У меня проблемы с установкой рабочей связи между Mikrotik hAP и роутером Bintec RS123. Сам VPN-туннель устанавливается, но я не могу наладить TCP-соединение между компьютером в сети роутера Bintec и NAS в сети роутера Mikrotik. Настройка следующая: Bintec RS123: сеть 10.1.0.0/16, подключение к интернету через кабель Mikrotik hAP: 6.32.1: сеть 10.3.0.0/16, подключение к интернету через LTE IPSEC туннель стабилен, пинг работает, но TCP-соединение (http или https) между 10.1.1.15 (Windows ПК) и 10.3.1.11 (NAS) не устанавливается.
Два странных наблюдения: 1) Всё работает, если активен Torch на hAP 2) Раньше у меня был mAP вместо hAP с ограничением размера пакета 0-1438 в NAT-правиле. Работало отлично, но мне нужно было больше Ethernet-портов. hAP ведёт себя совсем иначе.
Кто-нибудь знает, какие настройки нужно изменить, чтобы туннель нормально заработал? Спасибо!
Привет, Discmandj! Прошло уже довольно много времени с тех пор, как я работал с Mikrotik и маршрутизатором Bintec. Насколько помню, проблемы со второй фазой решались выбором правильного шифрования с обеих сторон. Я еще посмотрю, если найду старые резервные копии роутеров. У меня ушло несколько дней, чтобы подобрать правильную комбинацию.
Очень помогала функция логирования на Bintec (он был приемником с фиксированным IP, а Mikrotik – «звонящим» с динамически меняющимся IP). К сожалению, в Bintec нужно переключаться между двумя веб-интерфейсами, чтобы увидеть самые свежие записи.
Моя проблема была в том, что связь была стабильной, но из-за настройки fastrack в файрволе терялось много пакетов. Если столкнешься с похожими проблемами (после того, как решишь вопросы второй фазы), просто отключи fastrack, и все будет работать отлично.
Привет, Discmandj, нашёл резервные файлы, но… файл с Mikrotik зашифрован, и я не могу в нём разобраться, а файл с Bintec — просто текстовый, но в нём нет нормальной структуры. Возможно, следующий фрагмент тебе немного поможет:
Первый блок, кажется, — это фаза 1, второй — фаза 2, а третий — информация о времени жизни. Тогда у меня был предварительно общий ключ, и всё работало нормально → тем не менее я поменял все свои роутеры на Mikrotik и продал Bintec RS123. С уважением, Стефан.
Привет, Stefan, спасибо за ответ. Сегодня мне всё-таки удалось всё настроить. Наконец-то объясню, что произошло сегодня. Во-первых, в моём фаерволе не включён fasttrack. Шифрование на обеих сторонах совпадало, но соединение не устанавливалось :S Я поставил в политике на стороне Mikrotik src и dst IP на 0.0.0.0/0, а на стороне Bintec отключил IP forwarding на IPsec. Получилась динамическая политика только с dst IP, пинг с Mikrotik до Bintec проходил, а в обратную сторону нет. Когда IP на обеих сторонах совпадал, туннель не устанавливался. Потом я включил IP forwarding на Bintec для нужных dst и src IP, а на стороне Mikrotik оставил 0.0.0.0/0 и для dst, и для src. В итоге получил динамическую политику, как хотел, IPsec поднялся, и соединение отлично работает. Переключение всего на Mikrotik — лучшее, что вы могли сделать, LOL. Мы — IT-компания из Липпштадта, Германия, и используем только оборудование Mikrotik. Но в этом случае пришлось работать с Bintec, потому что один клиент настаивает именно на этом, а другая филиальная точка не хочет менять Bintec на Mikrotik. Ещё раз спасибо за ответ, желаю отличного дня. С уважением, Ali
Как ты настраивал роутеры BinTec и MikroTik? У меня не получается завести IPsec-туннель... Аппаратно почти такая же конфигурация, как у тебя. Может, поделишься своей настройкой? Спасибо!
Привет, может кто-то поделиться конфигурацией для IPSec туннеля между Mikrotik RouterBoard и роутером Bintec? Я уже настроил этот туннель, но постоянно получаю ошибку: фаза 2 не устанавливается. Спасибо!
Потому что объяснение тоже может быть большим. Лучше сначала прочитать, а потом задавать конкретные вопросы, если что-то непонятно, вместо того чтобы просить других переписать то, что уже было написано, не читая.
Думаю, моё описание проблемы ясно указывало на конкретную задачу. Вместо того чтобы получить подробный ответ, мне пришлось искать рабочее решение методом проб и ошибок.