Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • Changelogs
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    RouterOS
    Проблема с IPSEC и Hotbrick Ребята, у кого есть опыт работы с IPSEC и Hotbrick? У меня тут какая-то каша в голове, и я не понимаю, как правильно настроить взаимодействие между ними. Коротко о проблеме: * IPSEC VPN работает отлично в одном направлении

    Проблема с IPSEC и Hotbrick Ребята, у кого есть опыт работы с IPSEC и Hotbrick? У меня тут какая-то каша в голове, и я не понимаю, как правильно настроить взаимодействие между ними. Коротко о проблеме: * IPSEC VPN работает отлично в одном направлении

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Проблема с IPSEC и Hotbrick Ребята, у кого есть опыт работы с IPSEC и Hotbrick? У меня тут какая-то каша в голове, и я не понимаю, как правильно настроить взаимодействие между ними. Коротко о проблеме: * IPSEC VPN работает отлично в одном направлении, RouterOS
     
    FOV
    Guest
    #1
    0
    28.12.2005 14:41:00
    Привет, ребята, мне снова нужна ваша помощь:

    Ситуация: Routerboard, ОС: 2.9.8.
    Wan: ADSL - Динамический IP с Dyndns, работает нормально.
    Динамическое разрешение: через скрипт changeip - работает отлично, спасибо.
    Lan: 192.168.0.0/24.
    Другая сторона: Hotbrick 401.
    VPN Static IP: 201.216.201.177.
    Маска: 255.255.255.240.

    Не получается настроить VPN-туннель.

    =============================================
    Конфигурация на MTK [fvazquez@MikroTik]
    ip ipsec peer> pri
    Flags: X - disabled
    0   address=201.216.201.177/32:500
       secret=“abentus”
       generate-policy=yes
       exchange-mode=main
       send-initial-contact=yes
       proposal-check=obey
       hash-algorithm=md5
       enc-algorithm=des
       dh-group=modp768
       lifetime=3m
       lifebytes=0

    [fvazquez@MikroTik]
    ip ipsec policy> pri
    Flags: X - disabled, D - dynamic, I - invalid
    0   src-address=192.168.0.0/24:any
       dst-address=192.168.1.0/24:any
       protocol=all
       action=encrypt
       level=require
       ipsec-protocols=esp
       tunnel=yes
       sa-src-address=201.250.109.54
       sa-dst-address=201.216.201.177
       proposal=Hotbrick
       manual-sa=none
       dont-fragment=clear
    1   name=“Hotbrick”
       auth-algorithms=md5
       enc-algorithms=des
       lifetime=5m
       lifebytes=0
       pfs-group=modp768

    [fvazquez@MikroTik]
    ip firewall nat> pri
    Flags: X - disabled, I - invalid, D - dynamic
    0   chain=srcnat
       src-address=192.168.0.0/24
       dst-address=192.168.1.0/24
       action=accept
    1   chain=srcnat
       src-address=10.1.0.0/24
       action=masquerade
    2   chain=srcnat
       src-address=192.168.0.0/24
       action=masquerade
    3   ;;; Redireccionamiento de Proxy
       chain=dstnat
       protocol=tcp
       dst-port=80
       action=redirect
       to-ports=8080

    =============================================
    Конфигурация на Hotbrick
    Remote IP: pilar.dyndns.pro
    Remote Network: 192168.0.0/24
    Local IP: 201.216.201.177
    Local Network: 192.168.1.0/24
    Auth. Algo: MD5
    Encription Alg: des
    IKE Preshared Key=‘abentus’
    Lifetime: 180 seg
    IKE Group: DH768
    PFS Group: NONE

    =============================================
    Когда я пытаюсь пропинговать с CMD внутренний IP с другой стороны, в логе видно:
    Log
    10:42:53 ipsec,ike,info queuing SA request, phase 1 with peer 201.216.201.177 will be established first
    10:42:53 ipsec,ike,info initiating phase 1, starting mode Identity Protection (local 201.250.109.54:500) (remote unknown)
    10:42:53 ipsec,info ipsec packet discarded: src=192.168.0.48 dst=192.168.1.1
    10:42:59 ipsec,info ipsec packet discarded: src=192.168.0.48 dst=192.168.1.1
    10:43:04 ipsec,info ipsec packet discarded: src=192.168.0.48 dst=192.168.1.1

    Что я делаю не так?
    Жду вашей помощи.
    Fernando
     
     
     
    Eugene
    Guest
    #2
    0
    28.12.2005 16:25:00
    Похоже, это проблема маршрутизации. Пытался пробить traceroute?
     
     
     
    FOV
    Guest
    #3
    0
    30.12.2005 17:05:00
    Юджин, спасибо за потраченное время. Проблема решена, оказалось, дело было в Lifetime. Теперь я настроил туннель, но в некоторых ситуациях он перестает подниматься. Когда? Когда ADSL меняет IP. Сейчас я пытаюсь разработать скрипт, чтобы менять sa-scr-address, но безуспешно. С другой стороны, возникает редкая ситуация: когда я применяю новую VPN-политику, всё работает отлично. Но если я вручную изменяю sa-scr-address, то оно не работает. Есть какие-нибудь идеи? Огромное спасибо ещё раз за помощь! Хорошего конца года и наилучших успехов в 2006!
     
     
     
    Eugene
    Guest
    #4
    0
    05.01.2006 10:54:00
    Спасибо. Нужно сбросить установленные IPsec SAs. Параллельно, IPsec-политика на другом конце должна быть динамической.
     
     
     
    FOV
    Guest
    #5
    0
    06.01.2006 15:37:00
    Юген, я не понял Simultim. Сбросить политику можно, ок? Должна же быть командная строка для этого, я полагаю. Но, если на другом конце динамический IP, это значит, что мне нужно удалять старую политику, сбрасывать её и генерировать новую по скрипту? ргс, Фернандо
     
     
     
    FOV
    Guest
    #6
    0
    24.01.2006 18:40:00
    VPN подключен и работает нормально, посмотрим, что произойдет после обновления до 2.9.11. Сейчас, в 2.9.5 всё отлично, стабильно. Спасибо за всю поддержку.
     
     
     
    FOV
    Guest
    #7
    0
    28.12.2005 15:14:00
    Ситуация изменилась. VPN подключен, но пинговать могу только первый хост на другой стороне: 192.168.1.1. Другие машины пинговать не удается. Трафика вообще нет. Не знаю, проблема в маршрутизации или файрволе. Буду рад любым идеям.
    Фернандо
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2025 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры