Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    РЕШЕНО — L2TP IPSEC перестал работать после обновления до версии 6.18

    РЕШЕНО — L2TP IPSEC перестал работать после обновления до версии 6.18

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    РЕШЕНО — L2TP IPSEC перестал работать после обновления до версии 6.18, RouterOS
     
    bgonev
    Guest
    #1
    0
    12.08.2014 21:03:00
    Привет! Вчера я обновил прошивку с версии V5.20 до v6.18. Аппаратное обеспечение — RouterBoard RB450G. Ранее (на версии 5.20) у меня успешно устанавливался L2TP/IPSEC с моими Windows 7 и Android. После обновления L2TP/IPSEC перестал работать. Вот лог с RB:

    22:56:26 ipsec,error failed to pre-process ph2 packet.  
    22:56:29 ipsec,error failed to begin ipsec sa negotiation.  
    22:56:29 ipsec,error failed to pre-process ph2 packet.  
    22:56:32 ipsec,error failed to pre-process ph2 packet.  
    22:56:35 ipsec,error failed to pre-process ph2 packet.  
    22:56:38 ipsec,error failed to pre-process ph2 packet.  
    22:56:41 ipsec,error failed to pre-process ph2 packet.  
    22:56:45 ipsec,error failed to pre-process ph2 packet.  
    22:56:47 ipsec,error failed to pre-process ph2 packet.  
    22:56:50 ipsec,error failed to pre-process ph2 packet.  
    22:56:53 ipsec,error failed to pre-process ph2 packet.  
    22:56:56 l2tp,info first L2TP UDP packet received from 7x.1x5.35.1x4  
    22:57:24 system,info ipsec policy changed by admin  
    22:57:29 ipsec,error failed to begin ipsec sa negotiation.  
    22:58:29 ipsec,error failed to begin ipsec sa negotiation.  
    22:59:24 system,info ipsec policy changed by admin  
    22:59:29 ipsec,error failed to begin ipsec sa negotiation.  
    23:00:29 ipsec,error failed to begin ipsec sa negotiation.  
    23:01:24 system,info ipsec policy changed by admin  
    23:01:29 ipsec,error failed to begin ipsec sa negotiation.  
    23:02:29 ipsec,error failed to begin ipsec sa negotiation.  

    Кто-нибудь может помочь?  
    С уважением, Борис
     
     
     
    chemp86
    Guest
    #2
    0
    22.11.2014 06:36:00
    Подтверждаю слова товарища Бориса. Если конфигурация такая: address=0.0.0.0/0 local-address=0.0.0.0 passive=no port=500 auth-method=pre-shared-key secret="password" generate-policy=port-override policy-template-group=*FFFFFFFF exchange-mode=main send-initial-contact=yes nat-traversal=yes proposal-check=obey hash-algorithm=sha1 enc-algorithm=3des dh-group=modp1024 lifetime=1d lifebytes=0 dpd-interval=disable-dpd dpd-maximum-failures=5 — то всё работает. Я удалил это вручную из раздела «Groups». RouterOS 6.22
     
     
     
    garther
    Guest
    #3
    0
    20.01.2015 14:22:00
    Привет! У меня похожая проблема с s2s VPN. Вот конфигурация:  
    /ip ipsec proposal  
    add enc-algorithms=3des,aes-128-cbc name=proposal1 pfs-group=modp1536  
    add enc-algorithms=3des,aes-128-cbc name=proposal2 pfs-group=modp1536  
    add enc-algorithms=3des,aes-128-cbc name=proposal3 pfs-group=modp1536  

    /ip ipsec peer  
    add address=213.165.0.0/32 dh-group=modp1536 lifetime=8h nat-traversal=no proposal-check=strict secret=0  
    add address=92.222.0.0/32 dh-group=modp1536 lifetime=8h nat-traversal=no proposal-check=strict secret=0  
    add address=37.114.0.0/32 dh-group=modp1536 lifetime=8h nat-traversal=no proposal-check=strict secret=0  

    Логи просто завалены ошибками по ph2 pre-process сразу после того, как я добавил третий узел (37…), который — кстати, Cisco ASA. VPN при этом работает нормально (все три канала). Кто-нибудь сталкивался с похожими проблемами?
     
     
     
    Michel
    Guest
    #4
    0
    04.02.2015 13:10:00
    Я настроил новый роутер, и IPSEC не работал, постоянно выдавал ошибку ipsec,error failed to pre-process ph2 packet. Я сравнил все настройки с рабочим устройством и заметил, что из GUI невозможно создать peer с policy-template-group=* FFFFFFFF. Также, если просто изменить что-то в Peer, то теряется ***** и остаётся только policy-template-group= FFFFFFFF, из-за чего IPSEC перестаёт работать. Если посмотреть на экспорт конфигурации, то policy-template-group=* FFFFFFFF в peer вообще отсутствует. Чтобы всё работало, нужно добавить новый Peer через команду /ip ipsec peer

    add address=0.0.0.0/0 local-address=0.0.0.0 passive=no port=500 auth-method=pre-shared-key secret="test" generate-policy=port-override policy-template-group=*FFFFFFFF exchange-mode=main-l2tp\ send-initial-contact=yes nat-traversal=yes proposal-check=obey hash-algorithm=sha1 enc-algorithm=3des dh-group=modp1024 lifetime=1d lifebytes=0 dpd-interval=disable-dpd dpd-maximum-failures=5

    Если потом поменять пароль через GUI или что-то ещё, то вы снова потеряете * FFFFFFFF, и IPSEC перестанет работать. Фух… эта проблема стоила мне три дня нервов.
     
     
     
    sergejs
    Guest
    #5
    0
    04.02.2015 14:20:00
    Мишель, шаблон политики должен быть установлен по умолчанию, а не *FFFFF, возможно, ты обновлял версию, в которой была эта проблема. Добавь нового пира, у него должны быть правильные настройки.
     
     
     
    cmurrayis
    Guest
    #6
    0
    11.05.2015 01:21:00
    У меня была точно такая же проблема при настройке 6.27 на AWS. Изменил значение этой политики на *FFFFFFFF, и туннель сразу же заработал.
     
     
     
    jgraue
    Guest
    #7
    0
    03.06.2015 00:54:00
    Сегодня у меня была та же проблема. Я использую Shrew client для Client-to-Site VPN. Просто IPSec, без L2tp. На самом деле я использую PSK и XAUTH и начал с шаблона политики Roadwarrior, как указано в примере конфигурации, а потом удалил его и добавил *FFFFFFFF — и сразу всё заработало. Вот вся конфигурация:

    Сначала определяем пул для удалённых пользователей (roadwarriors)  
    /ip pool add name=ipsec-RW ranges=192.168.50.2-192.168.50.254  
    /ip ipsec mode-config add address-pool=ipsec-RW name=RW-cfg split-include=192.168.88.0/24  

    Хотя у меня это есть, я потом переопределяю эту группу  
    /ip ipsec policy group add name=RoadWarrior  
    /ip ipsec policy add dst-address=192.168.50.0/24 group=RoadWarrior src-address=192.168.88.0/24 template=yes  
    add dst-address=192.168.88.0/24 group=RoadWarrior src-address=192.168.50.0/24 template=yes  

    /ip ipsec user add name=johndow password=gladiator  

    Добавляю пиров (один без NAT-T, другой с NAT-T, чтобы покрыть обе ситуации)  
    /ip ipsec peer add auth-method=pre-shared-key-xauth generate-policy=port-strict hash-algorithm=md5 mode-config=RW-cfg nat-traversal=no passive=yes secret=mysecret policy-template-group=*FFFFFFFF  
    add auth-method=pre-shared-key-xauth generate-policy=port-strict hash-algorithm=md5 mode-config=RW-cfg passive=yes secret=mysecret policy-template-group=*FFFFFFFF  

    Далее нужно добавить правила в Firewall, чтобы разрешить IPSec трафик (UDP=500) и NAT-T (UDP=4500). Обязательно вставьте их в нужные позиции.  
    /ip firewall filter add chain=input comment=IPsec dst-port=500 protocol=udp  
    add chain=input protocol=ipsec-esp  
    add chain=input dst-port=4500 protocol=udp  

    /ip firewall mangle add action=mark-packet chain=input dst-port=4500 new-packet-mark=vpn protocol=udp  
    add action=mark-packet chain=input new-packet-mark=vpn protocol=ipsec-esp  

    Надеюсь, это кому-нибудь поможет, я потратил на это больше трёх дней...
     
     
     
    wcrisman
    Guest
    #8
    0
    07.11.2015 04:57:00
    Большое спасибо всем за эти посты... Сегодня они меня реально выручили. Не мог поменять настройки удалённого устройства через webfig, поскольку консоль для редактора работает неправильно.
     
     
     
    cross
    Guest
    #9
    0
    17.11.2015 14:29:00
    Могу добавить, что я использовал один и тот же пример для настройки ip ipsec peer set 0 policy-template-group=*FFFFFFFF  
    Ошибка: не удаётся изменить динамический пира. Но, как вы все видите, у меня появилась ошибка с сообщением выше. Причина была очевидна. В новом MikroTik (у меня RB750Gr2 / hEX) при добавлении L2TP можно выбрать «Use IPsec» и задать секретный пароль, при этом раздел ip ipsec тоже настраивается. Но там всё динамическое, и эти *FFFF можно добавить только в шаблон политики в ip ipsec peer, поэтому я убрал это и добавил своего статического пира в ipsec. Но сделал одну ошибку — я не установил *FFFF… Почему? Потому что это ссылка на раздел Policies. А там я обнаружил шаблон по умолчанию, который нужно было включить.

    /ip ipsec policy> pr  
    Флаги: T – шаблон, X – отключено, D – динамический, I – неактивный, * – по умолчанию  
    0 T * group=default src-address=::/0 dst-address=::/0 protocol=all proposal=default template=yes  

    Я его включил. А потом в конфигурации пира всё выглядело так:  
    ip ipsec peer> pr  
    Флаги: X – отключено, D – динамический  
    0 address=0.0.0.0/0 local-address=:: passive=yes port=500 auth-method=pre-shared-key secret="********"  
    generate-policy=port-override policy-template-group=default exchange-mode=main-l2tp send-initial-contact=yes nat-traversal=yes  
    hash-algorithm=sha1 enc-algorithm=3des,aes-128,aes-256 dh-group=modp1024 lifetime=1d dpd-interval=2m dpd-maximum-failures=5  

    И всё отлично работает. Когда я отключил Policies и поставил *FFFFFF…, тоже заработало. Но причина моей проблемы была в том, что Policies были отключены. И ещё запомните: нужно ставить generate-policy=port-override — port-override генерирует политики и заставляет использовать любой порт (старое поведение).
     
     
     
    StefanM
    Guest
    #10
    0
    02.04.2016 23:52:00
    Спасибо за решение.
     
     
     
    jaytcsd
    Guest
    #11
    0
    07.04.2016 07:47:00
    Я столкнулся с этой проблемой после аппаратного сброса, когда перестал загружаться ряд сайтов. L2TP работал на версиях с 6.33 по 6.34.2 через обновления quickset. После сброса я снова добавил L2TP, но получил ошибку предобработки. Пока пытался исправить это через терминал, заметил баг в winbox 2.2.18: он не показывает настройки интервала DPD и переопределение порта, мой экран останавливается после списка DH групп.
     
     
     
    lambert
    Guest
    #12
    0
    07.04.2016 15:53:00
    jaytcsd, тебе стоит создать новую тему для своего похожего симптома, но совершенно другого вопроса. Эта тема касается обновлений с любой версии до 6.18 или позже. Переход с 6.33 на 6.34.2 не изменил работу IPsec так, как это сделал переход с 6.17 на 6.18. Значит, у тебя новая и интересная проблема, которая требует своей отдельной темы. Winbox 2 вряд ли будет работать с текущей версией RouterOS. Кажется, об этом упоминается в заметках к релизу RouterOS, но я не проверял это специально. Лучше возьми Winbox версии 3.4 или выше. Если проблема останется, создай новую тему. Мне не сложно будет посмотреть ещё одну тему по вопросу «потерял возможность загружать некоторые сайты», как ты упоминал.
     
     
     
    lfduarte91
    Guest
    #13
    0
    20.10.2016 19:12:00
    Я изменил проверку предложения на «obey», теперь всё работает нормально.
     
     
     
    manelfl
    Guest
    #14
    0
    26.02.2019 13:45:00
    У меня так же. Я сделал точно так же. Работает и у меня. У меня генерация политики — port-strict, и это работает.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры