<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: нет трафика через IPIP-туннель при шифровании]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме нет трафика через IPIP-туннель при шифровании форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Mon, 03 Aug 2026 06:25:27 -0400</pubDate>
		<item>
			<title>нет трафика через IPIP-туннель при шифровании</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85432-net-trafika-cherez-ipip_tunnel-pri-shifrovanii/message396354">нет трафика через IPIP-туннель при шифровании</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Поскольку проблема была связана с зашифрованным IPIP, вы показали слишком мало информации из самой конфигурации. Ручные настройки значения mtu в строках /interface ipip говорят о том, что вы действительно думали о том, чтобы пакеты IPsec не фрагментировались. Я упоминаю это, потому что неправильная обработка фрагментов по пути между вашими узлами — одна из причин, которая может сломать ваш IPIP/IPsec туннель. Однако вы не уточнили, являются ли WAN-адреса обоих роутеров публичными; раз IPIP работает без IPsec-инкапсуляции, похоже, что так и есть. Если это так, то IPsec transport — это голый ESP, который иногда тоже блокируют провайдеры. Было бы удивительно, если бы доставка ESP прерывалась, а доставка IPencap — нет. /tool sniffer на обоих концах — ваш лучший помощник в таких ситуациях, и эта — не исключение. Если вы видите, что ESP-пакет уходит с одного узла и никогда не доходит до другого, значит, виноват провайдер. Если ESP-пакеты доходят до места назначения с обеих сторон, значит, проблема в ваших роутерах. <br />
			<i>12.12.2021 10:19:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85432-net-trafika-cherez-ipip_tunnel-pri-shifrovanii/message396354</link>
			<guid>http://mikrotik.moscow/forum/forum57/85432-net-trafika-cherez-ipip_tunnel-pri-shifrovanii/message396354</guid>
			<pubDate>Sun, 12 Dec 2021 10:19:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>нет трафика через IPIP-туннель при шифровании</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85432-net-trafika-cherez-ipip_tunnel-pri-shifrovanii/message396353">нет трафика через IPIP-туннель при шифровании</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Пересоздание туннелей и перезагрузка обоих роутеров не помогли. Но сегодня утром туннель снова заработал. Похоже, что были какие-то проблемы со стороны провайдера. <br />
			<i>12.12.2021 07:42:00, timofey.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85432-net-trafika-cherez-ipip_tunnel-pri-shifrovanii/message396353</link>
			<guid>http://mikrotik.moscow/forum/forum57/85432-net-trafika-cherez-ipip_tunnel-pri-shifrovanii/message396353</guid>
			<pubDate>Sun, 12 Dec 2021 07:42:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>нет трафика через IPIP-туннель при шифровании</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85432-net-trafika-cherez-ipip_tunnel-pri-shifrovanii/message396352">нет трафика через IPIP-туннель при шифровании</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Если ты ничего не менял, вряд ли после такого долгого времени вдруг вылезла какая-то ошибка в RouterOS. Скорее всего, проблема вне твоего контроля — что-то на пути между роутерами. С этим особо не покрутишь, но можно попытаться выяснить, что именно происходит (возможно, теряются или фильтруются пакеты), хотя это тоже не так просто. Проще всего проверить одно: IPSec — это не одно соединение, даже если оно показывает статус «установлено», это только первая часть. Вторая — это сами тоннелированные данные, это другой тип пакетов (протокол 50, если, конечно, на пути нет NAT). Можно посмотреть, что приходит, командой «/ip ipsec installed-sa print». Ты писал, что у тебя всё так же, как у автора вопроса, а он говорил, что счётчики растут, но на всякий случай стоит убедиться, что всё действительно одинаково… <br />
			<i>11.12.2021 10:39:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85432-net-trafika-cherez-ipip_tunnel-pri-shifrovanii/message396352</link>
			<guid>http://mikrotik.moscow/forum/forum57/85432-net-trafika-cherez-ipip_tunnel-pri-shifrovanii/message396352</guid>
			<pubDate>Sat, 11 Dec 2021 10:39:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>нет трафика через IPIP-туннель при шифровании</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85432-net-trafika-cherez-ipip_tunnel-pri-shifrovanii/message396351">нет трафика через IPIP-туннель при шифровании</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Хорошо, вот конфигурация на маршрутизаторе дата-центра: &nbsp;<br />/interface ipip name="ipip-office" mtu=auto actual-mtu=1426 local-address=dc_ip remote-address=office_ip dscp=inherit clamp-tcp-mss=yes dont-fragment=no ipsec-secret="password" allow-fast-path=no &nbsp;<br />address=10.250.68.101/30 network=10.250.68.100 interface=ipip-office actual-interface=ipip-office &nbsp;<br /><br />На офисном маршрутизаторе: &nbsp;<br />name="ipip-dc" mtu=auto actual-mtu=1426 local-address=office_ip remote-address=dc_ip dscp=inherit clamp-tcp-mss=yes dont-fragment=no ipsec-secret="password" allow-fast-path=no &nbsp;<br />address=10.250.68.102/30 network=10.250.68.100 interface=ipip-dc actual-interface=ipip-dc &nbsp;<br /><br />IPSec (одинаково на обоих маршрутизаторах): &nbsp;<br />/ip ipsec profile print detail &nbsp;<br /> name="default" hash-algorithm=sha256 enc-algorithm=aes-256 dh-group=modp2048 lifetime=1d proposal-check=obey nat-traversal=yes dpd-interval=10s dpd-maximum-failures=2 &nbsp;<br /><br />/ip ipsec proposal print detail &nbsp;<br /> name="default" auth-algorithms=sha256 enc-algorithms=aes-256-cbc lifetime=30m pfs-group=modp2048 &nbsp;<br /><br />И всё остальное, как у автора темы: &nbsp;<br />работало отлично больше года, начинает работать только если отключить IPSec (просто обычный ip-ip туннель), а IPSec устанавливается без ошибок (established). <br />
			<i>11.12.2021 10:02:00, timofey.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85432-net-trafika-cherez-ipip_tunnel-pri-shifrovanii/message396351</link>
			<guid>http://mikrotik.moscow/forum/forum57/85432-net-trafika-cherez-ipip_tunnel-pri-shifrovanii/message396351</guid>
			<pubDate>Sat, 11 Dec 2021 10:02:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>нет трафика через IPIP-туннель при шифровании</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85432-net-trafika-cherez-ipip_tunnel-pri-shifrovanii/message396350">нет трафика через IPIP-туннель при шифровании</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Интересный ход мыслей… пытаюсь найти несколько лет назад созданную тему с чем-то похожим, но не нахожу никакой информации о вашей конфигурации. Спроси у автора темы, который не заходил на форум пять лет, есть ли у него для тебя решение. Интересно, а ты правда чего-то ждёшь? <br />
			<i>11.12.2021 09:23:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85432-net-trafika-cherez-ipip_tunnel-pri-shifrovanii/message396350</link>
			<guid>http://mikrotik.moscow/forum/forum57/85432-net-trafika-cherez-ipip_tunnel-pri-shifrovanii/message396350</guid>
			<pubDate>Sat, 11 Dec 2021 09:23:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>нет трафика через IPIP-туннель при шифровании</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85432-net-trafika-cherez-ipip_tunnel-pri-shifrovanii/message396349">нет трафика через IPIP-туннель при шифровании</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Как ты это решил? У меня сейчас такая же проблема. <br />
			<i>11.12.2021 07:09:00, timofey.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85432-net-trafika-cherez-ipip_tunnel-pri-shifrovanii/message396349</link>
			<guid>http://mikrotik.moscow/forum/forum57/85432-net-trafika-cherez-ipip_tunnel-pri-shifrovanii/message396349</guid>
			<pubDate>Sat, 11 Dec 2021 07:09:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>нет трафика через IPIP-туннель при шифровании</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85432-net-trafika-cherez-ipip_tunnel-pri-shifrovanii/message396348">нет трафика через IPIP-туннель при шифровании</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Конфигурация – 2 CCR1009-8G-1S, соединённых через IPIP-туннель с IPSec (MD5, AES256-cbc). Туннель работал без проблем в течение 3 месяцев – скорость нормальная, очень стабильный. <br /><br />Проблема – туннель внезапно перестал передавать данные (конфигурация не менялась, никаких настроек не трогали). Соединение показывает, что активно. IP-адреса с обеих сторон туннеля видны в Torch, но данные уходят с каждого роутера по интерфейсу IP-туннеля, а принимаются не доходят. <br /><br />Пример: Site 2 Torch – интерфейс IP-туннеля (адреса отправителя из LAN Site 1, адреса получателя из LAN Site 2) &nbsp;<br />Src &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;Dest &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; TX Pkt &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;RX Pkt &nbsp;<br />10.10.0.28 &nbsp; &nbsp; &nbsp; &nbsp; 10.0.0.5 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 0 &nbsp;<br />10.10.1.53 &nbsp; &nbsp; &nbsp; &nbsp; 10.0.0.5 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 0 &nbsp;<br />10.10.1.49 &nbsp; &nbsp; &nbsp; &nbsp; 10.0.0.30 &nbsp; &nbsp; &nbsp; &nbsp; 1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 0 &nbsp;<br /><br />Site 1 Torch – интерфейс IP-туннеля (адреса отправителя из LAN Site 2, адреса получателя из LAN Site 1) &nbsp;<br />Src &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;Dest &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; TX Pkt &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;RX Pkt &nbsp;<br />10.0.0.5 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 172.16.0.2 &nbsp; &nbsp; &nbsp; &nbsp;1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 0 &nbsp;<br />10.0.0.15 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;10.10.0.80 &nbsp; &nbsp; &nbsp; &nbsp;1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 0 &nbsp;<br /><br />Шаги по устранению: &nbsp;<br />- Проверил базовую связь между сайтами – ping, telnet, SSH &nbsp;<br />- Проверил настройки фаервола &nbsp;<br />- Проверил настройки IPSec, изменял их (SA устанавливаются и увеличивают Current Bytes в обе стороны) &nbsp;<br />- Обновил ПО до последней версии с исправлениями на обеих сторонах туннеля &nbsp;<br />- Туннель передаёт данные, если шифрование отключено &nbsp;<br /><br />Связался с провайдером, но пока инфы мало. Они считают, что проблема может быть в маршрутизации. Traceroute показывает один и тот же адрес дважды с Site 2 на Site 1, но не наоборот. &nbsp;<br /><br />Мне кажется, если базовая связь работает, то и туннели должны работать. Что я упускаю? <br />
			<i>01.07.2016 22:42:00, meridianns.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85432-net-trafika-cherez-ipip_tunnel-pri-shifrovanii/message396348</link>
			<guid>http://mikrotik.moscow/forum/forum57/85432-net-trafika-cherez-ipip_tunnel-pri-shifrovanii/message396348</guid>
			<pubDate>Fri, 01 Jul 2016 22:42:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
