Mikrotik IPSec VPN

Hallo,

ich versuche gerade ein IPSec VPN zubauen. Als Geräte hab ich einen CCR1009-7G-1C-1S+ und einen Knot von Mikrotik. Der CCR1009-7G-1C-1S+ soll als IPSec Responder mit öffentlicher IP laufen, der Knot läuft hinter einen NAT uns soll als Initiator laufen.

Ich bekomme eine IPSec Verbindung zwischen den zwei aufgebaut.

bildschirmfoto 2021-10-19 um 14.58.04

Jedoch kann ich die "internen" IPs nicht pingen, ich stehe mal wieder auf dem Schlauch. Als Infoquellen haben mir die Artikel https://administrator.de/content/detail.php?id=564730&token=608#comm ... und https://administrator.de/tutorial/ipsec-ikev2-standort-vpn-vernetzung-mi ... gedient.


Hier die Config der zwei Geräte:



Gruß

Phill93

Content-Key: 1406384378

Url: https://administrator.de/contentid/1406384378

Ausgedruckt am: 27.11.2021 um 09:11 Uhr

Mitglied: aqui
Lösung aqui 19.10.2021 aktualisiert um 17:10:12 Uhr
Goto Top
Jedoch kann ich die "internen" IPs nicht pingen
Ein Screenshot deiner Policy wäre hier hilfreich.
So sollte die aussehen:
mtpol
Wenn "Protocol" unten auf 255(all) steht wird auch ICMP (Ping) getunnelt über den IPsec Tunnel.
Bedenke das du nur IP Adressen aus den jeweiligen lokalen LANs 10.1.0.0 /24 und 10.2.0.0 /24 pingen kannst für das deine Policy (IPsec Phase 2) gilt. Andere IPs wie die 192.168.88.0 /24 kannst du wegen der fehlenden Policy (Phase 2) nicht pingen. Die müsste man dann zusätzlich anlegen sofern das gewollt ist.

Nochwas....
Es ist nicht trivial WIE du pingst ! Machst du das mit dem lokalen Ping Tool auf dem Mikrotik ?
Wenn ja, musst du hier zwingend eine Source IP angeben ! Logisch, ansonsten nimmt der Router immer die niedrigste IP Adresse wenn er mehrere IP Interfaces hat als mögliche Absender IPs, was dann in dem Fall natürlich oft in die Hose geht.
Willst du also mit dem lokalen Ping Tool von 10.1.0.0 /24 nach 10.2.0.0 /24 pingen und sind die jeweiligen lokalen Hostadressen .1 musst du im Ping Tool zuerst die Source IP (unter "Advanced" Reiter !) mit 10.1.0.1 definieren und dann als Ziel IP die 10.2.0.1 eingeben ! Nur so geht der Ping mit der richtigen Absender IP in den Tunnel.
Hast du das beachtet ?
Wenn du mit einem lokalen LAN Client pingst musst du das nicht machen. Immer nur wenn man am Router selber pingt.
Mitglied: aqui
aqui 20.10.2021 um 17:56:01 Uhr
Goto Top
Wenn's das denn war bitte den Thread als gelöst markieren !
https://administrator.de/faq/32
Mitglied: Phill93
Phill93 22.10.2021 um 10:59:03 Uhr
Goto Top
Danke geht jetzt
Mitglied: aqui
aqui 22.10.2021 um 14:58:04 Uhr
Goto Top
👍 So sollte es sein !
Heiß diskutierte Beiträge
question
Windows Server 2019 AD MigrationjamesbrownVor 1 TagFrageWindows Server9 Kommentare

Hallo zusammen Langsam habe ich Panik, die komplette Domäne zerschossen zu haben. Bevor ich weiter vergehe, wollte ich darum hier um Rat bitten. Was ist ...

question
Mobilfunk-Internet ins Heimnetzwerk integrieren? gelöst AvarianVor 1 TagFrageNetzwerkmanagement8 Kommentare

Hallo, Ich bin neu hier. Wir sind vorletztes Jahr umgezogen. Die Gelegenheit habe ich damals direkt genutzt, um künftig auf wackelige WLAN-Lösungen (Repeater, Mesh-Repeater, Powerlines ...

general
Sicherheit beim Online-BankingWeyershausenVor 13 StundenAllgemeinSicherheitsgrundlagen18 Kommentare

Hallo, in unserer Firma verwenden wir SFirm als Online-Banking-Software. In dieser Woche hatten wir einen IT-Berater bei uns, der uns dringend folgendes Vorgehen empfahl: Wir ...

question
Maximale Empfänger bei Office365 gelöst mmpmmpVor 1 TagFrageMicrosoft Office11 Kommentare

Hallo, ich verwende nun Office365 (Exchange Online) für Emails und würde gerne die Weihnachtsgrüße per Mail versenden. Wo liegen die Beschränkungen der maximalen Empfänger? ...

report
Mailversand durch Sophos XG gestört (25.11.2021)kgbornVor 1 TagErfahrungsberichtFirewall2 Kommentare

Kurze Information - vielleicht hat jemand eine ähnliche Beobachtung gemacht. Ein IT-Admin hat mich darauf hingewiesen, dass es wohl gestern (25.11.2021) ein Update des Antivirus-Pattern ...

question
Treuhand für ebay-Verkäufer, die nicht direkt nach D. liefernDerWoWussteVor 1 TagFrageHardware4 Kommentare

Moin Kollegen, es gibt ja Fälle, wo man alte Hardware benötigt, aber nur noch über ebay bekommt. Wenn der Verkäufer dann aber nicht nach Deutschland ...

question
Reinigung der Apple Watch gelöst honeybeeVor 1 TagFrageApple6 Kommentare

Hallo, mit welchem Reinigungsmittel kann ich das Armband meiner Apple Watch schonend reinigen? Auf dem Bild seht ihr, dass es in einem guten Zustand ist. ...

question
Über das Notebook per Simkarte von unterwegs aus ins Internet?isarc01Vor 1 TagFrage5G, 4G, LTE, UMTS, EDGE & GPRS8 Kommentare

Hallo, folgende Frage: Wenn ich über mein Notebook über eine angemeldete SIM Karte mit einer Datenflatrate ins Internet gehen möchte, benötige ich hier einen bestimmten ...