Skip to main content

Kullanım Kılavuzu

IPIP, GRE ve EoIP Tünellerini Yapılandırma

Genel Bilgi

IPIP (IP in IP), yapılandırması en kolay tünellerden biridir. Bu protokol yalnızca tek noktaya yayın IPv4 trafiğini kapsüller.

GRE (Generic Routing Encapsulation), neredeyse her tür ağ protokolünün kapsüllenmesine olanak tanır ve yayın trafiğini destekler. GRE tünelleri, donanım güvenlik ağ geçitleri, Mikrotik router'lar, Linux router'lar ve GRE'yi destekleyen diğer ekipmanlarla (ör. Cisco ve Juniper) uyumludur.

IPIP ve GRE tünelleri, OSI modelinde ağ katmanı (L3) tünelleridir ve her iki uçta da IP adresleri mevcut olduğunda oluşturulur. Yönlendirme (varsayılan rotalar dahil), diğer tüm arayüzlerde olduğu gibi bunlar aracılığıyla da yapılandırılabilir.

Bir EoIP (Ethernet over IP) tüneli, OSI modelinde ağ katmanının (L3) üzerinde çalışan bir veri bağlantı katmanı (L2) tünelidir. Veriler bir EoIP tüneli üzerinden Ethernet çerçevesi düzeyinde iletilir. EoIP, ağlar arasında doğrudan bir Ethernet bağlantısını taklit eden şeffaf bir ağ ortamı oluşturmanıza olanak tanır. Tüm MAC adresleri görünür kalır ve bu tür bir tünel, iki yerel ağı veri bağlantı katmanında (L2) İnternet üzerinden bağlayabilir. EoIP, taşıma protokolü olarak GRE'yi kullanır. Bir EoIP tüneli, IPIP, WireGuard ve IP paketlerini iletebilen diğer herhangi bir bağlantı üzerinden çalışabilir. IP trafiğine ek olarak ARP, DHCP, PPPoE, IPv6 ve diğerleri dahil olmak üzere diğer trafik türlerini de taşıyabilir. Varsayılan olarak, tünelde ARP tabanlı alt ağ taraması etkindir.

Önemli

IPIP, GRE ve EoIP tünelleri noktadan noktaya tünellerdir. Tünelin her iki ucunun da genel IP adreslerine sahip olması veya aynı ağda olması gerekir (aralarında NAT adresi çevirisi olmamalıdır).

Temel yapılandırmada bu tüneller için herhangi bir güvenlik önlemi sağlanmaz (şifreleme veya kimlik doğrulama mekanizması yoktur).

IPIP, GRE ve EoIP tünelleri bağlantı durumunu korumadan çalışır (durumsuz veya bağlantısız olarak adlandırılırlar), bu da bir tünelin çalışıp çalışmadığını belirlemenin imkansız olduğu anlamına gelir. Tek seçenek, her iki ucu da yapılandırmak ve ardından veri iletimini doğrulamaktır.

Yapılandırmaya Hazırlık

IPIP, GRE ve EoIP protokollerini kullanarak bağlantıları yapılandırmak için IP-IP VPN tünelleme, GRE VPN tünelleme ve EoIP VPN tünelleme bileşenlerinin yüklü olması gerekir.

IPIP_GRE_EoIP_01_Components.png

IPIP, GRE ve EoIP bağlantılarının kurulumuna örnek olarak, tünelin her iki tarafında da genel IP adreslerine sahip İnternet bağlantı arayüzlerini kullanacağız.

Önemli

İki farklı alt ağı bağlamak için IPIP ve GRE tünelleri kurarken, bu alt ağların adresleri çakışmamalıdır. Örneğin, tünelin bir ucunda 192.168.0.0/24 alt ağı, diğerinde ise 192.168.1.0/24 alt ağı olmalıdır.

Bir alt ağın router üzerinde bir tünel aracılığıyla doğru bir şekilde yönlendirildiğinden emin olmak için, bu alt ağ başka hiçbir arayüzde kullanılmamalıdır.

Temel IPIP ve GRE Tünellerini Yapılandırma Örneği

IPIP ve GRE tünelleri aynı şekilde yapılandırılır. Aradaki fark, IPIP'in IPv4 kullanması, GRE'nin ise başka protokolleri de kullanabilmesidir. Ayrıca, GRE, TCP gibi, bir sağlama toplamı aracılığıyla paket bütünlüğünü doğrulayabilir.

İki router'ın birincil segmentleri arasında tek yönlü erişim için bir IPIP tüneli oluşturma örneğine bakalım. Yerel router'da, birincil segment 192.168.0.0/24 alt ağına sahiptir; uzak router'da ise 192.168.1.0/24 alt ağına sahiptir.

  1. Yerel router'ınızda, İnternet menü bölümüne gidin, Diğer Bağlantılar sayfasına ilerleyin ve IP Kapsüllü Tüneller altında Bağlantı oluştur'a tıklayın.

    IPIP_GRE_EoIP_02_CreateConnection.png

    IP adresi alanına özel IP adresi aralığından kullanılabilir bir adres girerek tüneli yapılandırın. Örneğimizde, 192.168.255.1 adresini kullanacağız. Uzak hedef alanına, uzak router'ın harici arayüzünün adresini (genel IP adresi) girin.

    IPIP_GRE_EoIP_03_IPIP_settings1.png
  2. Uzak router'da, yerel router'da kullandığınız aynı özel IP alt ağından IP adresi alanına kullanılabilir bir adres belirterek bir tünel ekleyin ve yapılandırın, örneğin 192.168.255.2. Uzak hedef alanına, yerel router'ın harici arayüzünün adresini girin.

    IPIP_GRE_EoIP_04_IPIP_settings2.png
  3. Yerel router'da, Ağ Kuralları menü bölümünde, Yönlendirme sayfasına gidin ve Oluştur düğmesine tıklayarak bir rota ekleyin.

    Rotada, uzak router'ın birincil segmentinin alt ağını belirtin (192.168.1.0, alt ağ maskesi 255.255.255.0). Arayüz alanında, yapılandırdığınız tünelin adını seçin. Otomatik olarak ekle seçeneğini işaretleyin.

    IPIP_GRE_EoIP_06_IPIP_Route.png
  4. Uzak router'da Ağ Kuralları menü bölümünde Güvenlik Duvarı sayfasına gidin ve Kural ekle'ye tıklayın.

    Kuralda, yapılandırılabilir tünel için Arayüz'ü seçin ve ardından bu router'daki birincil segmentin alt ağı için Hedef IP'yi belirtin (192.168.1.0, alt ağ maskesi 255.255.255.0). Basitlik için Protokol olarak, çoğu görev için gerekli olan protokolleri (TCP, UDP ve ICMP (Ping)) içeren IPV4'ü (eski adıyla IP) seçin.

    IPIP_GRE_EoIP_08_IPIP_FirewallRule.png
  5. Oluşturduğunuz IPIP veya GRE bağlantılarını, her iki taraftaki switch'i Açık konuma getirerek etkinleştirin ve bağlantının kurulması için bir an bekleyin. Bu genellikle bir dakikadan az sürer.

    IPIP_GRE_EoIP_09.png
  6. Tünelin çalıştığını doğrulamak için uzak router'ın ağındaki bir istemciye ICMP paketleri (Ping) gönderin.

    IPIP_GRE_EoIP_10_ping.png

İpucu

Bu segmentler arasında çift yönlü erişime ihtiyacınız varsa, her iki tarafta da yönlendirme ve güvenlik duvarı ayarlarını aynı şekilde yapılandırın.

Temel EoIP Tüneli Yapılandırma Örneği

EoIP'nin birincil kullanımı, alt ağları veri bağlantı katmanında (L2) tek bir ağda birleştirmektir.

İki router kullanarak bir ağın birincil segmentlerini bağlama örneğine bakalım.

Bu örnekte, yerel router'daki birincil segmente 192.168.0.1 IP adresi atanmıştır. Uzak router'ın birincil segmenti, yerel router'ın segmenti ile birleştirilecektir.

Önemli

Ağlar veri bağlantı katmanında (L2) birleştirileceğinden, birleştirilmiş segmentteki router'lardan birindeki DHCP sunucusu devre dışı bırakılmalıdır. Aksi takdirde, iki aktif DHCP sunucusunun olması IP adresi çakışmalarına ve kararsız ağ performansına neden olacaktır.

İpucu

Aynı router üzerindeki başka bir segmente veya KeenDNS aracılığıyla uzaktan bağlanırken bir segmentteki DHCP sunucusunu devre dışı bırakmanız ve/veya IP adresini değiştirmeniz önerilir.

Cihazın bağlı olduğu segmentteki DHCP sunucusunu devre dışı bırakmak, o segmentteki router'ın web arayüzüne erişimin kaybedilmesine neden olacaktır.

DHCP sunucusu devre dışı bırakıldığında erişimi geri yüklemek için, cihazın ağ ayarlarında aynı alt ağdan boş bir IP adresini manuel olarak ayarlamanız gerekir.

  1. Router'lardan birinde, bağlandığınız diğer router'ın alt ağından boş bir IP adresi ayarlayın ve DHCP sunucusunu devre dışı bırakın. Bu örnekte, IP adresi 192.168.0.2 olarak ayarlanmış ve uzak router'da DHCP sunucusu devre dışı bırakılmıştır. Belirli bir segmentin ayarları içindeki Segmentler sayfasında, Ağlarım ve Wi-Fi menü bölümünde IP adresini değiştirebilir ve DHCP sunucusunu devre dışı bırakabilirsiniz.

    IPIP_GRE_EoIP_11_EoIP_DisableDHCP.png
  2. Yerel router'ınızda, İnternet menü bölümüne gidin, Diğer Bağlantılar sayfasına ilerleyin ve IP Kapsüllü Tüneller altında Bağlantı oluştur'a tıklayın.

    IPIP_GRE_EoIP_02_CreateConnection.png

    EoIP protokolünü seçin. EoIP Kimliği alanına, tünelin her iki tarafında da aynı değeri girmeniz gerekecektir. Segmente dahil et seçeneğini işaretleyin ve aşağıda Birincil segment'i seçin. Uzak hedef alanına, uzak router'ın harici arayüz adresini (genel IP adresi) girin.

    IPIP_GRE_EoIP_12_EoIP_settings1.png
  3. Uzak router'da da benzer bir tünel yapılandırın, ancak Uzak hedef alanına yerel router'ın harici arayüzünün adresini girin.

    IPIP_GRE_EoIP_13_EoIP_settings2.png
  4. Oluşturduğunuz EoIP bağlantılarını, her iki router'daki switch'i Açık konuma getirerek etkinleştirin.

    IPIP_GRE_EoIP_14_EoIP_EnableConnection.png

Bağlantı başarıyla kurulduysa, uzak router'ın birincil segmentine bağlı cihazlar Ağlarım ve Wi-Fi menü bölümündeki İstemci Listeleri sayfasında görünecektir.

IPIP_GRE_EoIP_15_EoIP_clients.png
IPsec Şifrelemesi Ekleme

Diğer Bağlantılar sayfasında, IP Kapsüllü Tüneller altında, gerekli IPIP, GRE veya EoIP tüneline tıklayın ve tünel ayarlarında IPsec'i etkinleştir seçeneğini işaretleyin. Bu seçenek tünelin her iki ucunda da etkinleştirilmelidir.

Not

IPsec etkinleştirildiğinde tünelin MTU boyutu küçülmelidir. Manuel olarak ayarlandıysa, bunu ayarlamanız gerekir.

Önceden paylaşılan anahtar alanındaki değer her iki tarafta da eşleşmelidir.

UDP'yi zorla seçeneği, taraflardan birinin o tarafta port yönlendirmesi yapılandırılmış bir NAT'ın arkasında olması durumunda gerekli olabilir. Bu seçeneği kullanmanız gerekiyorsa, tünelin her iki tarafında da etkinleştirilmelidir.

IKEv2'yi etkinleştirin. Arayüz Kimliği alanındaki değer her iki tarafta da aynı olmalıdır.

Tünelin düzgün çalışmasını sağlamak için bir tarafta Uzak bir eşten bağlantı bekle seçeneğini etkinleştirin. IPsec etkinleştirildiğinde, bağlantıyı yalnızca bir taraf başlatmalıdır.

IPIP_GRE_EoIP_16_SettingIPsec.png

Not

EoIP/IPSec ve GRE/IPSec tabanlı tüneller, aynı GRE protokolünü kullandıkları için PPTP bağlantılarıyla uyumsuzdur. Bu durumda, mevcut tek bir seçenek vardır: IPIP/IPSec.