2配置
进入ip address里面添加内网接口地址:
1960.png
再添加外网接口地址:
1961.png
进入ip routes里面添加网关出口:
1962.png
进入ip ipsec里面policiesgeneral选项添加内网的源地址和需要做ipsec的对端内网地址:
1963.png
再在action选项里面添加源外网地址和对端外网地址和开启tunnel隧道协议:
1964.png
再在ip ipsec里的peers标签里添加对端外网ip地址和secert密码:
1965.png
再在ip firewall里面的nat标签建立源内网地址和对端内网地址:
1966.png
再在action里面选择accept
1967.png
在建立nat的转换:
1968.png
再在acion里面选择masquerade
1969.png
以上就是R2的配置过程。
注意:NAT规则的配置的上下顺序,accept规则需在masquerade伪装规则前:
1970.png

签名.png


发表于 2013-8-19 17:23:59 | 显示全部楼层
沙发 2013-8-19 17:23:59 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-8-19 18:17:37 | 显示全部楼层
板凳 2013-8-19 18:17:37 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-9-16 13:55:02 | 显示全部楼层
都快过来围观,楼主的好帖赞爆了
地板 2013-9-16 13:55:02 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-11-20 17:34:51 | 显示全部楼层
顶一个,好啊
5# 2013-11-20 17:34:51 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-11-25 14:28:23 | 显示全部楼层
我愿意化蝶在你肩上落
6# 2013-11-25 14:28:23 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2015-4-13 15:29:26 | 显示全部楼层
进入ip ipsec里面policies的general选项添加内网的源地址和需要做ipsec的对端内网地址:,,我怎么不能加/24啊
7# 2015-4-13 15:29:26 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-4-25 23:20 , Processed in 0.133853 second(s), 26 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表