<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: IPsec VPN — потерял доступ к роутеру из локальной сети]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме IPsec VPN — потерял доступ к роутеру из локальной сети форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sun, 02 Aug 2026 15:10:09 -0400</pubDate>
		<item>
			<title>IPsec VPN — потерял доступ к роутеру из локальной сети</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88576-ipsec-vpn-_-poteryal-dostup-k-routeru-iz-lokalnoy-seti/message428301">IPsec VPN — потерял доступ к роутеру из локальной сети</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо <br />
			<i>20.10.2022 16:58:00, StefanVP.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88576-ipsec-vpn-_-poteryal-dostup-k-routeru-iz-lokalnoy-seti/message428301</link>
			<guid>http://mikrotik.moscow/forum/forum57/88576-ipsec-vpn-_-poteryal-dostup-k-routeru-iz-lokalnoy-seti/message428301</guid>
			<pubDate>Thu, 20 Oct 2022 16:58:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec VPN — потерял доступ к роутеру из локальной сети</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88576-ipsec-vpn-_-poteryal-dostup-k-routeru-iz-lokalnoy-seti/message428300">IPsec VPN — потерял доступ к роутеру из локальной сети</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я просто хотел быстро отметить кое-что… В этой строке: /ip ipsec policy add dst-address=172.28.0.0/16 peer=VPN_PMR_Nettet proposal=“IKEv1 Proposal” src-address=172.28.10.0/24 tunnel=yes Ты указываешь ДВЕ подсети: 172.28.0.0/16 &nbsp;и 172.28.10.0/24 Первая подсеть — это IP-адреса от 172.28.0.1 до 172.28.15.255 Вторая подсеть полностью входит в первую, поэтому туннель между ними не создашь. Твое решение — сделать первую подсеть /24 — решает эту проблему. <br />
			<i>20.10.2022 16:41:00, pietvwakpm.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88576-ipsec-vpn-_-poteryal-dostup-k-routeru-iz-lokalnoy-seti/message428300</link>
			<guid>http://mikrotik.moscow/forum/forum57/88576-ipsec-vpn-_-poteryal-dostup-k-routeru-iz-lokalnoy-seti/message428300</guid>
			<pubDate>Thu, 20 Oct 2022 16:41:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec VPN — потерял доступ к роутеру из локальной сети</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88576-ipsec-vpn-_-poteryal-dostup-k-routeru-iz-lokalnoy-seti/message428299">IPsec VPN — потерял доступ к роутеру из локальной сети</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо за разъяснение, тогда оставлю как есть. <br />
			<i>16.10.2022 19:15:00, StefanVP.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88576-ipsec-vpn-_-poteryal-dostup-k-routeru-iz-lokalnoy-seti/message428299</link>
			<guid>http://mikrotik.moscow/forum/forum57/88576-ipsec-vpn-_-poteryal-dostup-k-routeru-iz-lokalnoy-seti/message428299</guid>
			<pubDate>Sun, 16 Oct 2022 19:15:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec VPN — потерял доступ к роутеру из локальной сети</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88576-ipsec-vpn-_-poteryal-dostup-k-routeru-iz-lokalnoy-seti/message428298">IPsec VPN — потерял доступ к роутеру из локальной сети</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Mikrotik реализует только базовый IPsec с политиками и селекторами трафика, поэтому для каждого dst-адреса (192.168.50.0/24 и 172.28.0.0/16) должна быть отдельная политика. Будет ли согласован один или два пары SA, зависит от параметра level в политике — если он установлен в require, то одного набора SA может быть достаточно, если это поддерживает пира (в вашем случае Fortigate). По пропускной способности разницы нет — используете ли вы отдельную пару SA для каждой политики или две политики разделяют одну пару. Mikrotik не поддерживает IPsec VTI, поэтому если хотите использовать «обычную» маршрутизацию вместо селекторов трафика, единственный вариант — это GRE-over-IPSec, IPencap-over-IPSec или L2TP-over-IPSec, если Fortigate это поддерживает. <br />
			<i>16.10.2022 18:40:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88576-ipsec-vpn-_-poteryal-dostup-k-routeru-iz-lokalnoy-seti/message428298</link>
			<guid>http://mikrotik.moscow/forum/forum57/88576-ipsec-vpn-_-poteryal-dostup-k-routeru-iz-lokalnoy-seti/message428298</guid>
			<pubDate>Sun, 16 Oct 2022 18:40:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec VPN — потерял доступ к роутеру из локальной сети</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88576-ipsec-vpn-_-poteryal-dostup-k-routeru-iz-lokalnoy-seti/message428297">IPsec VPN — потерял доступ к роутеру из локальной сети</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Большое спасибо! Теперь всё работает в сети 172.28.0.0/16, как я и хотел. Теперь у меня два туннеля вместо одного для каждого спока. Но, скорее всего, мне понадобится только один туннель, если я смогу направлять все запросы в обоих направлениях для 192.168.50.0/24 через туннель 172.28.0.0/16. Было бы здорово, если бы вы помогли мне и с этой проблемой. Наверное, это базовое, но я пока не очень хорошо разбираюсь в вариантах маршрутизации на Mikrotik. <br />
			<i>16.10.2022 13:38:00, StefanVP.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88576-ipsec-vpn-_-poteryal-dostup-k-routeru-iz-lokalnoy-seti/message428297</link>
			<guid>http://mikrotik.moscow/forum/forum57/88576-ipsec-vpn-_-poteryal-dostup-k-routeru-iz-lokalnoy-seti/message428297</guid>
			<pubDate>Sun, 16 Oct 2022 13:38:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec VPN — потерял доступ к роутеру из локальной сети</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88576-ipsec-vpn-_-poteryal-dostup-k-routeru-iz-lokalnoy-seti/message428296">IPsec VPN — потерял доступ к роутеру из локальной сети</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Кто-нибудь? <br />
			<i>15.10.2022 19:49:00, StefanVP.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88576-ipsec-vpn-_-poteryal-dostup-k-routeru-iz-lokalnoy-seti/message428296</link>
			<guid>http://mikrotik.moscow/forum/forum57/88576-ipsec-vpn-_-poteryal-dostup-k-routeru-iz-lokalnoy-seti/message428296</guid>
			<pubDate>Sat, 15 Oct 2022 19:49:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec VPN — потерял доступ к роутеру из локальной сети</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88576-ipsec-vpn-_-poteryal-dostup-k-routeru-iz-lokalnoy-seti/message428295">IPsec VPN — потерял доступ к роутеру из локальной сети</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Думаю, вам нужен такой вариант: /ip ipsec policy<br />add action=none src-address=172.28.x.0/24 dst-address=172.28.x.0/24 И порядок политик имеет значение. <br />
			<i>15.10.2022 22:47:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88576-ipsec-vpn-_-poteryal-dostup-k-routeru-iz-lokalnoy-seti/message428295</link>
			<guid>http://mikrotik.moscow/forum/forum57/88576-ipsec-vpn-_-poteryal-dostup-k-routeru-iz-lokalnoy-seti/message428295</guid>
			<pubDate>Sat, 15 Oct 2022 22:47:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec VPN — потерял доступ к роутеру из локальной сети</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88576-ipsec-vpn-_-poteryal-dostup-k-routeru-iz-lokalnoy-seti/message428294">IPsec VPN — потерял доступ к роутеру из локальной сети</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Здравствуйте, я настраиваю VPN с Fortigate в роли хаба (с динамическим DNS) и несколькими Mikrotik mAP в роли споков (DialUp). Споки сконфигурированы с подсетями 172.28.10.0/24, 172.28.11.0/24 и так далее. LAN на Fortigate — 192.168.50.0/24, mAP имеют адреса 172.28.x.1. VPN-туннели подняты и работают, пинги с 172.28.10.0/24 до 172.28.11.0/24 и 192.168.50.0/24 проходят и наоборот.<br /><br />НО я не могу добраться до mAP из локальной LAN (если только не использую Winbox и MAC-адрес mAP). 172.28.10.50 не пингует 172.28.10.1, 172.28.11.50 — 172.28.11.1, и так далее.<br /><br />Чтобы сделать решение гибким и легко расширяемым без необходимости менять конфигурацию на всех mAP при добавлении нового сайта, у меня такая конфигурация (пример для 172.28.10.1):<br /><br />/ip ipsec policy add dst-address=172.28.0.0/16 peer=VPN_PMR_Nettet proposal=“IKEv1 Proposal” src-address=172.28.10.0/24 tunnel=yes &nbsp;<br />/ip ipsec policy add dst-address=192.168.50.0/24 peer=VPN_PMR_Nettet proposal=“IKEv1 Proposal” src-address=172.28.10.0/24 tunnel=yes<br /><br />Если же я меняю на:<br /><br />/ip ipsec policy add dst-address=172.28.11.0/24 peer=VPN_PMR_Nettet proposal=“IKEv1 Proposal” src-address=172.28.10.0/24 tunnel=yes &nbsp;<br />/ip ipsec policy add dst-address=192.168.50.0/24 peer=VPN_PMR_Nettet proposal=“IKEv1 Proposal” src-address=172.28.10.0/24 tunnel=yes<br /><br />то всё работает между 172.28.10.0/24, 172.28.11.0/24 и 192.168.50.0/24, и я могу достучаться до mAP из LAN.<br /><br />Так что, думаю, нужно добавить какую-то маршрутизацию или исключение, чтобы заработало с dst-address=172.28.0.0/16.<br /><br />Кстати, возможно ли отказаться от политики для 192.168.50.0 и решить это через маршрутизацию?<br /><br />Буду очень благодарен за любую помощь. &nbsp;<br />/Stefan <br />
			<i>01.10.2022 18:19:00, StefanVP.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88576-ipsec-vpn-_-poteryal-dostup-k-routeru-iz-lokalnoy-seti/message428294</link>
			<guid>http://mikrotik.moscow/forum/forum57/88576-ipsec-vpn-_-poteryal-dostup-k-routeru-iz-lokalnoy-seti/message428294</guid>
			<pubDate>Sat, 01 Oct 2022 18:19:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
