Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    IPSEC VPN УСТАНОВЛЕН, НО НЕТ ВОЗМОЖНОСТИ ПРОПУСКАТЬ ТРАФИК ЧЕРЕЗ НЁГО

    IPSEC VPN УСТАНОВЛЕН, НО НЕТ ВОЗМОЖНОСТИ ПРОПУСКАТЬ ТРАФИК ЧЕРЕЗ НЁГО

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    IPSEC VPN УСТАНОВЛЕН, НО НЕТ ВОЗМОЖНОСТИ ПРОПУСКАТЬ ТРАФИК ЧЕРЕЗ НЁГО, RouterOS
     
    kingportipher
    Guest
    #1
    0
    25.03.2020 09:20:00
    Привет, у меня установлен IPsec VPN между роутером Cisco и роутером Mikrotik. Но я не могу пинговать ПК, подключенные к сети. Прилагаю снимок маршрутов в Mikrotik. Пожалуйста, помогите.
     
     
     
    Hartung
    Guest
    #2
    0
    13.05.2020 22:14:00
    У меня такая же проблема, но с Fortigate. Туннель установлен, но пинг не проходит. Попробованы следующие варианты: маршруты, NAT, брандмауэр и RAW.
     
     
     
    tippenring
    Guest
    #3
    0
    14.05.2020 16:37:00
    Сразу с ходу, в порядке частотности: исключите VPN-трафик из NAT-трансляции. Убедитесь, что каждый VPN-партнёр является шлюзом по умолчанию для своей локальной сети. Если это не так, то шлюзу по умолчанию нужно добавить маршрут, который указывает следующую точку перехода на удалённую сеть как на VPN-партнёра. Убедитесь, что правила фаервола/ACL каждого VPN-партнёра разрешают необходимый трафик. Убедитесь, что у VPN-партнёра нет маршрута для удалённой сети, указывающего на непредназначенную следующую точку перехода.
     
     
     
    Hartung
    Guest
    #4
    0
    16.05.2020 20:23:00
    У меня есть мой Hex S 14 дней, так что я относительно нов в Mikrotik, но мне нравится. Провел несколько часов, пытаясь разобраться с темой VPN, но безуспешно. Туннель установлен, но не пингует. # may/16/2020 22:09:48 by RouterOS 6.46.6
    # software id = RXZI-3K8X
    # model = RB760iGS
    # serial number = A36A0B953574
    /interface bridge
    add admin-mac=C4:AD:34:D8:DB:2D auto-mac=no comment=defconf name=bridge
    /interface ethernet
    set [ find default-name=ether1 ] comment=WAN
    /interface list
    add comment=defconf name=WAN
    add comment=defconf name=LAN
    /interface wireless security-profiles
    set [ find default=yes ] supplicant-identity=MikroTik
    /ip ipsec policy group
    add name=Comits
    /ip ipsec profile
    add dh-group=modp2048 enc-algorithm=aes-128 hash-algorithm=sha256 name=Comits
    /ip ipsec peer
    add address=REMOTEWAN exchange-mode=ike2 local-address=MYWAN name=Comits port=500 profile=Comits
    /ip ipsec proposal
    add auth-algorithms=sha256 enc-algorithms=aes-128-cbc lifetime=1d name=Comits pfs-group=modp2048
    /ip pool
    add name=dhcp ranges=192.168.15.10-192.168.15.254
    /ip dhcp-server
    add address-pool=dhcp disabled=no interface=bridge name=defconf
    /interface bridge port
    add bridge=bridge comment=defconf interface=ether2
    add bridge=bridge comment=defconf interface=ether3
    add bridge=bridge comment=defconf interface=ether4
    add bridge=bridge comment=defconf interface=ether5
    add bridge=bridge comment=defconf interface=sfp1
    /ip neighbor discovery-settings
    set discover-interface-list=LAN
    /interface detect-internet
    set detect-interface-list=all
    /interface list member
    add comment=defconf interface=bridge list=LAN
    add comment=defconf interface=ether1 list=WAN
    /ip address
    add address=192.168.15.1/24 comment=defconf interface=ether2 network=192.168.15.0
    /ip dhcp-client
    add comment=defconf disabled=no interface=ether1
    /ip dhcp-server network
    add address=192.168.15.0/24 comment=defconf gateway=192.168.15.1 netmask=24
    /ip dns
    set allow-remote-requests=yes
    /ip dns static
    add address=192.168.15.1 comment=defconf name=router.lan
    /ip firewall filter
    add action=accept chain=input dst-port=500,4500 protocol=udp
    add action=accept chain=forward dst-address=192.168.5.0/24 src-address=192.168.15.0/24
    add action=accept chain=forward dst-address=192.168.1.0/24 src-address=192.168.15.0/24
    add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked
    add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid
    add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp
    add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1
    add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN
    add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec
    add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec
    add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related
    add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked
    add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid
    add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN
    /ip firewall nat
    add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN
    add action=accept chain=srcnat dst-address=192.168.5.0/24 src-address=192.168.15.0/24
    add action=accept chain=srcnat dst-address=192.168.1.0/24 src-address=192.168.15.0/24
    /ip ipsec identity
    add peer=Comits policy-template-group=Comits
    /ip ipsec policy
    add dst-address=192.168.1.0/24 peer=Comits proposal=Comits sa-dst-address=94.137.134.194 sa-src-address=MYWAN src-address=192.168.15.0/24 tunnel=yes
    add dst-address=192.168.5.0/24 peer=Comits proposal=Comits sa-dst-address=94.137.134.194 sa-src-address=MYWAN src-address=192.168.15.0/24 tunnel=yes
    /ip route
    add distance=1 dst-address=192.168.1.0/32 gateway=ether1
    add distance=1 dst-address=192.168.5.0/32 gateway=ether1
    /system clock
    set time-zone-name=Europe/Copenhagen
    /tool mac-server
    set allowed-interface-list=LAN
    /tool mac-server mac-winbox
    set allowed-interface-list=LAN
     
     
     
    johnson73
    Guest
    #5
    0
    17.05.2020 07:41:00
    Если вы используете ipsec и вам нужно получить доступ к локальным ресурсам, то установите опцию Proxy-arp для интерфейса Bridge. /interface bridge add arp=proxy-arp name=bridge1
     
     
     
    sindy
    Guest
    #6
    0
    17.05.2020 08:25:00
    В отличие от маршрутов, правила в межсетевом экране (и во множестве других веток конфигурации) сопоставляются в последовательном порядке, а не по наилучшему совпадению. Поэтому вам нужно переместить два правила action=accept в цепочке chain=srcnat в /ip firewall nat выше (перед) правилом action=masquerade. Также первые два правила в цепочке chain=forward в /ip firewall filter должны быть избыточными (не вредными), так как следующие два правила из стандартной конфигурации, action=accept ipsec-policy=(in|out),ipsec, должны выполнять свою задачу по предотвращению попадания пакетов, обрабатываемых политиками IPsec, к правилу action=fasttrack-connection.
     
     
     
    sindy
    Guest
    #7
    0
    17.05.2020 08:38:00
    Это актуально только в случае, если вы назначаете своим VPN-клиентам адреса, которые соответствуют вашим подсетям LAN. Но в данном случае это не так.
     
     
     
    Hartung
    Guest
    #8
    0
    17.05.2020 09:56:00
    Трафик регистрируется, но все еще нет положительного пинга. Я на 200% уверен, что удаленный файрвол работает корректно.
     
     
     
    sindy
    Guest
    #9
    0
    17.05.2020 10:17:00
    Что показывают установленные SA в IP->IPsec? Должно быть по два для каждой удаленной подсети. Если оба считают пакеты и байты во время пинга, проблема на стороне Mikrotik; если считает только то, что от Mikrotik к Fortigate, значит, проблема с самим IPsec или с файрволом на стороне Fortigate.
     
     
     
    Hartung
    Guest
    #10
    0
    17.05.2020 10:32:00
    Моя локальная WAN: xx.xx.1.136 Удаленная WAN: xx.xx.134.194
     
     
     
    sindy
    Guest
    #11
    0
    17.05.2020 10:57:00
    Попробуйте добавить правило chain=input action=accept protocol=ipsec-esp в /ip firewall filter, как самое первое в chain=input — это не совсем правильное окончательное место для него, но так мы проверим, в чем может быть проблема. Поскольку оба устройства имеют публичные IP-адреса, они используют ESP в качестве транспортного протокола. Транспортные пакеты приходят только в том случае, если у них есть какой-либо полезный груз, поэтому существует три возможные причины, почему не поступают пакеты ESP, как показывает установленная таблица SA: удаленное устройство не отвечает на ваши пинги или у него нет маршрута к вашей подсети через Fortigate, поэтому Fortigate ничего не получает для отправки в ESP; что-то на пути между Fortigate и Mikrotik сбрасывает ESP; что-то изменилось в реализации файрвола на Mikrotik, и правило “accept established” не принимает входящие пакеты ESP, хотя Mikrotik отправлял их в противоположном направлении.
     
     
     
    Hartung
    Guest
    #12
    0
    17.05.2020 11:23:00
    К сожалению, я не могу перевести этот текст, так как он содержит только изображение и не содержит текстовой информации.
     
     
     
    sindy
    Guest
    #13
    0
    17.05.2020 12:27:00
    У вас нет правил в /interface bridge filter или /ip firewall raw, поэтому пакеты ESP действительно не доходят до вашего WAN (я предполагаю, что вы пытались пинговать перед тем, как сделать скриншот). Чтобы проверить, что Fortigate всё-таки отправляет пакеты ESP, но они не доходят до Mikrotik, вы можете установить локальный адрес пиринга, представляющего Fortigate, на 192.168.15.1 и настроить правило dst-nat на WAN, chain=dstnat action=dst-nat protocol=udp dst-port=500,4500 dst-address-type=local in-interface=ether1 to-addresses=192.168.15.1. Затем вам нужно будет временно отключить идентификатор или пир, удалить соединение IPsec из файрвола с помощью /ip firewall connection remove [find dst-address~“ip.of.the.fortigate” or src-address~“ip.of.the.fortigate”], и заново включить идентификатор или пир. Если поддержка NAT-T включена на стороне Fortigate, туннель будет установлен, и ESP будет отправлен, инкапсулированный в UDP - установленный SA должен показать адреса с номером порта (:4500). Если даже в этом случае пинги не начнут проходить, проблема на стороне Fortigate.
     
     
     
    aanddre75
    Guest
    #14
    0
    26.05.2020 15:34:00
    У меня похожая проблема. Настройка VPN между Mikrotik и Fortigate. У меня есть серверы и интернет со стороны Fortigate, VPN установлена, и я могу пинговать обе сети, но у меня нет доступа к интернету со стороны Mikrotik. Что может быть не так?
     
     
     
    russman
    Guest
    #15
    0
    04.11.2021 17:02:00
    Это исправило мои проблемы с тем, что трафик не проходил через VPN, об этом не упоминали ни в одном из других обучающих материалов, которые я видел, но они основывались на более старом программном обеспечении, и местоположение различных настроек и количество вкладок изменилось с тех пор, как эта информация была собрана под IPSec в Mikrotik. Даже пошаговое видео, которое я скопировал, где в конце он проверял пинги и у него всё сработало, не подошло мне (опять же, старая версия прошивки). Я сделал то же самое, и соединение установилось, но тестовые пинги не проходили, пока я не добавил это. Спасибо.
     
     
     
    breakaway
    Guest
    #16
    0
    15.10.2022 09:29:00
    Я только что настроил RB750gr3 с RouterOS v6.49.7 (стабильная версия), установил IPSEC, но трафик не проходит. Мне пришлось выполнить следующую команду, чтобы начать передавать трафик, и переместить правило в начало списка. /ip firewall filter add chain=input action=accept protocol=ipsec-esp Но на моем старом RB962 с RouterOS v6.49.1 (стабильная версия) мне не потребовалось добавлять это правило брандмауэра, чтобы все работало. Значит, что-то изменилось между этими версиями .1 и .7, из-за чего поведение стало другим? Даже после добавления этого правила я получаю трафик от удаленной стороны (pfSense) в локальную сеть моего mikrotik через IPSEC, но не наоборот. Есть идеи, с чего начать искать проблему? Edit: Мне удалось решить это, у меня были неправильные правила NAT. /ip firewall nat add action=masquerade chain=srcnat ipsec-policy=out,none out-interface-list=WAN
     
     
     
    pe1chl
    Guest
    #17
    0
    15.10.2022 10:13:00
    Единственное, что меняется, это настройки брандмауэра по умолчанию, которые применяются в момент первого включения устройства. Они задаются с использованием версии RouterOS, установленной на тот момент. Поэтому всегда рекомендуется делать следующее: включите маршрутизатор, подключите локальную машину и интернет, настройте его столько, сколько нужно для получения интернета, выполните обновление RouterOS до самой последней версии и обновите прошивку Routerboard, СБРОСЬТЕ НАСТРОЙКИ НА УМОЛЧАНИЕ только после этого начните создавать нужную вам конфигурацию (настройте интернет снова, как было сделано выше, и сделайте другие необходимые настройки). Если пропустить шаг сброса до заводских настроек, вы рискуете получить устаревшую и неправильную конфигурацию брандмауэра. Это, вероятно, произошло с вашим RB750Gr3. Рекомендую сделать это сейчас, если нужно, сначала создайте файл /export file=config и скачайте config.rsc, чтобы иметь представление о созданной вами конфигурации, но не импортируйте его.
     
     
     
    breakaway
    Guest
    #18
    0
    15.10.2022 10:29:00
    Окей, я на самом деле сделал сброс до заводских настроек и затем настроил всё с нуля (я так всё запутал, что решил, что лучше начать с чистого листа - команды я сохранил). Это, вероятно, объясняет, почему поведение моего RB750 отличается от моего RB962. Так какие последствия это может иметь, если я разверну устройство и отправлю его в удаленный офис? Если я обновлю прошивку, не получу ли, возможно, несовместимые состояния?
     
     
     
    pe1chl
    Guest
    #19
    0
    15.10.2022 13:18:00
    Дело в том, что новая версия RouterOS будет включать более эффективные правила файрвола, которые лучше совместимы с использованием IPsec, NAT и пробросом портов (типичное использование для домашних или малых офисных маршрутизаторов), но вы никогда не получите эти обновления как ваши действующие правила файрвола, потому что это происходит только при "сбросе к заводским настройкам". Когда вы удаленно обновляете маршрутизатор, он сохраняет те же правила файрвола, что и всегда. Когда он работал (потому что вы настроили файрвол, чтобы он заработал), он так и останется рабочим. Но для новых настроек улучшенные правила файрвола, безусловно, гораздо проще настраивать. И как я уже много раз писал ранее, я не рекомендую использовать прямые туннели IPsec, я рекомендую настроить туннель GRE или IPIP с паролем IPsec, это обеспечит такую же защиту, но будет прозрачным туннелем между вашими сайтами, через который вы сможете направлять трафик по своему усмотрению. Гораздо проще в реализации.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры