<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: L2TP с настройками MTU для IPsec]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме L2TP с настройками MTU для IPsec форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 05 Aug 2026 00:57:58 -0400</pubDate>
		<item>
			<title>L2TP с настройками MTU для IPsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88495-l2tp-s-nastroykami-mtu-dlya-ipsec/message427450">L2TP с настройками MTU для IPsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет всем, я пытаюсь использовать калькулятор Cisco, доступный здесь, чтобы рассчитать оптимальный MTU с L2TP/IPSec на своем сервере Mikrotik: <noindex><a href="https://cway.cisco.com/ipsec-overhead-calculator/" target="_blank" rel="nofollow" >https://cway.cisco.com/ipsec-overhead-calculator/</a></noindex>. Я выбрал «Транспортный режим», «Шифрование ESP» и «Целостность ESP», но не знаю, стоит ли добавлять «Целостность AH» или нет. Mikrotik вставляет только заголовки ESP? Или они также вставляют заголовки AH? Заранее спасибо! <br />
			<i>05.09.2020 16:07:00, Leolo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88495-l2tp-s-nastroykami-mtu-dlya-ipsec/message427450</link>
			<guid>http://mikrotik.moscow/forum/forum57/88495-l2tp-s-nastroykami-mtu-dlya-ipsec/message427450</guid>
			<pubDate>Sat, 05 Sep 2020 16:07:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>L2TP с настройками MTU для IPsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88495-l2tp-s-nastroykami-mtu-dlya-ipsec/message427449">L2TP с настройками MTU для IPsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, правильно, разница между MTU и MSS должна составлять 40. Лучше использовать автоматическую настройку MSS... (привязка к pMTU) <br />
			<i>04.03.2020 12:53:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88495-l2tp-s-nastroykami-mtu-dlya-ipsec/message427449</link>
			<guid>http://mikrotik.moscow/forum/forum57/88495-l2tp-s-nastroykami-mtu-dlya-ipsec/message427449</guid>
			<pubDate>Wed, 04 Mar 2020 12:53:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>L2TP с настройками MTU для IPsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88495-l2tp-s-nastroykami-mtu-dlya-ipsec/message427448">L2TP с настройками MTU для IPsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вы, наверное, имели в виду 1360 для TCP MSS и просто опечатались. <br />
			<i>04.03.2020 01:42:00, idlemind.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88495-l2tp-s-nastroykami-mtu-dlya-ipsec/message427448</link>
			<guid>http://mikrotik.moscow/forum/forum57/88495-l2tp-s-nastroykami-mtu-dlya-ipsec/message427448</guid>
			<pubDate>Wed, 04 Mar 2020 01:42:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>L2TP с настройками MTU для IPsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88495-l2tp-s-nastroykami-mtu-dlya-ipsec/message427447">L2TP с настройками MTU для IPsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В вашем случае фрагментация происходит на этапе криптографии после инкапсуляции PPPoE. Это позволяет IPSEC выполнять фрагментацию. Если ваш трафик с установленным DF превышал бы MTU на стороне PPPoE, то он отправил бы сообщение "Слишком большой" обратно к источнику, а затем был бы отброшен. Чего вы не наблюдали. У Cisco есть калькулятор для алгоритмов IPSEC, который помогает рассчитать количество байтов в зависимости от выбранной вами криптографии. Это поможет правильно настроить MTU, чтобы избежать проблемы с большими и маленькими пакетами при настройках по умолчанию. Хотя ваш метод также работает. <br />
			<i>04.03.2020 01:38:00, idlemind.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88495-l2tp-s-nastroykami-mtu-dlya-ipsec/message427447</link>
			<guid>http://mikrotik.moscow/forum/forum57/88495-l2tp-s-nastroykami-mtu-dlya-ipsec/message427447</guid>
			<pubDate>Wed, 04 Mar 2020 01:38:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>L2TP с настройками MTU для IPsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88495-l2tp-s-nastroykami-mtu-dlya-ipsec/message427446">L2TP с настройками MTU для IPsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			По умолчанию в RouterOS для L2TP установлен MTU 1450. Я тоже был в недоумении, потому что могу включить IPSec поверх L2TP с тем же MTU, и это все равно работает без потери пакетов. Моя конфигурация IPSec использует кодирование cbc(aes) + hmac(sha512). У меня отключен MRRU, и пакеты ESP не инкапсулируются в NAT-T, так что накладных расходов от UDP-заголовка нет. Я протестировал это, отправив пинг с включенным флагом не-фрагментации и размером полезной нагрузки 1422, что дает ICMP-пакет размером 1450 байт. Пакеты не терялись, и ответы приходили через туннель в том же размере. Поскольку это работало, я думал, что все в порядке, долгое время. Я ошибался. Я запустил инструмент сниффера на внешнем интерфейсе и заметил, что есть ESP-пакеты размером 68 байт, помимо IP-пакетов размером 1500 байт (не считая 14 байт заголовка Ethernet). Я подумал, что, может быть, RouterOS делает прозрачную фрагментацию? Поэтому я попытался очистить кэши маршрутов и снизить MTU до 1430: они все еще есть, но теперь лишние пакеты размером 52 байта. Попробовал 1410: все еще есть, но лишние пакеты теперь размером 36 байт. Попробовал 1405: все еще есть, лишние пакеты все еще размером 36 байт. Попробовал 1404: больше никаких лишних маленьких пакетов. Входит в 1404! Явно, что размеры пакетов, скорее всего, связаны с дополнением блочного шифрования и другими заголовками. Уменьшение до 1400, вероятно, не хватит для PPPoE-узлов. Поскольку заголовок PPPoE составляет 8 байт, ему все равно придется фрагментироваться. Инкапсуляция NAT-T ESP потребует еще 8 байт. Возможно, RouterOS выполняет фрагментацию и восстановление, похожие на MRRU, когда пакет не вмещается, даже если MRRU отключен. <br />
			<i>03.03.2020 23:19:00, troybowman.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88495-l2tp-s-nastroykami-mtu-dlya-ipsec/message427446</link>
			<guid>http://mikrotik.moscow/forum/forum57/88495-l2tp-s-nastroykami-mtu-dlya-ipsec/message427446</guid>
			<pubDate>Tue, 03 Mar 2020 23:19:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>L2TP с настройками MTU для IPsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88495-l2tp-s-nastroykami-mtu-dlya-ipsec/message427445">L2TP с настройками MTU для IPsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, какие оптимальные настройки для L2TP с IPsec по MTU и MRU? Я установил на своем сервере 1400. В фаерволе у меня стоит правило, которое изменяет MSS на 1370. Может, кто-то знает правильные настройки. С Рождеством, Крис! <br />
			<i>23.12.2019 14:48:00, Kampfwurst.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88495-l2tp-s-nastroykami-mtu-dlya-ipsec/message427445</link>
			<guid>http://mikrotik.moscow/forum/forum57/88495-l2tp-s-nastroykami-mtu-dlya-ipsec/message427445</guid>
			<pubDate>Mon, 23 Dec 2019 14:48:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
