Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    [Router OS 7.6] Проблема с сервером OpenVPN

    [Router OS 7.6] Проблема с сервером OpenVPN

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    [Router OS 7.6] Проблема с сервером OpenVPN, RouterOS
     
    leon84
    Guest
    #1
    0
    29.11.2022 08:33:00
    Всем привет! У меня запущен OpenVPN сервер на Router OS 7.6, а удалённые клиенты работают с OpenVPN Client на Mikrotik Routerboard. Все удалённые клиенты подключаются по LTE к серверу OpenVPN. Я настроил сервер так, чтобы разрешать только одно подключение от каждого клиента. Всё работает нормально, но есть проблема с одним удалённым клиентом. И эта проблема возникает только с этим клиентом, который тоже использует RouterOS версии 7.6 на Mikrotik SXT.

    Суть проблемы в том, что клиент подключается к серверу OpenVPN корректно, но часто соединение падает, хотя в панели активных подключений оно по-прежнему отображается (но когда возникает проблема, в колонке «Encoding» становится пусто). В логах мне пишут, что новое подключение невозможно, потому что для этого клиента уже есть активное соединение. Чтобы переподключиться, приходится вручную удалять старое подключение из «Active connection».

    Я также настроил параметры keepalive-timeout в конфигурации OpenVPN сервера и idle-timeout в профиле, связанном с сервером OpenVPN, но это ничего не изменило. Предполагаю, что дело в нестабильной LTE-связи, но не понимаю, почему соединение остается подвешенным... Оно ведь должно закрываться.

    Есть какие-нибудь идеи? Заранее спасибо!
     
     
     
    leon84
    Guest
    #2
    0
    10.05.2023 09:39:00
    Извините, версия RouterOS, на которой работает сервер openvpn — это RouterOS 7.7, и я использую только openvpn-туннель в режиме TCP. Шифрование, как мне кажется, в порядке, потому что у меня около 50 туннелей работают без проблем.
     
     
     
    leon84
    Guest
    #3
    0
    02.05.2023 09:10:00
    UP. Я обновил до последней прошивки и клиент, и сервер, но проблема осталась. Есть какие-нибудь идеи?
     
     
     
    MickeyT
    Guest
    #4
    0
    03.05.2023 08:10:00
    Вам нужно предоставить больше информации, чтобы кто-то смог вам помочь. В частности, будет полезно, если вы приложите (очищенные) конфигурационные файлы с OpenVPN сервера MikroTik и с MikroTik клиента, у которого возникают проблемы. Также вы упомянули, что используете LTE — вы имеете в виду мобильное/сотовое интернет-соединение? Если да, то на каком конце оно используется?

    – Резервные копии — ваши лучшие друзья. Всегда делайте бэкап!
    /system backup save encryption=aes-sha256 name=MyBackup

    Пожалуйста, экспортируйте и приложите текущую конфигурацию в ваш пост, если хотите получить помощь с настройками:
    /export hide-sensitive file=MyConfig
     
     
     
    rextended
    Guest
    #5
    0
    03.05.2023 10:43:00
    В заголовке чётко указано RouterOS 7.x. Не предлагайте команды, действующие только для версии 6. /export hide-sensitive file=MyConfig /export file=MyConfig /export show-sensitive file=MyConfig
     
     
     
    MickeyT
    Guest
    #6
    0
    03.05.2023 11:23:00
    Справедливое замечание. Я всё ещё работаю на ROS 6.48.6 long-term, поэтому не знал, что в MikroTik изменили команду в ROS 7. Тебе нравится моя исправленная подпись? Нужно ли обновить команду для бэкапа тоже?  
    Бэкапы — ваши лучшие друзья. Всегда делайте резервную копию!  
    /system backup save encryption=aes-sha256 name=MyBackup  
    Пожалуйста, экспортируйте и приложите текущую конфигурацию к своему сообщению, если хотите получить помощь с настройками:  
    RouterOS v6: /export hide-sensitive file=MyConfig  
    RouterOS v7: /export file=MyConfig
     
     
     
    rextended
    Guest
    #7
    0
    03.05.2023 11:26:00
    Я всегда говорил, что кошки умные. У меня вся сетевая инфраструктура работает на 6.48.6, а только два устройства — на 7.7, потому что я вынужден: на новых устройствах нельзя установить 6.48.6...
     
     
     
    leon84
    Guest
    #8
    0
    04.05.2023 11:58:00
    [Конфигурация клиента]
    /interface bridge  
    add name=bridge1  
    /interface ethernet  
    set [ find default-name=ether2 ] poe-out=off
    /interface list  
    add name=WAN  
    add name=LAN  
    /interface lte apn  
    set [ find default=yes ] ip-type=ipv4 use-network-apn=no
    add apn=ibox.tim.it ip-type=ipv4  
    /interface lte  
    set [ find default-name=lte1 ] allow-roaming=no apn-profiles=ibox.tim.it band=""
    /interface wireless security-profiles  
    set [ find default=yes ] supplicant-identity=MikroTik
    /interface ovpn-client  
    add cipher=aes128-cbc connect-to=xxxxxx.xxxxx.com mac-address=xx:xx:xx:xx:xx:xx max-mtu=1460 name=ovpn-out1 port=10443 profile=default-encryption tls-version=only-1.2 use-peer-dns=no user=user1  
    /interface sstp-client  
    add authentication=mschap2 connect-to=xxx.xxx.xxx.xxx disabled=no http-proxy=0.0.0.0 name=sstp-out1 pfs=yes profile=default-encryption user=user1 verify-server-certificate=yes  
    /routing bgp template  
    set default disabled=no output.network=bgp-networks  
    /routing ospf instance  
    add disabled=no name=default-v2  
    /routing ospf area  
    add disabled=yes instance=default-v2 name=backbone-v2  
    /interface bridge port  
    add bridge=bridge1 ingress-filtering=no interface=ether1  
    add bridge=bridge1 ingress-filtering=no interface=ether2  
    /ip neighbor discovery-settings  
    set discover-interface-list=!dynamic  
    /ip settings  
    set max-neighbor-entries=8192  
    /ipv6 settings  
    set disable-ipv6=yes max-neighbor-entries=8192  
    /interface list member  
    add interface=lte1 list=WAN  
    add interface=bridge1 list=LAN  
    /interface ovpn-server server  
    set auth=sha1,md5  
    /ip address  
    add address=192.168.1.1/24 interface=bridge1 network=192.168.1.0  
    /ip firewall filter  
    add action=accept chain=input disabled=yes in-interface=ovpn-out1  
    add action=accept chain=input in-interface=sstp-out1  
    add action=accept chain=input in-interface=ovpn-out1  
    add action=accept chain=input in-interface=bridge1  
    add action=accept chain=input connection-state=established,related in-interface=lte1  
    add action=drop chain=input  
    /ip firewall nat  
    add action=dst-nat chain=dstnat dst-port=8080 in-interface=sstp-out1 protocol=tcp to-addresses=192.168.1.2 to-ports=80  
    add action=dst-nat chain=dstnat dst-port=18000 in-interface=sstp-out1 protocol=tcp to-addresses=192.168.1.2 to-ports=18000  
    add action=dst-nat chain=dstnat dst-port=18000 in-interface=ovpn-out1 protocol=tcp to-addresses=192.168.1.2 to-ports=18000  
    add action=dst-nat chain=dstnat dst-port=21 in-interface=sstp-out1 protocol=tcp to-addresses=192.168.1.3 to-ports=21  
    add action=dst-nat chain=dstnat dst-port=80 in-interface=sstp-out1 protocol=tcp to-addresses=192.168.1.3 to-ports=80  
    add action=dst-nat chain=dstnat dst-port=4000 in-interface=sstp-out1 protocol=tcp to-addresses=192.168.1.3 to-ports=4000  
    add action=dst-nat chain=dstnat dst-port=8000 in-interface=sstp-out1 protocol=tcp to-addresses=192.168.1.3 to-ports=8000  
    add action=dst-nat chain=dstnat dst-port=88 in-interface=sstp-out1 protocol=tcp to-addresses=192.168.1.4 to-ports=80  
    add action=dst-nat chain=dstnat dst-port=9000 in-interface=sstp-out1 protocol=tcp to-addresses=192.168.1.4 to-ports=9000  
    add action=masquerade chain=srcnat  
    /ip route  
    add disabled=no dst-address=172.18.0.0/24 gateway=sstp-out1  
    /ip service  
    set telnet disabled=yes  
    set ftp disabled=yes  
    set www disabled=yes  
    set ssh disabled=yes  
    set api disabled=yes  
    set api-ssl disabled=yes  
    /system clock  
    set time-zone-name=Europe/Rome  
    /system identity  
    set name="USER1"  
    /tool sms  
    set port=lte1  

    [КОНФИГУРАЦИЯ СЕРВЕРА]
    /interface ethernet  
    set [ find default-name=ether1 ] disable-running-check=no
    set [ find default-name=ether2 ] disable-running-check=no
    /disk  
    set slot1-part1 parent=slot1 partition-offset="1 048 576" partition-size="4 292 870 144"  
    /interface wireless security-profiles  
    set [ find default=yes ] supplicant-identity=MikroTik
    /port  
    set 0 name=serial0  
    set 1 name=serial1  
    /ppp profile  
    set *FFFFFFFE idle-timeout=1m only-one=no use-encryption=required use-ipv6=no  
    /interface ovpn-server server  
    set auth=sha1 certificate=cert.crt cipher=aes128,aes256 default-profile=default-encryption enabled=yes keepalive-timeout=10 port=10443 tls-version=only-1.2  
    /ip dhcp-client  
    add interface=ether1  
    add interface=ether2  
    /ip firewall nat  
    add action=dst-nat chain=dstnat dst-port=22 in-interface=ether1 protocol=tcp to-addresses=10.0.1.4 to-ports=22  
    add action=dst-nat chain=dstnat dst-port=18000 in-interface=ether1 protocol=tcp to-addresses=10.0.1.4 to-ports=18000  
    add action=dst-nat chain=dstnat dst-port=80 in-interface=ether1 protocol=tcp to-addresses=10.0.1.4 to-ports=80  
    add action=masquerade chain=srcnat src-address=10.0.1.0/24  
    /ip service  
    set telnet disabled=yes  
    set ftp disabled=yes  
    set www disabled=yes  
    set ssh disabled=yes  
    set www-ssl certificate=cert.crt disabled=no tls-version=only-1.2  
    set api disabled=yes  
    set api-ssl disabled=yes  
    /ppp secret  
    add local-address=172.19.0.1 name=user1 profile=default-encryption remote-address=172.19.0.42 service=ovpn  
    add local-address=172.19.0.1 name=user2 profile=default-encryption remote-address=172.19.0.43 service=ovpn  
    add local-address=172.19.0.1 name=user3 profile=default-encryption remote-address=172.19.0.44 service=ovpn  
    /system clock  
    set time-zone-name=Europe/Amsterdam  
    /system identity  
    set name=Mikrotik-GW  
    /system ntp client  
    set enabled=yes  
    /system ntp client servers  
    add address=0.pool.ntp.org  

    Учтите, что клиент подключен одновременно к двум разным VPN-серверам (один использует протокол SSTP, другой — OVPN). Все работает корректно, но очень часто соединение с сервером OVPN пропадает. Когда оно пропадает, я заметил следующее: проверяя логи, я не вижу попыток переподключения — кажется, что клиент вообще не пытается восстановить связь. Если посмотреть интерфейс ovpn-out1, там нет статуса “R” (RUNNING), и у интерфейса нет IP-адреса. При этом статус соединения показывает “Connection established”. Чтобы перезапустить туннель, приходится вручную отключать и заново включать интерфейс ovpn-out1.
     
     
     
    MickeyT
    Guest
    #9
    0
    10.05.2023 09:26:00
    Я проверил конфигурацию вашего сервера, но есть несколько моментов, которые я хочу уточнить. Ваш OpenVPN сервер настроен так:
    /interface ovpn-server server set auth=sha1 certificate=cert.crt cipher=aes128,aes256 default-profile=default-encryption enabled=yes keepalive-timeout=10 port=10443 tls-version=only-1.2

    Когда я попробовал использовать эту строку (с соответствующими изменениями для профиля и сертификата), сервер не принимал значения для cipher. Мне пришлось использовать следующее:

    Мой OpenVPN сервер (RouterOS 7.9)
    /interface ovpn-server server set auth=sha1 cipher=aes128-cbc,aes128-gcm,aes256-cbc,aes256-gcm default-profile="VPN Profile" certificate=MikroTikServer require-client-certificate=yes enabled=yes tls-version=only-1.2

    Обратите внимание, что мне пришлось изменить шифры на aes128-cbc,aes128-gcm,aes256-cbc,aes256-gcm. Можете, пожалуйста, подтвердить, что у вас установлено на вашем OpenVPN сервере?

    Ещё я хотел бы уточнить, какой протокол вы используете для OpenVPN. В RouterOS 6 поддерживался только TCP, а поддержка UDP появилась в RouterOS 7. Вы используете TCP? Если UDP, то у клиентов могут возникать проблемы при прохождении через CG-NAT (часто используется поставщиками мобильного интернета).


     
     
     
    MickeyT
    Guest
    #10
    0
    10.05.2023 09:35:00
    На самом деле, я попробовал использовать эту команду в RouterOS 7.9, и она всё ещё работает, выдавая точно такой же результат, как при просто использовании: /export file=MyConfig. Думаю, что она не документирована (не появляется при вводе табуляции для просмотра доступных команд) и запланирована к удалению в будущих версиях RouterOS.
     
     
     
    MickeyT
    Guest
    #11
    0
    10.05.2023 12:02:00
    Я пробовал такую конфигурацию на RouterOS 7.7, и ты прав насчёт шифра. Похоже, MikroTik добавили в новой версии ещё пару опций (забота, конечно). Работа в TCP-режиме означает, что проблемы с NAT или CG-NAT не должны быть причиной сбоя. Нестабильное интернет-соединение может и будет приводить к падению VPN, поэтому, думаю, лучший вариант — чтобы сервер сбрасывал соединение при обрыве (я знаю, что ты уже пытаешься это настроить). Твои настройки keepalive означают, что сервер должен сбрасывать соединение примерно через 20 секунд, а профиль PPP должен закрывать его после 1 минуты простоя. Возможно, стоит поставить таймаут и на клиентском профиле (если ещё не сделал), но не уверен, поможет ли это.

    Загляни в список PPP Secret и посмотри «Last Disconnect Reason» у пользователя с проблемой — может, там что-то полезное найдёшь. Кстати, судя по всему (если кто-то знает иначе — поправьте), неуспешное подключение по VPN не заставит клиент MikroTik пытаться переподключиться автоматически. Эту возможность давно просят, но пока её нет.

    В крайнем случае (и на стороне сервера, и клиента) можно сделать скрипты, которые будут запускаться по расписанию и:
    - на клиенте — перезапускать соединение, если оно упало;
    - на сервере — проверять «мертвые» подключения и удалять их.

    У меня, честно говоря, сейчас уже почти закончились идеи, но, надеюсь, кто-нибудь ещё подкинет пару вариантов или решений.
     
     
     
    leon84
    Guest
    #12
    0
    10.05.2023 13:55:00
    Большое спасибо. Теперь я настроил тайм-аут простоя на стороне клиента. Я буду наблюдать за этим и сообщу вам результаты.
     
     
     
    leon84
    Guest
    #13
    0
    15.05.2023 08:12:00
    Дорогой Микки, хочу обновить тебя по моей проблеме. Пожалуйста, обрати внимание на пользователя «amur», который использует Mikrotik Router OS 7.8. В его PPP-профиле я настроил «idle timeout» на 20 секунд. Пока что, когда VPN падает, он корректно переподключается. На данный момент у меня нет проблемы, из-за которой VPN соединение блокировалось бы окончательно. Но я продолжаю следить за этим. На приложенном скриншоте ты можешь увидеть VPN-соединение пользователя «amur» на стороне сервера. Как видишь, у меня много записей. Сервер не закрывает корректно VPN-соединение, когда оно падает. Если в профиле настроить «only one», VPN-соединение становится невозможным, потому что для сервера пользователь «amur» уже считается подключённым.
     
     
     
    leon84
    Guest
    #14
    0
    19.05.2023 07:22:00
    Ничего не поделаешь. Прикладываю ещё один скриншот пользователя “amur”. Как видишь, когда возникает проблема, интерфейс ovpn-out1 не пытается переподключиться к openvpn-серверу и остаётся в режиме НЕЗАРЕГИСТРИРОВАН (рис. 1) без IP-адреса, но если посмотреть детали, там указано «link established» (рис. 2). В логах записей, связанных с ovpn, нет, но если вручную отключить и снова включить интерфейс, он сразу же переподключается к серверу (рис. 3).
     
     
     
    leon84
    Guest
    #15
    0
    31.05.2023 10:18:00
    Есть идеи, как решить эту проблему без использования скриптов?
     
     
     
    MickeyT
    Guest
    #16
    0
    02.06.2023 07:57:00
    К сожалению, нет. Пока MikroTik не добавит возможность для клиента автоматически переподключаться и для сервера автоматически удалять неудавшиеся или мёртвые соединения, думаю, единственным способом решить вашу проблему останутся скрипты. Если у кого-то есть другие идеи, пожалуйста, дайте знать нам или мне. – Резервные копии — ваши лучшие помощники. Всегда делайте бэкап! /system backup save encryption=aes-sha256 name=MyBackup Пожалуйста, экспортируйте и прикрепите текущую конфигурацию к своему сообщению, если хотите получить помощь с настройками: /export hide-sensitive file=MyConfig /export file=MyConfig
     
     
     
    leon84
    Guest
    #17
    0
    02.06.2023 10:10:00
    Думаю, это серьёзная ошибка. Интерфейс ovpn-out1 остаётся в статусе «link established», даже если в IP->FIREWALL->CONNECTIONS нет подключения к VPN-серверу.
     
     
     
    leon84
    Guest
    #18
    0
    08.06.2023 09:52:00
    Но я думаю… Может быть, это какие-то проблемы, связанные с отслеживанием IP-соединений, например, различные тайм-ауты TCP или «свободное» отслеживание TCP? Возможно ли, что если это баг (я видел много похожих проблем на этом форуме), то Mikrotik его так и не исправил?
     
     
     
    leon84
    Guest
    #19
    0
    09.06.2023 15:36:00
    Ещё один момент. Может ли быть проблема с параметрами MTU? У удалённого клиента интерфейс lte подключён к Интернету, и я вижу, что “Actual MTU” равен 1480. MTU интерфейса клиента OpenVPN — 1500. Мне кажется, здесь ошибка, ведь он должен быть меньше 1500, правда? Тогда я настроил его на 1480 (хотя, думаю, он тоже должен быть меньше 1480), но на стороне сервера интерфейс openvpn-server всё равно 1500, потому что в конфигурации сервера MTU выставлен 1500. Какое правильное значение MTU, чтобы избежать фрагментации? Я пробовал на клиенте с ping разных размеров пакетов, и, конечно, если ставлю пакет больше 1480 — он фрагментируется, но есть ещё одна странность. Даже для пакетов меньше 1480 ping проходит, но в статусе пишет «corrupted». В чём может быть причина?
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры