Недавно я купил CCR2004 с прошивкой 7.1. Настроил IPsec Site-to-Site туннель по инструкциям с разных сайтов. Туннель установлен между CCR2004 с прошивкой 7.1 и RB3011 с прошивкой 6.49.1, например вот здесь: . Туннель есть, но передачи данных между сайтами нет. Конечно, в NAT есть правило (на первом месте), которое разрешает пакетам с сайтов не проходить через NAT. Я поставил такую же конфигурацию на роутер RB4011 с прошивкой 6.49.1. Туннель между RB4011 (6.49.1) и RB3011 (6.49.1) был установлен, и всё отлично работало, связь между сайтами была нормальной. После обновления RB4011 с 6.49.1 до 7.1 связь перестала работать. Пакеты через IPsec-туннель не передаются. Сам туннель установлен, но пакеты между сайтами не идут... Есть ли что-то особенное, что нужно настроить в прошивке 7.1, или это просто баг прошивки 7.1 (я пробовал 7.1 rc7, проблема осталась). У меня нет доступа к старым версиям 7-й прошивки...
Моя конфигурация IPsec-туннеля простая:
IPSEC Конфигурация для RB4011/CCR2004 v7.1 OS
LAN IP SRC RB4011/CCR2004 v7.1 OS: 192.168.10.1/24
LAN IP RB3011 (Poznan) v6.49.1 OS: 192.168.29.1/24
/ip ipsec profile add dh-group=modp1024 enc-algorithm=3des name=Phase2
/ip ipsec peer add address=111.111.111.22/32 name=Poznan profile=Phase2
/ip ipsec proposal add enc-algorithms=3des lifetime=1h name=Phase1
/ip ipsec identity add peer=Poznan remote-id=ignore secret=PoznanPassword
/ip ipsec add dst-address=192.168.29.0/24 peer=Poznan proposal=Phase1 src-address=192.168.10.0/24 tunnel=yes
IP NAT (в начале правил)
/ip firewall nat add action=accept chain=srcnat dst-address=192.168.10.0/24 src-address=192.168.29.0/24
/ip firewall nat add action=accept chain=srcnat dst-address=192.168.29.0/24 src-address=192.168.10.0/24
Моя конфигурация IPsec-туннеля простая:
IPSEC Конфигурация для RB4011/CCR2004 v7.1 OS
LAN IP SRC RB4011/CCR2004 v7.1 OS: 192.168.10.1/24
LAN IP RB3011 (Poznan) v6.49.1 OS: 192.168.29.1/24
/ip ipsec profile add dh-group=modp1024 enc-algorithm=3des name=Phase2
/ip ipsec peer add address=111.111.111.22/32 name=Poznan profile=Phase2
/ip ipsec proposal add enc-algorithms=3des lifetime=1h name=Phase1
/ip ipsec identity add peer=Poznan remote-id=ignore secret=PoznanPassword
/ip ipsec add dst-address=192.168.29.0/24 peer=Poznan proposal=Phase1 src-address=192.168.10.0/24 tunnel=yes
IP NAT (в начале правил)
/ip firewall nat add action=accept chain=srcnat dst-address=192.168.10.0/24 src-address=192.168.29.0/24
/ip firewall nat add action=accept chain=srcnat dst-address=192.168.29.0/24 src-address=192.168.10.0/24
