Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Wireguard внезапно прекращает обмен ключами — смена порта (только его) решает проблему на несколько недель.

    Wireguard внезапно прекращает обмен ключами — смена порта (только его) решает проблему на несколько недель.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Wireguard внезапно прекращает обмен ключами — смена порта (только его) решает проблему на несколько недель., RouterOS
     
    genesispro
    Guest
    #1
    0
    02.05.2024 23:24:00
    У меня проблема: WireGuard внезапно перестаёт устанавливать рукопожатие. Хотя я вижу, что пакеты доходят до «сервера» WireGuard, рукопожатие не происходит. Странно, потому что всё может работать отлично неделями, а потом вдруг перестаёт обмениваться данными. Пока что я временно «исправляю» это только сменой порта, и сразу всё снова работает ещё несколько недель. Что можно проверить, чтобы этого избежать?
     
     
     
    gotsprings
    Guest
    #2
    0
    20.05.2024 14:20:00
    У меня по умолчанию включена постоянная поддержка соединения (keep alive). Но вот netwach, который я добавил несколько месяцев назад.  
    /tool netwatch  
    add disabled=no down-script=":log info \"!!!Внимание, VPN отключен!!!\"" host=172.16.33.1 http-codes="" interval=1m packet-count=5 test-script="" thr-loss-count=5 type=icmp up-script=":log info \"VPN до дома включён\""
     
     
     
    genesispro
    Guest
    #3
    0
    17.05.2024 09:09:00
    Конфигурация сети огромная. Допустим, что wg-сервер находится в датацентре с статическим IP, а клиент — за CGNAT. Всё работает отлично до того момента, когда начинает появляться ошибка «Handshake for peer did not complete after 5 seconds, retrying (try 2)». Сервер слушает порт 13108, и всё нормально пока не появляется ошибка, после которой рукопожатие прекращается. Я вижу, что пакеты приходят на этот порт с правильного IP, но ошибка всё равно появляется. Тогда я делаю dst-nat с порта 23108 udp на целевой порт 13108. Как только я меняю порт у клиента на 23108, всё снова начинает работать... но спустя несколько дней проблема возникает и на порту 23108. Тогда я просто меняю обратно порт у клиента на 13108, и сразу же всё начинает работать и проходить рукопожатие. И так по кругу — клиент снова звонит и говорит, что VPN не работает. Такая ситуация возникает не у одного клиента, а примерно в 10 разных настройках. Некоторые я переключил обратно на l2tp, потому что эта история уже порядком меня раздражает. Я пытался отключать и включать оба пира и интерфейсы wg, чистить сетевые соединения на обеих сторонах — результата нет. В остальном этот проклятый wg работает как часы!
     
     
     
    genesispro
    Guest
    #4
    0
    17.05.2024 09:22:00
    Теперь на том, с чем у меня была проблема, мне удалось снова запустить это, просто отключив пира на клиенте wg и снова включив его, не меняя больше ничего. Просто заработало. В другие разы я даже пытался перезапустить клиент mt, но это не помогало. А сейчас я отключил/включил пира, и он снова начал устанавливать соединение.
     
     
     
    anav
    Guest
    #5
    0
    17.05.2024 09:23:00
    Какая версия RoS стоит на роутере? Это ошибка похожа на эту… http://forum.mikrotik.com/t/weird-wireguard-issue/176028/1
     
     
     
    genesispro
    Guest
    #6
    0
    17.05.2024 12:39:00
    7.14.3
     
     
     
    mkx
    Guest
    #7
    0
    17.05.2024 13:10:00
    Ты уверен, что сеть между двумя пирингами WG действительно настолько прозрачна, как тебе хотелось бы? То есть, что единственное, что влияет на пакеты — это CG NAT на стороне «клиента»? Я могу представить себе какого-нибудь оператора, который по каким-то причинам разрывает все долгосрочные соединения: 1) просто потому что может; 2) потому что такие соединения кажутся им «подозрительными», ну, типа, убережём пользователей от взлома; 3) потому что правительственная организация приказала; и так далее. У одного провайдера в моей стране, который до сих пор раздаёт интернет по PPPoE, было, и есть, привычкой каждую ночь сбрасывать PPPoE-соединение, чтобы заставить клиента получить новый IP-адрес. Потому что статический IP — либо функция бизнес-услуги, либо предоставляется домашним клиентам за дополнительную плату…
     
     
     
    gotsprings
    Guest
    #8
    0
    17.05.2024 15:18:00
    У меня перестало работать соединение WireGuard между роутерами. Простое решение — периодически отправлять pings по этому каналу. С тех пор уже несколько месяцев ни разу не падало.
     
     
     
    anav
    Guest
    #9
    0
    17.05.2024 15:38:00
    Это называется постоянное поддержание соединения.
     
     
     
    genesispro
    Guest
    #10
    0
    20.05.2024 09:42:00
    Во всех настройках на стороне клиентов у меня стоит постоянный keep alive на 25 секунд. Я отключаю его только на стороне «сервера», который имеет внешний IP в дата-центре. Но даже в этом случае «клиент», который к нему подключается, имеет keep alive, установленный на 25 секунд.
     
     
     
    anav
    Guest
    #11
    0
    20.05.2024 17:12:00
    Gotsprings, это на роутере (клиентский пир для рукопожатия)??
     
     
     
    gotsprings
    Guest
    #12
    0
    21.05.2024 01:47:00
    Wireguard hAP AC2 к другому hAP AC2, который находится за carrier grade NAT. Я подключаюсь к офису через VPN… Маршрут позволяет мне перепрыгнуть через VPN к другому отделению.
     
     
     
    anav
    Guest
    #13
    0
    21.05.2024 09:34:00
    Зачем вам, чтобы роутер MT (сервер для пира) следил за клиентским пиром, который находится за CGNAT???
     
     
     
    ivicask
    Guest
    #14
    0
    21.05.2024 09:44:00
    У меня та же проблема в нескольких местах: каждые 1-2 дня соединение прекращает работать, отключение и включение интерфейса не помогает. Единственное, что помогает — поменять порт на случайный (на стороне клиента), и сразу всё начинает работать. Причём я могу даже вернуть тот же самый порт, что был раньше, и всё равно будет нормально. Поэтому у меня есть скрипт, который проверяет время последнего соединения и выполняет команду /interface/wireguard set 0 listen-port=0, которая устанавливает случайный порт и исправляет туннель. И я уверен, что это проблема провайдера, потому что такое случается ТОЛЬКО у этого конкретного провайдера. Мы даже меняли провайдера в тех же случаях без изменений в настройках роутера, и проблема исчезала.
     
     
     
    genesispro
    Guest
    #15
    0
    21.05.2024 12:21:00
    Сначала я тоже думал, что проблемы у провайдера, но проверил входящий трафик на “сервере” wireguard и увидел, что трафик идёт на тот самый порт, и если отключить клиентский wireguard, он перестаёт идти. Разве что провайдер как-то модифицирует пакеты по пути до назначения, что было бы очень странно. Но да, я сталкиваюсь именно с этой проблемой: пока не сменишь порт, рукопожатия не происходит. Лишь в 1 из 10 случаев (или реже) перезапуск пира “решает” проблему.
     
     
     
    xootraoox
    Guest
    #16
    0
    17.07.2024 17:31:00
    Подтверждаю, у меня Mikrotik с 150 пиринговыми соединениями, и каждый день один (или даже несколько) из пиров теряет связь, а в логах постоянно выводится «Handshake for peer did not complete after 5 seconds, retrying (try 2)» бесконечно. Я уже искал причину проблемы, но безуспешно. Единственное, что знаю точно — это не зависит от провайдера, и, судя по всему, не от сервера тоже, ведь остальные пиры остаются на связи без проблем. Проблему можно решить только перезагрузкой устройства пира или назначением второго порта для того же интерфейса на сервере и использованием этого нового порта у пира. Если связь снова пропадает, возвращаемся к первому порту. Ребята из MK, пожалуйста, взгляните на эту проблему…
     
     
     
    holvoetn
    Guest
    #17
    0
    19.07.2024 08:08:00
    Только что разбирался с похожей проблемой. Центральный RB5009 с несколькими WG-пирами, на AC3 в 250 км от него соединение WG внезапно упало несколько дней назад. Все остальные пиры на этом RB5009 продолжают работать. И RB5009, и AC3 работают на версии 7.15.1. Это соединение WG используется только для управления, от пользователей никаких сигналов о проблемах на этом объекте нет (иначе я бы знал раньше). При заходе на этот AC3 (там есть ещё один туннель с этого устройства через IPSEC в Azure, оттуда тоже могу зайти), никак не получается восстановить соединение WG, кроме как отключить порт прослушивания в настройках интерфейса (на удалённом пире ??) и включить его обратно (что само по себе бессмысленно, ведь для этой настройки соединение исходящее). И после этого трафик снова начинает идти... Наверное, можно было бы просто перезапустить устройство, но оно довольно нагружено, так что не могу делать это в рабочее время. Кто-нибудь создавал тикет в поддержку по этому поводу? Я собираюсь настроить дополнительный мониторинг и оповещения, чтобы быть в курсе такой проблемы на устройстве раньше.
     
     
     
    gotsprings
    Guest
    #18
    0
    19.07.2024 12:04:00
    Сеть в офисе находится внутри сети другой компании. Так что я ничего с этим не поделать. У владельца дома есть публичный IP. Поэтому я настроил там роутер с Wireguard. Это «сервер». Роутер в офисе — клиент. Он обращается к роутеру дома. А роутер дома отправляет пинги, чтобы «держать соединение живым». VPN к дому… позволяет добраться до офиса. Если он дома, то имеет доступ к офисным ресурсам по IP-адресу.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры