<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме NordVPN (IPSEC/IKEv2) + killswitch (для ROS6) форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Tue, 04 Aug 2026 20:40:49 -0400</pubDate>
		<item>
			<title>NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432587">NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Как это вообще связано с этой темой? Зачем тебе проброс портов для… торрентов? <br />
			<i>15.01.2021 22:47:00, erkexzcx.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432587</link>
			<guid>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432587</guid>
			<pubDate>Fri, 15 Jan 2021 22:47:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432586">NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Пожалуйста, подскажите, как правильно сделать переадресацию порта, например, для торрента в этой конфигурации? <br />
			<i>13.01.2021 18:43:00, DOMIN.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432586</link>
			<guid>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432586</guid>
			<pubDate>Wed, 13 Jan 2021 18:43:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432585">NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Отлично работает на Windows, но всё ещё возникают проблемы с Android-устройствами при TCP MSS 1360. Кто-нибудь знает, как угадать оптимальный размер? Спасибо и с Новым годом! ОБНОВЛЕНИЕ: обновился до версии 6.48 (релиз 22 декабря 2020) и протестировал снова с Android. Теперь всё работает, раньше загрузка на Android была почти нулевой. <br />
			<i>07.01.2021 17:51:00, yo3gjc.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432585</link>
			<guid>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432585</guid>
			<pubDate>Thu, 07 Jan 2021 17:51:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432584">NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Рад, что нашёл это руководство. Просто хотел сказать спасибо! <br />
			<i>03.01.2021 23:41:00, mclarencar.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432584</link>
			<guid>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432584</guid>
			<pubDate>Sun, 03 Jan 2021 23:41:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432583">NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо всем за ваши отзывы! Я обновил инструкции соответственно. <br />
			<i>27.12.2020 15:15:00, erkexzcx.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432583</link>
			<guid>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432583</guid>
			<pubDate>Sun, 27 Dec 2020 15:15:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432582">NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это нужно для синхронизации, и RouterOS не знает, куда отправлять возвращающиеся пакеты. Теперь эти пакеты отправляются туда, где их ждут, и происходит обработка для снижения MTU до тех пор, пока запросы «пожалуйста, снизьте MTU» больше не приходят. IKEv2/IPsec значительно повышает безопасность и конфиденциальность пользователей, используя сильные криптографические алгоритмы и ключи. NordVPN применяет NGE (Next Generation Encryption) в IKEv2/IPsec. Для генерации ключей Phase1 используются шифры AES-256-GCM для шифрования, вместе с SHA2-384 для обеспечения целостности и в сочетании с PFS (Perfect Forward Secrecy) с 3072-битными ключами Диффи-Хеллмана. Затем IPsec защищает туннель между клиентом и сервером, используя мощный AES-256. Этот протокол обеспечивает пользователю спокойствие благодаря безопасности, стабильности и скорости. Поэтому NordVPN настоятельно рекомендует его и использует по умолчанию в своих приложениях для iOS и macOS. Источник: <noindex><a href="https://support.nordvpn.com/FAQ/1047408592/Which-protocol-should-I-choose.htm" target="_blank" rel="nofollow" >https://support.nordvpn.com/FAQ/1047408592/Which-protocol-should-I-choose.htm</a></noindex><br /><br />RouterOS не поддерживает AES-256-GCM, поэтому это невозможно. Обновление: мой роутер тоже умеет CGM, но большинство других — нет, и никаких упоминаний про SHA384.<br /><br />Релизные заметки последней стабильной версии 6.48: &nbsp;<br />*) ipsec — добавлена поддержка алгоритма хэширования SHA384 для phase 1<br /><br />Обновление 2: NordVPN также поддерживает DH19 — ecp256 &nbsp;<br />/ip ipsec profile add name="NordVPN" hash-algorithm=sha384 enc-algorithm=aes-256 dh-group=ecp256,modp3072 <br />
			<i>26.12.2020 17:55:00, msatter.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432582</link>
			<guid>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432582</guid>
			<pubDate>Sat, 26 Dec 2020 17:55:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432581">NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			@msatter — спасибо за твой отзыв. На самом деле я не вижу в этом улучшения моего руководства. Да, это работает, но использовать простое правило mangle — более динамичный способ управлять VPN-трафиком. Например, в списке адресов я указал домен, который разрешается роутером Mikrotik. Если он обновится, то весь трафик тоже автоматически пойдёт через VPN. С ipsec-политиками такого не будет — их придётся обновлять вручную. Может, я что-то упускаю? Ещё NordVPN и другие позволяют использовать SHA384 в профилях, что даёт более высокий уровень шифрования на первом этапе соединения. Я слышал об этом, но официальной поддержки, судя по всему, нет. Думаю, SHA256 пока достаточно, но каждый пользователь может при желании повысить уровень защиты. <br />
			<i>26.12.2020 16:13:00, erkexzcx.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432581</link>
			<guid>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432581</guid>
			<pubDate>Sat, 26 Dec 2020 16:13:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432580">NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В использовании встречается такая строка, которая устарела, если делать это напрямую в IPSEC Policy. Вот эта строка в mangle: &nbsp;<br /># Снижение MSS (должно быть примерно 1200–1400, но у меня сработало 1360) &nbsp;<br />/ip firewall mangle add action=change-mss chain=forward new-mss=1360 passthrough=yes protocol=tcp src-address-list=under_vpn tcp-flags=syn tcp-mss=!0-1360 &nbsp;<br />Мой пост об этом, а решала проблему Sindy: <noindex><a href="http://forum.mikrotik.com/t/sector-writes-growing/160/1" target="_blank" rel="nofollow" >http://forum.mikrotik.com/t/sector-writes-growing/160/1</a></noindex><br /><br />/ip ipsec policy &nbsp;<br />move *ffffff destination=0 &nbsp;<br />add action=none dst-address=192.168.88.0/24 src-address=0.0.0.0/0 place-before=1<br /><br />Первую строку я думаю уже не нужно использовать, потому что она всегда будет на самом верху в политике. Здесь я использовал внутреннюю сеть 192.168.88.0/24, и вам нужно подстроить её под ту внутреннюю сеть, которую вы используете для подключения к маршрутизатору с IKEv2. Кроме того, NordVPN и другие провайдеры позволяют использовать SHA384 в профилях, что даёт более высокий уровень шифрования на первом этапе подключения. <br />
			<i>26.12.2020 09:40:00, msatter.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432580</link>
			<guid>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432580</guid>
			<pubDate>Sat, 26 Dec 2020 09:40:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432579">NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Большое спасибо за разъяснение и решение. Всё отлично сработало, я использовал правила маршрутизатора с суммаризацией. <br />
			<i>25.12.2020 08:41:00, starleaf.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432579</link>
			<guid>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432579</guid>
			<pubDate>Fri, 25 Dec 2020 08:41:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432578">NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это killswitch, он влияет на все пакеты от хостов, перечисленных в списке «under_vpn», включая пакеты к другим локальным подсетям. Твоя модификация немного ломает killswitch, потому что теперь он работает только для пакетов с connection-mark=under_vpn, а ты устанавливаешь этот маркер только при выходе первого пакета, так что только последующие будут затронуты, то есть первый пакет просочится наружу, если VPN упадёт. Это также отвечает на твой вопрос, как маркер, установленный в postrouting, может работать в prerouting. Может, но не для того же пакета. Connection marks устроены так: маршрутизатор автоматически определяет пакеты, относящиеся к одному и тому же соединению, и присваивает им connection mark (который отличается от packet marks и routing marks). Ты же хочешь, чтобы killswitch всегда работал, но исключал локальные подсети. Один из способов — добавить dst-address-list=! к нему. Другой — использовать маршрутизирующие правила:<br /><br />/ip route rule &nbsp;<br />add action=lookup-only-in-table dst-address=&lt;local subnet 1&gt; table=main &nbsp;<br />add action=lookup-only-in-table dst-address=&lt;local subnet 2&gt; table=main &nbsp;<br />...<br /><br />Я предпочитаю второй вариант, потому что он помогает и с другими задачами. Например, если ты будешь делать hairpin NAT к внутреннему серверу, то этот вариант сработает, а первый — нет (без дополнительных изменений). <br />
			<i>24.12.2020 21:56:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432578</link>
			<guid>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432578</guid>
			<pubDate>Thu, 24 Dec 2020 21:56:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432577">NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, у меня небольшая проблема с настройкой работы с несколькими VLAN. Я попробовал кое-какие изменения, но немного запутался, поэтому хотелось бы услышать ваши советы. Если я правильно понимаю поток пакетов, это не должно работать, но тем не менее оно работает. По крайней мере, я так думаю, ведь я получаю нужный результат. Но, как видно ниже, я добавил кое-что ещё. В оригинальной версии вы не сможете достучаться до других VLAN.<br /><br />/ip firewall mangle &nbsp;<br />add action=mark-connection chain=postrouting new-connection-mark=under_vpn out-interface-list=!ALL_LAN passthrough=yes src-address-list=HOST-NeedVPN &nbsp;<br />add action=change-mss chain=forward connection-mark=under_vpn new-mss=1360 passthrough=yes protocol=tcp tcp-flags=syn tcp-mss=!0-1360 &nbsp;<br />add action=mark-routing chain=prerouting connection-mark=under_vpn new-routing-mark=to_vpn passthrough=yes src-address-list=HOST-NeedVPN &nbsp;<br /><br />Но что меня сбивает с толку — это то, что я могу делать маркировку в postrouting и использовать её в prerouting. Это работает только для IKEv2/IPsec? Или может быть это вообще не должно работать, но, как мне кажется, работает, потому что я получаю ожидаемый результат, даже когда туннель не активен. (Я только начал работать с Mikrotik, и мне честно не очень нравится, когда что-то просто работает, а я понятия не имею как и почему.) <br />
			<i>24.12.2020 19:03:00, starleaf.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432577</link>
			<guid>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432577</guid>
			<pubDate>Thu, 24 Dec 2020 19:03:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432576">NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо! <br />
			<i>24.12.2020 11:24:00, ztx.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432576</link>
			<guid>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432576</guid>
			<pubDate>Thu, 24 Dec 2020 11:24:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432575">NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вы не можете, потому что: Важно: Вы не сможете эффективно направить весь трафик Youtube, Netflix или любых других больших сайтов через VPN. У них множество разных доменов и IP-адресов, которые постоянно меняются. Вместо этого направьте весь трафик вашего устройства через VPN. Я обновил эти шаги и добавил приведённое выше замечание. Чтобы добиться результата, вам нужно направить весь трафик вашего устройства через VPN. Посмотрите второй способ ещё раз для обновлённых шагов. <br />
			<i>24.12.2020 10:55:00, erkexzcx.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432575</link>
			<guid>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432575</guid>
			<pubDate>Thu, 24 Dec 2020 10:55:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432574">NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В случае использования сценария №2, как отключить сайты вроде youtube.com, которые работают с несколькими IP-адресами? <br />
			<i>24.12.2020 04:56:00, ztx.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432574</link>
			<guid>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432574</guid>
			<pubDate>Thu, 24 Dec 2020 04:56:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432573">NordVPN (IPSEC/IKEv2) + killswitch (для ROS6)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Обзор &nbsp;<br />Я потратил часы, чтобы настроить RouterOS для идеальной работы с NordVPN, и написал это руководство, чтобы вы не тратили своё время зря. &nbsp;<br /><br />У вас должен быть RouterOS версии 6, минимальная версия — 6.45. В ROS7 некоторые шаги будут отличаться. Почти идентичная настройка возможна и с Surfshark. Смотрите здесь. &nbsp;<br /><br />Чтобы обойти геоограничения (например, для BBC player, контента Netflix) и избежать утечек DNS, вы обязательно должны использовать DNS-серверы NordVPN. &nbsp;<br /><br />Отказ от ответственности: я не тестировал, работает ли это. В приведённых ниже шагах используются шифры и уровни защиты, которые считаются «абсолютно безопасными», но NordVPN поддерживает более высокие уровни шифрования. Проверьте, какую аппаратную поддержку шифрования поддерживает ваш Mikrotik, и возможно, вместо указанных ниже настроек вы захотите использовать именно её. &nbsp;<br /><br />P.S. Поддержка “SHA384 для первой фазы” появилась с версии 6.48 (возможно, только в CLI). Вместо уменьшения размера MSS командами ниже, это можно сделать через функциональность IPSEC. Инструкции здесь. &nbsp;<br /><br />Подготовка &nbsp;<br />Получите рекомендуемый сервер NordVPN здесь. В примерах ниже я использовал “lv55.nordvpn.com”. &nbsp;<br />Получите свои учетные данные для сервиса здесь и используйте их для настройки. &nbsp;<br /><br />Импортируйте сертификат CA NordVPN в ваш роутер: &nbsp;<br />/tool fetch url="https://downloads.nordcdn.com/certificates/root.der" &nbsp;<br />/certificate import file-name=root.der name="NordVPN CA" passphrase="" &nbsp;<br /><br />Сценарий №1: Конкретный трафик (по источнику) идёт через VPN-сервер &nbsp;<br />Пример: вы хотите, чтобы в интернет через VPN выходили только 2 устройства локальной сети (192.168.88.10 и 192.168.88.11), а остальные устройства LAN выходили в интернет без VPN. &nbsp;<br /><br /># Помечаем трафик, который надо пускать через VPN &nbsp;<br />/ip firewall address-list add address=192.168.88.10 list=under_nordvpn &nbsp;<br />/ip firewall address-list add address=192.168.88.11 list=under_nordvpn &nbsp;<br />/ip firewall mangle add action=mark-connection chain=prerouting src-address-list=under_nordvpn new-connection-mark=under_nordvpn passthrough=yes &nbsp;<br /><br /># Конфигурация IPsec/IKEv2 &nbsp;<br />/ip ipsec mode-config add connection-mark=under_nordvpn name="NordVPN mode config" responder=no &nbsp;<br />/ip ipsec policy group add name=NordVPN &nbsp;<br />/ip ipsec profile add dh-group=modp2048 enc-algorithm=aes-256 hash-algorithm=sha512 name="NordVPN profile" &nbsp;<br />/ip ipsec peer add address=lv55.nordvpn.com exchange-mode=ike2 name="NordVPN server" profile="NordVPN profile" &nbsp;<br />/ip ipsec proposal add auth-algorithms=sha256 enc-algorithms=aes-256-cbc lifetime=0s name="NordVPN proposal" pfs-group=none &nbsp;<br />/ip ipsec identity add auth-method=eap certificate="NordVPN CA" eap-methods=eap-mschapv2 generate-policy=port-strict mode-config="NordVPN mode config" password=XXXXXXXXXX peer="NordVPN server" policy-template-group=NordVPN username=XXXXXXXXXX &nbsp;<br />/ip ipsec policy add dst-address=0.0.0.0/0 group=NordVPN proposal="NordVPN proposal" src-address=0.0.0.0/0 template=yes &nbsp;<br /><br /># В разделе "/ip ipsec policy" должна появиться новая динамическая запись рядом с вашей политикой NordVPN. Она ОБЯЗАТЕЛЬНА. Без неё настройка не работает. &nbsp;<br /><br /># (НЕОБЯЗАТЕЛЬНО) Настроить killswitch &nbsp;<br />/interface bridge add name=nordvpn_blackhole protocol-mode=none &nbsp;<br />/ip route add gateway=nordvpn_blackhole routing-mark=nordvpn_blackhole &nbsp;<br />/ip firewall mangle add chain=prerouting src-address-list=under_nordvpn action=mark-routing new-routing-mark=nordvpn_blackhole passthrough=yes &nbsp;<br /><br /># Исключить VPN-трафик из fasttrack &nbsp;<br />/ip firewall filter add action=accept chain=forward connection-mark=under_nordvpn place-before=[find where action=fasttrack-connection]  <br /><br /># Уменьшить MSS (должно быть в районе 1200–1400, у меня сработало 1360) &nbsp;<br />/ip firewall mangle add action=change-mss chain=forward new-mss=1360 passthrough=yes protocol=tcp connection-mark=under_nordvpn tcp-flags=syn tcp-mss=!0-1360 &nbsp;<br /><br />Сценарий №2: Конкретный трафик (по назначению) идёт через VPN-сервер &nbsp;<br />Пример: вы хотите заходить на сайт wtfismyip.com через VPN, а остальной трафик пускаете напрямую (без VPN). &nbsp;<br /><br />Примечание: Нельзя эффективно гонять через VPN весь трафик таких крупных сайтов, как Youtube, Netflix и т.д. У них много разных доменов и IP-адресов, которые постоянно меняются. Вместо этого прокидывайте через VPN весь трафик устройства. &nbsp;<br /><br />Примечание 2: Можно направить через VPN весь корпоративный трафик, но тогда, если в компании используется популярный хостинг типа Amazon AWS или Linode, по IP NordVPN может пойти 30-40% сайтов с такими хостингами. &nbsp;<br /><br />Например, Mikrotik.com резолвится в “159.148.147.196”. Быстрый поиск показал, что у Mikrotik есть собственный ASN с 512 IP. Если хотите получить доступ к сервисам/сайтам Mikrotik через NordVPN, следует добавить в адресный список диапазоны 159.148.147.0/24 и 159.148.172.0/24, используя именно этот (второй) метод. &nbsp;<br /><br /># Помечаем трафик, который пускаем через VPN &nbsp;<br />/ip firewall address-list add address=wtfismyip.com list=under_nordvpn &nbsp;<br />/ip firewall mangle add action=mark-connection chain=prerouting dst-address-list=under_nordvpn new-connection-mark=under_nordvpn passthrough=yes &nbsp;<br /><br /># Конфигурация IPsec/IKEv2 &nbsp;<br />/ip ipsec mode-config add connection-mark=under_nordvpn name="NordVPN mode config" responder=no &nbsp;<br />/ip ipsec policy group add name=NordVPN &nbsp;<br />/ip ipsec profile add dh-group=modp2048 enc-algorithm=aes-256 hash-algorithm=sha512 name="NordVPN profile" &nbsp;<br />/ip ipsec peer add address=lv55.nordvpn.com exchange-mode=ike2 name="NordVPN server" profile="NordVPN profile" &nbsp;<br />/ip ipsec proposal add auth-algorithms=sha256 enc-algorithms=aes-256-cbc lifetime=0s name="NordVPN proposal" pfs-group=none &nbsp;<br />/ip ipsec identity add auth-method=eap certificate="NordVPN CA" eap-methods=eap-mschapv2 generate-policy=port-strict mode-config="NordVPN mode config" password=XXXXXXXXXX peer="NordVPN server" policy-template-group=NordVPN username=XXXXXXXXXX &nbsp;<br />/ip ipsec policy add dst-address=0.0.0.0/0 group=NordVPN proposal="NordVPN proposal" src-address=0.0.0.0/0 template=yes &nbsp;<br /><br /># В разделе "/ip ipsec policy" должна появиться новая динамическая запись рядом с вашей политикой NordVPN. Она ОБЯЗАТЕЛЬНА. Без неё настройка не работает. &nbsp;<br /><br /># (НЕОБЯЗАТЕЛЬНО) Настроить killswitch &nbsp;<br />/interface bridge add name=nordvpn_blackhole protocol-mode=none &nbsp;<br />/ip route add gateway=nordvpn_blackhole routing-mark=nordvpn_blackhole &nbsp;<br />/ip firewall mangle add chain=prerouting dst-address-list=under_nordvpn action=mark-routing new-routing-mark=nordvpn_blackhole passthrough=yes &nbsp;<br /><br /># Исключить VPN-трафик из fasttrack &nbsp;<br />/ip firewall filter add action=accept chain=forward connection-mark=under_nordvpn place-before=[find where action=fasttrack-connection]  <br /><br /># Уменьшить MSS (должно быть в районе 1200–1400, у меня сработало 1360) &nbsp;<br />/ip firewall mangle add action=change-mss chain=forward new-mss=1360 passthrough=yes protocol=tcp connection-mark=under_nordvpn tcp-flags=syn tcp-mss=!0-1360 <br />
			<i>20.11.2020 00:51:00, erkexzcx.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432573</link>
			<guid>http://mikrotik.moscow/forum/forum57/89003-nordvpn-_ipsec_ikev2_-_-killswitch-_dlya-ros6/message432573</guid>
			<pubDate>Fri, 20 Nov 2020 00:51:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
