<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Проблема с EoIP через IPsec.]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Проблема с EoIP через IPsec. форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Mon, 10 Aug 2026 06:43:18 -0400</pubDate>
		<item>
			<title>Проблема с EoIP через IPsec.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/72936-problema-s-eoip-cherez-ipsec./message293482">Проблема с EoIP через IPsec.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Твоей EoIP-туннель, по сути, работает между двумя роутерами, поэтому тебе нужно использовать транспортный режим IPsec вместо туннельного, который ты, вероятно, используешь сейчас. В этом случае sa-src-address будет таким же, как src-address, а sa-dst-address — таким же, как dst-address. Евгений. <br />
			<i>27.12.2005 14:55:00, Eugene.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/72936-problema-s-eoip-cherez-ipsec./message293482</link>
			<guid>http://mikrotik.moscow/forum/forum57/72936-problema-s-eoip-cherez-ipsec./message293482</guid>
			<pubDate>Tue, 27 Dec 2005 14:55:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблема с EoIP через IPsec.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/72936-problema-s-eoip-cherez-ipsec./message293481">Проблема с EoIP через IPsec.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ага, вижу! Спасибо. Значит, кажется, нужно настроить transport-mode-policy для зашифрованного трафика от роутера к роутеру, содержащего WAN-адреса роутеров с маской /32, перед обычными tunnel-mode-policy для трафика от сети к сети?! В моей конкретной EoIP-конфигурации транспортный туннель должен всё сделать… Вечером протестирую и выложу результаты. Обновление: всё работает как и ожидалось. Спасибо Евгению. Вместе с <noindex><a href="http://www.mikrotik.com/docs/ros/2.9/ip/ipsec.content#5.44.8.1" target="_blank" rel="nofollow" >http://www.mikrotik.com/docs/ros/2.9/ip/ipsec.content#5.44.8.1</a></noindex> конфигурация оказалась не такой сложной. И проблем с комбинированием transport- и tunnel-mode policies нет. <br />
			<i>27.12.2005 16:44:00, mag.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/72936-problema-s-eoip-cherez-ipsec./message293481</link>
			<guid>http://mikrotik.moscow/forum/forum57/72936-problema-s-eoip-cherez-ipsec./message293481</guid>
			<pubDate>Tue, 27 Dec 2005 16:44:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблема с EoIP через IPsec.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/72936-problema-s-eoip-cherez-ipsec./message293480">Проблема с EoIP через IPsec.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Пробовали добавить IPSec-политику, которая шифрует всё между концами (=адресами) вашего EoIP-туннеля? Да, если я правильно понял вопрос. Политика соответствует всему LAN-сабнету, особенно LAN-IP-адресу самого роутера:<br /><br /># r1:<br />/ ip ipsec policy<br />add src-address=10.10.1.0/24 dst-address=10.10.5.0/24 protocol=all<br />action=encrypt level=require ipsec-protocols=esp tunnel=yes<br />sa-src-address=x.y.z.157 sa-dst-address=x.y.z.160 proposal=vpn<br />manual-sa=none dont-fragment=clear disabled=no<br /><br /># r2:<br />/ ip ipsec policy<br />add src-address=10.10.5.0/24 dst-address=10.10.1.0/24 protocol=all<br />action=encrypt level=require ipsec-protocols=esp tunnel=yes<br />sa-src-address=x.y.z.160 sa-dst-address=x.y.z.157 proposal=vpn<br />manual-sa=none dont-fragment=clear disabled=no 10.10.1/24 на одной стороне, 10.10.5/24 на другой. LAN-интерфейс и EoIP-endpoint находятся в одном бридже на каждой стороне и имеют .1 адрес. Например, на r1: / interface bridge<br />add name="lan" mtu=1500 arp=proxy-arp disabled=no<br />/ interface bridge port<br />add interface=ether3 bridge=lan disabled=no<br />add interface=eoip1 bridge=lan disabled=no<br /><br />/ ip address<br />add address=10.10.1.1/24 interface=lan disabled=no<br /><br />Эффект довольно легко увидеть: просто настройте IPsec-VPN, как описано в руководстве, и попробуйте пинговать с одного роутера на внутреннюю сторону другого. <br />
			<i>27.12.2005 13:51:00, mag.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/72936-problema-s-eoip-cherez-ipsec./message293480</link>
			<guid>http://mikrotik.moscow/forum/forum57/72936-problema-s-eoip-cherez-ipsec./message293480</guid>
			<pubDate>Tue, 27 Dec 2005 13:51:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблема с EoIP через IPsec.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/72936-problema-s-eoip-cherez-ipsec./message293479">Проблема с EoIP через IPsec.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Попробую настроить IPSec так, как ты описал, и протестирую. А ты пробовал добавить IPSec-политику, которая шифрует весь трафик между конечными точками (=адресами) твоего EoIP-туннеля? <br />
			<i>27.12.2005 09:05:00, Tonda.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/72936-problema-s-eoip-cherez-ipsec./message293479</link>
			<guid>http://mikrotik.moscow/forum/forum57/72936-problema-s-eoip-cherez-ipsec./message293479</guid>
			<pubDate>Tue, 27 Dec 2005 09:05:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблема с EoIP через IPsec.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/72936-problema-s-eoip-cherez-ipsec./message293478">Проблема с EoIP через IPsec.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В чём проблема в большем количестве IPSec-политик? Больше политик – не проблема. Проблема в сопоставлении пакетов, сгенерированных локально, то есть от самого роутера. Если я изменил IPSec-политику на "src-address=0.0.0.0/0", эта конкретная IPSec-связь перестала работать. Зачем вы пытаетесь использовать EoIP через IPSec? Мне кажется, проблема в проектировании вашей сети. Что именно вы хотите достичь, используя EoIP? Прозрачное мостинг, например, для rendezvous/bonjour и некоторых других приложений. IPsec, очевидно, первый выбор для создания VPN. Но, как я уже говорил, EoIP сам по себе не проблема! Попробуйте использовать SNMP, syslog или что-то подобное через IPsec-VPN, и это тоже не сработает. Проблема можно решить, например, создав IPSec-политику, которая будет сопоставлять локально сгенерированные пакеты и отправлять их через IPsec-туннель… <br />
			<i>27.12.2005 08:02:00, mag.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/72936-problema-s-eoip-cherez-ipsec./message293478</link>
			<guid>http://mikrotik.moscow/forum/forum57/72936-problema-s-eoip-cherez-ipsec./message293478</guid>
			<pubDate>Tue, 27 Dec 2005 08:02:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблема с EoIP через IPsec.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/72936-problema-s-eoip-cherez-ipsec./message293477">Проблема с EoIP через IPsec.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В чём проблема в большем количестве IPSec политик? Почему пытаетесь использовать EoIP через IPSec? Мне кажется, проблема в "дизайне" вашей сети. Что именно вы хотите добиться, используя EoIP? <br />
			<i>26.12.2005 20:56:00, Tonda.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/72936-problema-s-eoip-cherez-ipsec./message293477</link>
			<guid>http://mikrotik.moscow/forum/forum57/72936-problema-s-eoip-cherez-ipsec./message293477</guid>
			<pubDate>Mon, 26 Dec 2005 20:56:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблема с EoIP через IPsec.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/72936-problema-s-eoip-cherez-ipsec./message293476">Проблема с EoIP через IPsec.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Попытка создать bridged VPN для клиента выявила следующую проблему. Создание IPsec-VPN происходит легко и работает как ожидалось. Но если пытаться пинговать с одного VPN-роутера на LAN-интерфейс другого, ожидая тем самым запустить/использовать IPsec-туннель, пакеты отправляются незашифрованными на WAN-интерфейс. При изучении IPsec-политики выяснилось, что добавление “src-address=” отправляет пинг через туннель.<br />LAN --- &#174; --- IPsec --- &#174; --- LAN<br />)-------EoIP------(<br />Судя по этому, не получится построить EoIP-туннель поверх IPsec-соединения, так как пинг (и, соответственно, EoIP) отправляется в интернет незашифрованным. Опцию для изменения исходного IP для EoIP также не нашёл. Проверил mangle-правила, но не нашёл полезной опции для решения этой проблемы. Policy routing тоже не подходит, так как нет маршрута до другой стороны VPN. В общем, локально созданным пакетам нужна смена исходного адреса, чтобы пройти через IPsec-туннель. Предполагаю, что это касается SNMP, syslog и других сервисов тоже. Кстати, если изменить IPsec-политику на “src-address=0.0.0.0/0”, IPsec-соединение перестаёт работать. По непонятным причинам я предпочитаю оставаться на IPsec, хотя, вероятно, использование PPTP не вызвало бы этой проблемы. И да, я должен использовать EoIP тоже, потому что мне нужна прозрачная ethernet-соединение для некоторых приложений. Так что я в тупике…<br />Какие-нибудь подсказки или решение? TIA <br />
			<i>26.12.2005 17:32:00, mag.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/72936-problema-s-eoip-cherez-ipsec./message293476</link>
			<guid>http://mikrotik.moscow/forum/forum57/72936-problema-s-eoip-cherez-ipsec./message293476</guid>
			<pubDate>Mon, 26 Dec 2005 17:32:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
