Привет, у меня есть 1 HO и 2 филиала, до этого эти устройства работали на 6.43.12 и были подключены от каждого филиала к HO через IPSec VPN. Долгое время все было нормально, но были occasional hiccups. Сегодня я обновил все устройства до 6.45.1. Вот что я сделал и что произошло: обновил прошивку с 6.43.12 до 6.45.1, отключил планировщик задач, который запускал скрипт для разрешения DDNS имен, чтобы заполнить полученные IP-адреса в SA-SRC-ADDRESS и SA-DST-ADDRESS. Тоннели некоторое время оставались открытыми, но потом отключились. Все IPSec окна показывали колонку peer как "unknown" во всех политиках (HO и филиалы). Я зашел в каждый объект политики и просто применил изменения, после чего unknown изменился на DDNS имя соответствующего пира. На маршрутизаторе HO в IPSec показывается "no phase2" для обеих политик, на маршрутизаторах филиалов IPSec показывается либо "no phase2", либо "msg1 sent". Проверяя вкладку Status Policy IPSec на маршрутизаторах филиалов, SA Src. Address показывает 0.0.0.0. Маршрутизатор HO показывает то же самое в SA Src. Address 0.0.0.0. Логи показывают "failed to pre-process ph2 packet" или "peer sent packet for dead phase2" на всех маршрутизаторах. Я уверен, что проблема не в прошивке, но думаю, что в том, как изменили IPSec, что-то неправильно настроено. Есть идеи, что может быть не так?
IPSec VPN-туннели не работают после обновления до версии 6.45.1
IPSec VPN-туннели не работают после обновления до версии 6.45.1, RouterOS
|
06.07.2019 12:23:00
|
|
|
|
|
|
08.08.2019 09:33:00
Спасибо за этот комментарий, он меня выручил. Можешь показать, где именно в примечаниях к релизу была введена эта функция? Я не могу это найти…
|
|
|
|
|
|
12.11.2019 07:30:00
Мне хотелось бы увидеть пресс-релиз и на это. Это было чертовски долгим кошмаром, чтобы это найти!
|
|
|
|
|
|
28.08.2020 06:04:00
Так что теперь нет возможности установить sa-src-address и sa-dst-address? У меня есть сайт с 6.47, я использовал loopback с частным IP в предыдущей версии.
|
|
|
|
|
Читают тему
