Mikrotik
راهنمای ایجاد تونل IPsec بین MikroTik و OpenStack
معرفی
IPsec یکی از رایجترین روشها برای ایجاد ارتباط امن بین دو شبکه است. در این روش، دادههای تبادلشده بین دو سایت رمزنگاری میشوند و از طریق اینترنت منتقل میشوند.
در این سناریو، یک تونل Site-to-Site بین MikroTik در Site-1 و زیرساخت OpenStack در Site-2 ایجاد میشود تا ارتباط امن بین شبکههای داخلی دو سمت برقرار شود.

پارامتر
Site-1 (Abramad-MikroTik)
Site-2 (OpenStack)
WAN IP
185.X.Y.194
92.X.Y.7
Local Network
172.17.0.65/32
192.168.17.0/24
Loopback 100
172.17.0.65
—
PC1
—
192.168.17.5
جدول شماره ۱ – اطلاعات مورد نیاز برای آدرسدهی Tunnel
پیشنیازها
پیش از شروع تنظیمات، موارد زیر را آماده کنید:
- دسترسی مدیریتی به MikroTik
- دسترسی به تنظیمات سمت OpenStack
- مشخص بودن شبکههای داخلی دو سایت
- آدرس Public هر دو سمت
- رمز عبور مشترک (Pre-Shared Key)
- توافق روی الگوریتمهای رمزنگاری و احراز هویت
نکات مهم
- تمام پارامترهای IPsec باید در هر دو سمت یکسان باشند.
- اختلاف در الگوریتمها یا رمز عبور باعث عدم برقراری تونل میشود.
- توصیه میشود از IKEv2 استفاده کنید.
- قبل از شروع، از فعال بودن دسترسی اینترنت در هر دو سمت اطمینان حاصل کنید.
ایجاد Profile
Profile تنظیمات فاز اول IPsec را مشخص میکند. در این مرحله دو سمت ارتباط درباره نحوه ایجاد کانال امن با یکدیگر مذاکره میکنند.
برای ایجاد Profile:
- از منوی اصلی MikroTik وارد مسیر IP → IPsec شوید.
- تب Profiles را انتخاب کنید.
- روی گزینه Add (+) کلیک کنید تا فرم ایجاد Profile نمایش داده شود.


در فرم ایجاد Profile، پارامترهای مورد نیاز را وارد کنید.
در این بخش معمولاً تنظیمات زیر تعریف میشوند:
- Exchange Mode
- Hash Algorithm
- Encryption Algorithm
- DH Group
- Lifetime
- DPD
- NAT Traversal
پس از تکمیل اطلاعات، تنظیمات را ذخیره کنید.

ایجاد Peer
Peer مشخصکننده تجهیز مقابل است و MikroTik از طریق این بخش مقصد برقراری تونل را شناسایی میکند.
برای ایجاد Peer:
- وارد تب Peers شوید.
- روی Add (+) کلیک کنید.

در فرم ایجاد Peer:
- در فیلد Address آدرس Public سمت OpenStack را وارد کنید.
- در فیلد Local Address آدرس Public سمت MikroTik را وارد کنید.
- Profile ایجادشده در مرحله قبل را انتخاب کنید.
- Exchange Mode را روی IKEv2 قرار دهید.

پس از ذخیره تنظیمات، Peer جدید در لیست نمایش داده میشود.

ایجاد Identity
Identity روش احراز هویت دو سمت را مشخص میکند.
در این سناریو از روش Pre-Shared Key استفاده میشود.
برای ایجاد Identity:
- وارد تب Identities شوید.
- روی Add (+) کلیک کنید.

در فرم بازشده:
- Auth Method را روی Pre Shared Key قرار دهید.
- Peer ایجادشده را انتخاب کنید.
- مقدار Secret را وارد کنید.
- همین تنظیمات باید در site-2 نیز انجام شود.
- از کلمات عبور پیچیده با طول حداقل ۱۶ کاراکتر که دارای حروف، اعداد و کاراکترهای خاص هستند، استفاده نمایید. همچنین رمز عبور در محل امن نگهداری شود.

پس از ذخیره، Identity در لیست نمایش داده میشود.
هشدار
مقدار Secret باید در هر دو سمت دقیقاً یکسان باشد. کوچکترین اختلاف باعث شکست فرآیند احراز هویت خواهد شد.
ایجاد Proposal
Proposal تنظیمات فاز دوم IPsec را مشخص میکند و نحوه رمزنگاری ترافیک عبوری از تونل را تعیین میکند.
برای ایجاد Proposal:
- وارد تب Proposals شوید.
- روی Add (+) کلیک کنید
در این بخش الگوریتمهای مورد استفاده برای رمزنگاری و احراز اصالت ترافیک را مشخص کنید.
تنظیمات Proposal باید با سمت مقابل مطابقت کامل داشته باشد.

ایجاد Policy
Policy تعیین میکند چه ترافیکی باید از تونل IPsec عبور کند.
برای ایجاد Policy:
- وارد تب Policies شوید.
- روی Add (+) کلیک کنید.

در فرم ایجاد Policy:
- Peer مربوطه را انتخاب کنید.
- آدرس شبکه مبدأ را وارد کنید.
- آدرس شبکه مقصد را وارد کنید.
- Proposal مناسب را انتخاب کنید.
در این سناریو:
- Source Address: 172.17.0.65/32
- Destination Address: 192.168.17.0/24

پس از تکمیل تنظیمات، Policy را ذخیره کنید.


بررسی وضعیت تونل
پس از تکمیل تنظیمات در هر دو سمت، باید وضعیت تونل را بررسی کنید.
برای مشاهده وضعیت ارتباط:
IP → IPsec → Installed SAs
یا
IP → IPsec → Active Peers
در صورت برقراری موفق ارتباط، وضعیت اتصال فعال نمایش داده میشود.

همچنین در بخش Active Peers میتوانید وضعیت مذاکره و برقراری ارتباط را مشاهده کنید.

تست ارتباط
پس از فعال شدن تونل، ارتباط بین دو شبکه را بررسی کنید.
میتوانید از طریق Ping یا سایر ابزارهای تست شبکه، دسترسی به میزبانهای سمت مقابل را بررسی کنید.
در این سناریو انتظار میرود میزبان موجود در شبکه 172.17.0.65/32 بتواند به میزبانهای شبکه 192.168.17.0/24 دسترسی داشته باشد.

خطاهای رایج
تونل برقرار نمیشود
دلایل متداول:
- اشتباه بودن Public IP
- اشتباه بودن Pre-Shared Key
- اشتباه بودن Pre-Shared Key
- عدم تطابق تنظیمات Profile
- عدم تطابق Proposal
- مسدود بودن پورتهای مورد نیاز IPsec توسط Firewall
تونل برقرار میشود اما ترافیک عبور نمیکند
دلایل متداول:
- اشتباه بودن Source Address یا Destination Address
- تعریف نادرست شبکههای داخلی
- وجود Ruleهای محدودکننده در Firewall
- عدم تطابق Policy در دو سمت
ملاحظات امنیتی
- از الگوریتمهای رمزنگاری ضعیف یا منسوخ استفاده نکنید.
- از رمز عبور پیچیده و طولانی استفاده کنید.
- دسترسی مدیریتی MikroTik را محدود کنید.
- لاگهای IPsec را بهصورت دورهای بررسی کنید.
- در صورت تغییر Public IP هر یک از سایتها، تنظیمات Peer را بهروزرسانی کنید.