IPsec Site-to-Site между маршрутизаторами MikroTik за NAT-T
В этом сценарии два виртуальных маршрутизатора MikroTik соединяют сети
10.10.10.0/24 и 10.5.4.0/24 через IPsec. Оба маршрутизатора имеют
частные адреса VPC, получают доступ в Интернет через NAT и поэтому используют
NAT Traversal.
Полная актуальная процедура, команды RouterOS, параметры политик, проверка SA и правила обхода masquerade приведены в руководстве IPsec между виртуальными маршрутизаторами SIM-Cloud за NAT.
Перед настройкой убедитесь, что:
локальные подсети не пересекаются;
между публичными адресами разрешены UDP 500 и UDP 4500;
межсетевые экраны пропускают трафик локальных сетей;
PSK и криптографические параметры совпадают на обеих сторонах;
правила исключения из NAT находятся выше masquerade.
Предупреждение
Команды в руководстве рассчитаны на RouterOS 6.x. В RouterOS 7 структура настроек IPsec отличается — сверяйте параметры с документацией своей версии.