<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: 6.45.6 запрос на учебник по ipsec site to site]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме 6.45.6 запрос на учебник по ipsec site to site форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Tue, 04 Aug 2026 17:57:20 -0400</pubDate>
		<item>
			<title>6.45.6 запрос на учебник по ipsec site to site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407823">6.45.6 запрос на учебник по ipsec site to site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, туннельный режим инкапсуляции IPsec позволяет использовать фиксированные внутренние адреса в качестве конечных точек GRE/IPIP, в то время как WAN-адрес хотя бы инициатора постоянно меняется. Цена вопроса — это дополнительный IP-заголовок, который занимает часть MTU, поэтому для полезной нагрузки в транспортном пакете остается меньше места. <br />
			<i>21.02.2021 13:42:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407823</link>
			<guid>http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407823</guid>
			<pubDate>Sun, 21 Feb 2021 13:42:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>6.45.6 запрос на учебник по ipsec site to site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407822">6.45.6 запрос на учебник по ipsec site to site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ладно... Я не понимаю, почему внешние адреса GRE туннелей были установлены на NAT'ированный адрес, я всегда ставил их на внешний адрес маршрутизатора. Конечно, этот метод может быть удобнее, когда внешний адрес не фиксирован. <br />
			<i>21.02.2021 12:52:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407822</link>
			<guid>http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407822</guid>
			<pubDate>Sun, 21 Feb 2021 12:52:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>6.45.6 запрос на учебник по ipsec site to site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407821">6.45.6 запрос на учебник по ipsec site to site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			@pe1chl, проблема была в другом - это транспортные (GRE или IPIP) пакеты, которые получили src-nation, а не полезная нагрузка. Транспортные пакеты маршрутизируются через WAN до того, как политика их переадресует. <br />
			<i>21.02.2021 09:56:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407821</link>
			<guid>http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407821</guid>
			<pubDate>Sun, 21 Feb 2021 09:56:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>6.45.6 запрос на учебник по ipsec site to site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407820">6.45.6 запрос на учебник по ipsec site to site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Правило NAT не должно было вызывать проблем, если только интерфейс туннеля GRE или IPIP не находится в списке интерфейсов WAN. Он не должен быть в этом списке! <br />
			<i>21.02.2021 09:48:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407820</link>
			<guid>http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407820</guid>
			<pubDate>Sun, 21 Feb 2021 09:48:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>6.45.6 запрос на учебник по ipsec site to site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407819">6.45.6 запрос на учебник по ipsec site to site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, ты прав. Добавление этого правила и перезагрузка обоих роутеров решило проблему! Я смог вернуться к GRE-туннелям, и они тоже работают корректно! Я понимаю, что у GRE-туннелей больше накладных расходов, чем у IPIP, но они поддерживают IPv6. Честно говоря, мне сейчас IPv6 не очень нужен, но, думаю, лучше настроить GRE-туннели, чтобы быть готовым к будущему, когда вдруг понадобится IPv6. В любом случае, большое спасибо. Меня сильно расстраивает текущая (старая) вики Mikrotik. Я понимаю, что вся информация там есть, но она разбросана по разным главам и очень трудно найти. Это исключительно сложно для новичков! <br />
			<i>20.02.2021 22:47:00, Filament.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407819</link>
			<guid>http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407819</guid>
			<pubDate>Sat, 20 Feb 2021 22:47:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>6.45.6 запрос на учебник по ipsec site to site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407818">6.45.6 запрос на учебник по ipsec site to site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ах, да, ты забыл исключить трафик между 192.168.99.1 и 192.168.99.2 из правила маскарадинга, поэтому он подвергается src-nat, и политика IPsec не может его увидеть. Добавь правило src-address=192.168.99.0/30 dst-address=192.168.99.0/30 chain=src-nat action=accept перед маскарадинговым правилом на обоих устройствах. Затем либо отключи туннельные интерфейсы на обоих устройствах и подожди 10 минут, прежде чем снова их включить, либо выполни /ip firewall connection remove [find protocol=gre] (или protocol=ipencap в случае IPIP туннеля). <br />
			<i>20.02.2021 22:15:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407818</link>
			<guid>http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407818</guid>
			<pubDate>Sat, 20 Feb 2021 22:15:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>6.45.6 запрос на учебник по ipsec site to site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407817">6.45.6 запрос на учебник по ipsec site to site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я тоже пробовал с IPIP, но результаты такие же, как и с GRE. Должно быть, что-то в стандартной конфигурации Firewall, но что именно? Я уже отключил FastTrack. Стоит попробовать подправить NAT??? Я думал, что GRE-туннели позволят мне избежать странных трюков с NAT. <br />
			<i>20.02.2021 22:02:00, Filament.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407817</link>
			<guid>http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407817</guid>
			<pubDate>Sat, 20 Feb 2021 22:02:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>6.45.6 запрос на учебник по ipsec site to site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407816">6.45.6 запрос на учебник по ipsec site to site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Итак, вы настаиваете на GRE, а заменить на IPIP не получится? Почему? <br />
			<i>20.02.2021 21:49:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407816</link>
			<guid>http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407816</guid>
			<pubDate>Sat, 20 Feb 2021 21:49:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>6.45.6 запрос на учебник по ipsec site to site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407815">6.45.6 запрос на учебник по ipsec site to site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я обновил оба Mikrotik HAP AC2 до последней стабильной версии (6.48.1). Вот соответствующая конфигурация в Mikrotik Site1 (Штаб-квартира): &nbsp;<br />/interface bridge add name=blankbridge1 &nbsp;<br />/interface gre add local-address=192.168.99.1 name=gre-tunnel1 remote-address=192.168.99.2 &nbsp;<br /><br />/ip ipsec mode-config add address=192.168.99.2 address-prefix-length=32 name=cfg1 split-include=192.168.99.1/32 &nbsp;<br />/ip ipsec policy group add name=group1 &nbsp;<br />/ip ipsec profile add dh-group=modp1024 enc-algorithm=aes-128 lifetime=8h name=profile1 &nbsp;<br />/ip ipsec peer add name=peer1 passive=yes profile=profile1 send-initial-contact=no &nbsp;<br />/ip ipsec proposal add enc-algorithms=aes-256-cbc,aes-128-cbc lifetime=8h name=proposal1 pfs-group=none &nbsp;<br />/ip ipsec identity add auth-method=pre-shared-key-xauth generate-policy=port-strict mode-config=cfg1 password=blablabla peer=peer1 policy-template-group=group1 secret=blablapsk username=user1 &nbsp;<br />/ip ipsec policy add dst-address=192.168.99.2/32 group=group1 proposal=proposal1 src-address=192.168.99.1/32 template=yes &nbsp;<br /><br />/ip route add distance=1 dst-address=192.168.9.0/24 gateway=172.16.1.2 &nbsp;<br /><br />/ip address add address=192.168.99.1 interface=blankbridge1 network=192.168.99.1 &nbsp;<br />/ip address add address=192.168.8.1/24 comment=defconf interface=bridge network=192.168.8.0 &nbsp;<br />/ip address add address=172.16.1.1/30 interface=gre-tunnel1 network=172.16.1.0 &nbsp;<br /><br />/ip firewall filter add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked &nbsp;<br />/ip firewall filter add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid &nbsp;<br />/ip firewall filter add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp &nbsp;<br />/ip firewall filter add action=accept chain=input protocol=ipsec-esp &nbsp;<br />/ip firewall filter add action=accept chain=input protocol=gre &nbsp;<br />/ip firewall filter add action=accept chain=input dst-port=500,4500 in-interface-list=WAN protocol=udp &nbsp;<br />/ip firewall filter add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN &nbsp;<br />/ip firewall filter add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec &nbsp;<br />/ip firewall filter add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec &nbsp;<br />/ip firewall filter add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related disabled=yes &nbsp;<br />/ip firewall filter add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked &nbsp;<br />/ip firewall filter add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid &nbsp;<br />/ip firewall filter add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN &nbsp;<br /><br />/ip firewall nat add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN &nbsp;<br /><br />А вот соответствующая конфигурация в Mikrotik Site 2 (Филиал): &nbsp;<br />/interface gre add local-address=192.168.99.2 name=gre-tunnel1 remote-address=192.168.99.1 &nbsp;<br /><br />/ip ipsec mode-config add name=cfg1 responder=no use-responder-dns=no &nbsp;<br />/ip ipsec policy group add name=group1 &nbsp;<br />/ip ipsec profile add dh-group=modp1024 enc-algorithm=aes-128 lifetime=8h name=profile1 &nbsp;<br />/ip ipsec peer add address=blablabla.sn.mynetname.net name=peer1 profile=profile1 &nbsp;<br />/ip ipsec proposal add enc-algorithms=aes-256-cbc,aes-128-cbc lifetime=8h name=proposal1 pfs-group=none &nbsp;<br />/ip ipsec identity add auth-method=pre-shared-key-xauth generate-policy=port-strict mode-config=cfg1 password=blablabla peer=peer1 policy-template-group=group1 secret=blablapsk username=user1 &nbsp;<br />/ip ipsec policy add dst-address=192.168.99.1/32 group=group1 proposal=proposal1 src-address=192.168.99.2/32 template=yes &nbsp;<br /><br />/ip route add distance=1 dst-address=192.168.8.0/24 gateway=172.16.1.1 &nbsp;<br /><br />/ip address add address=192.168.9.1/24 comment=defconf interface=bridge network=192.168.9.0 &nbsp;<br />/ip address add address=172.16.1.2/30 interface=gre-tunnel1 network=172.16.1.0 &nbsp;<br /><br />/ip firewall filter add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked &nbsp;<br />/ip firewall filter add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid &nbsp;<br />/ip firewall filter add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp &nbsp;<br />/ip firewall filter add action=accept chain=input protocol=ipsec-esp &nbsp;<br />/ip firewall filter add action=accept chain=input protocol=gre &nbsp;<br />/ip firewall filter add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN &nbsp;<br />/ip firewall filter add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec &nbsp;<br />/ip firewall filter add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec &nbsp;<br />/ip firewall filter add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related disabled=yes &nbsp;<br />/ip firewall filter add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked &nbsp;<br />/ip firewall filter add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid &nbsp;<br />/ip firewall filter add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN &nbsp;<br /><br />/ip firewall nat add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN &nbsp;<br /><br />К сожалению, это не работает. У меня есть соединение IPSec, но GRE-каналы не работают, и маршруты недоступны. <br />
			<i>20.02.2021 21:38:00, Filament.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407815</link>
			<guid>http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407815</guid>
			<pubDate>Sat, 20 Feb 2021 21:38:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>6.45.6 запрос на учебник по ipsec site to site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407814">6.45.6 запрос на учебник по ipsec site to site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Конфигурации брандмауэра по умолчанию различаются для разных версий RouterOS, так что лучше выложить экспорт конфигурации. Для IPsec вам нужно разрешить, на стороне респондера, входящие соединения на UDP порт 500 и для ESP, если между пиром отсутствует NAT; если есть NAT, необходимо разрешить соединения на UDP порты 500 и 4500, а разрешать ESP не требуется. Таким образом, одно или оба правила ниже, как объяснено выше, должны быть размещены прямо перед (выше) последним правилом action=drop в цепочке input: chain=input protocol=udp dst-port=500,4500 src-address=ip.of.remote.peer action=accept chain=input protocol=ipsec-esp src-address=ip.of.remote.peer action=accept Обработка GRE в брандмауэре была сломана из-за патча безопасности в 6.45.что-то, так что если у вас нет серьезной причины использовать GRE, используйте туннель IPIP вместо этого. У него меньше накладных расходов, и меньше головной боли. Если вы не отключаете функцию keepalive на интерфейсе IPIP, вам не нужно добавлять никакое правило брандмауэра для протокола IPIP; в противном случае добавьте chain=input protocol=ipencap ipsec-policy=in,ipsec action=accept прямо перед или сразу после упомянутого выше правила(ий). <br />
			<i>20.02.2021 15:43:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407814</link>
			<guid>http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407814</guid>
			<pubDate>Sat, 20 Feb 2021 15:43:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>6.45.6 запрос на учебник по ipsec site to site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407813">6.45.6 запрос на учебник по ipsec site to site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Сэр, я пытаюсь следовать примеру здесь: <noindex><a href="https://wiki.mikrotik.com/wiki/Manual:IP/IPsec#Site_to_Site_GRE_tunnel_over_IPsec_.28IKEv2.29_using_DNS" target="_blank" rel="nofollow" >https://wiki.mikrotik.com/wiki/Manual:IP/IPsec#Site_to_Site_GRE_tunnel_over_IPsec_.28IKEv2.29_using_DNS</a></noindex> Но это невозможно заставить работать, уроки по Mikrotik всегда неполные и просто ужасно бес frustrирующие. Все, что я пытаюсь сделать, это очень простая VPN-сеть "точка-точка" с двумя роутерами Mikrotik. Но в учебнике игнорируются стандартные правила брандмауэра Mikrotik. Я подозреваю, что что-то в стандартной конфигурации брандмауэра блокирует доступ, но я не знаю что. Не могли бы вы, пожалуйста, написать, какие строки нам нужно добавить, чтобы получить рабочую VPN "точка-точка" между двумя роутерами Mikrotik HAP AC2 в их стандартной конфигурации? <br />
			<i>20.02.2021 14:54:00, Filament.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407813</link>
			<guid>http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407813</guid>
			<pubDate>Sat, 20 Feb 2021 14:54:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>6.45.6 запрос на учебник по ipsec site to site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407812">6.45.6 запрос на учебник по ipsec site to site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, я новичок. Я купил 2 роутера hap ac2 и обновил оба до версии 6.45.6. Я пробовал всеTutorialы в Интернете, чтобы настроить IPsec site-to-site, но ни один из этих Tutorialов не сработал. Если у вас есть время, пожалуйста, сделайте Tutorial по IPsec site-to-site на версии 6.45.6 шаг за шагом, если это возможно, с картинками. - &gt; болтаю много Спасибо всем. <br />
			<i>25.10.2019 07:46:00, Adriand1976.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407812</link>
			<guid>http://mikrotik.moscow/forum/forum57/86537-6.45.6-zapros-na-uchebnik-po-ipsec-site-to-site/message407812</guid>
			<pubDate>Fri, 25 Oct 2019 07:46:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
