IPsec Site-to-Site между маршрутизаторами MikroTik за NAT-T

В этом сценарии два виртуальных маршрутизатора MikroTik соединяют сети 10.10.10.0/24 и 10.5.4.0/24 через IPsec. Оба маршрутизатора имеют частные адреса VPC, получают доступ в Интернет через NAT и поэтому используют NAT Traversal.

Полная актуальная процедура, команды RouterOS, параметры политик, проверка SA и правила обхода masquerade приведены в руководстве IPsec между виртуальными маршрутизаторами SIM-Cloud за NAT.

Перед настройкой убедитесь, что:

  • локальные подсети не пересекаются;

  • между публичными адресами разрешены UDP 500 и UDP 4500;

  • межсетевые экраны пропускают трафик локальных сетей;

  • PSK и криптографические параметры совпадают на обеих сторонах;

  • правила исключения из NAT находятся выше masquerade.

Предупреждение

Команды в руководстве рассчитаны на RouterOS 6.x. В RouterOS 7 структура настроек IPsec отличается — сверяйте параметры с документацией своей версии.