Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    IPsec: через несколько часов фаза 2 не запускается [6.40.4]

    IPsec: через несколько часов фаза 2 не запускается [6.40.4]

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    IPsec: через несколько часов фаза 2 не запускается [6.40.4], RouterOS
     
    subway
    Guest
    #1
    0
    13.10.2017 10:30:00
    Привет! После того как я обновил наш основной маршрутизатор с версии 6.36.4 до 6.40.4, заметил, что спустя несколько часов нормальной работы (иногда 10–12, иногда 14 часов) маршрутизатор начинает показывать «no phase» для некоторых политик, и трафик перестаёт проходить. Странно то, что это происходит не со всеми политиками, и туннели при этом остаются активными (рабочие политики продолжают пропускать трафик). Мы используем sha1/aes-128 для обеих фаз — 1 и 2, между роутерами Mikrotik (никакие сторонние вендоры не участвуют). До обновления такая конфигурация работала без проблем сотни дней.

    Я уже открыл тикет в Mikrotik. Хотел уточнить следующее: я читал в некоторых обсуждениях, что при использовании мульти-сетевых политик для одного туннеля нужно выставлять Action → Level в Unique, а не Require, но это якобы нужно только если соединение между Mikrotik и другим вендором (например, Cisco). Вопрос: надо ли ставить Action в Unique, если я использую только роутеры Mikrotik в мульти-сетевой политике?

    Вот конфигурация IPsec: mikrotik_ipsec.png  
    А вот как это выглядит при ошибке: mt_fail_ipsec.png

    Я уже откатился назад на 6.36.4, и теперь всё работает нормально снова. Другие роутеры Mikrotik у нас работают на разных версиях (один из них тоже 6.40.4), и ни один из них такой проблемы не показывает. Единственное решение этой проблемы — перезагрузка основного маршрутизатора, сброс ключей или принудительное закрытие соединений не помогало.

    Спасибо!
     
     
     
    airwolf
    Guest
    #2
    0
    27.10.2017 20:49:00
    Мне не нужно менять топологию, мне нужно это починить.
     
     
     
    pe1chl
    Guest
    #3
    0
    28.10.2017 06:23:00
    Да, но когда вы измените топологию, этой проблемы больше не будет, потому что не понадобится использовать столько сложных политик на каждого пира, которые так трудно настроить правильно между разными поставщиками. Выбор за вами.
     
     
     
    subway
    Guest
    #4
    0
    28.10.2017 19:38:00
    Проблема в том, что это не работает правильно, даже если устройство от того же производителя. В нашем случае задействованы только роутеры Mikrotik, никаких устройств сторонних производителей. Было бы здорово получить ответ на мой вопрос из первого сообщения и/или, возможно, у кого-то есть другое мнение по этой проблеме. С уважением,
     
     
     
    subway
    Guest
    #5
    0
    01.01.2018 18:13:00
    Просто дополню эту тему: проблема с «no phase2» связана с «особым» поведением Mikrotik — когда для одних и тех же двух конечных точек настроено несколько подсетей с политикой маршрутизации, Mikrotik использует одни и те же SA вместо того, чтобы создавать уникальные SA для каждой политики. Через какое-то время у некоторых политик с этими же конечными точками может показываться «no phase», и флаг «Active» может пропадать. При этом трафик продолжает передаваться даже для таких «no phase2» политик. И даже если трафик есть, политика всё равно может не показывать активный статус и «no phase2». Чтобы решить это очень раздражающее поведение, нужно в настройках всех политик поставить параметр «unique». Тогда у каждой политики появляется отдельный SA для каждого направления, и проблема исчезает. Вторая часть моей проблемы была в том, что я сталкивался с ситуациями, когда трафик вообще не передавался, пока не перезагрузишь главный роутер. За последние два месяца на нашем основном роутере случилось несколько паник ядра, и я почти уверен, что железо начинает сбоить (кстати, CCR1072). И эта проблема не связана с версией софта — все остальные роутеры с IPsec у нас на версии 6.41, и у них таких симптомов нет. Вот такие у меня выводы на данный момент, надеюсь, это кому-то поможет.
     
     
     
    minks
    Guest
    #6
    0
    01.10.2020 14:53:00
    @subway Спасибо за отличное объяснение!!! Это именно про меня. И всего лишь мои пять копеек: мы можем очистить это состояние, то есть недоступную для удаления динамическую политику (без перезагрузки), зайдя в Installed SA → Flush > All и, конечно, создать отдельную политику, как вы объяснили.
     
     
     
    mtest001
    Guest
    #7
    0
    21.03.2025 22:42:00
    Ок, короткое обновление: после изменения группы PFS на «none» в стандартном предложении IPSEC туннель начинает переходить в состояние «established» без настройки mode-config. Но это ничего не меняет: я вижу исходящие пакеты, но входящих нет. Кроме того, туннель словно дергается и примерно каждые десять секунд сбрасывается.
     
     
     
    sindy
    Guest
    #8
    0
    22.03.2025 13:42:00
    Похоже, ты обновил не ту тему?
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры