Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Клиент iOS L2TP/IPSec отключается каждый час.

    Клиент iOS L2TP/IPSec отключается каждый час.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Клиент iOS L2TP/IPSec отключается каждый час., RouterOS
     
    ferrets
    Guest
    #1
    0
    05.01.2022 08:32:00
    Я использую RouterOS 6.48.6 CHR в роли L2tp/ipsec VPN-сервера, а устройство Apple с iOS (версия 15.1) — как VPN-клиент. Клиент иногда (чаще всего, но не всегда) отключается примерно через час, и я заметил странное явление: после подключения VPN в списке “ip ipsec installed-sa” появляются 2 новых SA с временем жизни 00:48:00/01:00:00, которые должны истечь через час. Затем, через 48 минут, создаются ещё 2 новых SA, и в логе появляется сообщение “ISAKMP-SA dying”. В этот момент одновременно существуют 4 SA: 2 истекают через 12 минут, а другие 2 — через 60 минут. Весь новый трафик идёт через новые SA, и вроде бы всё работает нормально. Но через 12 минут, когда 2 старых SA истекают, в логе появляется “ISAKMP-SA deleted”, после чего все 4 SA удаляются, и VPN-соединение разрывается. Как можно сделать так, чтобы 2 новых SA не удалялись, пока они ещё не истекли?
     
     
     
    Kentzo
    Guest
    #2
    0
    08.02.2022 08:03:00
    Думаю, у меня похожая проблема на версии 6.49.2. Через 48 минут в логах RouterOS появляется сообщение «ISAKMP-SA dying» для подключённого пира (тот же SPI). Через секунду в Wireshark я вижу, что моё iOS-устройство пытается обновить ключ на Фазе 1 (?). Хотя в логах появляется «ISAKMP-SA established», новых SA в списке /ip ipsec installed-sa на самом деле не появляется. Затем RouterOS запрашивает повторную авторизацию, но iOS игнорирует этот запрос и продолжает обновлять ключ на Фазе 2. iOS делает всего 10 попыток за 30 секунд, на которые RouterOS не отвечает. Потом происходит два обмена DPD. Наконец, через минуту (~53 минуты с начала) iOS отправляет Delete, и VPN-соединение прерывается.
     
     
     
    own3r1138
    Guest
    #3
    0
    08.02.2022 09:03:00
    Привет! В данный момент у меня есть несколько VPS на x86/CHR с настроенными L2TP/IKEv2 – как на последних стабильных версиях 6, так и 7:-S. Использую RSA/PSK и EAP. У меня такой проблемы нет. Клиенты в основном работают на iOS и Windows. Могу поделиться парой подсказок, которые, возможно, помогут тебе разобраться с проблемой: Common Name, Subject Alt Name, Peers Identities, Proposal Lifetime/PFS Group, Profile Lifetime/NAT Traversal. Несовпадение предпочтительных алгоритма и шифрования, маловероятная, но возможная проблема с фаерволом или NAT. Экспорт конфигурации и логирование тоже могут помочь.
     
     
     
    Kentzo
    Guest
    #4
    0
    09.02.2022 03:47:00
    Это L2TP/IPsec, IPsec (Cisco IPsec, IKEv1) или IKEv2? Я использую Cisco IPsec с PSK и xAuth, так что проблемы с сертификатами просто исключены.  
    У меня нет контроля над DPD/Lifetimes на iOS (устройства не под MDM), но я вижу, что таймаут в коммуникации (по Wireshark) составляет 3600 с, что я и настроил на RouterOS как для Фазы 1 (через профиль), так и для Фазы 2 (через предложение).  
    NAT-T (RFC 3947) включён и успешно работает между RouterOS и iOS — по крайней мере, в логах RouterOS и Wireshark ошибок не видно.  
    Фаервол настроен принимать udp 500, 4500 и протоколы 50, 51 в цепочке input. Хотя счётчики для протоколов 50 и 51 остаются равными нулю на протяжении всей сессии.  
    Идентификация настроена так, чтобы динамически добавлять в raw фаервола запись notrack, а затем пропускать по правилу «accept established,related,notrack» в цепочке forward.  
    В логах RouterOS (ipsec, !packet) нет ошибок, а в Wireshark тоже ничего подозрительного не видно.  

    По сути, вот что происходит: при достижении soft limit (48 минут) RouterOS очищает текущие SA, iOS отправляет своё предложение для Фазы 1, RouterOS его игнорирует (то есть не отвечает выбранным набором трансформаций), но при этом логирует «ISAKMP-SA established» (но SA в installed-sa не добавляет). Вместо этого RouterOS запрашивает аутентификацию, будто Фаза 1 уже завершена. iOS это игнорирует и повторяет своё предложение Фазы 1 ещё 9 раз, без результата.  
    В это время DPD обмениваются по настроенным интервалам (10 минут по умолчанию на iOS, 2 минуты по умолчанию на RouterOS). Потом iOS отправляет delete, видимо, сдается и не завершает Фазу 1.  

    Кто тут виноват? Я не специалист по IPsec, но похоже, что RouterOS, так как он полностью игнорирует попытки iOS установить Фазу 1.
     
     
     
    own3r1138
    Guest
    #5
    0
    09.02.2022 04:11:00
    Это IKE PSK. Мой порт 50 срабатывает только, когда клиент — это MT. Порт L2TP — 1701 UDP, хотя, думаю, у тебя он точно есть, просто забыл упомянуть. Так как ты уже подключился к VPN. Для iOS фаза 2 lifetime точно 30 минут. В конфигурации моего сервера: Proposal lifetime — 30 минут, profile lifetime — 1 день, PDP interval — 120 секунд.
     
     
     
    Kentzo
    Guest
    #6
    0
    09.02.2022 06:46:00
    Не упоминал 1701, так как не использую L2TP (интерфейс PPP не создаётся): «чистый» IKEv1 IPsec. На iOS VPN настраивается через IPsec, а не L2TP/IPsec. По умолчанию фаза 2 на iOS длится 30 минут. Ваши устройства под управлением MDM или настроены через Apple Configurator? У меня нет, и время жизни, которое я вижу (как в предложениях через Wireshark, так и в логах ipsec RouterOS), — 3600 секунд в обеих фазах. По поводу заметки про DPD и повторное ключевание фазы 1. Я пробовал отключать это, но в Wireshark никакой разницы не заметил. Возможно, этот параметр работает только когда RouterOS выступает клиентом? Что касается замечания про IKE-трафик. Думаю, iOS не использует IPsec-туннель, когда через 48 минут отправляет предложение фазы 1, но, насколько я помню, включает SPIs. Не знаю, воспринимает ли RouterOS этот трафик как локальный. По поводу чувствительности ко времени: проблем, судя по моим наблюдениям, нет — время прихода пакетов довольно точное.
     
     
     
    own3r1138
    Guest
    #7
    0
    09.02.2022 06:57:00
    Понятно. У меня в настройках L2TP/IPsec, как в теме :d. Ваши устройства управляются через MDM или настроены с помощью Apple Configurator? Нет, это не так. У меня время жизни 30 минут, а у Cisco — 8 часов для P1/P2. Если используете простой IKE, то клиента нет, это пир, и, наверное, он должен применяться :d
     
     
     
    Kentzo
    Guest
    #8
    0
    10.02.2022 01:50:00
    Я «пофиксил» проблему, мигрировав свою конфигурацию IPsec с IKEv1 PSK и xAuth на IKEv2 PSK.
     
     
     
    dcalanchini
    Guest
    #9
    0
    29.12.2022 23:27:00
    Очень интересно, как ты это сделал... можешь объяснить?
     
     
     
    Kentzo
    Guest
    #10
    0
    30.12.2022 00:50:00
    В RouterOS: /ip ipsec peer set exchange-mode=ike2 ... В iOS: используйте IKEv2 при создании VPN-подключения.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры