Professional Documents
Culture Documents
Văn phòng Quận 1 cần kết nối mạng LAN với mạng LAN Văn phòng Quận 2, trong đó thông số
IKE version 1
Tại Router 1:
Bước 1:
● Cấu hình thông số kết nối với đối tác bên kia:
/ip ipsec peer add address=IPSite2 name=ike1-site2 profile=ike1-site2
● Định danh với đối tác bên kia bằng một mã khóa
/ip ipsec identity add peer=ike1-site2 secret=123@123
● Định nghĩa lưu lượng dữ liệu sẽ đi qua VPN IPSec, các thông số địa chỉ mạng LAN nguồn, địa chỉ
mạng LAN đích, chọn kiểu đường hầm, phương thức mã hóa…
/ip ipsec policy add src-address=192.168.1.0/24 src-port=any dst-address=192.168.100.0/24 dst-port=any
tunnel=yes action=encrypt proposal=default peer=ike1-site2
Bởi vì NAT làm thay đổi địa chỉ nguồn trước khi mã hóa, chúng ta cần thiết lập không cho NAT làm việc cho
dải IP này: Dải IP từ 192.168.1.0/24 tới 192.168.100.0/24. Mỗi khi có dữ liệu trao đổi giữa 2 mạng NAT không
hoạt động và các dữ liệu trao đổi ngang hàng với nhau thôi.
Tại Router 2:
● Cấu hình thông số kết nối với đối tác bên kia:
/ip ipsec peer add address=ipsite1 name=ike1-site1 profile=ike1-site1
● Định danh với đối tác bên kia bằng một mã khóa
/ip ipsec identity add peer=ike1-site1 secret=123@123
● Định nghĩa lưu lượng dữ liệu sẽ đi qua VPN IPSec, các thông số địa chỉ mạng LAN nguồn, địa chỉ
mạng LAN đích, chọn kiểu đường hầm, phương thức mã hóa…
/ip ipsec policy add src-address=192.168.100.0/24 src-port=any dst-address=192.168.1.0/24 dst-port=any
tunnel=yes action=encrypt proposal=default peer=ike1-site1
Bởi vì NAT làm thay đổi địa chỉ nguồn trước khi mã hóa, chúng ta cần thiết lập loại bỏ NAT cho dải IP. Mỗi khi
có dữ liệu trao đổi giữa 2 mạng 192.168.100.0/24 với mạng 192.168.1.0/24, NAT không hoạt động và các dữ liệu
trao đổi ngang hàng với nhau.