Привет, я купил новый CRS125-24G-1S-2HnD и обновился до ros6.7 (после провала 6.5 на этапе 1 без видимых причин). Заменял им Draytek 2920, который сломался после удара молнии (работает только 1 WAN и 1 LAN порт). Теперь проблема с IPSec, который отлично работает с Draytek, но не работает на Mikrotik на многих уровнях. Схема сети - звезда, главный офис и 4 удаленных офиса, тестирую пока с одним. На удаленных офисах тоже Draytek, менять пока не планируется. MT (ранее Draytek2920) <== INTERNET ==> Draytek2110
Проблема 1: Соединение довольно нестабильное, похоже, есть проблема с MSS. Примерно каждую минуту обновляется SA, хотя обе стороны установили одинаковый lifetime - 8 и 1 час. Это приводит к потере одного пакета ping каждую минуту, хотя это не всегда происходит, иногда все работает часами без проблем, а потом каждую минуту в течение часа. Более серьезная проблема в том, что HTTP-страница, доступная через VPN, не работает - иногда загружается наполовину, иногда нет, типичная проблема с MSS. Попробовал уменьшить MSS через mangle до 1200 (никакого результата), 1300 (то же самое) и до 1394, которое получил с помощью метода "ping don't fragment", но изменения не произошло. У Draytek нестабильности нет, дни проходят без переподключений, SA остается активной до истечения срока действия; HTTP работает отлично, загружается нормально.
Проблема 2: IPSec passthrough? За главным офисом мы тоже используем какие-то пользовательские IPSec-соединения. Например, мне нужно подключиться к компании с помощью vpnc с PSK+xauth. С Draytek проблем нет, а с Mikrotik я получаю ожидаемый xauth пакет; rejected: (ISAKMP_N_PAYLOAD_MALFORMED)(16) error. Отключил все правила фильтра брандмауэра. Windows клиент сообщает об отсутствии ответа.
##########
[kosztyua@MikroTik] > /ip ipsec export dec/11/2013 12:55:30 by RouterOS 6.7 software id = ***
/ip ipsec proposal set [ find default=yes ] auth-algorithms=md5,sha1 enc-algorithms=des,3des,aes-128-cbc,aes-192-cbc,aes-256-cbc,blowfish,twofish,camellia-128,camellia-192,camellia-256 lifetime=1h pfs-group=none
/ip ipsec peer add address= . . . /32 comment=“draytek - 1” generate-policy=port-override hash-algorithm=md5 lifetime=8h secret=***** send-initial-contact=no
[kosztyua@MikroTik] > /ip firewall filter export dec/11/2013 12:55:57 by RouterOS 6.7 software id = ***
/ip firewall filter add action=drop chain=input comment=blacklist src-address-list=blacklist add chain=input comment=“default configuration” disabled=yes protocol=icmp add chain=input comment=“default configuration” connection-state=established add chain=input comment=“default configuration” connection-state=related add chain=input comment=ipsec dst-port=500 protocol=udp add chain=input comment=ipsec disabled=yes protocol=ipsec-esp add chain=input comment=ipsec disabled=yes protocol=ipsec-ah add action=drop chain=input comment=“default configuration” disabled=yes in-interface=ether1-gateway add chain=forward comment=“default configuration” connection-state=established add chain=forward comment=“default configuration” connection-state=related add action=drop chain=forward comment=“default configuration” connection-state=invalid disabled=yes add chain=forward dst-port=500 protocol=udp add chain=forward dst-port=4500 protocol=udp add chain=forward dst-port=49000 protocol=udp add chain=forward protocol=ipsec-esp add chain=forward protocol=ipsec-ah
[kosztyua@MikroTik] > /ip firewall nat export dec/11/2013 12:56:30 by RouterOS 6.7 software id = ***
/ip firewall nat add chain=srcnat dst-address=192.168.105.0/24 src-address=192.168.1.0/24 add chain=srcnat dst-address=192.168.106.0/24 src-address=192.168.1.0/24 add chain=srcnat dst-address=192.168.102.0/24 src-address=192.168.1.0/24 add action=masquerade chain=srcnat comment=“default configuration” out-interface=ether1-gateway add action=dst-nat chain=dstnat comment=“ut” dst-port=12375 protocol=tcp to-addresses=192.168.1.17 add action=dst-nat chain=dstnat comment=“ovpn” dst-port=12443 protocol=tcp to-addresses=192.168.1.17
[kosztyua@MikroTik] > /ip firewall mangle export dec/11/2013 13:01:36 by RouterOS 6.7 software id = ***
/ip firewall mangle add action=change-mss chain=forward disabled=yes dst-address=192.168.105.0/24 new-mss=1360 protocol=tcp src-address=192.168.1.0/24 tcp-flags=syn tcp-mss=!0-1360
Проблема 1: Соединение довольно нестабильное, похоже, есть проблема с MSS. Примерно каждую минуту обновляется SA, хотя обе стороны установили одинаковый lifetime - 8 и 1 час. Это приводит к потере одного пакета ping каждую минуту, хотя это не всегда происходит, иногда все работает часами без проблем, а потом каждую минуту в течение часа. Более серьезная проблема в том, что HTTP-страница, доступная через VPN, не работает - иногда загружается наполовину, иногда нет, типичная проблема с MSS. Попробовал уменьшить MSS через mangle до 1200 (никакого результата), 1300 (то же самое) и до 1394, которое получил с помощью метода "ping don't fragment", но изменения не произошло. У Draytek нестабильности нет, дни проходят без переподключений, SA остается активной до истечения срока действия; HTTP работает отлично, загружается нормально.
Проблема 2: IPSec passthrough? За главным офисом мы тоже используем какие-то пользовательские IPSec-соединения. Например, мне нужно подключиться к компании с помощью vpnc с PSK+xauth. С Draytek проблем нет, а с Mikrotik я получаю ожидаемый xauth пакет; rejected: (ISAKMP_N_PAYLOAD_MALFORMED)(16) error. Отключил все правила фильтра брандмауэра. Windows клиент сообщает об отсутствии ответа.
##########
[kosztyua@MikroTik] > /ip ipsec export dec/11/2013 12:55:30 by RouterOS 6.7 software id = ***
/ip ipsec proposal set [ find default=yes ] auth-algorithms=md5,sha1 enc-algorithms=des,3des,aes-128-cbc,aes-192-cbc,aes-256-cbc,blowfish,twofish,camellia-128,camellia-192,camellia-256 lifetime=1h pfs-group=none
/ip ipsec peer add address= . . . /32 comment=“draytek - 1” generate-policy=port-override hash-algorithm=md5 lifetime=8h secret=***** send-initial-contact=no
[kosztyua@MikroTik] > /ip firewall filter export dec/11/2013 12:55:57 by RouterOS 6.7 software id = ***
/ip firewall filter add action=drop chain=input comment=blacklist src-address-list=blacklist add chain=input comment=“default configuration” disabled=yes protocol=icmp add chain=input comment=“default configuration” connection-state=established add chain=input comment=“default configuration” connection-state=related add chain=input comment=ipsec dst-port=500 protocol=udp add chain=input comment=ipsec disabled=yes protocol=ipsec-esp add chain=input comment=ipsec disabled=yes protocol=ipsec-ah add action=drop chain=input comment=“default configuration” disabled=yes in-interface=ether1-gateway add chain=forward comment=“default configuration” connection-state=established add chain=forward comment=“default configuration” connection-state=related add action=drop chain=forward comment=“default configuration” connection-state=invalid disabled=yes add chain=forward dst-port=500 protocol=udp add chain=forward dst-port=4500 protocol=udp add chain=forward dst-port=49000 protocol=udp add chain=forward protocol=ipsec-esp add chain=forward protocol=ipsec-ah
[kosztyua@MikroTik] > /ip firewall nat export dec/11/2013 12:56:30 by RouterOS 6.7 software id = ***
/ip firewall nat add chain=srcnat dst-address=192.168.105.0/24 src-address=192.168.1.0/24 add chain=srcnat dst-address=192.168.106.0/24 src-address=192.168.1.0/24 add chain=srcnat dst-address=192.168.102.0/24 src-address=192.168.1.0/24 add action=masquerade chain=srcnat comment=“default configuration” out-interface=ether1-gateway add action=dst-nat chain=dstnat comment=“ut” dst-port=12375 protocol=tcp to-addresses=192.168.1.17 add action=dst-nat chain=dstnat comment=“ovpn” dst-port=12443 protocol=tcp to-addresses=192.168.1.17
[kosztyua@MikroTik] > /ip firewall mangle export dec/11/2013 13:01:36 by RouterOS 6.7 software id = ***
/ip firewall mangle add action=change-mss chain=forward disabled=yes dst-address=192.168.105.0/24 new-mss=1360 protocol=tcp src-address=192.168.1.0/24 tcp-flags=syn tcp-mss=!0-1360
