<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Нестабильное IPSec-соединение между MikroTik и Forcepoint NGFW]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Нестабильное IPSec-соединение между MikroTik и Forcepoint NGFW форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sun, 02 Aug 2026 11:10:17 -0400</pubDate>
		<item>
			<title>Нестабильное IPSec-соединение между MikroTik и Forcepoint NGFW</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85203-nestabilnoe-ipsec_soedinenie-mezhdu-mikrotik-i-forcepoint-ngfw/message394168">Нестабильное IPSec-соединение между MikroTik и Forcepoint NGFW</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, проходили такое! Что касается MT и Ros v6, у нас тоже были проблемы с зависшими SA, которые отказывались обновляться или застревали после сбоев туннеля. Если правильно помню, на самых проблемных объектах мы переключались на пинги вместо DPD и использовали скрипт перезагрузки, который очищал связанные SA и соответствующим образом перезапускал зависшие туннели. <br />
			<i>21.04.2023 08:10:00, Larsa.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85203-nestabilnoe-ipsec_soedinenie-mezhdu-mikrotik-i-forcepoint-ngfw/message394168</link>
			<guid>http://mikrotik.moscow/forum/forum57/85203-nestabilnoe-ipsec_soedinenie-mezhdu-mikrotik-i-forcepoint-ngfw/message394168</guid>
			<pubDate>Fri, 21 Apr 2023 08:10:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Нестабильное IPSec-соединение между MikroTik и Forcepoint NGFW</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85203-nestabilnoe-ipsec_soedinenie-mezhdu-mikrotik-i-forcepoint-ngfw/message394167">Нестабильное IPSec-соединение между MikroTik и Forcepoint NGFW</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я использую IPsec, например, на маршрутизаторах Cisco уже более 20 лет, и могу вас заверить, что раньше на Cisco было не лучше. Это просто недостаток протокола, который каждый производитель пытается обойти по-своему. И админы тоже. (например, настраивают регулярные пинги и скрипты восстановления, которые включают «отключить на 15 минут и снова включить»). <br />
			<i>21.04.2023 08:08:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85203-nestabilnoe-ipsec_soedinenie-mezhdu-mikrotik-i-forcepoint-ngfw/message394167</link>
			<guid>http://mikrotik.moscow/forum/forum57/85203-nestabilnoe-ipsec_soedinenie-mezhdu-mikrotik-i-forcepoint-ngfw/message394167</guid>
			<pubDate>Fri, 21 Apr 2023 08:08:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Нестабильное IPSec-соединение между MikroTik и Forcepoint NGFW</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85203-nestabilnoe-ipsec_soedinenie-mezhdu-mikrotik-i-forcepoint-ngfw/message394166">Нестабильное IPSec-соединение между MikroTik и Forcepoint NGFW</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да уж, рассказывай! V6 — это настоящий ад с этими пресловутыми проблемами. Иногда именно DPD был причиной обрывов соединения, всё стало нормально работать, когда его убрали. <br />
			<i>21.04.2023 08:02:00, Larsa.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85203-nestabilnoe-ipsec_soedinenie-mezhdu-mikrotik-i-forcepoint-ngfw/message394166</link>
			<guid>http://mikrotik.moscow/forum/forum57/85203-nestabilnoe-ipsec_soedinenie-mezhdu-mikrotik-i-forcepoint-ngfw/message394166</guid>
			<pubDate>Fri, 21 Apr 2023 08:02:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Нестабильное IPSec-соединение между MikroTik и Forcepoint NGFW</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85203-nestabilnoe-ipsec_soedinenie-mezhdu-mikrotik-i-forcepoint-ngfw/message394165">Нестабильное IPSec-соединение между MikroTik и Forcepoint NGFW</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ipsec славится такими проблемами, и некоторые производители решили их получше, чем другие. Обычно с включённым «DPD» (Dead Peer Detection) всё работает стабильнее, но у некоторых производителей и с этим всё идёт наперекосяк. Например, у нас есть IPsec-туннель с Microsoft Azure, который обычно работает без перебоев, но на этой неделе на площадке интернет пропадал пару минут, и этот туннель отключился и так и не восстановился, пока я не выключил его на 15 минут и не включил заново. Такое (и способ его решения) я уже давно не видел на оборудовании MikroTik (взаимодействующем между собой и с Linux-системами), а Microsoft, похоже, всё ещё может это провернуть. &nbsp;Ещё 20 лет назад это была довольно распространённая проблема у всех подряд. <br />
			<i>21.04.2023 07:47:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85203-nestabilnoe-ipsec_soedinenie-mezhdu-mikrotik-i-forcepoint-ngfw/message394165</link>
			<guid>http://mikrotik.moscow/forum/forum57/85203-nestabilnoe-ipsec_soedinenie-mezhdu-mikrotik-i-forcepoint-ngfw/message394165</guid>
			<pubDate>Fri, 21 Apr 2023 07:47:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Нестабильное IPSec-соединение между MikroTik и Forcepoint NGFW</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85203-nestabilnoe-ipsec_soedinenie-mezhdu-mikrotik-i-forcepoint-ngfw/message394164">Нестабильное IPSec-соединение между MikroTik и Forcepoint NGFW</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Поддержка MikroTik и Forcepoint здесь не помогла. Мы нашли обходной путь. Перешли с IKEv1 на IKEv2, и ipsec-соединение стало гораздо стабильнее. На некоторых роутерах мы также настроили запланированную задачу, чтобы MikroTik пинговал сервер на стороне Forcepoint каждые 10 минут. Благодаря этому MikroTik становится инициатором в большинстве случаев. Нельзя сказать, что проблема решена полностью, но ситуация стала НАМНОГО лучше. <br />
			<i>21.04.2023 06:39:00, slocar2.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85203-nestabilnoe-ipsec_soedinenie-mezhdu-mikrotik-i-forcepoint-ngfw/message394164</link>
			<guid>http://mikrotik.moscow/forum/forum57/85203-nestabilnoe-ipsec_soedinenie-mezhdu-mikrotik-i-forcepoint-ngfw/message394164</guid>
			<pubDate>Fri, 21 Apr 2023 06:39:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Нестабильное IPSec-соединение между MikroTik и Forcepoint NGFW</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85203-nestabilnoe-ipsec_soedinenie-mezhdu-mikrotik-i-forcepoint-ngfw/message394163">Нестабильное IPSec-соединение между MikroTik и Forcepoint NGFW</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У нас около 20 сайтов, соединённых через IPSEC. После обновления NGFW соединение по IPSEC стало нестабильным. Раньше IPSEC работал нормально. Иногда он работает, а иногда несколько дней на некоторых сайтах вообще не работает. Всё очень случайно и трудно отследить. У нас разное железо Mikrotik (RB2011UiAS-2HnD, hAP ac, hAP ac lite), разные версии (6.49.2 и 6.49.7), разные интернет-провайдеры и типы подключения (pppoe, статический IP, dhcp client). Проблема проявляется повсюду, и мы не можем найти её источник.<br /><br />Временное решение, которое мы обнаружили — если отключить Peer в меню IPsec и снова включить. Иногда достаточно один раз отключить и включить, иногда приходится повторять несколько раз, а иногда даже это не помогает, и только через пару часов, если снова отключить peer, соединение восстанавливается.<br /><br />Мы заметили, что если Mikrotik — инициатор, то IPSEC работает более стабильно. Но так происходит не всегда. IPSEC тоже работает, если Mikrotik выступает в роли ответчика. Когда IPSEC не работает, Mikrotik ведёт себя странно: в разделе Active Peers появляется много установленных peer-ответчиков. Пример на фото <noindex><a href="https://imgur.com/a/g7NdNys" target="_blank" rel="nofollow" >https://imgur.com/a/g7NdNys</a></noindex>, а в логах постоянно выдаётся ошибка failed to pre process ph2 packet.<br /><br />Иногда обе SA (с Mikrotik и NGFW) исчезают из Installed SAs. После того как запустить ping в локальную сеть NGFW, они возвращаются. Не уверены, связано ли это.<br /><br />Поддержка NGFW сказала нам: «Mikrotik не использует те же селекторы (local 0.0.0.0/0 remote 0.0.0.0/0), что NGFW. Поэтому VPN не поднимается, когда его инициирует NGFW. Так как селекторы RBVPN в NGFW жёстко прописаны, нужно менять селекторы в Mikrotik.»<br /><br />В нашем случае IPSEC не работал, если мы задавали это в политиках. Пока от Forcepoint и Mikrotik поддержки ждать особо нечего, поэтому обращаемся к вашему сообществу — может, кто-то поможет нам решить эту проблему. <br />
			<i>14.03.2023 08:05:00, slocar2.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85203-nestabilnoe-ipsec_soedinenie-mezhdu-mikrotik-i-forcepoint-ngfw/message394163</link>
			<guid>http://mikrotik.moscow/forum/forum57/85203-nestabilnoe-ipsec_soedinenie-mezhdu-mikrotik-i-forcepoint-ngfw/message394163</guid>
			<pubDate>Tue, 14 Mar 2023 08:05:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
