<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Клиент iOS L2TP/IPSec отключается каждый час.]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Клиент iOS L2TP/IPSec отключается каждый час. форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sun, 02 Aug 2026 12:35:50 -0400</pubDate>
		<item>
			<title>Клиент iOS L2TP/IPSec отключается каждый час.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413980">Клиент iOS L2TP/IPSec отключается каждый час.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В RouterOS: /ip ipsec peer set exchange-mode=ike2 ... В iOS: используйте IKEv2 при создании VPN-подключения. <br />
			<i>30.12.2022 00:50:00, Kentzo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413980</link>
			<guid>http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413980</guid>
			<pubDate>Fri, 30 Dec 2022 00:50:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Клиент iOS L2TP/IPSec отключается каждый час.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413979">Клиент iOS L2TP/IPSec отключается каждый час.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Очень интересно, как ты это сделал... можешь объяснить? <br />
			<i>29.12.2022 23:27:00, dcalanchini.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413979</link>
			<guid>http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413979</guid>
			<pubDate>Thu, 29 Dec 2022 23:27:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Клиент iOS L2TP/IPSec отключается каждый час.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413978">Клиент iOS L2TP/IPSec отключается каждый час.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я «пофиксил» проблему, мигрировав свою конфигурацию IPsec с IKEv1 PSK и xAuth на IKEv2 PSK. <br />
			<i>10.02.2022 01:50:00, Kentzo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413978</link>
			<guid>http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413978</guid>
			<pubDate>Thu, 10 Feb 2022 01:50:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Клиент iOS L2TP/IPSec отключается каждый час.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413977">Клиент iOS L2TP/IPSec отключается каждый час.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Понятно. У меня в настройках L2TP/IPsec, как в теме :d. Ваши устройства управляются через MDM или настроены с помощью Apple Configurator? Нет, это не так. У меня время жизни 30 минут, а у Cisco — 8 часов для P1/P2. Если используете простой IKE, то клиента нет, это пир, и, наверное, он должен применяться :d <br />
			<i>09.02.2022 06:57:00, own3r1138.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413977</link>
			<guid>http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413977</guid>
			<pubDate>Wed, 09 Feb 2022 06:57:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Клиент iOS L2TP/IPSec отключается каждый час.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413976">Клиент iOS L2TP/IPSec отключается каждый час.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Не упоминал 1701, так как не использую L2TP (интерфейс PPP не создаётся): «чистый» IKEv1 IPsec. На iOS VPN настраивается через IPsec, а не L2TP/IPsec. По умолчанию фаза 2 на iOS длится 30 минут. Ваши устройства под управлением MDM или настроены через Apple Configurator? У меня нет, и время жизни, которое я вижу (как в предложениях через Wireshark, так и в логах ipsec RouterOS), — 3600 секунд в обеих фазах. По поводу заметки про DPD и повторное ключевание фазы 1. Я пробовал отключать это, но в Wireshark никакой разницы не заметил. Возможно, этот параметр работает только когда RouterOS выступает клиентом? Что касается замечания про IKE-трафик. Думаю, iOS не использует IPsec-туннель, когда через 48 минут отправляет предложение фазы 1, но, насколько я помню, включает SPIs. Не знаю, воспринимает ли RouterOS этот трафик как локальный. По поводу чувствительности ко времени: проблем, судя по моим наблюдениям, нет — время прихода пакетов довольно точное. <br />
			<i>09.02.2022 06:46:00, Kentzo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413976</link>
			<guid>http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413976</guid>
			<pubDate>Wed, 09 Feb 2022 06:46:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Клиент iOS L2TP/IPSec отключается каждый час.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413975">Клиент iOS L2TP/IPSec отключается каждый час.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это IKE PSK. Мой порт 50 срабатывает только, когда клиент — это MT. Порт L2TP — 1701 UDP, хотя, думаю, у тебя он точно есть, просто забыл упомянуть. Так как ты уже подключился к VPN. Для iOS фаза 2 lifetime точно 30 минут. В конфигурации моего сервера: Proposal lifetime — 30 минут, profile lifetime — 1 день, PDP interval — 120 секунд. <br />
			<i>09.02.2022 04:11:00, own3r1138.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413975</link>
			<guid>http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413975</guid>
			<pubDate>Wed, 09 Feb 2022 04:11:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Клиент iOS L2TP/IPSec отключается каждый час.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413974">Клиент iOS L2TP/IPSec отключается каждый час.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это L2TP/IPsec, IPsec (Cisco IPsec, IKEv1) или IKEv2? Я использую Cisco IPsec с PSK и xAuth, так что проблемы с сертификатами просто исключены. &nbsp;<br />У меня нет контроля над DPD/Lifetimes на iOS (устройства не под MDM), но я вижу, что таймаут в коммуникации (по Wireshark) составляет 3600 с, что я и настроил на RouterOS как для Фазы 1 (через профиль), так и для Фазы 2 (через предложение). &nbsp;<br />NAT-T (RFC 3947) включён и успешно работает между RouterOS и iOS — по крайней мере, в логах RouterOS и Wireshark ошибок не видно. &nbsp;<br />Фаервол настроен принимать udp 500, 4500 и протоколы 50, 51 в цепочке input. Хотя счётчики для протоколов 50 и 51 остаются равными нулю на протяжении всей сессии. &nbsp;<br />Идентификация настроена так, чтобы динамически добавлять в raw фаервола запись notrack, а затем пропускать по правилу «accept established,related,notrack» в цепочке forward. &nbsp;<br />В логах RouterOS (ipsec, !packet) нет ошибок, а в Wireshark тоже ничего подозрительного не видно. &nbsp;<br /><br />По сути, вот что происходит: при достижении soft limit (48 минут) RouterOS очищает текущие SA, iOS отправляет своё предложение для Фазы 1, RouterOS его игнорирует (то есть не отвечает выбранным набором трансформаций), но при этом логирует «ISAKMP-SA established» (но SA в installed-sa не добавляет). Вместо этого RouterOS запрашивает аутентификацию, будто Фаза 1 уже завершена. iOS это игнорирует и повторяет своё предложение Фазы 1 ещё 9 раз, без результата. &nbsp;<br />В это время DPD обмениваются по настроенным интервалам (10 минут по умолчанию на iOS, 2 минуты по умолчанию на RouterOS). Потом iOS отправляет delete, видимо, сдается и не завершает Фазу 1. &nbsp;<br /><br />Кто тут виноват? Я не специалист по IPsec, но похоже, что RouterOS, так как он полностью игнорирует попытки iOS установить Фазу 1. <br />
			<i>09.02.2022 03:47:00, Kentzo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413974</link>
			<guid>http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413974</guid>
			<pubDate>Wed, 09 Feb 2022 03:47:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Клиент iOS L2TP/IPSec отключается каждый час.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413973">Клиент iOS L2TP/IPSec отключается каждый час.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! В данный момент у меня есть несколько VPS на x86/CHR с настроенными L2TP/IKEv2 – как на последних стабильных версиях 6, так и 7:-S. Использую RSA/PSK и EAP. У меня такой проблемы нет. Клиенты в основном работают на iOS и Windows. Могу поделиться парой подсказок, которые, возможно, помогут тебе разобраться с проблемой: Common Name, Subject Alt Name, Peers Identities, Proposal Lifetime/PFS Group, Profile Lifetime/NAT Traversal. Несовпадение предпочтительных алгоритма и шифрования, маловероятная, но возможная проблема с фаерволом или NAT. Экспорт конфигурации и логирование тоже могут помочь. <br />
			<i>08.02.2022 09:03:00, own3r1138.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413973</link>
			<guid>http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413973</guid>
			<pubDate>Tue, 08 Feb 2022 09:03:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Клиент iOS L2TP/IPSec отключается каждый час.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413972">Клиент iOS L2TP/IPSec отключается каждый час.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Думаю, у меня похожая проблема на версии 6.49.2. Через 48 минут в логах RouterOS появляется сообщение «ISAKMP-SA dying» для подключённого пира (тот же SPI). Через секунду в Wireshark я вижу, что моё iOS-устройство пытается обновить ключ на Фазе 1 (?). Хотя в логах появляется «ISAKMP-SA established», новых SA в списке /ip ipsec installed-sa на самом деле не появляется. Затем RouterOS запрашивает повторную авторизацию, но iOS игнорирует этот запрос и продолжает обновлять ключ на Фазе 2. iOS делает всего 10 попыток за 30 секунд, на которые RouterOS не отвечает. Потом происходит два обмена DPD. Наконец, через минуту (~53 минуты с начала) iOS отправляет Delete, и VPN-соединение прерывается. <br />
			<i>08.02.2022 08:03:00, Kentzo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413972</link>
			<guid>http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413972</guid>
			<pubDate>Tue, 08 Feb 2022 08:03:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Клиент iOS L2TP/IPSec отключается каждый час.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413971">Клиент iOS L2TP/IPSec отключается каждый час.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я использую RouterOS 6.48.6 CHR в роли L2tp/ipsec VPN-сервера, а устройство Apple с iOS (версия 15.1) — как VPN-клиент. Клиент иногда (чаще всего, но не всегда) отключается примерно через час, и я заметил странное явление: после подключения VPN в списке “ip ipsec installed-sa” появляются 2 новых SA с временем жизни 00:48:00/01:00:00, которые должны истечь через час. Затем, через 48 минут, создаются ещё 2 новых SA, и в логе появляется сообщение “ISAKMP-SA dying”. В этот момент одновременно существуют 4 SA: 2 истекают через 12 минут, а другие 2 — через 60 минут. Весь новый трафик идёт через новые SA, и вроде бы всё работает нормально. Но через 12 минут, когда 2 старых SA истекают, в логе появляется “ISAKMP-SA deleted”, после чего все 4 SA удаляются, и VPN-соединение разрывается. Как можно сделать так, чтобы 2 новых SA не удалялись, пока они ещё не истекли? <br />
			<i>05.01.2022 08:32:00, ferrets.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413971</link>
			<guid>http://mikrotik.moscow/forum/forum57/87149-klient-ios-l2tp_ipsec-otklyuchaetsya-kazhdyy-chas./message413971</guid>
			<pubDate>Wed, 05 Jan 2022 08:32:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
