<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: IKEv2 IOS - не могу подключиться]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме IKEv2 IOS - не могу подключиться форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Tue, 04 Aug 2026 23:20:58 -0400</pubDate>
		<item>
			<title>IKEv2 IOS - не могу подключиться</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86692-ikev2-ios-_-ne-mogu-podklyuchitsya/message409403">IKEv2 IOS - не могу подключиться</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня сертификат действует 799 дней... Я трижды удалял и полностью перестраивал всё с нуля, но постоянно получаю одну и ту же ошибку... <br />
			<i>21.10.2020 22:59:00, Dataphd.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86692-ikev2-ios-_-ne-mogu-podklyuchitsya/message409403</link>
			<guid>http://mikrotik.moscow/forum/forum57/86692-ikev2-ios-_-ne-mogu-podklyuchitsya/message409403</guid>
			<pubDate>Wed, 21 Oct 2020 22:59:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IKEv2 IOS - не могу подключиться</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86692-ikev2-ios-_-ne-mogu-podklyuchitsya/message409402">IKEv2 IOS - не могу подключиться</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Замечали ли вы, что теперь сертификат должен быть действителен не более 800 дней? Я смутно помню, что сталкивался именно с вашей проблемой: Mikrotik видел пира как активного, а iOS выдавал ошибку аутентификации. Возможно, с новой версией iOS требования ужесточились, и, например, сертификат должен быть действителен не более полугода? <br />
			<i>21.10.2020 20:05:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86692-ikev2-ios-_-ne-mogu-podklyuchitsya/message409402</link>
			<guid>http://mikrotik.moscow/forum/forum57/86692-ikev2-ios-_-ne-mogu-podklyuchitsya/message409402</guid>
			<pubDate>Wed, 21 Oct 2020 20:05:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IKEv2 IOS - не могу подключиться</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86692-ikev2-ios-_-ne-mogu-podklyuchitsya/message409401">IKEv2 IOS - не могу подключиться</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я следовал инструкции от ANAV, но постоянно получаю ошибку «VPN Connection User Authentication failed». Когда я смотрю активных пиров, вижу подключение и адрес моего iPhone как активный, но сам iPhone не подключается…??? Это меня реально сбивает с толку, потому что раньше всё работало, а после обновления iOS и создания новых сертификатов CA, клиента и сервера – перестало. Похоже, что на MikroTik соединение устанавливается, но в iOS оно не отображается как подключённое. <br />
			<i>21.10.2020 19:39:00, Dataphd.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86692-ikev2-ios-_-ne-mogu-podklyuchitsya/message409401</link>
			<guid>http://mikrotik.moscow/forum/forum57/86692-ikev2-ios-_-ne-mogu-podklyuchitsya/message409401</guid>
			<pubDate>Wed, 21 Oct 2020 19:39:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IKEv2 IOS - не могу подключиться</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86692-ikev2-ios-_-ne-mogu-podklyuchitsya/message409400">IKEv2 IOS - не могу подключиться</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это настоящее разочарование. В прошлом году всё работало (по крайней мере до августа, когда люди были в отпусках и им нужен был VPN). В этом году, похоже, придётся создавать новый CA, пересоздавать все сертификаты и заново их развёртывать. Есть ли какой-то способ обновить сертификат CA в Mikrotik? &nbsp;<br /><br />И ещё, в чём конкретно минус вот этой команды: &nbsp;<br />/ip ipsec identity add auth-method=digital-signature certificate=MyVPN generate-policy=port-strict mode-config=RW-cfg peer=VPN-RW policy-template-group=RoadWarrior remote-id=ignore &nbsp;<br /><br />Если я отзову сертификат, пользователь не сможет войти. Но с сертификатом, действующим больше 850 дней, всё работает... В вики написано: ignore — не проверять полученный ID с сертификатом (опасно). Если какой-то другой сертификат (от другого CA) имеет такой же ID (например, vpn.client), то аутентификация проходит успешно. Я ещё этого не пробовал. &nbsp;<br /><br />Буду благодарен за любые советы по возможным атакам в реальной жизни, чтобы понять, что именно проверяется, а что игнорируется. <br />
			<i>27.05.2020 12:14:00, huntah.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86692-ikev2-ios-_-ne-mogu-podklyuchitsya/message409400</link>
			<guid>http://mikrotik.moscow/forum/forum57/86692-ikev2-ios-_-ne-mogu-podklyuchitsya/message409400</guid>
			<pubDate>Wed, 27 May 2020 12:14:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IKEv2 IOS - не могу подключиться</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86692-ikev2-ios-_-ne-mogu-podklyuchitsya/message409399">IKEv2 IOS - не могу подключиться</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Моя РЕШЁННАЯ ИНФОРМАЦИЯ точна. Apple не позволит ничего сверх того количества дней, которое я указал, в любом случае. Так что да, вам придётся обновлять сертификат, потому что 10 лет будут всегда приводить к ошибке. <br />
			<i>27.05.2020 00:29:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86692-ikev2-ios-_-ne-mogu-podklyuchitsya/message409399</link>
			<guid>http://mikrotik.moscow/forum/forum57/86692-ikev2-ios-_-ne-mogu-podklyuchitsya/message409399</guid>
			<pubDate>Wed, 27 May 2020 00:29:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IKEv2 IOS - не могу подключиться</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86692-ikev2-ios-_-ne-mogu-podklyuchitsya/message409398">IKEv2 IOS - не могу подключиться</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Единственное отличие в том, что мой CA настроен на 10 лет. Если виноват именно CA, тогда мне придётся заново создавать всю VPN-систему (CA и все 30 сертификатов) и заново развёртывать их у клиентов. Если же это какой-то баг Apple (что ограничение валидности менее 850 дней не должно применяться к CA), я могу понять ограничение для серверных и клиентских сертификатов, но CA должен быть больше 2 лет и каких-то ещё лет. Или мне придётся перенастраивать всю систему сертификатов каждые 2 года, потому что срок действия моего CA истечёт?! <br />
			<i>26.05.2020 21:39:00, huntah.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86692-ikev2-ios-_-ne-mogu-podklyuchitsya/message409398</link>
			<guid>http://mikrotik.moscow/forum/forum57/86692-ikev2-ios-_-ne-mogu-podklyuchitsya/message409398</guid>
			<pubDate>Tue, 26 May 2020 21:39:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IKEv2 IOS - не могу подключиться</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86692-ikev2-ios-_-ne-mogu-podklyuchitsya/message409397">IKEv2 IOS - не могу подключиться</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			@anav: Мне кажется, твоя конфигурация работает только с одним сертификатом?! Судя по этому: IDENTITIES — это самое важное, я не уверен, имеет ли значение порядок, но у меня мой идентификатор стоит первым (до любого дефолтного). Совет: если будешь менять сертификаты, это изменит настройки, и тогда придется сбрасывать этот параметр, так что следи за этим внимательно, ха-ха.<br /><br />Запись для peer должна совпадать с конфигурацией peer — имена должны совпадать с “my-peer” (из пункта 13). &nbsp;<br />Метод аутентификации — цифровая подпись. &nbsp;<br />Сертификат — myvpn.server. &nbsp;<br />Удалённый сертификат — myvpn.client. &nbsp;<br />Шаблон группы политик (default) указывает на другой пункт настройки, и поскольку ты уже изменил дефолтный, то всё готово к работе!<br /><br />my idtype fqdn &nbsp;<br />myid myvpn.server &nbsp;<br />remote ID type fqdn &nbsp;<br />remote id myvpn.client &nbsp;<br />match by remoteid &nbsp;<br />modeconfig - iosconfig (имя, совпадающее и указывающее на пункт 14) &nbsp;<br />generate policy - port strict<br /><br />Пробовал ли ты с несколькими сертификатами (например, для разных пользователей)? В твоей конфигурации сертификат привязан именно к сертификату myvpn.client. Или я что-то упускаю?<br /><br />У меня была работающая схема для всех ОС (iOS, Mac, Android и Win10). Но теперь для iOS/Mac перестало работать. С настройкой ipsec identity вот так:<br /><br />/ip ipsec identity &nbsp;<br />add auth-method=digital-signature certificate=MyVPN generate-policy=port-strict mode-config=RW-cfg peer=VPN-RW policy-template-group=RoadWarrior &nbsp;<br /><br />В логах ошибка: Peer’s ID does not match certificate.<br /><br />Если же так: &nbsp;<br /><br />/ip ipsec identity add auth-method=digital-signature certificate=MyVPN generate-policy=port-strict mode-config=RW-cfg peer=VPN-RW policy-template-group=RoadWarrior remote-id=ignore &nbsp;<br /><br />то всё работает. Снова везде, включая iOS! &nbsp;<br />Но из документации это не рекомендуется... Небезопасно. Хотя это отклоняет отозванные сертификаты. &nbsp;<br /><br />Пробовал пересоздавать сертификаты так: &nbsp;<br /><br />/certificates add common-name=Apple3 subject-alt-name=DNS:Apple3 key-usage=tls-client,tls-server name=Apple3 days-valid=800 key-size=4096 sign Apple3 ca=MyCA &nbsp;<br /><br />Но если оставить remote-id=auto в identity — не работает. &nbsp;<br /><br />Любые советы или наводки будут очень кстати. &nbsp;<br />А, и ещё... Всё это на hAP-AC2 с прошивкой 6.45.9. <br />
			<i>26.05.2020 21:34:00, huntah.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86692-ikev2-ios-_-ne-mogu-podklyuchitsya/message409397</link>
			<guid>http://mikrotik.moscow/forum/forum57/86692-ikev2-ios-_-ne-mogu-podklyuchitsya/message409397</guid>
			<pubDate>Tue, 26 May 2020 21:34:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IKEv2 IOS - не могу подключиться</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86692-ikev2-ios-_-ne-mogu-podklyuchitsya/message409396">IKEv2 IOS - не могу подключиться</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я сменил провайдера Dyndns и подумал, что, может, именно из-за этого проблема. Ага, теперь вижу, в чем дело — на айфоне пишет, что сертификат истёк... Можно это как-то исправить на Mikrotik? Настраивать совсем не то, что по маслу — всё очень сложно (по крайней мере для меня). Надеялся, что можно быстро что-то сделать в настройках VPN на телефоне или на роутере? Кстати, я вообще не помню, чтобы ставил какую-то дату окончания или любую другую дату в той процедуре, которую использовал... <noindex><a href="https://jcutrer.com/howto/networking/mikrotik/ios-ikev2-vpn-mikrotik" target="_blank" rel="nofollow" >https://jcutrer.com/howto/networking/mikrotik/ios-ikev2-vpn-mikrotik</a></noindex> <br />
			<i>10.05.2020 02:02:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86692-ikev2-ios-_-ne-mogu-podklyuchitsya/message409396</link>
			<guid>http://mikrotik.moscow/forum/forum57/86692-ikev2-ios-_-ne-mogu-podklyuchitsya/message409396</guid>
			<pubDate>Sun, 10 May 2020 02:02:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
