Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    IPsec VPN — потерял доступ к роутеру из локальной сети

    IPsec VPN — потерял доступ к роутеру из локальной сети

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    IPsec VPN — потерял доступ к роутеру из локальной сети, RouterOS
     
    StefanVP
    Guest
    #1
    0
    01.10.2022 18:19:00
    Здравствуйте, я настраиваю VPN с Fortigate в роли хаба (с динамическим DNS) и несколькими Mikrotik mAP в роли споков (DialUp). Споки сконфигурированы с подсетями 172.28.10.0/24, 172.28.11.0/24 и так далее. LAN на Fortigate — 192.168.50.0/24, mAP имеют адреса 172.28.x.1. VPN-туннели подняты и работают, пинги с 172.28.10.0/24 до 172.28.11.0/24 и 192.168.50.0/24 проходят и наоборот.

    НО я не могу добраться до mAP из локальной LAN (если только не использую Winbox и MAC-адрес mAP). 172.28.10.50 не пингует 172.28.10.1, 172.28.11.50 — 172.28.11.1, и так далее.

    Чтобы сделать решение гибким и легко расширяемым без необходимости менять конфигурацию на всех mAP при добавлении нового сайта, у меня такая конфигурация (пример для 172.28.10.1):

    /ip ipsec policy add dst-address=172.28.0.0/16 peer=VPN_PMR_Nettet proposal=“IKEv1 Proposal” src-address=172.28.10.0/24 tunnel=yes  
    /ip ipsec policy add dst-address=192.168.50.0/24 peer=VPN_PMR_Nettet proposal=“IKEv1 Proposal” src-address=172.28.10.0/24 tunnel=yes

    Если же я меняю на:

    /ip ipsec policy add dst-address=172.28.11.0/24 peer=VPN_PMR_Nettet proposal=“IKEv1 Proposal” src-address=172.28.10.0/24 tunnel=yes  
    /ip ipsec policy add dst-address=192.168.50.0/24 peer=VPN_PMR_Nettet proposal=“IKEv1 Proposal” src-address=172.28.10.0/24 tunnel=yes

    то всё работает между 172.28.10.0/24, 172.28.11.0/24 и 192.168.50.0/24, и я могу достучаться до mAP из LAN.

    Так что, думаю, нужно добавить какую-то маршрутизацию или исключение, чтобы заработало с dst-address=172.28.0.0/16.

    Кстати, возможно ли отказаться от политики для 192.168.50.0 и решить это через маршрутизацию?

    Буду очень благодарен за любую помощь.  
    /Stefan
     
     
     
    Sob
    Guest
    #2
    0
    15.10.2022 22:47:00
    Думаю, вам нужен такой вариант: /ip ipsec policy
    add action=none src-address=172.28.x.0/24 dst-address=172.28.x.0/24 И порядок политик имеет значение.
     
     
     
    StefanVP
    Guest
    #3
    0
    15.10.2022 19:49:00
    Кто-нибудь?
     
     
     
    StefanVP
    Guest
    #4
    0
    16.10.2022 13:38:00
    Большое спасибо! Теперь всё работает в сети 172.28.0.0/16, как я и хотел. Теперь у меня два туннеля вместо одного для каждого спока. Но, скорее всего, мне понадобится только один туннель, если я смогу направлять все запросы в обоих направлениях для 192.168.50.0/24 через туннель 172.28.0.0/16. Было бы здорово, если бы вы помогли мне и с этой проблемой. Наверное, это базовое, но я пока не очень хорошо разбираюсь в вариантах маршрутизации на Mikrotik.
     
     
     
    sindy
    Guest
    #5
    0
    16.10.2022 18:40:00
    Mikrotik реализует только базовый IPsec с политиками и селекторами трафика, поэтому для каждого dst-адреса (192.168.50.0/24 и 172.28.0.0/16) должна быть отдельная политика. Будет ли согласован один или два пары SA, зависит от параметра level в политике — если он установлен в require, то одного набора SA может быть достаточно, если это поддерживает пира (в вашем случае Fortigate). По пропускной способности разницы нет — используете ли вы отдельную пару SA для каждой политики или две политики разделяют одну пару. Mikrotik не поддерживает IPsec VTI, поэтому если хотите использовать «обычную» маршрутизацию вместо селекторов трафика, единственный вариант — это GRE-over-IPSec, IPencap-over-IPSec или L2TP-over-IPSec, если Fortigate это поддерживает.
     
     
     
    StefanVP
    Guest
    #6
    0
    16.10.2022 19:15:00
    Спасибо за разъяснение, тогда оставлю как есть.
     
     
     
    pietvwakpm
    Guest
    #7
    0
    20.10.2022 16:41:00
    Я просто хотел быстро отметить кое-что… В этой строке: /ip ipsec policy add dst-address=172.28.0.0/16 peer=VPN_PMR_Nettet proposal=“IKEv1 Proposal” src-address=172.28.10.0/24 tunnel=yes Ты указываешь ДВЕ подсети: 172.28.0.0/16  и 172.28.10.0/24 Первая подсеть — это IP-адреса от 172.28.0.1 до 172.28.15.255 Вторая подсеть полностью входит в первую, поэтому туннель между ними не создашь. Твое решение — сделать первую подсеть /24 — решает эту проблему.
     
     
     
    StefanVP
    Guest
    #8
    0
    20.10.2022 16:58:00
    Спасибо
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры