<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: IPSec-VPN с динамическим IP]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме IPSec-VPN с динамическим IP форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Tue, 11 Aug 2026 09:06:26 -0400</pubDate>
		<item>
			<title>IPSec-VPN с динамическим IP</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283028">IPSec-VPN с динамическим IP</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я не разобрался! Получи статические IP-адреса (это всегда лучше) или используй другую систему роутеров. <br />
			<i>06.03.2006 07:49:00, mag.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283028</link>
			<guid>http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283028</guid>
			<pubDate>Mon, 06 Mar 2006 07:49:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPSec-VPN с динамическим IP</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283027">IPSec-VPN с динамическим IP</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, Маг! У меня та же проблема. Как ты её решил? Спасибо! <br />
			<i>05.03.2006 23:00:00, viceft.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283027</link>
			<guid>http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283027</guid>
			<pubDate>Sun, 05 Mar 2006 23:00:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPSec-VPN с динамическим IP</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283026">IPSec-VPN с динамическим IP</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Сделал обе правки: exchange-mode=main и proposal-check=strict. Сейчас проверю с MTU, но раньше с этим никогда проблем не было. Спасибо. <br />
			<i>01.03.2006 10:42:00, mag.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283026</link>
			<guid>http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283026</guid>
			<pubDate>Wed, 01 Mar 2006 10:42:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPSec-VPN с динамическим IP</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283025">IPSec-VPN с динамическим IP</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			С этим в основном или в агрессивном режиме? Возможно, это проблема с MTU, и ты теряешь некоторые IKE-пакеты. С уважением, Andrew. <br />
			<i>28.02.2006 17:26:00, andrewluck.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283025</link>
			<guid>http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283025</guid>
			<pubDate>Tue, 28 Feb 2006 17:26:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPSec-VPN с динамическим IP</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283024">IPSec-VPN с динамическим IP</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо за подсказки, но всё равно не работает. Те же записи в логах. Я немного в замешательстве из-за этой строки в логе: 10:03:57 ipsec,ike,info время ожидания согласования фазы 1 истекло на стороне клиента. Мне кажется, что клиент не получил правильный ответ даже на первом этапе. <br />
			<i>28.02.2006 09:03:00, mag.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283024</link>
			<guid>http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283024</guid>
			<pubDate>Tue, 28 Feb 2006 09:03:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPSec-VPN с динамическим IP</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283023">IPSec-VPN с динамическим IP</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Не думаю, что режим "Агрессивный" поддерживается для этого типа доступа по выделенной линии. Попробуй использовать режим "Основной" вместо этого. Это обычно более безопасный вариант. Можно попробовать изменить проверку предложения с "Следовать" на "Строгая". Не уверен, почему это должно помочь, но я видел, как LastGuru делал это на MUM с неработающим VPN, и всё заработало. С уважением, Andrew. <br />
			<i>27.02.2006 11:26:00, andrewluck.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283023</link>
			<guid>http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283023</guid>
			<pubDate>Mon, 27 Feb 2006 11:26:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPSec-VPN с динамическим IP</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283022">IPSec-VPN с динамическим IP</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Сценарий выглядит так: {10.10.1/24} - (R1) - статический IP - {Internet} - динамический IP - (R2) - {192.168.255/24} R1, R2: Роутер MT-ROS 2.9.14, R1 - VPN-сервер, R2 - VPN-клиент, конфигурация на удалённом сайте (статический IP-адрес) / ip ipsec policy<br />add src-address=192.168.255.0/24:any dst-address=10.10.1.0/24:any protocol=all action=encrypt level=require \<br /> &nbsp; &nbsp;ipsec-protocols=esp tunnel=yes sa-src-address=0.0.0.0 sa-dst-address=x.y.8.157 proposal=standard \<br /> &nbsp; &nbsp;manual-sa=none dont-fragment=clear disabled=no <br />/ ip ipsec peer <br />add address=x.y.8.157/32:500 secret="******" generate-policy=no exchange-mode=aggressive \<br /> &nbsp; &nbsp;send-initial-contact=yes proposal-check=obey hash-algorithm=sha1 enc-algorithm=aes-128 dh-group=modp1024 \<br /> &nbsp; &nbsp;lifetime=1d lifebytes=0 disabled=no конфигурация на центральном сайте (динамический IP-адрес) / ip ipsec peer <br />add address=0.0.0.0/0:500 secret="******" generate-policy=yes exchange-mode=aggressive \<br /> &nbsp; &nbsp;send-initial-contact=no proposal-check=obey hash-algorithm=sha1 enc-algorithm=aes-128 dh-group=modp1024 \<br /> &nbsp; &nbsp;lifetime=1d lifebytes=0 disabled=no журнал с удалённого роутера (инициирующего VPN): 07:12:40 ipsec,ike,info очередь запроса SA, фаза 1 с пиром 217.91.8.157 будет установлена первой <br />07:12:40 ipsec,ike,info инициация фазы 1, начало режима Aggressive (local 192.168.255.3:500) (remote <br /> &nbsp; &nbsp;unknown) <br />07:12:40 ipsec,info ipsec пакет отброшен: src=192.168.255.3 dst=10.10.1.4 <br />07:12:41 ipsec,ike,info получен ISAKMP пакет от x.y.8.157:500, фаза 1, Aggressive <br />07:12:41 ipsec,ike,info ISAKMP SA установлен (local 192.168.255.3:500) (remote x.y.8.157:500) <br />07:12:41 ipsec,info ipsec пакет отброшен: src=192.168.255.3 dst=10.10.1.4 <br />07:12:42 ipsec,info ipsec пакет отброшен: src=192.168.255.3 dst=10.10.1.4 <br />07:12:43 ipsec,info ipsec пакет отброшен: src=192.168.255.3 dst=10.10.1.4<br />07:13:11 ipsec,ike,info снятие с очереди запроса SA к x.y.8.157, фаза 1 истекла по тайм-ауту журнал с центрального роутера: 07:12:40 ipsec,ike,info получен ISAKMP пакет от 80.131.198.24:500, фаза 1, Aggressive <br />07:12:40 ipsec,ike,info ответ на фазу 1, начало режима Aggressive (local x.y.8.157:500) <br /> &nbsp; &nbsp;(remote80.131.198.24:500) <br />07:12:41 ipsec,ike,info получен ISAKMP пакет от 80.131.198.24:500, фаза 1, Aggressive <br />07:12:41 ipsec,ike,info ISAKMP SA установлен (local x.y.8.157:500) (remote 80.131.198.24:500) удалённые пиры установлены, но не установлен SA. <br />
			<i>27.02.2006 06:24:00, mag.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283022</link>
			<guid>http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283022</guid>
			<pubDate>Mon, 27 Feb 2006 06:24:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPSec-VPN с динамическим IP</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283021">IPSec-VPN с динамическим IP</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Выкладывайте новые логи IKE, теперь, когда вы исправили исходную проблему. С уважением, Andrew. <br />
			<i>26.02.2006 20:29:00, andrewluck.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283021</link>
			<guid>http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283021</guid>
			<pubDate>Sun, 26 Feb 2006 20:29:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPSec-VPN с динамическим IP</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283020">IPSec-VPN с динамическим IP</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Хм… Я что-то перемудрил с описанием или никто не использует IPSec с динамическими адресами? (Это вполне возможно с помощью многих недорогих роутеров, так что я не поверю, что с MT это сделать нельзя.) Заранее спасибо. <br />
			<i>26.02.2006 11:24:00, mag.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283020</link>
			<guid>http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283020</guid>
			<pubDate>Sun, 26 Feb 2006 11:24:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPSec-VPN с динамическим IP</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283019">IPSec-VPN с динамическим IP</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Большое спасибо. Это решает первую проблему, но я не могу найти эту подсказку нигде в руководстве, инструкции, FAQ и т.д. Может, её стоит добавить… Также невозможно установить netmask адреса партнёра в Winbox, очевидно, это баг. Теперь у меня проблема: IP-трафик не проходит через соединение. Похоже, фаза 2 не устанавливается. Удалённый партнёр (фаза 1) установлен. Я пытаюсь использовать соединение в tunnel-mode, сработает ли это? Поскольку, кажется, на VPN-сервере нет политики и, вероятно, используется default transport-mode. Любой пример работающего IPSec-соединения в tunnel-mode с динамическим IP-адресом с одной стороны был бы очень полезен (конечно, я выложу своё, если заработает <img  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="http://mikrotik.moscow/upload/main/smiles/2/bx_smile_wink.png" border="0" data-code=";-)" data-definition="UHD" alt=";-)" style="width:20px;height:20px;" title="Шутливо" class="lazyload bx-smile" />. Моя схема выглядит так: {LAN1} - (R1) - статический IP - {Интернет} - dyn. IP - (R2) - {LAN2} R1, R2: MT-ROS 2.9.13 Роутеры, R1 - VPN-сервер, R2 - VPN-клиент. <br />
			<i>25.02.2006 08:30:00, mag.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283019</link>
			<guid>http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283019</guid>
			<pubDate>Sat, 25 Feb 2006 08:30:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPSec-VPN с динамическим IP</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283018">IPSec-VPN с динамическим IP</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			0.0.0.0/32 указано неверно. Должно быть 0.0.0.0/0.<br /><br />С уважением,<br />Andrew <br />
			<i>24.02.2006 18:36:00, andrewluck.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283018</link>
			<guid>http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283018</guid>
			<pubDate>Fri, 24 Feb 2006 18:36:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPSec-VPN с динамическим IP</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283017">IPSec-VPN с динамическим IP</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Пытаюсь настроить IPSec-туннель между двумя mt-роутерами (ROS 2.9.13). На роутере в центральном офисе есть статический публичный IP-адрес (x.91.97.147), а на роутере в удалённом офисе – динамический публичный адрес. Согласно документации, насколько я понимаю, конфигурация следующая:<br /><br />центральный офис (y.z.45.51):<br />`/ ip ipsec peer`<br />`add address=0.0.0.0/32:500 secret="******" generate-policy=yes exchange-mode=aggressive \`<br />` &nbsp; &nbsp;send-initial-contact=no proposal-check=obey hash-algorithm=sha1 enc-algorithm=aes-256 dh-group=modp1024 \`<br />` &nbsp; &nbsp;lifetime=1d lifebytes=0 disabled=no`<br /><br />удалённый офис (y.z.14.51/24):<br />`/ ip ipsec policy`<br />`add src-address=y.z.14.0/24:any dst-address=y.z.45.0/24:any protocol=all action=encrypt level=require \`<br />` &nbsp; &nbsp;ipsec-protocols=esp tunnel=yes sa-src-address=0.0.0.0 sa-dst-address=x.91.97.147 proposal=default \`<br />` &nbsp; &nbsp;manual-sa=none dont-fragment=clear disabled=no`<br /><br />`/ ip ipsec peer`<br />`add address=x.91.97.147/32:500 secret="******" generate-policy=no exchange-mode=aggressive \`<br />` &nbsp; &nbsp;send-initial-contact=yes proposal-check=obey hash-algorithm=sha1 enc-algorithm=aes-256 dh-group=modp1024 \`<br />` &nbsp; &nbsp;lifetime=1d lifebytes=0 disabled=no`<br /><br />Но пакеты отклоняются. Файл журнала на удалённом офисе:<br />`10:02:56 ipsec,ike,info queuing SA request, phase 1 with peer 217.91.97.147 will be established first`<br />`10:02:56 ipsec,ike,info initiating phase 1, starting mode Aggressive (local 84.57.7.20:500) (remote`<br />` &nbsp; &nbsp;unknown)`<br />`10:02:56 ipsec,info ipsec packet discarded: src=53.109.14.51 dst=53.102.45.51`<br />`10:02:57 ipsec,info ipsec packet discarded: src=53.109.14.51 dst=53.102.45.51`<br />`10:02:58 ipsec,info ipsec packet discarded: src=53.109.14.51 dst=53.102.45.51`<br />`10:02:59 ipsec,info ipsec packet discarded: src=53.109.14.51 dst=53.102.45.51`<br />`10:03:00 ipsec,info ipsec packet discarded: src=53.109.14.51 dst=53.102.45.51`<br />`10:03:28 ipsec,ike,info dequeuing SA request to 217.91.97.147, phase 1 wait timed out`<br />`10:03:57 ipsec,ike,info phase 1 negotiation timed out`<br /><br />и на центральном сайте:<br />`17:25:11 ipsec,ike,info received ISAKMP packet from 84.57.7.20:500, phase 1, Aggressive`<br />`17:25:11 ipsec,ike,info peer not configured`<br />`17:25:21 ipsec,ike,info received ISAKMP packet from 84.57.7.20:500, phase 1, Aggressive`<br />`17:25:21 ipsec,ike,info peer not configured`<br />`17:25:31 ipsec,ike,info received ISAKMP packet from 84.57.7.20:500, phase 1, Aggressive`<br />`17:25:31 ipsec,ike,info peer not configured`<br /><br />Какие есть подсказки? Правильно ли использовать aggressive mode и установить для роутера в центральном офисе "generate-policy=yes"? <br />
			<i>24.02.2006 17:27:00, mag.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283017</link>
			<guid>http://mikrotik.moscow/forum/forum57/71129-ipsec_vpn-s-dinamicheskim-ip/message283017</guid>
			<pubDate>Fri, 24 Feb 2006 17:27:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
