• 3

兩台 RouterBoard 互連問題請益 - IPSec 與兩端內網

大家好,

這邊與各位請益.

目前我需要設定兩台 RouterBoard 直接用 IPsec 對連, 請參考附加圖檔, 為實體線路與基本網路 IP 設定.
兩台 RouterBoard 互連問題請益 - IPSec 與兩端內網

我有參考網路上面, 關於 IP Sec 相關設定五六篇文章.

NAT 與 IP : Policies 與 Peer 都有設定.

Remote Peers 也有看到兩個連接.

兩台 RouterBoard 互連問題請益 - IPSec 與兩端內網

兩個 WAN 互 ping ip 是可以通, 172.16.1.2 <= ping => 172.16.1.5

目前卡在 RouterBoard ping 對方 RouterBoard LAN ehter-2(192.168.?.?) 與 後方 PC 的 Private 網路區段是不通的.

兩台的 ROS 授權 (License) 都是 Level 5

請問是哪邊出問題? 需要我提供哪些設定檔的資料?

謝謝回覆.

2015-01-15 16:12 發佈
您可以補齊850Gx2與450C
/ip ipsec policy內的資訊嗎? 我覺得Remote Peers顯示不太對
masquerade 有設嗎
zzzzzzzz
gfx wrote:
您可以補齊850Gx...(恕刪)


我是參考下面兩個網頁, 只是把 ip 設成我上面描述的 ip 位置, 也沒有設 gateway, 因為兩個 WAN 的 ip 是同個區段.

http://www.ros.tw/wordpress/?p=761

http://mikrotikroutersetup.blogspot.tw/2014/02/mikrotik-router-ip-sec-site-to-site-vpn-tunnel-configuration.html

今天也試了很久, 也讓朋友連進來設, 也搞不定.

這邊先提供 850Gx2 的設定畫面, 450C 只是把 IP 對調.

IPsec Policy General


IPsec Policy Action


IPsec Peers


chrisintaipei wrote:
masquerade...(恕刪)


這在 ip => Firewall => NAT 有設了



電腦、登山和露營的資訊。
850Gx2 ping 192.168.5.1, 顯示 no route to host

192.168.5.1 是另一台 RouterBoard 450C 的 ehter-1 IP.
電腦、登山和露營的資訊。
我現在了解那奇怪了.
您850Gx2與450C是用實體線接起來的,為何在內網建立IPSec隧道?

就算設好傳輸效能也會大幅衰退 ,穿隧不是這樣用的吧
目前是實驗性質與環境,測試成功,會用在正式的環境。

目前卡在兩台的不能互 ping ether-2 後方的 private ip 與後面接的 pc ip.
電腦、登山和露營的資訊。
只要新增下面設定:
850Gx2:
/ip route add distance=1 dst-address=192.168.5.0/24 gateway=172.16.1.5

450C:
/ip route add distance=1 dst-address=192.168.4.0/24 gateway=172.16.1.2
gfx wrote:
只要新增下面設定:
850Gx2:
/ip route add distance=1 dst-address=192.168.5.0/24 gateway=172.16.1.5

450C:
/ip route add distance=1 dst-address=192.168.4.0/24 gateway=172.16.1.2


謝謝 gfx 大的開示, 又前進了一步; 兩台 RouterBoard 可以互 ping 對方的 Private LAN 埠 ip (192.168.4.1 與 192.168.5.1)

抱歉, 再請問後續要如何設定下面三個需求.

1. RouterBoard 如何 ping 對方 RouterBoard 後面的 PC IP (192.168.4/5.???)

2. 連在 RouterBoard 的後端 PC 可以 ping 對方 RouterBoard 的 Private LAN 埠 ip (192.168.4.1 與 192.168.5.1)

3. 最終目的: RouterBoard 後端的兩台 PC 可以互相 Ping 成功.

感恩.
電腦、登山和露營的資訊。
Barlos wrote:
謝謝 gfx 大的開...(恕刪)


把它給關閉 ,或者是刪除看有沒有用...

如果關閉也沒用 ,那就將全部NAT跟著關,改啟用:
850Gx2:
/ip firewall nat
add action=src-nat src-address=192.168.4.0/24 dst-address=192.168.5.0/24 \
chain=srcnat to-addresses=172.16.1.2

450C:
/ip firewall nat
add action=src-nat src-address=192.168.5.0/24 dst-address=192.168.4.0/24 \
chain=srcnat to-addresses=172.16.1.5
  • 3
內文搜尋
X
評分
評分
複製連結
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?