IPSEC MIKROTIK

Heb je problemen met het instellen van je netwerk, bedraad of draadloos, dan kan je hier altijd terecht!
Plaats reactie
Gebruikersavatar
guntherstassen
Pro Member
Pro Member
Berichten: 316
Lid geworden op: 09 feb 2011, 20:16
Locatie: Sint-Truiden
Uitgedeelde bedankjes: 12 keer
Bedankt: 27 keer

Allen,

Ben een testje aan het doen met IPSEC (dank u Tim/Fusa voor de stuff die je onlangs hebt verkocht via Userbase).
Ik heb een aantal IPSEC tunnels liggen van clients naar 1 hoofdfirewall (in datacenter Fusa :-))
Ik wil nu dat client 1 connectie kan maken met client 2 zonder een 2de ipsec tunnel te moeten maken tussen de 2 clients?
Kan ik het verkeer volledig routeren via de hoofdfirewall?
MPLS is geen optie.

Dank u alvast voor jullie support
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

Wat bedoel je met clients... verschillende Routerboards of effectief PC's ?

Misschien moet je eens een netwerk schema maken van je setup.
Gebruikersavatar
guntherstassen
Pro Member
Pro Member
Berichten: 316
Lid geworden op: 09 feb 2011, 20:16
Locatie: Sint-Truiden
Uitgedeelde bedankjes: 12 keer
Bedankt: 27 keer

clients = allemaal routerboards (client = 1 vestiging)

Client A Intern lan = 10.10.1.0/24
Client B Intern Lan = 10.10.2.0/24
Client C Intern Lan = 10.10.3.0 /24

Ze maken allemaal een IPSEC naar een routerboard die in een datacenter staat. (intern lan = 10.10.254.0/24)

Nu moet client A aan het intern lan kunnen van van client C (en omgekeerd) zonder dat tussen client A en C een ipsec tunnel wordt opgebouwd.
Alles moet dus gaan via het routerboard in het datacenter.

Heb al geprobeerd op de clients via Routing maar dan gaat die niet via de tunnel. (ofwel doe ik iets verkeerd)
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

Gebruikersavatar
guntherstassen
Pro Member
Pro Member
Berichten: 316
Lid geworden op: 09 feb 2011, 20:16
Locatie: Sint-Truiden
Uitgedeelde bedankjes: 12 keer
Bedankt: 27 keer

OK, mercikes
Zal het straks uittesten. Laat u zeker iets weten als het gelukt is of niet.
Gebruikersavatar
guntherstassen
Pro Member
Pro Member
Berichten: 316
Lid geworden op: 09 feb 2011, 20:16
Locatie: Sint-Truiden
Uitgedeelde bedankjes: 12 keer
Bedankt: 27 keer

Helaas kan ik niet verder met deze documenten.
Mijn IPSEC werkt tussen clients en het datacenter..
Er staat helaas nergens in vermeld hoe ik van de 1ne client naar de andere client kan gaan door de ipsec tunnels

In bijlage een zeer amateuristische schema (had nu geen visio beschikbaar)
Rode lijnen zijn de ipsec tunnels
moet dus via client A naar client C kunnen geraken zonder tussen client A en C een IPSEC verbinding te moeten maken.
Ik wil 1 globale Routerboard hebben waar alle verkeer door heen moet voor betere management te hebben + zonder extra kosten van extra ip-adressen op telenet/belgacom lijnen te hebben.

Wie kan mij op weg helpen?
Je hebt niet voldoende permissies om de bijlagen van dit bericht te bekijken.
Gebruikersavatar
krisken
userbase crew
userbase crew
Berichten: 19763
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1857 keer
Bedankt: 1035 keer

Voor beter management? Bedoel je dan van de mikrotiks op locatie? Want dan kan je evengoed IP >> Cloud gebruiken van Mikrotik (upgraden naar 6.15)

Internet = Orange 150/15Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme SE + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
Tim.Bracquez
Elite Poster
Elite Poster
Berichten: 3202
Lid geworden op: 05 dec 2010, 15:09
Bedankt: 450 keer

guntherstassen schreef:Mijn IPSEC werkt tussen clients en het datacenter..
Er staat helaas nergens in vermeld hoe ik van de 1ne client naar de andere client kan gaan door de ipsec tunnels
Je routerboard kan al je clients pingen? Check of er geen extra routes moeten toegevoegd worden om het verkeer door de ipsec tunnels te sturen
Gebruikersavatar
guntherstassen
Pro Member
Pro Member
Berichten: 316
Lid geworden op: 09 feb 2011, 20:16
Locatie: Sint-Truiden
Uitgedeelde bedankjes: 12 keer
Bedankt: 27 keer

ja, vanaf de routerboard in het datacenter kan ik pingen naar de client routerboards en de clientpc's die er achter staan.
De tunnels opzetten is geen enkel probleem. maar het verkeer van a naar c krijgen zonder een extra ipsec op te zetten tussen a en c lukt dus niet (ik wil geen ster ipsec aanmaken)

Ivm management...
Bij sonicwall kan je dus hetzelfde princiepe doen (en ook goed werkend gekregen). Ik kon daar die in het datacenter stond op 1 plek zeggen dat client a nu niet meer naar client c mocht connecten maar client a nu naar client b mocht connecten (gewoon routing regels instellen)
En dit mis ik dus bij Mikrotik en vind nergens terug hoe ik dat daar moet instellen
ITnetadmin
userbase crew
userbase crew
Berichten: 9510
Lid geworden op: 28 jan 2012, 18:22
Uitgedeelde bedankjes: 241 keer
Bedankt: 757 keer

Ik zou denken dat je op de centrale unit een static route moet ingeven (en wss al hebt) om te definieren welke ranges zich achter tunnel A, resp tunnel C bevinden. Raar dat ie incoming traffic uit tunnel A niet meer langs diezelfde routes runt om te verifieren of hij ze niet moet doorsturen.

[Afbeelding Post made via mobile device ]
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

Wat krijg je te zien bij IP/routeq op de diverse routerboards ?

Trouwens op de tweede link zie je een groene pijl... dat is nochtans jou scenario (al wil jij nog naar een ander Routerboard).
Tomsworld
Elite Poster
Elite Poster
Berichten: 2749
Lid geworden op: 29 jan 2004, 10:15
Uitgedeelde bedankjes: 96 keer
Bedankt: 244 keer
Provider

Er zijn een aantal opties naar gelang hoe schaalbaar je het wil.

- Je kan bv in je remote encryption domain zetten : 10.10.0.0 /16 dan stuur je 10.10.0.0 tem 10.10.255.255 naar de ipsec, waar hij niet weg mee kan dropped je centrale router.

- Je zet een ipip of gre of andere point to point tunnel op die je als je wil encrypten in ipsec zet, daarna zet je een dynamic routing protocol op, en announce je dynamisch je routes vanaf het datacenter, perfect schaalbaar.
Gebruikersavatar
guntherstassen
Pro Member
Pro Member
Berichten: 316
Lid geworden op: 09 feb 2011, 20:16
Locatie: Sint-Truiden
Uitgedeelde bedankjes: 12 keer
Bedankt: 27 keer

Allen,

Bedankt om mee te denken/helpen.
Ik kreeg mijn opzet helaas niet klaar omdat ik geen extra routingregels kon instellen voor de ipsec
Ik heb nu een testopzet gemaakt met l2tp. Dit werkt wel perfect.

Enig minpuntje.. Is L2TP even goed als een ipsec tunnel?
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

Puur L2TP is louter een tunneling protocol... meestal gebruikt men het dus in combinatie met bv. IPSec.

Kijk anders eens naar OpenVPN en SSTP... meer info op https://www.bestvpn.com/blog/4147/pptp- ... n-vs-sstp/
Gebruikersavatar
guntherstassen
Pro Member
Pro Member
Berichten: 316
Lid geworden op: 09 feb 2011, 20:16
Locatie: Sint-Truiden
Uitgedeelde bedankjes: 12 keer
Bedankt: 27 keer

Wie kan mij helpen om een opzet te doen tussen 2 mikrotiks met OPENVPN?
Geraak er dus niet aan uit. Uren worden vergoed!!!

best dan even een PM sturen.
Gebruikersavatar
krisken
userbase crew
userbase crew
Berichten: 19763
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1857 keer
Bedankt: 1035 keer

Even vragen aan UB gebruiker tim.bracquez. Is reseller van Mikrotik en heeft (dacht ik) iets dergelijks draaien :)

Internet = Orange 150/15Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme SE + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
Gebruikersavatar
krisken
userbase crew
userbase crew
Berichten: 19763
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1857 keer
Bedankt: 1035 keer

of anders forum.mikrotik.com :)

Internet = Orange 150/15Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme SE + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

guntherstassen schreef:Wie kan mij helpen om een opzet te doen tussen 2 mikrotiks met OPENVPN?
Heb je al gedaan wat er op deze link staat... http://wiki.mikrotik.com/wiki/VPN_(any_ ... _addresses

Zo ja wat is het issue... welke foutmelding en andere info ?
ITnetadmin
userbase crew
userbase crew
Berichten: 9510
Lid geworden op: 28 jan 2012, 18:22
Uitgedeelde bedankjes: 241 keer
Bedankt: 757 keer

Probleempje met de link blijkbaar, dus best effe copypasten; terzijde: gebruikt mikrotik uberhaupt ooit zijn gui? ;-)

[Afbeelding Post made via mobile device ]
Gebruikersavatar
guntherstassen
Pro Member
Pro Member
Berichten: 316
Lid geworden op: 09 feb 2011, 20:16
Locatie: Sint-Truiden
Uitgedeelde bedankjes: 12 keer
Bedankt: 27 keer

L2TP is geen probleem.. Ik ga van client 1 naar client 2 via mijn Datacenter via NAT maar van zodra ik IPSEC er op zet werkt de hele NAT niet meer...
Wil dus GEEN "STER" vpn-tunnels aanleggen. Alles moet via de Mikrotik in het datacenter gaan.
laroyj
Elite Poster
Elite Poster
Berichten: 2006
Lid geworden op: 19 maa 2011, 08:42
Locatie: TIELT
Uitgedeelde bedankjes: 24 keer
Bedankt: 103 keer

@gunterstassen

kan je eens je pptp script (export) eens hier plaatsen of vip PM want bij mij op mijn RB2011 en crs125 krijg ik de vpn via PPTP enkel intern werkend, extern geraak ik niet ingelogd, heb de wiki.mikrotik al meermaals geprobeerd en ook de versies via het forum maar lukt enkel intern, en het is uiteraard de bedoeling van het extern te gebruiken.....
Heb gisteren ook de nieuwe firmware versie 6.18 geinstalleerd....bij de vorige versie 6.17 was er een directe pptp vpn voorzien, echter voor niet alle platformen, men beloofde dit in de volgende firmware recht te zetten, echter bij 6.18 niks van terug te vinden ?
Internet: Orange vast+4G+Telenet Basic + EDPNET SLA VDSL2 (85/20)
Telefonie: VOIP: EDPNET + Weepee + Cheapconnect + Internetcalls
GSM: Orange Arend60
Tablet: Ipad2/Android
TV: Orange Digt tv-Tv Vlaanderen-Canaal Digitaal-Stievie
Netwerk: Giga Orange/Telenet IPV4-Giga EDPNET SLA IPV4/IPV6-Giga FON-netwerk NanobridgeM5
radiometeor.be
Gebruikersavatar
guntherstassen
Pro Member
Pro Member
Berichten: 316
Lid geworden op: 09 feb 2011, 20:16
Locatie: Sint-Truiden
Uitgedeelde bedankjes: 12 keer
Bedankt: 27 keer

Op hoofdrouter

/ppp secret add caller-id="" comment="Link naar client" disabled=no limit-bytes-in=0 limit-bytes-out=0 local-address=L2TP-IP-ADRES-VAN-HOOFD-MIKROTIK name=NAAM-LINK-USER password=PASSWORD profile=default remote-address=L2TP-IP-ADRES-VAN-CLIENT-MIKROTIK routes="" service=l2tp

/interface l2tp-server add disabled=no name=L2TP-NAAM user=NAAM-LINK-USER


Op clientrouterr
/interface l2tp-client add add-default-route=no allow=pap,chap,mschap1,mschap2 connect-to=EXTERN-WAN-IP-ADRES-HOOFDROUTER dial-on-demand=no disabled=no max-mru=1460 max-mtu=1460 mrru=disabled name=NAAM-VAN-DE-LINK password=PASSWORD profile=default-encryption user=NAAM-LINK-USER-DIE-AANGEMAAKT-IS-OP-HOOFDROUTER


En dan moet je natuurlijk de nodige routeringen maken wat er allemaal door die VPN mag gaan.
IP-SEC ben ik nog aan het worstelen om die daar bovenop te zetten.
Plaats reactie

Terug naar “Netwerken en Security”