<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: 6.30 вопрос по сопоставителю политики ipsec]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме 6.30 вопрос по сопоставителю политики ipsec форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 05 Aug 2026 00:58:02 -0400</pubDate>
		<item>
			<title>6.30 вопрос по сопоставителю политики ipsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87229-6.30-vopros-po-sopostavitelyu-politiki-ipsec/message414881">6.30 вопрос по сопоставителю политики ipsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Правда, формулировка сбивает с толку. В мануале описание получше: ipsec-policy (in | out, ipsec | none; По умолчанию: ) Соответствует политике, используемой IpSec. Значение пишется в таком формате: направление, политика. Направление используется для выбора, применять ли политику для декАПсуляции или для капсуляции. in — действует в цепочках PREROUTING, INPUT и FORWARD out — действует в цепочках POSTROUTING, OUTPUT и FORWARD ipsec — совпадает, если пакет обрабатывается IpSec; none — совпадает с пакетом, не обрабатываемым IpSec (например, IpSec транспортный пакет). Например, если маршрутизатор получает IPsec-капсулированный GRE-пакет, то правило ipsec-policy=in,ipsec совпадет с GRE-пакетом, а правило ipsec-policy=in,none — с ESP-пакетом. <br />
			<i>07.09.2020 20:00:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87229-6.30-vopros-po-sopostavitelyu-politiki-ipsec/message414881</link>
			<guid>http://mikrotik.moscow/forum/forum57/87229-6.30-vopros-po-sopostavitelyu-politiki-ipsec/message414881</guid>
			<pubDate>Mon, 07 Sep 2020 20:00:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>6.30 вопрос по сопоставителю политики ipsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87229-6.30-vopros-po-sopostavitelyu-politiki-ipsec/message414880">6.30 вопрос по сопоставителю политики ipsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			2 Sob: Если политики нет, это верно для всех пакетов — none не совпадает с ipsec-policies, даже если они определены. &nbsp;<br />2 pe1chl: Я проверил твой пример. Он работает так же, если во втором правиле нет ipsec-policy=in,none: &nbsp;<br />add action=accept chain=input-inet comment=L2TP/IPsec dst-port=1701 ipsec-policy=in,ipsec protocol=udp &nbsp;<br />add action=reject chain=input-inet comment="L2TP no IPsec" dst-port=1701 log=yes log-prefix=l2tp protocol=udp reject-with=icmp-port-unreachable &nbsp;<br />Но если поменять порядок правил, то без ipsec-policy=in,none в первом правиле пример не работает как надо: &nbsp;<br />add action=reject chain=input-inet comment="L2TP no IPsec" dst-port=1701 ipsec-policy=in,none log=yes log-prefix=l2tp protocol=udp reject-with=icmp-port-unreachable &nbsp;<br />add action=accept chain=input-inet comment=L2TP/IPsec dst-port=1701 ipsec-policy=in,ipsec protocol=udp &nbsp;<br /><br />Хмм… MRZ подтвердил в этой теме: &nbsp;<br />ipsec-policy=in,none — входящие пакеты, совпадающие с любой политикой до расшифровки &nbsp;<br />ipsec-policy=in,ipsec — входящие пакеты, совпадающие с любой политикой после расшифровки &nbsp;<br /><br />ipsec-policy=out,none — исходящие пакеты, совпадающие с любой политикой после шифрования &nbsp;<br />ipsec-policy=out,ipsec — исходящие пакеты, совпадающие с любой политикой до шифрования &nbsp;<br /><br />Это неправильно? Должно быть так: &nbsp;<br />ipsec-policy=in,none — любые входящие пакеты, исключая расшифрованные IPsec &nbsp;<br />ipsec-policy=in,ipsec — входящие пакеты, совпадающие с любой политикой после расшифровки &nbsp;<br /><br />ipsec-policy=out,none — любые исходящие пакеты, исключая расшифрованные IPsec &nbsp;<br />ipsec-policy=out,ipsec — исходящие пакеты, совпадающие с любой политикой до шифрования <br />
			<i>07.09.2020 19:30:00, ns88ns.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87229-6.30-vopros-po-sopostavitelyu-politiki-ipsec/message414880</link>
			<guid>http://mikrotik.moscow/forum/forum57/87229-6.30-vopros-po-sopostavitelyu-politiki-ipsec/message414880</guid>
			<pubDate>Mon, 07 Sep 2020 19:30:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>6.30 вопрос по сопоставителю политики ipsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87229-6.30-vopros-po-sopostavitelyu-politiki-ipsec/message414879">6.30 вопрос по сопоставителю политики ipsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Точно, ipsec-policy=in,none означает, что для пакетов не определена политика IPSec. Если политика отсутствует, это касается всех пакетов. <br />
			<i>07.09.2020 16:50:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87229-6.30-vopros-po-sopostavitelyu-politiki-ipsec/message414879</link>
			<guid>http://mikrotik.moscow/forum/forum57/87229-6.30-vopros-po-sopostavitelyu-politiki-ipsec/message414879</guid>
			<pubDate>Mon, 07 Sep 2020 16:50:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>6.30 вопрос по сопоставителю политики ipsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87229-6.30-vopros-po-sopostavitelyu-politiki-ipsec/message414878">6.30 вопрос по сопоставителю политики ipsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это правда (и, думаю, это правильно), что ipsec-policy=in,none подходит для всего трафика, который НЕ защищён IPsec, а ipsec-policy=in,ipsec — для всего трафика, который ЗАЩИЩЁН IPsec. По крайней мере, я всегда так это использовал. Вот как: &nbsp;<br />add action=accept chain=input-inet comment=L2TP/IPsec dst-port=1701 ipsec-policy=in,ipsec protocol=udp &nbsp;<br />add action=reject chain=input-inet comment="L2TP без IPsec" dst-port=1701 ipsec-policy=in,none log=yes log-prefix=l2tp protocol=udp reject-with=icmp-port-unreachable <br />
			<i>07.09.2020 16:48:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87229-6.30-vopros-po-sopostavitelyu-politiki-ipsec/message414878</link>
			<guid>http://mikrotik.moscow/forum/forum57/87229-6.30-vopros-po-sopostavitelyu-politiki-ipsec/message414878</guid>
			<pubDate>Mon, 07 Sep 2020 16:48:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>6.30 вопрос по сопоставителю политики ipsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87229-6.30-vopros-po-sopostavitelyu-politiki-ipsec/message414877">6.30 вопрос по сопоставителю политики ipsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Похоже, что в версии 6.47 нарушена работа сопоставителя ipsec-policy: ipsec-policy=in,none совпадает со всеми входящими пакетами, даже если никаких ipsec-политик не задано. Пример для воспроизведения: /ip firewall filter add chain=input ipsec-policy=in,none action=log log-prefix="ipsec-policy matched test" — сделайте это правило первым в цепочке и посмотрите журнал — весь входящий трафик будет залогирован. Но ведь сопоставитель должен проверять пакеты на соответствие заданным ipsec-политикам, не так ли? По крайней мере, именно такое поведение заявлено и ожидается. Не могли бы вы проверить и прояснить? Большое спасибо. <br />
			<i>07.09.2020 10:04:00, ns88ns.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87229-6.30-vopros-po-sopostavitelyu-politiki-ipsec/message414877</link>
			<guid>http://mikrotik.moscow/forum/forum57/87229-6.30-vopros-po-sopostavitelyu-politiki-ipsec/message414877</guid>
			<pubDate>Mon, 07 Sep 2020 10:04:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>6.30 вопрос по сопоставителю политики ipsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87229-6.30-vopros-po-sopostavitelyu-politiki-ipsec/message414876">6.30 вопрос по сопоставителю политики ipsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, ребята! В чем разница между ipsec-policy=in,ipsec и ipsec-policy=in,none? В новой статье в Руководстве это не совсем понятно <noindex><a href="http://wiki.mikrotik.com/wiki/Manual:IP/IPsec#Allow_Only_Ipsec_Ecapsulated_Traffic" target="_blank" rel="nofollow" >http://wiki.mikrotik.com/wiki/Manual:IP/IPsec#Allow_Only_Ipsec_Ecapsulated_Traffic</a></noindex>. К тому же эти параметры пока не описаны в статье по фаерволу <noindex><a href="http://wiki.mikrotik.com/wiki/Manual:IP/Firewall/Filter" target="_blank" rel="nofollow" >http://wiki.mikrotik.com/wiki/Manual:IP/Firewall/Filter</a></noindex>. Спасибо! <br />
			<i>09.07.2015 12:04:00, tomaskir.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87229-6.30-vopros-po-sopostavitelyu-politiki-ipsec/message414876</link>
			<guid>http://mikrotik.moscow/forum/forum57/87229-6.30-vopros-po-sopostavitelyu-politiki-ipsec/message414876</guid>
			<pubDate>Thu, 09 Jul 2015 12:04:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
