Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    IPSEC соединение Site to Site активно, но пинги до удалённых устройств не проходят.

    IPSEC соединение Site to Site активно, но пинги до удалённых устройств не проходят.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    IPSEC соединение Site to Site активно, но пинги до удалённых устройств не проходят., RouterOS
     
    6string
    Guest
    #1
    0
    18.01.2017 21:26:00
    Я новичок в Mikrotik, так что, надеюсь, это что-то простое, что я упустил. Провёл несколько часов, пытаясь найти ответ, прежде чем написать это.

    Использую 2 Mikrotik 9B951G с версией v6.38.1stable. Оба сайта имеют доступ в интернет. Я настроил простой тестовый IPSEC site-to-site в офисе, но пока никак не могу правильно всё сделать.

    Удалённые пиры показывают статус "установлено", я вижу установленные SA. Пингуется удалённый роутер с обеих сторон. Проблема в том, что я не могу пропинговать никакие устройства, кроме удалённых роутеров.

    Сайт A  
    Wan: 10.1.10.10  
    Lan: 10.192.103.0/24  
    Policy: Src 10.192.103.0/24, Dst 192.168.88.0/24  
    SA: Src 10.1.10.10, Dst 10.1.10.11  
    Peer: 10.1.10.11  
    Preshared Key: ****  
    Sha1, aes-256, modo1024  
    Proposal: sha1, aes-256 cbc, aes-256 ctr

    Сайт B  
    Wan: 10.1.10.11  
    Lan: 192.168.88.0/24  
    Policy: Src 192.168.88.0/24, Dst 10.192.103.0/24  
    SA: Src 10.1.10.11, Dst 10.1.10.10  
    Peer: 10.1.10.10  
    Preshared Key: ****  
    Sha1, aes-256, modo1024  
    Proposal: sha1, aes-256 cbc, aes-256 ctr

    Добавил 3 правила в самый верх правил файрвола и вижу трафик на портах 50 и 500 на обоих роутерах:  
    Accept Input 50 ipsec esp  
    51 ipsec ah  
    500 udp

    Добавил правило NAT в самый верх таблицы NAT:  
    Сайт A: Accept srcnat с Src 10.192.103.0/24 на Dest 192.168.88.0/24  
    Сайт B: Accept srcnat с Src 192.168.88.0/24 на Dest 10.192.103.0/24

    Также сбрасываю SA при внесении изменений.

    Пробовал добавлять IP/маршруты (на самом деле несколько вариантов), например на сайте A:  
    Dst 192.168.88.0/24 Gateway 10.1.10.11

    Кто-нибудь может подсказать, что я упускаю? Большое спасибо!
     
     
     
    zubaid
    Guest
    #2
    0
    18.06.2018 10:56:00
    Я уже успешно настроил конфигурацию site-to-site в Mikrotik, но не могу пропинговать удалённый сайт с обеих сторон, хотя пишет, что соединение установлено. Помогите, пожалуйста, с этой настройкой.
     
     
     
    eifelis
    Guest
    #3
    0
    21.09.2018 07:45:00
    Зарегистрировался здесь, чтобы сказать спасибо — это решило мою проблему!
     
     
     
    LittleMan
    Guest
    #4
    0
    05.09.2020 23:40:00
    Отличная работа, @6string! Не могу понять, почему руководство по настройке и пример на сайте Mikrotik такой неполный. Без правил prerouting в raw вообще ничего не работает. Честно говоря, я не представляю, как остальные люди это настраивают, похоже, что этот «последний шаг» тщательно скрыт от простых смертных экспертами (наверное, так они и зарабатывают на жизнь). Но у меня осталось одно последнее дело: я не могу пропинговать LAN-IP каждого из роутеров между собой. С удалённой машины в LAN я могу пинговать роутеры по их LAN-адресам, но сами роутеры между собой пинги не проходят. Что я тут упускаю?
     
     
     
    LittleMan
    Guest
    #5
    0
    06.09.2020 00:07:00
    Хорошо, предложение использовать вкладку "Connections" было очень полезным, так как я заметил, что мой пинг на самом деле шел с WAN-адреса на LAN-адрес удаленного роутера. Чтобы сделать пинг между двумя роутерами, нужно либо указать интерфейс (в моем случае это bridge-интерфейс, так как именно на нем находится IP-шлюз LAN), либо правильный исходящий IP-адрес, потому что приложение для пинга не понимает, что вы хотите выйти/проверить через туннель, и по умолчанию выбирает WAN (или, скорее всего, первый найденный интерфейс).
     
     
     
    Sob
    Guest
    #6
    0
    06.09.2020 00:07:00
    Секрета тут нет, текущий стандартный файрвол по умолчанию пропускает туннелированный трафик, ничего дополнительно добавлять не нужно. Твоя проблема с пингом, скорее всего, связана с тем, что ты просто делаешь «ping», и роутер выбирает «не тот» исходящий адрес, из-за чего политика IPSec не совпадает. Если хочешь просто проверить, что всё работает, добавь к пинг-команде src-address=<внутренний адрес роутера>. Если хочешь, чтобы всё работало автоматически, добавь маршрут к удалённой подсети с pref-src=<внутренний адрес роутера>. Немного больше про IPSec и маршруты можно найти здесь.
     
     
     
    LittleMan
    Guest
    #7
    0
    06.09.2020 00:30:00
    Спасибо, Соб, ты прав, маршрут отсутствовал (на самом деле он был деактивирован, когда я туда-сюда колдовал с настройками и конфигурациями). Я создал маршрут с удалённой подсетью LAN и шлюзом в виде моста. Теперь всё работает.
     
     
     
    eddulh
    Guest
    #8
    0
    02.06.2022 14:31:00
    Краткое замечание спустя несколько лет. Убедитесь, что любое правило NAT - Маскарад на исходящем интерфейсе WAN не применяется к IPSEC-трафику. (Дополнительно - Политика IPsec: исходящая: нет)
     
     
     
    soulreaver1
    Guest
    #9
    0
    09.06.2022 11:04:00
    Я столкнулся с той же проблемой. В моём случае решение заключалось в добавлении статического маршрута для удалённой сети. Взяв адреса из этой темы, для сайта A это будет: /ip route add gateway=10.1.10.11 dst-address=192.168.88.0/24
     
     
     
    pashew
    Guest
    #10
    0
    14.11.2022 05:31:00
    Спасибо большое за ваш ответ. У меня всё сработало, это лучшее решение из всех!
     
     
     
    pcp
    Guest
    #11
    0
    28.07.2023 12:39:00
    Привет! Я пока новичок в Mikrotik, но, кажется, у меня такая же проблема. Кто-нибудь может подсказать, как добавить маршрут к удалённой подсети с pref-src=<внутренний адрес маршрутизатора>? Заранее спасибо!
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры