Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    IPSec VPN-туннели не работают после обновления до версии 6.45.1

    IPSec VPN-туннели не работают после обновления до версии 6.45.1

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    IPSec VPN-туннели не работают после обновления до версии 6.45.1, RouterOS
     
    Farseer
    Guest
    #1
    0
    06.07.2019 12:23:00
    Привет, у меня есть 1 HO и 2 филиала, до этого эти устройства работали на 6.43.12 и были подключены от каждого филиала к HO через IPSec VPN. Долгое время все было нормально, но были occasional hiccups. Сегодня я обновил все устройства до 6.45.1. Вот что я сделал и что произошло: обновил прошивку с 6.43.12 до 6.45.1, отключил планировщик задач, который запускал скрипт для разрешения DDNS имен, чтобы заполнить полученные IP-адреса в SA-SRC-ADDRESS и SA-DST-ADDRESS. Тоннели некоторое время оставались открытыми, но потом отключились. Все IPSec окна показывали колонку peer как "unknown" во всех политиках (HO и филиалы). Я зашел в каждый объект политики и просто применил изменения, после чего unknown изменился на DDNS имя соответствующего пира. На маршрутизаторе HO в IPSec показывается "no phase2" для обеих политик, на маршрутизаторах филиалов IPSec показывается либо "no phase2", либо "msg1 sent". Проверяя вкладку Status Policy IPSec на маршрутизаторах филиалов, SA Src. Address показывает 0.0.0.0. Маршрутизатор HO показывает то же самое в SA Src. Address 0.0.0.0. Логи показывают "failed to pre-process ph2 packet" или "peer sent packet for dead phase2" на всех маршрутизаторах. Я уверен, что проблема не в прошивке, но думаю, что в том, как изменили IPSec, что-то неправильно настроено. Есть идеи, что может быть не так?
     
     
     
    voljka
    Guest
    #2
    0
    08.08.2019 09:33:00
    Спасибо за этот комментарий, он меня выручил. Можешь показать, где именно в примечаниях к релизу была введена эта функция? Я не могу это найти…
     
     
     
    Krusty
    Guest
    #3
    0
    12.11.2019 07:30:00
    Мне хотелось бы увидеть пресс-релиз и на это. Это было чертовски долгим кошмаром, чтобы это найти!
     
     
     
    sindy
    Guest
    #4
    0
    12.11.2019 12:36:00
    Я не могу подтвердить, что это так в 6.45.7. Здесь все еще можно не устанавливать локальный адрес на пире, и это работает. Возможно, это было неумышленное изменение где-то между 6.43.что-то и 6.45.1? Кроме того, официально (т.е. согласно документации) sa-src-address и sa-dst-address политики, которые раньше можно было настраивать, стали свойствами только для чтения, и как только свойство пиры политики устанавливается, оба sa-xxx-address действительно динамически наследуются от пирных. Но автоматическая конверсия конфигурации не осуществляет автоматическое обратное сопоставление и не присваивает значение пира политикам на основе sa-src-address и sa-dst-address.
     
     
     
    jerryroy1
    Guest
    #5
    0
    28.08.2020 06:04:00
    Так что теперь нет возможности установить sa-src-address и sa-dst-address? У меня есть сайт с 6.47, я использовал loopback с частным IP в предыдущей версии.
     
     
     
    sindy
    Guest
    #6
    0
    28.08.2020 06:52:00
    Определение NAT происходит во время переговоров IKE (или IKEv2), и транспортные SA должны вести себя в зависимости от результата этого определения. Поэтому имеет смысл, что sa-src-address наследуется от локального адреса пира, а sa-dst-address — от адреса пира. Ваш случай использования отличается?
     
     
     
    jerryroy1
    Guest
    #7
    0
    29.08.2020 02:12:00
    Привет, Синди, спасибо за ответ. Знаешь, я даже не уверен уже LOL. Мне кажется, что все изменения, которые вводит ROS, хоть и в основном бесплатные, немного меня выматывают, потому что мне приходится всему заново учиться, когда я просто хочу, чтобы это работало, и двигаться дальше. Я в такой ситуации, что за последние месяцы делал 5+ различных типов туннелей IPsec, L2TP, GRE, PPTP для разных сценариев, и с каждым из них были проблемы. Раньше я делал кучу таких штук, но в последнее время мне требуется намного больше времени, чтобы всё решить, или я приходится обращаться на форум или открывать дело, чтобы получить ответы. Ты помогла мне с ситуацией с цифровыми сертификатами, и это работает хорошо. Точка-точка с статическими IP работает отлично. IPsec с GRE и несколькими локациями я так и не успел попробовать наладить, чтобы сделать более одного туннеля. L2TP/IPsec Road Warrior у меня работает успешно. PPTP с динамическими IP тоже работает. Всё, чего я хочу добиться на этот раз — это простой туннель точка-точка с Mikrotik на обоих концах, и один из концов с динамическим IP. Без L2TP, без GRE, просто прямой туннель IPsec. Я не знаю, что происходит, но моя средняя результативность (и, наверное, мои мозговые клетки) упала на много процентных пунктов. Мне нравится, что Mikrotik ROS — это как швейцарский армейский нож среди операционных систем маршрутизации, но успевать за темпами изменений просто сводит с ума.
     
     
     
    cdjb
    Guest
    #8
    0
    27.07.2021 16:17:00
    Клиенты, которых мы используем, подключаются через DHCP IP-адрес, который не является постоянным. Есть ли у кого-то решение этой проблемы, когда используется динамический IP-адрес?
     
     
     
    sindy
    Guest
    #9
    0
    28.07.2021 17:30:00
    Какую именно проблему вы имеете в виду? Если "клиенты" (инициаторы) используют динамические адреса, а "сервер" (ответчик) имеет статический, то проблем не возникнет, кроме коротких перерывов, когда адрес клиента изменится. Если "сервер" находится на динамическом, но публичном адресе, вы можете воспользоваться службой динамического DNS (например, не исключительно, службой "IP cloud" от Mikrotik) и позволить "клиентам" подключаться к fqdn, а не к IP-адресу. Опять же, будут короткие паузы, когда IP ответчика изменится, но кроме этого все работает...
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры