<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: IPsec и Freeswan]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме IPsec и Freeswan форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 12 Aug 2026 14:01:48 -0400</pubDate>
		<item>
			<title>IPsec и Freeswan</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266921">IPsec и Freeswan</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ну, просто смотреть на логи больше не поможет. Похоже, настройки шифрования с обеих сторон несовместимы… С наилучшими пожеланиями, Christian Meis. <br />
			<i>16.03.2006 16:17:00, cmit.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266921</link>
			<guid>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266921</guid>
			<pubDate>Thu, 16 Mar 2006 16:17:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec и Freeswan</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266920">IPsec и Freeswan</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я поменял лимит времени на стороне MikrotTIK и теперь вижу: В логах Mikrotik то же самое, что и раньше. В логах Debian: 15 мар 12:40:12 proxy pluto[22383]: “orakor_zv” #300: достигнуто максимальное количество повторных передач (20) STATE_MAIN_I1. Нет ответа (или нет приемлемого ответа) на наше первое IKE сообщение. 15 мар 12:40:12 proxy pluto[22383]: “orakor_zv” #300: начатка попытка подбора ключей 76 из неограниченного количества. 15 мар 12:40:12 proxy pluto[22383]: “orakor_zv” #311: запуск режима Main для замены #300. 15 мар 12:40:12 proxy pluto[22383]: “orakor_zv” #311: ОШИБКА: отчет об асинхронной сетевой ошибке на eth0 для сообщения на 11.87.208.78 порт 500, сообщивший 11.87.208.78: Connection refused [errno 111, origin ICMP type 3 code 3 (not authenticated)]. 15 мар 12:40:42 proxy последнее сообщение повторилось 2 раза. <br />
			<i>15.03.2006 15:31:00, rastod.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266920</link>
			<guid>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266920</guid>
			<pubDate>Wed, 15 Mar 2006 15:31:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec и Freeswan</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266919">IPsec и Freeswan</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В логах Debian всё говорит само за себя: пир запросил 86400 секунд, что превышает наш лимит 28800 секунд. Так что машина Debian жалуется, что MikroTik хочет использовать ключ шифрования на более длительный срок, чем Debian позволяет по умолчанию, и соединение отклонено. Так что либо нужно уменьшить срок жизни пира в MikroTik со стандартного 1 день (это 86400 секунд в логе ошибки) до чего-то ниже 28800 секунд (8 часов), либо настроить срок жизни на стороне Debian, чтобы он принимал срок жизни в 1 день (что стандартно в MikroTik). Я бы посоветовал понизить до 8 часов (или меньше) на стороне RouterOS. С уважением, Christian Meis <br />
			<i>15.03.2006 14:36:00, cmit.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266919</link>
			<guid>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266919</guid>
			<pubDate>Wed, 15 Mar 2006 14:36:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec и Freeswan</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266918">IPsec и Freeswan</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вот мои логи: На Mikrotik, когда я начинаю пинговать вторую сторону туннеля, получаю следующие сообщения: 21:43:21 ipsec,ike,info queuing SA request, phase 1 with peer 11.87.214.163 will be established first 21:43:21 ipsec,ike,info initiating phase 1, starting mode Identity Protection (local 11.87.208.78:500) (remote unknown) 21:43:21 ipsec,info ipsec packet discarded: src=192.168.1.7 dst=131.0.0.200 21:43:22 ipsec,info ipsec packet discarded: src=192.168.1.7 dst=131.0.0.200 21:43:23 ipsec,info ipsec packet discarded: src=192.168.1.7 dst=131.0.0.200 21:43:52 ipsec,ike,info dequeuing SA request to 80.87.214.163, phase 1 wait timed out На стороне Debian вижу следующие сообщения в логах: Mar 15 10:59:07 proxy pluto[22383]: “orakor_zv” #274: responding to Main Mode Mar 15 10:59:07 proxy pluto[22383]: “orakor_zv” #274: peer requested 86400 seconds which exceeds our limit 28800 seconds.  Attribute OAKLEY_LIFE_DURATION (variable length) Mar 15 10:59:07 proxy pluto[22383]: “orakor_zv” #274: no acceptable Oakley Transform Mar 15 10:59:07 proxy pluto[22383]: “orakor_zv” #274: sending notification NO_PROPOSAL_CHOSEN to 11.87.208.78:500 Mar 15 10:59:07 proxy pluto[22383]: ERROR: asynchronous network error report on eth0 for message to 11.87.208.78 port 500, complainant 11.87.208.78: Connection refused [errno 111, origin ICMP type 3 code 3 (not authenticated)] <br />
			<i>15.03.2006 13:55:00, rastod.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266918</link>
			<guid>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266918</guid>
			<pubDate>Wed, 15 Mar 2006 13:55:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec и Freeswan</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266917">IPsec и Freeswan</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Журнал системы&gt; добавить topics=ike action=память С уважением Эндрю <br />
			<i>13.03.2006 13:39:00, andrewluck.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266917</link>
			<guid>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266917</guid>
			<pubDate>Mon, 13 Mar 2006 13:39:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec и Freeswan</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266916">IPsec и Freeswan</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Как можно включить отладку IPSec? <br />
			<i>12.03.2006 15:58:00, mag.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266916</link>
			<guid>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266916</guid>
			<pubDate>Sun, 12 Mar 2006 15:58:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec и Freeswan</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266915">IPsec и Freeswan</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вы аутентифицируетесь, используя общий секрет. На стороне MT это определено как ‘test1’, но я не вижу эту настройку на стороне Debian. Уверен, что вам нужно убрать @ из строк идентификаторов на стороне Debian. `generate policy=yes` используется только для динамических IPSEC-соединений. Поскольку подключаемый IP-адрес меняется, измените это на =no. Я бы посоветовал перепроверить документацию FreeSwan, так как я не вижу никаких IPSEC-предложений в вашей настройке соединения, например, чего-то, что относится к md5, 3DES, если только эти значения не являются значениями по умолчанию. Включите отладку ISAKMP на MT и опубликуйте лог подключения. С уважением, Andrew. <br />
			<i>12.03.2006 08:38:00, andrewluck.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266915</link>
			<guid>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266915</guid>
			<pubDate>Sun, 12 Mar 2006 08:38:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec и Freeswan</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266914">IPsec и Freeswan</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Извини, забыл написать, как работает эта конфигурация. Когда я пытаюсь пропинговать друг друга, на Mikrotik я вижу: IPsec counters: Out Accepter: увеличивается Out Dropped: увеличивается Out Encrypted: 0 In Accepted: увеличивается In Dropped: 0 In Decrypted: 0 ISAKP Out Accepter: увеличивается ISAKPM In Accepted: увеличивается В лог-файле я вижу: ipsec info: ipsec packet discarded: src=92.168.1.7 dst=131.0.0.200 <br />
			<i>10.03.2006 16:07:00, rastod.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266914</link>
			<guid>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266914</guid>
			<pubDate>Fri, 10 Mar 2006 16:07:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec и Freeswan</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266913">IPsec и Freeswan</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, буду очень благодарен, если вы сможете помочь. Вот что получилось:<br /><br />Linux Debian side: /etc/ipsec.conf - файл конфигурации IPsec FreeS/WAN<br />RCSID $Id: ipsec.conf.in,v 1.11 2003/06/13 23:28:41 sam Exp $<br />Базовая конфигурация:<br />config setup<br />forwardcontrol=yes<br />interfaces="ipsec0=eth0"<br />Отладка логирования:<br />"none" — для (почти) без отладки, "all" — для большого количества.<br />klipsdebug=all<br />klipsdebug=none<br />uniqueids=yes<br />plutodebug=all<br />crlcheckinterval=600<br />strictcrlpolicy=yes<br />conn %default<br />keyingtries=0<br />disablearrivalcheck=no<br />authby=rsasig<br />conn orakor_zv<br />authby=secret<br />auto=start<br />compress=no<br />left=11.87.214.163<br />leftid=@11.87.214.163<br />leftnexthop=11.87.214.161<br />leftsubnet=131.0.0.0/24<br />pfs=no<br />right=11.87.217.30<br />rightid=@11.87.217.30<br />rightnexthop=11.87.208.19<br />rightsubnet=192.168.1.0/24<br /><br />And MikroTIk side:<br />[admin@MikroTik] ip ipsec&gt; policy print<br />Flags: X - disabled, D - dynamic, I - invalid<br />0 &nbsp; src-address=192.168.1.0/24:any dst-address=131.0.0.0/24:any protocol=all action=encrypt level=require ipsec-protocols=esp tunnel=yes sa-src-address=11.87.217.30 sa-dst-address=11.87.214.163 proposal=test1 manual-sa=none dont-fragment=clear<br />[admin@MikroTik] ip ipsec&gt; peer print<br />Flags: X - disabled<br />0 &nbsp; address=11.87.214.163/32:500 secret=“test1” generate-policy=yes exchange-mode=main send-initial-contact=yes proposal-check=obey hash-algorithm=md5 enc-algorithm=3des dh-group=modp1024 lifetime=1d lifebytes=0<br />[admin@MikroTik] ip ipsec&gt; proposal print<br />Flags: X - disabled<br />0 &nbsp; name=“test1” auth-algorithms=md5 enc-algorithms=3des lifetime=0s lifebytes=0 pfs-group=modp1024 <br />
			<i>10.03.2006 15:34:00, rastod.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266913</link>
			<guid>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266913</guid>
			<pubDate>Fri, 10 Mar 2006 15:34:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec и Freeswan</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266912">IPsec и Freeswan</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Итак, выкладывайте свои конфигурации для каждой стороны вместе с логами ISAKMP и IPSEC. <br /><br />С уважением,<br />Andrew <br />
			<i>09.03.2006 18:37:00, andrewluck.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266912</link>
			<guid>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266912</guid>
			<pubDate>Thu, 09 Mar 2006 18:37:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec и Freeswan</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266911">IPsec и Freeswan</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Нет, не работает. <br />
			<i>08.03.2006 21:38:00, rastod.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266911</link>
			<guid>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266911</guid>
			<pubDate>Wed, 08 Mar 2006 21:38:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec и Freeswan</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266910">IPsec и Freeswan</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			<noindex><a href="http://www.mikrotik.com/docs/ros/2.9/ip/ipsec.content#5.44.8.4" target="_blank" rel="nofollow" >http://www.mikrotik.com/docs/ros/2.9/ip/ipsec.content#5.44.8.4</a></noindex> "MikroTik Router и Linux FreeS/WAN" – это же то, что ты ищешь? <br />
			<i>08.03.2006 15:16:00, mag.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266910</link>
			<guid>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266910</guid>
			<pubDate>Wed, 08 Mar 2006 15:16:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec и Freeswan</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266909">IPsec и Freeswan</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, сделал, информации о FreeSwan нет. Чтобы работать с FreeSwan, мне нужно определить безопасный ключ, а на Mikrotik нет места, где это можно сделать. <br />
			<i>08.03.2006 15:13:00, rastod.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266909</link>
			<guid>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266909</guid>
			<pubDate>Wed, 08 Mar 2006 15:13:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec и Freeswan</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266908">IPsec и Freeswan</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ты смотрел в мануал? Там есть пример: <noindex><a href="http://www.mikrotik.com/docs/ros/2.9/ip/ipsec" target="_blank" rel="nofollow" >http://www.mikrotik.com/docs/ros/2.9/ip/ipsec</a></noindex> <br />
			<i>08.03.2006 15:11:00, Tonda.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266908</link>
			<guid>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266908</guid>
			<pubDate>Wed, 08 Mar 2006 15:11:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec и Freeswan</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266907">IPsec и Freeswan</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Может, кто-нибудь подскажет, как настроить IPsec-туннель между MikroTIK и Freeswan IP Sec? <br />
			<i>08.03.2006 14:23:00, rastod.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266907</link>
			<guid>http://mikrotik.moscow/forum/forum57/68153-ipsec-i-freeswan/message266907</guid>
			<pubDate>Wed, 08 Mar 2006 14:23:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
