Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Проблемы с ipsec на новом MT с 6.7.

    Проблемы с ipsec на новом MT с 6.7.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Проблемы с ipsec на новом MT с 6.7., RouterOS
     
    kosztyua
    Guest
    #1
    0
    11.12.2013 12:02:00
    Привет, я купил новый CRS125-24G-1S-2HnD и обновился до ros6.7 (после провала 6.5 на этапе 1 без видимых причин). Заменял им Draytek 2920, который сломался после удара молнии (работает только 1 WAN и 1 LAN порт). Теперь проблема с IPSec, который отлично работает с Draytek, но не работает на Mikrotik на многих уровнях.  Схема сети - звезда, главный офис и 4 удаленных офиса, тестирую пока с одним. На удаленных офисах тоже Draytek, менять пока не планируется. MT (ранее Draytek2920) <== INTERNET ==> Draytek2110

    Проблема 1: Соединение довольно нестабильное, похоже, есть проблема с MSS. Примерно каждую минуту обновляется SA, хотя обе стороны установили одинаковый lifetime - 8 и 1 час. Это приводит к потере одного пакета ping каждую минуту, хотя это не всегда происходит, иногда все работает часами без проблем, а потом каждую минуту в течение часа. Более серьезная проблема в том, что HTTP-страница, доступная через VPN, не работает - иногда загружается наполовину, иногда нет, типичная проблема с MSS.  Попробовал уменьшить MSS через mangle до 1200 (никакого результата), 1300 (то же самое) и до 1394, которое получил с помощью метода "ping don't fragment", но изменения не произошло. У Draytek нестабильности нет, дни проходят без переподключений, SA остается активной до истечения срока действия; HTTP работает отлично, загружается нормально.

    Проблема 2: IPSec passthrough? За главным офисом мы тоже используем какие-то пользовательские IPSec-соединения. Например, мне нужно подключиться к компании с помощью vpnc с PSK+xauth. С Draytek проблем нет, а с Mikrotik я получаю ожидаемый xauth пакет; rejected: (ISAKMP_N_PAYLOAD_MALFORMED)(16) error. Отключил все правила фильтра брандмауэра. Windows клиент сообщает об отсутствии ответа.

    ##########
    [kosztyua@MikroTik] > /ip ipsec export dec/11/2013 12:55:30 by RouterOS 6.7 software id = ***
    /ip ipsec proposal set [ find default=yes ] auth-algorithms=md5,sha1 enc-algorithms=des,3des,aes-128-cbc,aes-192-cbc,aes-256-cbc,blowfish,twofish,camellia-128,camellia-192,camellia-256 lifetime=1h pfs-group=none
    /ip ipsec peer add address= . . . /32 comment=“draytek - 1” generate-policy=port-override hash-algorithm=md5 lifetime=8h secret=***** send-initial-contact=no
    [kosztyua@MikroTik] > /ip firewall filter export dec/11/2013 12:55:57 by RouterOS 6.7 software id = ***
    /ip firewall filter add action=drop chain=input comment=blacklist src-address-list=blacklist add chain=input comment=“default configuration” disabled=yes protocol=icmp add chain=input comment=“default configuration” connection-state=established add chain=input comment=“default configuration” connection-state=related add chain=input comment=ipsec dst-port=500 protocol=udp add chain=input comment=ipsec disabled=yes protocol=ipsec-esp add chain=input comment=ipsec disabled=yes protocol=ipsec-ah add action=drop chain=input comment=“default configuration” disabled=yes in-interface=ether1-gateway add chain=forward comment=“default configuration” connection-state=established add chain=forward comment=“default configuration” connection-state=related add action=drop chain=forward comment=“default configuration” connection-state=invalid disabled=yes add chain=forward dst-port=500 protocol=udp add chain=forward dst-port=4500 protocol=udp add chain=forward dst-port=49000 protocol=udp add chain=forward protocol=ipsec-esp add chain=forward protocol=ipsec-ah
    [kosztyua@MikroTik] > /ip firewall nat export dec/11/2013 12:56:30 by RouterOS 6.7 software id = ***
    /ip firewall nat add chain=srcnat dst-address=192.168.105.0/24 src-address=192.168.1.0/24 add chain=srcnat dst-address=192.168.106.0/24 src-address=192.168.1.0/24 add chain=srcnat dst-address=192.168.102.0/24 src-address=192.168.1.0/24 add action=masquerade chain=srcnat comment=“default configuration” out-interface=ether1-gateway add action=dst-nat chain=dstnat comment=“ut” dst-port=12375 protocol=tcp to-addresses=192.168.1.17 add action=dst-nat chain=dstnat comment=“ovpn” dst-port=12443 protocol=tcp to-addresses=192.168.1.17
    [kosztyua@MikroTik] > /ip firewall mangle export dec/11/2013 13:01:36 by RouterOS 6.7 software id = ***
    /ip firewall mangle add action=change-mss chain=forward disabled=yes dst-address=192.168.105.0/24 new-mss=1360 protocol=tcp src-address=192.168.1.0/24 tcp-flags=syn tcp-mss=!0-1360
     
     
     
    kosztyua
    Guest
    #2
    0
    11.12.2013 18:11:00
    Я оставил его на день, чтобы отдохнул, а потом... Ну, сейчас просто огромный WTF. Единственное, что я сделал — обновил прошивку с 3.08 до 3.10, и все проблемы исчезли. IPSec туннель стабилен, проблем с MSS больше нет, и можно создавать IPSec из-за NAT. /thread
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры