Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Подвисает соединение NordVPN IKEv2 — как исправить?

    Подвисает соединение NordVPN IKEv2 — как исправить?

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Подвисает соединение NordVPN IKEv2 — как исправить?, RouterOS
     
    jdub88
    Guest
    #1
    0
    21.12.2022 11:24:00
    Всем привет! Пытаюсь разобраться с проблемой на NordVPN на моём Hex S (версия ПО v6.49.7). Использую проверённую конфигурацию, которая отправляет весь трафик через VPN на Mikrotik, плюс настроен killswitch/blackhole. Всё работало нормально, но иногда (а порой даже несколько раз подряд за короткое время) трафик перестаёт проходить, пока я не сброшу SAs (или не перезагружу устройство). Триггера или закономерности нет, происходит не через определённое время. Иногда весь день летит без нареканий, иногда приходится постоянно держать окно консоли открытым и сбрасывать SAs, потому что стабильность просто ужасная.

    Моя конфигурация IPSEC/mangle выглядит так:

    /ip ipsec mode-config  
    add name=NordVPN responder=no src-address-list=local  
    /ip ipsec policy group  
    add name=NordVPN  
    /ip ipsec profile  
    add enc-algorithm=aes-128 hash-algorithm=sha256 name=NordVPN  
    /ip ipsec peer  
    add address=xxxxx.nordvpn.com exchange-mode=ike2 name=NordVPN profile=NordVPN  
    /ip ipsec proposal  
    set [ find default=yes ] disabled=yes
    add auth-algorithms=sha256 name=NordVPN pfs-group=none  
    /ip firewall address-list  
    add address=192.168.88.0/24 list=local  
    add address=192.168.88.2-192.168.88.254 list=local-range  
    /ip firewall filter  
    add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related disabled=yes  
    /ip firewall mangle  
    add action=mark-connection chain=forward ipsec-policy=out,ipsec new-connection-mark=ipsec  
    add action=mark-connection chain=forward ipsec-policy=in,ipsec new-connection-mark=ipsec  
    add action=mark-routing chain=prerouting new-routing-mark=via-vpn passthrough=yes src-address-list=local  
    /ip firewall nat  
    add action=masquerade chain=srcnat comment="defconf: masquerade" disabled=yes ipsec-policy=out,none out-interface-list=WAN  
    /ip ipsec identity  
    add auth-method=eap certificate=root.der_0 eap-methods=eap-mschapv2 generate-policy=port-strict mode-config=NordVPN peer=NordVPN policy-template-group=NordVPN username=xxxxxxxxxxx  
    /ip ipsec policy  
    set 0 disabled=yes  
    add action=none dst-address=192.168.88.0/24 src-address=0.0.0.0/0  
    add disabled=yes dst-address=0.0.0.0/0 group=NordVPN proposal=NordVPN src-address=0.0.0.0/0 template=yes  
    add dst-address=0.0.0.0/0 group=NordVPN proposal=NordVPN src-address=0.0.0.0/0 template=yes  
    /ip route  
    add distance=1 gateway=blackhole routing-mark=via-vpn  

    Обратите внимание, у меня есть строка ‘add disabled=yes dst-address=0.0.0.0/0 group=NordVPN proposal=NordVPN src-address=0.0.0.0/0 template=yes’, я не припоминаю, почему она отключена — может, кто-то подскажет?

    При помощи пинга замечаю, что если VPN падает, пинги не проходят, но сам инструмент пинга не даёт запустить какое-то действие или скрипт. Нашёл обсуждения по этой теме и скрипт для пинга, но не смог его запустить. Вот пример — последний комментарий здесь полностью совпадает с моим опытом: http://forum.mikrotik.com/t/ipsec-flushing-sa/39292/10 и ещё здесь: http://forum.mikrotik.com/t/ipsec-tunnel-issues-sas-need-flushing-from-time-to-time/62391/24

    Можно ли протестировать скрипты сначала через консоль? Раньше я этого не делал и не знаю, как увидеть вывод скрипта во время выполнения. Пробовал Netwatch, но странно, что когда VPN падает, пинги всё равно проходят, и я не вижу, как заставить трафик идти именно через VPN.

    Идея в том, чтобы сбрасывать SAs при провале пингов. Есть ли какие-то другие настройки криптографии, которые стоит попробовать? Какие конкретные строки в логах могут быть полезными? Я добавлял IPSEC в логи, но ничего явного или подозрительного при возникновении ошибки не видел.

    Мне не жалко сбросить ВСЕ SAs, так как на этом устройстве только один туннель для всего трафика, так что побочные эффекты не критичны — в отличие от других, у кого их может быть много.

    Понимаю, что можно перейти на Wireguard, но это большой шаг с совсем новым уровнем изучения (и моя текущая конфигурация не переносится напрямую на V7, так что делать «один в один» без дополнительного изучения и тестов не получится).

    Аппаратное ускорение на Hex S (главная причина, почему я сменил старый hAP Lite) даёт классную производительность, но стабильность в моей конфигурации подводит. Так как этот роутер чисто клиент VPN, «другая сторона» у меня отсутствует для диагностики, но заметил, что моя конфигурация немного отличается от текущей инструкции Nord: https://support.nordvpn.com/Connectivity/Router/1360295132/Mikrotik-IKEv2-setup-with-NordVPN.htm — в частности, я усиленно настраиваю криптографию, а в гайде этого нет.

    Заранее огромное спасибо!
     
     
     
    shogunx
    Guest
    #2
    0
    13.01.2023 02:24:00
    Кто-нибудь уже успешно решил эту проблему или хотя бы локализовал её причину? Я пробовал менять настройки криптографии и возвращать прошивку к версии 6.48 LTS, но проблема остаётся. Точнее, она вернулась. Последние пару недель VPN-соединение было довольно стабильным, и мне не приходилось сбрасывать SA, но за последний день-два симптомы снова появились, и мне опять приходится держать терминал открытым, чтобы сбрасывать их, когда туннель перестаёт работать.
     
     
     
    jdub88
    Guest
    #3
    0
    14.01.2023 11:41:00
    У меня почти не было проблем с тех пор, как я сделал те настройки, которые описал в начале этой темы. Единственное, что время от времени приходится делать, — это менять сервер, к которому я подключен. Очень хотелось бы иметь возможность указывать в конфигурации какой-нибудь VIP-адрес или CNAME, но, похоже, у NordVPN такого варианта нет (логика в том, что при каждом новом подключении он бы соединялся с разным сервером, на который указывает VIP/CNAME. Например, .nordvpn.com). Конечно, это скорее предложение для новой функции, чем проблема с конфигом, но было бы удобно.

    Кстати, есть ли у кого-то идеи по скриптам для сброса SA, когда пропадает связь? Те примеры, которые я упоминал выше, не работают, а полезные инструменты не дают указать источник. Было бы классно также иметь логику, при которой, если соединение прерывается, оно полностью сбрасывается и происходит переподключение к новому серверу, как в описанном выше сценарии.
     
     
     
    jdub88
    Guest
    #4
    0
    01.02.2023 08:56:00
    Я использую следующий скрипт для автоматической обработки обрывов (сохранил его как «SA-script»):

    :local IPWatchServer 8.8.8.8  
    :local OutInterface bridge  
    :if ([/ping interface=$OutInterface $IPWatchServer count=5]<3) do={
     /ip ipsec installed-sa flush  
     :log info "IPSEC туннель упал: сбрасываю установленные SA!!!"  
    } else={  
    #  :log info "IPSEC туннель в порядке!"  
    }

    Скрипт взят с примера stmx38 здесь http://forum.mikrotik.com/t/ipsec-tunnel-issues-sas-need-flushing-from-time-to-time/62391/24  
    Обратил внимание, что команда flush из примера не срабатывала:  
    /ip ipsec installed-sa flush sa-type=all  
    Я заменил её на:  
    /ip ipsec installed-sa flush

    Затем настроил расписание:  
    /system scheduler add name=checkSA on-event="SA-script" interval=1m

    Можно подстроить расписание и количество пингов под свои нужды, но будьте осторожны, чтобы время от времени теряющиеся ICMP-пакеты не приводили к постоянным сбоям туннеля.
     
     
     
    nickba
    Guest
    #5
    0
    09.03.2023 20:20:00
    Привет, спасибо за всю информацию. У меня такие же проблемы. Я готов использовать твой скрипт, но в моём случае Mikrotik не находится в VPN, потому что мне так нужно. Как тогда я могу пинговать через VPN, чтобы проверить?
     
     
     
    nickba
    Guest
    #6
    0
    11.03.2023 00:58:00
    Кто-нибудь?
     
     
     
    jdub88
    Guest
    #7
    0
    18.10.2023 12:10:00
    Извини, не увидел твой ответ. Прошло уже много времени, так что, думаю, ты разобрался с этим, но не совсем понял, что ты имел в виду в своем вопросе. Кстати, я с тех пор не смотрел на эту проблему, всё по-прежнему работает стабильно.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры