<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: IPSec и NAT-T]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме IPSec и NAT-T форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sat, 01 Aug 2026 00:14:29 -0400</pubDate>
		<item>
			<title>IPSec и NAT-T</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58934-ipsec-i-nat_t/message223546">IPSec и NAT-T</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Поддержки IPsec NAT-T пока нет… <br />
			<i>06.10.2004 13:44:00, lastguru.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58934-ipsec-i-nat_t/message223546</link>
			<guid>http://mikrotik.moscow/forum/forum57/58934-ipsec-i-nat_t/message223546</guid>
			<pubDate>Wed, 06 Oct 2004 13:44:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPSec и NAT-T</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58934-ipsec-i-nat_t/message223545">IPSec и NAT-T</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет всем,<br /><br />Я пытаюсь понять, что я делаю не так. Мы пытаемся подключить несколько IPSec клиентов WinXP, находящихся за брандмауэром NAT. Они затем подключаются к MT роутеру версии 2.8.17. Подключение удаётся успешно, когда клиенты не находятся за NAT брандмауэром. Похоже, что мне нужно узнать, поддерживает ли MT 2.8.17 IPSec NAT-T (обход NAT)? Если да, то какая специальная настройка требуется? Когда я использую следующую конфигурацию и не использую NAT, подключение устанавливается, и всё работает нормально. Но если я использую ту же конфигурацию за NAT, я получаю ошибку «decrypted packed did not match». Я прочитал форумы и прошерстил всю документацию, но нигде не упоминается эта конкретная ошибка. Также не нашёл ссылок на NAT-T для MT роутера. Буду очень признателен за любую помощь.<br /><br />oct/06/2004 12:04:14 Получен ISAKMP пакет от 203.80.xxx.37:500, фаза 1, Identity Protection<br />oct/06/2004 12:04:14 Отвечаю фазе 1, начинаю режим Identity Protection (локальный 203.80.xxx.66:500)<br />(удалённый 203.80.xxx.37:500)<br />oct/06/2004 12:04:14 Получен ISAKMP пакет от 203.80.xxx.37:500, фаза 1, Identity Protection<br />oct/06/2004 12:04:14 Получен ISAKMP пакет от 203.80.xxx.37:500, фаза 1, Identity Protection<br />oct/06/2004 12:04:14 ISAKMP SA установлен (локальный 203.80.xxx.66:500) (удалённый 203.80.163.37:500)<br />oct/06/2004 12:04:14 Получен ISAKMP пакет от 203.80.xxx.37:500, фаза 2, Quick<br />oct/06/2004 12:04:14 Отвечаю фазе 2 (src 203.80.xxx.66) (dst 203.80.163.37)<br />oct/06/2004 12:04:14 Политики не найдено, создаю одну (удалённый неизвестный)<br />oct/06/2004 12:04:14 Получен ISAKMP пакет от 203.80.xxx.37:500, фаза 2, Quick<br />oct/06/2004 12:04:15 Расшифрованный пакет не соответствует политике<br />oct/06/2004 12:04:16 Расшифрованный пакет не соответствует политике<br />oct/06/2004 12:04:18 Расшифрованный пакет не соответствует политике<br />oct/06/2004 12:04:22 Расшифрованный пакет не соответствует политике<br />oct/06/2004 12:04:30 Расшифрованный пакет не соответствует политике<br />oct/06/2004 12:04:40 Расшифрованный пакет не соответствует политике<br />oct/06/2004 12:04:49 Получен ISAKMP пакет от 203.80.xxx.37:500, фаза 2, Informational<br />oct/06/2004 12:04:49 Получен ISAKMP пакет от 203.80.xxx.37:500, фаза 2, Informational<br />oct/06/2004 12:04:50 фаза 1 удалена (локальный 203.80.xxx.66:500) (удалённый 203.80.163.37:500)<br /><br />Конфигурация IPSEC на MT выглядит следующим образом:<br /><br />/ ip ipsec policy<br />add src-address=203.80.xxx.66/32:1701 dst-address=192.168.1.121/32:1701 protocol=udp action=encrypt level=require<br />ipsec-protocols=esp tunnel=yes sa-src-address=203.80.xxx.66 sa-dst-address=0.0.0.0 proposal=default manual-sa=none<br />dont-fragment=clear disabled=yes<br /><br />/ ip ipsec peer<br />add address=0.0.0.0/0:500 secret="blahblahblah" generate-policy=yes exchange-mode=main send-initial-contact=no<br />proposal-check=obey hash-algorithm=sha1 enc-algorithm=3des dh-group=modp1024 lifetime=1d lifebytes=0 disabled=no<br /><br />/ ip ipsec proposal<br />add name="default" auth-algorithms=md5,sha1 enc-algorithms=des,3des,aes-128,aes-192,aes-256 lifetime=30m lifebytes=0<br />pfs-group=modp1536 disabled=no <br />
			<i>06.10.2004 02:21:00, medavian.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58934-ipsec-i-nat_t/message223545</link>
			<guid>http://mikrotik.moscow/forum/forum57/58934-ipsec-i-nat_t/message223545</guid>
			<pubDate>Wed, 06 Oct 2004 02:21:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
