<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: IKEv2 для клиентов macOS с несколькими сетями за туннелем]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме IKEv2 для клиентов macOS с несколькими сетями за туннелем форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 31 Jul 2026 20:37:15 -0400</pubDate>
		<item>
			<title>IKEv2 для клиентов macOS с несколькими сетями за туннелем</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89024-ikev2-dlya-klientov-macos-s-neskolkimi-setyami-za-tunnelem/message432790">IKEv2 для клиентов macOS с несколькими сетями за туннелем</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Есть какие-нибудь новости по этому поводу? <br />
			<i>12.03.2024 10:39:00, PaDi.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89024-ikev2-dlya-klientov-macos-s-neskolkimi-setyami-za-tunnelem/message432790</link>
			<guid>http://mikrotik.moscow/forum/forum57/89024-ikev2-dlya-klientov-macos-s-neskolkimi-setyami-za-tunnelem/message432790</guid>
			<pubDate>Tue, 12 Mar 2024 10:39:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IKEv2 для клиентов macOS с несколькими сетями за туннелем</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89024-ikev2-dlya-klientov-macos-s-neskolkimi-setyami-za-tunnelem/message432789">IKEv2 для клиентов macOS с несколькими сетями за туннелем</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я проверил эту настройку с клиентом StrongSwan на Android — и та же проблема. Работает только первая сеть из split-include. Также тестировал Linux-клиент через NetworkManager с плагином StrongSwan, и снова только первая сеть из split-include работает. Очень хотелось бы ошибаться, но похоже, что проблема в RouterOS — он добавляет динамическую политику только для первой сети в split-include. Я открыл запрос в техподдержку, ссылаясь на эту тему. Надеюсь, получу ответ. Эти тесты проводились на RouterOS v7.12.1, которая на данный момент последняя стабильная версия. <br />
			<i>11.12.2023 00:29:00, carragom.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89024-ikev2-dlya-klientov-macos-s-neskolkimi-setyami-za-tunnelem/message432789</link>
			<guid>http://mikrotik.moscow/forum/forum57/89024-ikev2-dlya-klientov-macos-s-neskolkimi-setyami-za-tunnelem/message432789</guid>
			<pubDate>Mon, 11 Dec 2023 00:29:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IKEv2 для клиентов macOS с несколькими сетями за туннелем</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89024-ikev2-dlya-klientov-macos-s-neskolkimi-setyami-za-tunnelem/message432788">IKEv2 для клиентов macOS с несколькими сетями за туннелем</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			С ROSv7 я перешёл с IKEv2 на WireGuard, и мои проблемы с более чем одной подсетью в качестве интересного трафика для VPN-туннеля теперь исчезли. Прости, IKEv2, но WireGuard гораздо универсальнее и проще в настройке и развертывании! <br />
			<i>13.08.2022 00:03:00, ksteink.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89024-ikev2-dlya-klientov-macos-s-neskolkimi-setyami-za-tunnelem/message432788</link>
			<guid>http://mikrotik.moscow/forum/forum57/89024-ikev2-dlya-klientov-macos-s-neskolkimi-setyami-za-tunnelem/message432788</guid>
			<pubDate>Sat, 13 Aug 2022 00:03:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IKEv2 для клиентов macOS с несколькими сетями за туннелем</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89024-ikev2-dlya-klientov-macos-s-neskolkimi-setyami-za-tunnelem/message432787">IKEv2 для клиентов macOS с несколькими сетями за туннелем</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Есть какие-нибудь новости по этой проблеме? Может быть, в новых версиях (7 и выше) RouterOS это исправили? Или есть какие-то обходные решения? <br />
			<i>12.08.2022 05:35:00, timofey.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89024-ikev2-dlya-klientov-macos-s-neskolkimi-setyami-za-tunnelem/message432787</link>
			<guid>http://mikrotik.moscow/forum/forum57/89024-ikev2-dlya-klientov-macos-s-neskolkimi-setyami-za-tunnelem/message432787</guid>
			<pubDate>Fri, 12 Aug 2022 05:35:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IKEv2 для клиентов macOS с несколькими сетями за туннелем</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89024-ikev2-dlya-klientov-macos-s-neskolkimi-setyami-za-tunnelem/message432786">IKEv2 для клиентов macOS с несколькими сетями за туннелем</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, @carragom, у меня точно такая же ситуация. На Windows 10/11 у меня получаются все маршруты, и политика формируется от 0.0.0.0/0 до любой сети, заданной в «Address Pool» в настройках IPSec Mode Config. Весь трафик идет как положено. Но на MacOS и iOS создаются маршруты для всего, что включено в split include, а шаблон формирует только одну политику — для первой сети из split include. Это точно проблема RouterOS. Я хочу перейти с L2TP/IPSec на туннели IKEv2, но, похоже, мне придется сменить MikroTik, если такой простой кейс не поддерживается. Ты уже обращался в поддержку MikroTik? Спасибо! Gutemberg <br />
			<i>10.04.2022 12:54:00, galvesribeiro.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89024-ikev2-dlya-klientov-macos-s-neskolkimi-setyami-za-tunnelem/message432786</link>
			<guid>http://mikrotik.moscow/forum/forum57/89024-ikev2-dlya-klientov-macos-s-neskolkimi-setyami-za-tunnelem/message432786</guid>
			<pubDate>Sun, 10 Apr 2022 12:54:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IKEv2 для клиентов macOS с несколькими сетями за туннелем</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89024-ikev2-dlya-klientov-macos-s-neskolkimi-setyami-za-tunnelem/message432785">IKEv2 для клиентов macOS с несколькими сетями за туннелем</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! В данный момент я пытаюсь настроить IKEv2 сервер на ROS (6.48.1) для клиентов macOS (Catalina/10.15). Всё работает отлично, но доступна только первая сеть из split-include. Я нашёл несколько сообщений на этом форуме, где винят Apple VPN клиент. Но по моему опыту проблема, скорее всего, не на стороне Apple.<br /><br />Я думаю, что проблема в динамическом создании политик на стороне Mikrotik. Судя по всему, macOS клиент добавляет маршруты через VPN-интерфейс для каждой сети из split-include, но динамическая политика на роутере охватывает только первую сеть. Вопрос в том: как заставить ROS создавать политику для каждой сети из split-include при подключении клиента?<br /><br />Вот пример единственной динамической политики, которая создаётся при подключении клиента, как видно, в ней указана только сеть 10.10.9.0/24:<br /><br />2 &nbsp; DA &nbsp;peer=roadw tunnel=yes src-address=10.10.9.0/24 src-port=any &nbsp;<br /> &nbsp; &nbsp; &nbsp;dst-address=10.10.200.200/32 dst-port=any protocol=all action=encrypt level=unique &nbsp;<br /> &nbsp; &nbsp; &nbsp;ipsec-protocols=esp sa-src-address=a.a.a.a sa-dst-address=b.b.b.b &nbsp;<br /> &nbsp; &nbsp; &nbsp;proposal=default ph2-count=1 <br /><br />А вот маршруты, которые создаёт macOS для этого подключения, выведенные командой netstat -nrf inet. Как видите, добавлены и 10.10.9.0/24, и 10.10.10.0/24:<br /><br />default &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;link#12 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;UCSI &nbsp; &nbsp; &nbsp; &nbsp;ipsec0 &nbsp;<br />10.10.9/24 &nbsp; &nbsp; &nbsp; &nbsp; 10.10.200.200 &nbsp; &nbsp; &nbsp;UGSc &nbsp; &nbsp; &nbsp; &nbsp;ipsec0 &nbsp;<br />10.10.10/24 &nbsp; &nbsp; &nbsp; &nbsp;10.10.200.200 &nbsp; &nbsp; &nbsp;UGSc &nbsp; &nbsp; &nbsp; &nbsp;ipsec0 &nbsp;<br />10.10.200.200 &nbsp; &nbsp; &nbsp;10.10.200.200 &nbsp; &nbsp; &nbsp;UH &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;ipsec0 &nbsp;<br /><br />Ниже отредактированный экспорт моей конфигурации ipsec:<br /><br />/ip address &nbsp;<br />add address=a.a.a.a/29 interface=e1 &nbsp;<br />add address=10.10.9.1/24 interface=bridge.9 &nbsp;<br />add address=10.10.10.1/24 interface=bridge.10 &nbsp;<br /><br />/ip pool &nbsp;<br />add name=roadw-pool ranges=10.10.200.33-10.10.200.200 &nbsp;<br /><br />/ip ipsec mode-config &nbsp;<br />add address-pool=roadw-pool address-prefix-length=32 name=roadw-config split-dns=example.com split-include=10.10.9.0/24,10.10.10.0/24 static-dns=10.10.10.1 system-dns=no &nbsp;<br /><br />/ip ipsec peer &nbsp;<br />add comment="RoadWarrior IKEv2" exchange-mode=ike2 local-address=a.a.a.a name=roadw passive=yes send-initial-contact=no &nbsp;<br /><br />/ip ipsec policy group &nbsp;<br />add name=roadw &nbsp;<br /><br />/ip ipsec profile &nbsp;<br />set [ find default=yes ] enc-algorithm=aes-256 hash-algorithm=sha256  <br /><br />/ip ipsec proposal &nbsp;<br />set [ find default=yes ] auth-algorithms=sha256 enc-algorithms=aes-128-cbc,aes-128-gcm pfs-group=modp2048  <br /><br />/ip ipsec identity &nbsp;<br />add auth-method=digital-signature certificate=gw01.example.com generate-policy=port-strict mode-config=roadw-config peer=roadw policy-template-group=roadw &nbsp;<br /><br />/ip ipsec policy &nbsp;<br />add dst-address=0.0.0.0/0 group=roadw src-address=10.10.9.0/24 template=yes &nbsp;<br />add dst-address=0.0.0.0/0 group=roadw src-address=10.10.10.0/24 template=yes &nbsp;<br /><br />Заранее спасибо за помощь! <br />
			<i>07.04.2021 02:00:00, carragom.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89024-ikev2-dlya-klientov-macos-s-neskolkimi-setyami-za-tunnelem/message432785</link>
			<guid>http://mikrotik.moscow/forum/forum57/89024-ikev2-dlya-klientov-macos-s-neskolkimi-setyami-za-tunnelem/message432785</guid>
			<pubDate>Wed, 07 Apr 2021 02:00:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
