Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    IPSec-VPN с динамическим IP

    IPSec-VPN с динамическим IP

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    IPSec-VPN с динамическим IP, RouterOS
     
    mag
    Guest
    #1
    0
    24.02.2006 17:27:00
    Пытаюсь настроить IPSec-туннель между двумя mt-роутерами (ROS 2.9.13). На роутере в центральном офисе есть статический публичный IP-адрес (x.91.97.147), а на роутере в удалённом офисе – динамический публичный адрес. Согласно документации, насколько я понимаю, конфигурация следующая:

    центральный офис (y.z.45.51):
    `/ ip ipsec peer`
    `add address=0.0.0.0/32:500 secret="******" generate-policy=yes exchange-mode=aggressive \`
    `    send-initial-contact=no proposal-check=obey hash-algorithm=sha1 enc-algorithm=aes-256 dh-group=modp1024 \`
    `    lifetime=1d lifebytes=0 disabled=no`

    удалённый офис (y.z.14.51/24):
    `/ ip ipsec policy`
    `add src-address=y.z.14.0/24:any dst-address=y.z.45.0/24:any protocol=all action=encrypt level=require \`
    `    ipsec-protocols=esp tunnel=yes sa-src-address=0.0.0.0 sa-dst-address=x.91.97.147 proposal=default \`
    `    manual-sa=none dont-fragment=clear disabled=no`

    `/ ip ipsec peer`
    `add address=x.91.97.147/32:500 secret="******" generate-policy=no exchange-mode=aggressive \`
    `    send-initial-contact=yes proposal-check=obey hash-algorithm=sha1 enc-algorithm=aes-256 dh-group=modp1024 \`
    `    lifetime=1d lifebytes=0 disabled=no`

    Но пакеты отклоняются. Файл журнала на удалённом офисе:
    `10:02:56 ipsec,ike,info queuing SA request, phase 1 with peer 217.91.97.147 will be established first`
    `10:02:56 ipsec,ike,info initiating phase 1, starting mode Aggressive (local 84.57.7.20:500) (remote`
    `    unknown)`
    `10:02:56 ipsec,info ipsec packet discarded: src=53.109.14.51 dst=53.102.45.51`
    `10:02:57 ipsec,info ipsec packet discarded: src=53.109.14.51 dst=53.102.45.51`
    `10:02:58 ipsec,info ipsec packet discarded: src=53.109.14.51 dst=53.102.45.51`
    `10:02:59 ipsec,info ipsec packet discarded: src=53.109.14.51 dst=53.102.45.51`
    `10:03:00 ipsec,info ipsec packet discarded: src=53.109.14.51 dst=53.102.45.51`
    `10:03:28 ipsec,ike,info dequeuing SA request to 217.91.97.147, phase 1 wait timed out`
    `10:03:57 ipsec,ike,info phase 1 negotiation timed out`

    и на центральном сайте:
    `17:25:11 ipsec,ike,info received ISAKMP packet from 84.57.7.20:500, phase 1, Aggressive`
    `17:25:11 ipsec,ike,info peer not configured`
    `17:25:21 ipsec,ike,info received ISAKMP packet from 84.57.7.20:500, phase 1, Aggressive`
    `17:25:21 ipsec,ike,info peer not configured`
    `17:25:31 ipsec,ike,info received ISAKMP packet from 84.57.7.20:500, phase 1, Aggressive`
    `17:25:31 ipsec,ike,info peer not configured`

    Какие есть подсказки? Правильно ли использовать aggressive mode и установить для роутера в центральном офисе "generate-policy=yes"?
     
     
     
    andrewluck
    Guest
    #2
    0
    24.02.2006 18:36:00
    0.0.0.0/32 указано неверно. Должно быть 0.0.0.0/0.

    С уважением,
    Andrew
     
     
     
    mag
    Guest
    #3
    0
    25.02.2006 08:30:00
    Большое спасибо. Это решает первую проблему, но я не могу найти эту подсказку нигде в руководстве, инструкции, FAQ и т.д. Может, её стоит добавить… Также невозможно установить netmask адреса партнёра в Winbox, очевидно, это баг. Теперь у меня проблема: IP-трафик не проходит через соединение. Похоже, фаза 2 не устанавливается. Удалённый партнёр (фаза 1) установлен. Я пытаюсь использовать соединение в tunnel-mode, сработает ли это? Поскольку, кажется, на VPN-сервере нет политики и, вероятно, используется default transport-mode. Любой пример работающего IPSec-соединения в tunnel-mode с динамическим IP-адресом с одной стороны был бы очень полезен (конечно, я выложу своё, если заработает ;-). Моя схема выглядит так: {LAN1} - (R1) - статический IP - {Интернет} - dyn. IP - (R2) - {LAN2} R1, R2: MT-ROS 2.9.13 Роутеры, R1 - VPN-сервер, R2 - VPN-клиент.
     
     
     
    mag
    Guest
    #4
    0
    26.02.2006 11:24:00
    Хм… Я что-то перемудрил с описанием или никто не использует IPSec с динамическими адресами? (Это вполне возможно с помощью многих недорогих роутеров, так что я не поверю, что с MT это сделать нельзя.) Заранее спасибо.
     
     
     
    andrewluck
    Guest
    #5
    0
    26.02.2006 20:29:00
    Выкладывайте новые логи IKE, теперь, когда вы исправили исходную проблему. С уважением, Andrew.
     
     
     
    mag
    Guest
    #6
    0
    27.02.2006 06:24:00
    Сценарий выглядит так: {10.10.1/24} - (R1) - статический IP - {Internet} - динамический IP - (R2) - {192.168.255/24} R1, R2: Роутер MT-ROS 2.9.14, R1 - VPN-сервер, R2 - VPN-клиент, конфигурация на удалённом сайте (статический IP-адрес) / ip ipsec policy
    add src-address=192.168.255.0/24:any dst-address=10.10.1.0/24:any protocol=all action=encrypt level=require \
       ipsec-protocols=esp tunnel=yes sa-src-address=0.0.0.0 sa-dst-address=x.y.8.157 proposal=standard \
       manual-sa=none dont-fragment=clear disabled=no
    / ip ipsec peer
    add address=x.y.8.157/32:500 secret="******" generate-policy=no exchange-mode=aggressive \
       send-initial-contact=yes proposal-check=obey hash-algorithm=sha1 enc-algorithm=aes-128 dh-group=modp1024 \
       lifetime=1d lifebytes=0 disabled=no конфигурация на центральном сайте (динамический IP-адрес) / ip ipsec peer
    add address=0.0.0.0/0:500 secret="******" generate-policy=yes exchange-mode=aggressive \
       send-initial-contact=no proposal-check=obey hash-algorithm=sha1 enc-algorithm=aes-128 dh-group=modp1024 \
       lifetime=1d lifebytes=0 disabled=no журнал с удалённого роутера (инициирующего VPN): 07:12:40 ipsec,ike,info очередь запроса SA, фаза 1 с пиром 217.91.8.157 будет установлена первой
    07:12:40 ipsec,ike,info инициация фазы 1, начало режима Aggressive (local 192.168.255.3:500) (remote
       unknown)
    07:12:40 ipsec,info ipsec пакет отброшен: src=192.168.255.3 dst=10.10.1.4
    07:12:41 ipsec,ike,info получен ISAKMP пакет от x.y.8.157:500, фаза 1, Aggressive
    07:12:41 ipsec,ike,info ISAKMP SA установлен (local 192.168.255.3:500) (remote x.y.8.157:500)
    07:12:41 ipsec,info ipsec пакет отброшен: src=192.168.255.3 dst=10.10.1.4
    07:12:42 ipsec,info ipsec пакет отброшен: src=192.168.255.3 dst=10.10.1.4
    07:12:43 ipsec,info ipsec пакет отброшен: src=192.168.255.3 dst=10.10.1.4
    07:13:11 ipsec,ike,info снятие с очереди запроса SA к x.y.8.157, фаза 1 истекла по тайм-ауту журнал с центрального роутера: 07:12:40 ipsec,ike,info получен ISAKMP пакет от 80.131.198.24:500, фаза 1, Aggressive
    07:12:40 ipsec,ike,info ответ на фазу 1, начало режима Aggressive (local x.y.8.157:500)
       (remote80.131.198.24:500)
    07:12:41 ipsec,ike,info получен ISAKMP пакет от 80.131.198.24:500, фаза 1, Aggressive
    07:12:41 ipsec,ike,info ISAKMP SA установлен (local x.y.8.157:500) (remote 80.131.198.24:500) удалённые пиры установлены, но не установлен SA.
     
     
     
    andrewluck
    Guest
    #7
    0
    27.02.2006 11:26:00
    Не думаю, что режим "Агрессивный" поддерживается для этого типа доступа по выделенной линии. Попробуй использовать режим "Основной" вместо этого. Это обычно более безопасный вариант. Можно попробовать изменить проверку предложения с "Следовать" на "Строгая". Не уверен, почему это должно помочь, но я видел, как LastGuru делал это на MUM с неработающим VPN, и всё заработало. С уважением, Andrew.
     
     
     
    mag
    Guest
    #8
    0
    28.02.2006 09:03:00
    Спасибо за подсказки, но всё равно не работает. Те же записи в логах. Я немного в замешательстве из-за этой строки в логе: 10:03:57 ipsec,ike,info время ожидания согласования фазы 1 истекло на стороне клиента. Мне кажется, что клиент не получил правильный ответ даже на первом этапе.
     
     
     
    andrewluck
    Guest
    #9
    0
    28.02.2006 17:26:00
    С этим в основном или в агрессивном режиме? Возможно, это проблема с MTU, и ты теряешь некоторые IKE-пакеты. С уважением, Andrew.
     
     
     
    mag
    Guest
    #10
    0
    01.03.2006 10:42:00
    Сделал обе правки: exchange-mode=main и proposal-check=strict. Сейчас проверю с MTU, но раньше с этим никогда проблем не было. Спасибо.
     
     
     
    viceft
    Guest
    #11
    0
    05.03.2006 23:00:00
    Привет, Маг! У меня та же проблема. Как ты её решил? Спасибо!
     
     
     
    mag
    Guest
    #12
    0
    06.03.2006 07:49:00
    Я не разобрался! Получи статические IP-адреса (это всегда лучше) или используй другую систему роутеров.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры