У меня есть роутер с тремя настроенными IPsec туннелями. Обычно всё работает как надо, но через несколько дней все три туннеля одновременно перестают работать. Единственный способ исправить ситуацию — перезагрузить роутер. После перезагрузки все три туннеля снова полностью функционируют. Я не могу понять, в чём причина. Мой главный вопрос: как найти, что пошло не так, когда это происходит? На удалённых хостах в логах ничего необычного нет — только записи про истёкшие SAs и новые SAs. Конечные точки могут пинговать друг друга. Есть действующие фазы 1 (ISAKMP) и фазы 2 (SA), причём они совпадают на обеих сторонах. Если я сбрасываю эти ассоциации на роутере, новые договариваются за считанные секунды, но это не помогает. Удалённые хосты шлют AH/ESP пакеты роутеру, а вот с роутера пакеты не идут. Оборудование и ПО: RB2011UiAS, версия 6.18. Я только что обновился до 6.19 и теперь жду, когда ошибка появится снова. Это может занять неделю.
все IPsec-туннели перестают работать спустя несколько дней
все IPsec-туннели перестают работать спустя несколько дней, RouterOS
08.09.2014 08:53:00
|
|
|
|
04.03.2015 12:01:00
Привет. У меня такая ошибка на версии 6.27. Кто-нибудь знает решение?
|
|
|
|
08.05.2020 12:42:00
У меня было то же самое. IPsec работает, но после нескольких часов нет трафика, хотя туннель всё ещё активен. Я нашёл вот это:
/ip firewall raw add action=notrack chain=prerouting srcaddress=10.1.101.0/24 dst-address=10.1.202.0/24 add action=notrack chain=prerouting srcaddress=10.1.202.0/24 dst-address=10.1.101.0/24 страница 52: Таблица Raw ● Firewall RAW table позволяет выборочно обрабатывать пакеты без отслеживания соединений, значительно снижая нагрузку на CPU. ● Если пакет помечен для обхода отслеживания соединений: – Фрагментация пакета не происходит. – NAT пропускается. – Не срабатывают опции, зависящие от отслеживания соединений (fasttrack-connection, mark-connection, layer7 и пр.) – У пакета будет connection-state=untracked. Пока что не тестировал несколько дней подряд, но сегодня первый день, когда туннель работает больше 24 часов. Возможно, это сработало, и кому-то ещё, кто столкнётся с такой же проблемой, тоже поможет. |
|
|
|
Читают тему