Пытаюсь настроить IPSec-туннель между двумя mt-роутерами (ROS 2.9.13). На роутере в центральном офисе есть статический публичный IP-адрес (x.91.97.147), а на роутере в удалённом офисе – динамический публичный адрес. Согласно документации, насколько я понимаю, конфигурация следующая:
центральный офис (y.z.45.51):
`/ ip ipsec peer`
`add address=0.0.0.0/32:500 secret="******" generate-policy=yes exchange-mode=aggressive \`
` send-initial-contact=no proposal-check=obey hash-algorithm=sha1 enc-algorithm=aes-256 dh-group=modp1024 \`
` lifetime=1d lifebytes=0 disabled=no`
удалённый офис (y.z.14.51/24):
`/ ip ipsec policy`
`add src-address=y.z.14.0/24:any dst-address=y.z.45.0/24:any protocol=all action=encrypt level=require \`
` ipsec-protocols=esp tunnel=yes sa-src-address=0.0.0.0 sa-dst-address=x.91.97.147 proposal=default \`
` manual-sa=none dont-fragment=clear disabled=no`
`/ ip ipsec peer`
`add address=x.91.97.147/32:500 secret="******" generate-policy=no exchange-mode=aggressive \`
` send-initial-contact=yes proposal-check=obey hash-algorithm=sha1 enc-algorithm=aes-256 dh-group=modp1024 \`
` lifetime=1d lifebytes=0 disabled=no`
Но пакеты отклоняются. Файл журнала на удалённом офисе:
`10:02:56 ipsec,ike,info queuing SA request, phase 1 with peer 217.91.97.147 will be established first`
`10:02:56 ipsec,ike,info initiating phase 1, starting mode Aggressive (local 84.57.7.20:500) (remote`
` unknown)`
`10:02:56 ipsec,info ipsec packet discarded: src=53.109.14.51 dst=53.102.45.51`
`10:02:57 ipsec,info ipsec packet discarded: src=53.109.14.51 dst=53.102.45.51`
`10:02:58 ipsec,info ipsec packet discarded: src=53.109.14.51 dst=53.102.45.51`
`10:02:59 ipsec,info ipsec packet discarded: src=53.109.14.51 dst=53.102.45.51`
`10:03:00 ipsec,info ipsec packet discarded: src=53.109.14.51 dst=53.102.45.51`
`10:03:28 ipsec,ike,info dequeuing SA request to 217.91.97.147, phase 1 wait timed out`
`10:03:57 ipsec,ike,info phase 1 negotiation timed out`
и на центральном сайте:
`17:25:11 ipsec,ike,info received ISAKMP packet from 84.57.7.20:500, phase 1, Aggressive`
`17:25:11 ipsec,ike,info peer not configured`
`17:25:21 ipsec,ike,info received ISAKMP packet from 84.57.7.20:500, phase 1, Aggressive`
`17:25:21 ipsec,ike,info peer not configured`
`17:25:31 ipsec,ike,info received ISAKMP packet from 84.57.7.20:500, phase 1, Aggressive`
`17:25:31 ipsec,ike,info peer not configured`
Какие есть подсказки? Правильно ли использовать aggressive mode и установить для роутера в центральном офисе "generate-policy=yes"?
центральный офис (y.z.45.51):
`/ ip ipsec peer`
`add address=0.0.0.0/32:500 secret="******" generate-policy=yes exchange-mode=aggressive \`
` send-initial-contact=no proposal-check=obey hash-algorithm=sha1 enc-algorithm=aes-256 dh-group=modp1024 \`
` lifetime=1d lifebytes=0 disabled=no`
удалённый офис (y.z.14.51/24):
`/ ip ipsec policy`
`add src-address=y.z.14.0/24:any dst-address=y.z.45.0/24:any protocol=all action=encrypt level=require \`
` ipsec-protocols=esp tunnel=yes sa-src-address=0.0.0.0 sa-dst-address=x.91.97.147 proposal=default \`
` manual-sa=none dont-fragment=clear disabled=no`
`/ ip ipsec peer`
`add address=x.91.97.147/32:500 secret="******" generate-policy=no exchange-mode=aggressive \`
` send-initial-contact=yes proposal-check=obey hash-algorithm=sha1 enc-algorithm=aes-256 dh-group=modp1024 \`
` lifetime=1d lifebytes=0 disabled=no`
Но пакеты отклоняются. Файл журнала на удалённом офисе:
`10:02:56 ipsec,ike,info queuing SA request, phase 1 with peer 217.91.97.147 will be established first`
`10:02:56 ipsec,ike,info initiating phase 1, starting mode Aggressive (local 84.57.7.20:500) (remote`
` unknown)`
`10:02:56 ipsec,info ipsec packet discarded: src=53.109.14.51 dst=53.102.45.51`
`10:02:57 ipsec,info ipsec packet discarded: src=53.109.14.51 dst=53.102.45.51`
`10:02:58 ipsec,info ipsec packet discarded: src=53.109.14.51 dst=53.102.45.51`
`10:02:59 ipsec,info ipsec packet discarded: src=53.109.14.51 dst=53.102.45.51`
`10:03:00 ipsec,info ipsec packet discarded: src=53.109.14.51 dst=53.102.45.51`
`10:03:28 ipsec,ike,info dequeuing SA request to 217.91.97.147, phase 1 wait timed out`
`10:03:57 ipsec,ike,info phase 1 negotiation timed out`
и на центральном сайте:
`17:25:11 ipsec,ike,info received ISAKMP packet from 84.57.7.20:500, phase 1, Aggressive`
`17:25:11 ipsec,ike,info peer not configured`
`17:25:21 ipsec,ike,info received ISAKMP packet from 84.57.7.20:500, phase 1, Aggressive`
`17:25:21 ipsec,ike,info peer not configured`
`17:25:31 ipsec,ike,info received ISAKMP packet from 84.57.7.20:500, phase 1, Aggressive`
`17:25:31 ipsec,ike,info peer not configured`
Какие есть подсказки? Правильно ли использовать aggressive mode и установить для роутера в центральном офисе "generate-policy=yes"?

. Моя схема выглядит так: {LAN1} - (R1) - статический IP - {Интернет} - dyn. IP - (R2) - {LAN2} R1, R2: MT-ROS 2.9.13 Роутеры, R1 - VPN-сервер, R2 - VPN-клиент.