После того, как один из пользователей нашей сети пожаловался, что не может подключиться, несмотря на все попытки, используя роутер Draytek для настройки L2TP/IPsec, я решил достать из закромов свой старый роутер Draytek и попробовать сам. На роутере MikroTik я настроил сервис L2TP/IPsec с практически всеми параметрами по умолчанию. Множество пользователей подключаются через L2TP клиент с IPsec секретом (и логином/паролем) с роутеров MikroTik, и из опыта знаю, что такая же конфигурация работает и на Android и других устройствах. Поэтому я установил последнюю прошивку на свой Draytek 2860n+ и настроил “LAN2LAN VPN” с L2TP/IPsec.
По умолчанию это вообще не работает, но после того, как в расширенных настройках поставил AES128_SHA1_G2 для фазы 1 и AES128_SHA1 для фазы 2, хотя бы устанавливается фаза 1. На стороне MikroTik фаза 2 SA принимается (судя по отладочному логу), и сессия застревает в состоянии «msg1 sent», после чего в логах появляются сообщения о повторной отправке пакетов. В логе Draytek появляется следующее сообщение (с исправленной орфографией):
[IPSEC/IKE][L2L][profilename][remote IP] malformed payload: Parse error: byte 7 of ISAKMP NAT-OA Payload must be zero, but is not
Интересно, что Google выдаёт несколько упоминаний такой ошибки в совершенно других условиях (без MikroTik или Draytek, но с программой Strongswan). Некоторые сообщения довольно старые, но я так и не нашёл подсказок, что именно вызывает проблему и на чьей стороне она… (то есть байт не нулевой на стороне отправителя, в нашем случае MikroTik, и получатель правильно жалуется, или получателю просто стоило бы игнорировать этот ненулевой байт? Может, это вызвано ошибкой в настройках?)
Есть кто с опытом решения подобных проблем?
По умолчанию это вообще не работает, но после того, как в расширенных настройках поставил AES128_SHA1_G2 для фазы 1 и AES128_SHA1 для фазы 2, хотя бы устанавливается фаза 1. На стороне MikroTik фаза 2 SA принимается (судя по отладочному логу), и сессия застревает в состоянии «msg1 sent», после чего в логах появляются сообщения о повторной отправке пакетов. В логе Draytek появляется следующее сообщение (с исправленной орфографией):
[IPSEC/IKE][L2L][profilename][remote IP] malformed payload: Parse error: byte 7 of ISAKMP NAT-OA Payload must be zero, but is not
Интересно, что Google выдаёт несколько упоминаний такой ошибки в совершенно других условиях (без MikroTik или Draytek, но с программой Strongswan). Некоторые сообщения довольно старые, но я так и не нашёл подсказок, что именно вызывает проблему и на чьей стороне она… (то есть байт не нулевой на стороне отправителя, в нашем случае MikroTik, и получатель правильно жалуется, или получателю просто стоило бы игнорировать этот ненулевой байт? Может, это вызвано ошибкой в настройках?)
Есть кто с опытом решения подобных проблем?
