Jump to content

Recommended Posts

Posted

Доброго времени суток. Только зарегистрировался, если что не так, скажите как надо. Вопрос: необходимо настроить IPSec туннель между микротиком и джунипером. Микротик (192.168.1.0/24 - 10.4.10.10 - 10.4.26.10 - 192.168.2.0/24) Джунипер. Две локальных сети, NAT не используется. Я так понял из прочитанного материала, что со стороны Джунипера Policy-Based VPN. Состороны Микротика логи смотрю, первая фаза проходит, вторую фазу Джунипер отбрасывает. Настройки, логи нужны?

Posted

эээ... микротик вроде не умеет route-based ipsec, так что тут только гре/ипенкапом обмазываться и заворачивать в ипсек. неудобно, но что поделать.

Posted

@pfexec 

Настраивал обычный route-based с unnumbered tunnel interface, на лупбэках. А сверху GRE. Оптимальный вариант, если нужна динамическая маршрутизация.

PS: IPSec over GRE не используется, зачем? GRE over IPSec оптимальнее.

Posted

 

В 15.05.2018 в 10:11, vvertexx сказал:

Настраивал обычный route-based с unnumbered tunnel interface, на лупбэках. А сверху GRE. Оптимальный вариант, если нужна динамическая маршрутизация.

с чего вдруг оптимальный, как вы вообще решили что это оптимальнее не разобравшись о чем речь вообще:

В 15.05.2018 в 10:11, vvertexx сказал:

IPSec over GRE не используется, зачем? GRE over IPSec оптимальнее.

O_O

зачем gre вообще, если ipsec сам прекрасно умеет быть туннелем и все линуксы/фряшечки это поддерживают, равно как и все приличные вендоры (juniper/paloalto/cisco/ubnt)? потому что микротик не умеет, то сразу ненужно? xD

Posted

@pfexec 

Тут не общий случай, а микротик. Он не умеет в туннельные интерфейсы (или я не умею его готовить, не исключено).

А спор gre ovr ipsec или ipsec over gre - следствие этого. Да и в целом, меньше шифровать.

Posted
В 19.05.2018 в 14:55, vvertexx сказал:

@pfexec 

Тут не общий случай, а микротик. Он не умеет в туннельные интерфейсы (или я не умею его готовить, не исключено).

А спор gre ovr ipsec или ipsec over gre - следствие этого. Да и в целом, меньше шифровать.

 Маршутизацию надо настроить правильно, при поднятии ipsec. И вот засада, длинки и тплинки это умеют сами, из коробки, просто в конфигах ipsec написать, где, кто и кого имеет в партнёрах.

Posted

@YuryD 

К чему это? У ТСа вообще проблемы не с маршрутизацией, а вторая фаза не работает. Если бы он удосужился выложить данные логов с джуна - была бы точная ошибка

[edit system syslog]

# show

file kmd-logs {
    daemon info;
    match KMD;
}

И потом > show log kmd-logs

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.