Настройка Ipsec Mikrotik

Настройка IPsec туннеля между двумя MikroTik в RouterOS v7 (Site-to-Site)

Объединение офисов с помощью IPsec (Site-to-Site) — классический стандарт для защиты корпоративного трафика через публичный интернет. В RouterOS v7 архитектура IPsec получила поддержку современных алгоритмов шифрования и аппаратного ускорения (H/W offload).

В этом практическом руководстве мы пошагово настроим зашифрованный туннель между двумя роутерами MikroTik с «белыми» (публичными) IP-адресами через GUI (Winbox) и CLI (Terminal).

Обратите внимание: Данное руководство рассчитано на RouterOS v7+. Настройки Phase 1 (Peers / Profiles / Identities) в v7 существенно отличаются от устаревшей v6.

Исходные данные и топология

Для настройки примем следующую схему сети:

Параметр Офис №1 (Главный) Офис №2 (Филиал)
Модель роутера MikroTik hEX / hAP ac3 / CCR MikroTik hEX / hAP ac3 / hap ax
Внешний WAN IP 198.51.100.10 (a.a.a.a) 203.0.113.20 (b.b.b.b)
Локальная подсеть (LAN) 192.168.100.0/24 192.168.5.0/24
IP-адрес роутера в LAN 192.168.100.1 192.168.5.1

Общий Pre-Shared Key (PSK): SuperSecretKey2026!#321 (используйте длинную строку из букв, цифр и спецсимволов).


Этап 1. Настройка IPsec на Роутере №1 (Офис 1)

Вариант А: Настройка через Терминал (CLI) — Рекомендуется

Скопируйте и выполните следующий блок команд в New Terminal на роутере Офиса №1:

# 1. Создание профиля Phase 1 (алгоритмы согласования)
/ip ipsec profile
add name="Profile-Office2" hash-algorithm=sha256 enc-algorithm=aes-256 dh-group=modp2048,modp3072

# 2. Указание удаленной точки (Peer)
/ip ipsec peer
add name="Peer-Office2" address=203.0.113.20 profile=Profile-Office2 exchange-mode=ike2

# 3. Настройка аутентификации (Identity)
/ip ipsec identity
add peer=Peer-Office2 auth-method=pre-shared-key secret="SuperSecretKey2026!#321"

# 4. Настройка Proposal (Phase 2 - шифрование полезной нагрузки)
/ip ipsec proposal
add name="Proposal-Office2" auth-algorithms=sha256 enc-algorithms=aes-256-cbc pfs-group=modp2048

# 5. Создание политики селектора (Policy)
/ip ipsec policy
add src-address=192.168.100.0/24 dst-address=192.168.5.0/24 proposal=Proposal-Office2 peer=Peer-Office2 tunnel=yes action=encrypt

# 6. Исключение из NAT (RAW / NAT Bypass)
/ip firewall nat
add chain=srcnat action=accept src-address=192.168.100.0/24 dst-address=192.168.5.0/24 place-before=0 comment="IPsec: Bypass NAT to Office2"

Вариант Б: Настройка через Winbox (GUI)

  1. Профиль (Profile): Перейдите в IP → IPsec → Profiles. Нажмите +.
    • Name: Profile-Office2
    • Hash Algorithms: sha256
    • Encryption Algorithms: aes-256
    • DH Group: modp2048 (Group 14) или modp3072
  2. Пир (Peer): Перейдите на вкладку Peers. Нажмите +.
    • Name: Peer-Office2
    • Address: 203.0.113.20 (IP Офиса 2)
    • Profile: Profile-Office2
    • Exchange Mode: ike2 (рекомендуется вместо main/aggressive)
  3. Аутентификация (Identities): Перейдите на вкладку Identities. Нажмите +.
    • Peer: Peer-Office2
    • Auth. Method: pre-shared key
    • Secret: Ваш секретный ключ
  4. Предложение (Proposal): Перейдите на вкладку Proposals. Нажмите +.
    • Name: Proposal-Office2
    • Auth. Algorithms: sha256
    • Encr. Algorithms: aes-256 cbc
    • PFS Group: modp2048
  5. Политика (Policies): Перейдите на вкладку Policies. Нажмите +.
    • На вкладке General: PeerPeer-Office2, установите галочку Tunnel.
    • Src. Address: 192.168.100.0/24
    • Dst. Address: 192.168.5.0/24
    • На вкладке Action: Actionencrypt, ProposalProposal-Office2.
  6. Исключение из NAT (Обязательно): Перейдите в IP → Firewall → NAT. Добавьте правило:
    • Chain: srcnat
    • Src. Address: 192.168.100.0/24
    • Dst. Address: 192.168.5.0/24
    • Action: accept
    • Перетащите это правило на самую первую строчку (выше правила masquerade)!

Этап 2. Настройка IPsec на Роутере №2 (Офис 2)

На втором роутере выполняются аналогичные настройки, но **зеркально меняются местами IP-адреса и подсети**.

Команды для Терминала Офиса №2:

/ip ipsec profile
add name="Profile-Office1" hash-algorithm=sha256 enc-algorithm=aes-256 dh-group=modp2048,modp3072

/ip ipsec peer
add name="Peer-Office1" address=198.51.100.10 profile=Profile-Office1 exchange-mode=ike2

/ip ipsec identity
add peer=Peer-Office1 auth-method=pre-shared-key secret="SuperSecretKey2026!#321"

/ip ipsec proposal
add name="Proposal-Office1" auth-algorithms=sha256 enc-algorithms=aes-256-cbc pfs-group=modp2048

/ip ipsec policy
add src-address=192.168.5.0/24 dst-address=192.168.100.0/24 proposal=Proposal-Office1 peer=Peer-Office1 tunnel=yes action=encrypt

/ip ipsec policy group

/ip firewall nat
add chain=srcnat action=accept src-address=192.168.5.0/24 dst-address=192.168.100.0/24 place-before=0 comment="IPsec: Bypass NAT to Office1"

Этап 3. Правила Firewall (Filter Rules)

Если на ваших роутерах включен базовый фаервол (Default Firewall), он может заблокировать попытку установить IPsec-соединение. Добавьте правила, разрешающие IKEv2 и зашифрованный трафик:

# Разрешаем служебный трафик IPsec (UDP 500, 4500 и протокол ESP)
/ip firewall filter
add chain=input protocol=udp dst-port=500,4500 action=accept comment="Allow IPsec IKE/NAT-T" place-before=1
add chain=input protocol=ipsec-esp action=accept comment="Allow IPsec ESP" place-before=2

# Разрешаем прохождение трафика между туннельными подсетями
add chain=forward src-address=192.168.100.0/24 dst-address=192.168.5.0/24 action=accept comment="Allow LAN1 to LAN2 via IPsec" place-before=3
add chain=forward src-address=192.168.5.0/24 dst-address=192.168.100.0/24 action=accept comment="Allow LAN2 to LAN1 via IPsec" place-before=4

Проверка статуса и диагностика

  1. Проверьте установку Phase 1 (Active Peers):
    Откройте IP → IPsec → Active Peers или выполните командную строку:

    /ip ipsec active-peers print

    В колонке State должно быть значение established.

  2. Проверьте генерацию ключей Phase 2 (Installed SA):
    В разделе Installed SAs должны появиться записи с входящими и исходящими SPI, а также счетчиками байт. Если байты растут — трафик успешно шифруется.
  3. Тестирование соединения (Ping):
    Запустите пинг с **рабочего ПК из Офиса 1** на ПК или IP-принтер в Офисе 2:

    ping 192.168.5.100
    Важно! Если вы пингуете 192.168.5.1 прямо из утилиты Ping на MikroTik Офиса 1, обязательно укажите src-address=192.168.100.1 (Interface / Src. Address). По умолчанию MikroTik отправляет пакеты с внешнего WAN-интерфейса, и они не попадают под действие IPsec Policy.

Частые ошибки и способы их решения

  • Туннель не поднимается (PHASE 1 Mismatch):
    • Проверьте совпадение `Secret` (PSK) с точностью до символа.
    • Убедитесь, что параметры `Profile` (Hash, Encryption, DH Group) полностью идентичны на обоих концах.
    • Проверьте, открыты ли порты UDP 500/4500 у вышестоящего провайдера.
  • Туннель висит в состояни `established`, но трафик не ходит:
    • Правило `action=accept` в `/ip firewall nat` стоит **ниже** правила `action=masquerade`. Поднимите правило исключения NAT на самую верхнюю позицию (Index 0).
    • Подсети в `Policies` указаны неверно или перепутаны местами `Src. Address` и `Dst. Address`.
  • Проблемы с открытием сайтов/файлов через туннель (Зависание RDP/SMB):
    • При работе IPsec заголовок пакета увеличивается, из-за чего стандартный MTU (1500) может превышаться. Настройте зажим TCP MSS в фаерволе:
      /ip firewall mangle
      add chain=forward protocol=tcp tcp-flags=syn action=change-mss new-mss=clamp-to-pmtu passthrough=yes comment="IPsec TCP MSS Fix"

Часто задаваемые вопросы (FAQ)

Q: Что лучше использовать в 2026 году: классический IPsec (Policy-based), GRE over IPsec или WireGuard?
A: Если вам нужна простая связь двух локальных сетей без маршрутизации сложного трафика, чистый IPsec отлично подходит (минимальный оверхед и высокая скорость за счет аппаратного ускорения H/W offload). Если нужна гибкая динамическая маршрутизация (OSPF, BGP) или использование виртуальных интерфейсов, рекомендуется настраивать GRE over IPsec или WireGuard.

Q: Будет ли работать IPsec, если у одного из офисов «серый» IP-адрес?
A: Да. В этом случае роутер с «серым» IP должен выступать инициатором соединения (`passive=no`), а роутер с «белым» IP — принимать подключение (`passive=yes` в настройках Peer) и работать через NAT-Traversal (NAT-T, порт UDP 4500).

Понравилась статья?

Помогите Setiwik.ru создавать больше глубоких обзоров и новостей. Один клик и ваш вклад помогает держать серверы включёнными и авторов мотивированными!

Спасибо, что вы с нами!

Nazario

Я Назар. Уже больше десяти лет я работаю с Linux и Windows системами каждый день. Это моя основная профессия и большая часть жизни.
Всё, что ты читаешь на Setiwik.ru, начинается с официальной документации, мануалов и технических спецификаций. Я их изучаю очень внимательно. Но ценность статей появляется именно тогда, когда я беру эту базу и пропускаю через десятки реальных ситуаций: ночные аварии, странные баги, которые не гуглятся с первого раза, выстраданные конфиги и проверенные обходные пути.
Я не обещаю истину в последней инстанции. Но если мой опыт поможет тебе сэкономить хотя бы пару часов нервов и перезагрузок, значит всё это было не зря. Здесь только практика: от тонкой настройки серверов до самых неожиданных ситуаций, которые официальные руководства обычно обходят стороной.
Setiwik.ru это место, где IT становится понятнее и спокойнее. Заходи почаще. Будем разбираться вместе.

А ещё с этого года я официально помогаю малому бизнесу Новороссийска не тратить время и деньги на постоянные IT-проблемы.
Под брендом Novoross-IT предлагаю абонентское обслуживание компьютеров: профилактика, резервные копии, настройка сетей, быстрое решение любых сбоев и ежемесячные отчёты.

Сейчас я могу приехать к тебе в офис на бесплатный аудит и показать реальное состояние твоей техники и сетей. Часто после такого аудита владельцы удивляются, сколько мелких рисков они уже носили в себе.

Подробности здесь: novoross-it.ru

Онлайн-калькуляторы и IT-инструменты бесплатно
Добавить комментарий

Нажимая на кнопку "Отправить комментарий", я даю согласие на обработку персональных данных и принимаю политику конфиденциальности.
*Комментарий будет опубликован после ручной проверки.

  1. Maks

    Скриншоты с малым разрешением, плохо видно.

    Ответить
    1. Nazario автор

      Исправлю в ближайшее время. Спасибо.
      Просто картинки лежат на другом сервере :(

      Ответить