Информация
Настройка
Новости
Контакты
Новинка
Распродажа
Оплата
Доставка
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • Changelogs
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    RouterOS
    Проблема с временем жизни IPsec

    Проблема с временем жизни IPsec

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Проблема с временем жизни IPsec, RouterOS
     
    roy1
    Guest
    #1
    0
    16.06.2010 13:04:00
    Привет! IPsec туннель настроен на Mikrotik v4.10 RB 411 и на Cisco ASR 1006. Cisco ASR 1006 сейчас работает как IPsec концентратор для более чем 100 IPsec туннелей. Некоторые IPsec туннели между ASR и Cisco 3945 работают идеально. Другие — между ASR и Mikrotik, и тут возникла проблема. IPsec между Mikrotik и ASR работает, но есть неполадки с временем жизни сессии. Через несколько часов туннель падает, если нет трафика. После этого невозможно связаться с другой стороной через туннель — приходится заходить на роутер и пинговать, чтобы поднять туннель, и только после этого всё начинает работать нормально. Я пробовал менять параметр lifetime на разные значения, но результат остаётся тем же. Между двумя Cisco роутерами таких проблем нет.

    Конфигурация:

    /ip ipsec proposal
    set default auth-algorithms=sha1 comment="" disabled=no enc-algorithms=3des lifetime=0s name=default pfs-group=none

    /ip ipsec peer
    add address=x.x.x.x/32:500 auth-method=pre-shared-key comment="" dh-group=modp1024 disabled=no dpd-interval=disable-dpd dpd-maximum-failures=1 enc-algorithm=3des exchange-mode=main generate-policy=no hash-algorithm=sha1 lifebytes=0 lifetime=1d nat-traversal=no proposal-check=claim secret=xxxx send-initial-contact=yes

    /ip ipsec policy
    add action=encrypt comment="" disabled=no dst-address=x.x.x.x/22:any ipsec-protocols=esp level=require priority=0 proposal=default protocol=all sa-dst-address=x.x.x.x sa-src-address=x.x.x.x src-address=x.x.x.x:any tunnel=yes

    На Cisco:

    ip access-list extended VPN_110_1
    permit ip x.x.x.x 0.0.3.255 x.x.x.x 0.0.3.255

    crypto map VPN_PP 390 ipsec-isakmp
    description VPN_110_1
    set peer x.x.x.x (адрес Mikrotik)
    set transform-set VPN_PP
    match address VPN_110_1

    crypto isakmp key xxxxx address x.x.x.x

    crypto ipsec transform-set VPN_PP esp-3des esp-sha-hmac

    Спасибо!
     
     
     
    StefanM
    Guest
    #2
    0
    05.04.2016 21:54:00
    Попробуешь версию 6.29.1? Пока с временем жизни IPsec там никаких проблем не замечено.
     
     
     
    pampi
    Guest
    #3
    0
    21.03.2016 16:42:00
    У меня такая же проблема. Ты смог это решить?
     
     
     
    StubArea51
    Guest
    #4
    0
    21.03.2016 18:07:00
    Вы включили режим отладки на стороне Cisco и MikroTik, чтобы понять, почему VPN разрывается? Было бы полезно иметь эту информацию, чтобы либо настроить конфигурацию, либо открыть заявку в поддержку MikroTik.
     
     
     
    pe1chl
    Guest
    #5
    0
    21.03.2016 18:41:00
    Думаю, это просто баг. У меня такая же проблема с IPsec MikroTik ↔ Cisco, и помню, что она была давно на стандартной Linux-системе ↔ Cisco. Там это как-то решили с выходом новых версий racoon или ядра, а на MikroTik она всё ещё остаётся, несмотря на неоднократные записи в changelog о исправлениях в IPsec.
     
     
     
    Van9018
    Guest
    #6
    0
    22.03.2016 07:09:00
    У меня похожая проблема. Время действия предложения — 1 час. По истечении часа Cisco отправляет IKE Delete с полезной нагрузкой и SPI для удаления. Mikrotik удаляет соединение из Remote Peers, но не удаляет установленные SA. Моё решение — скрипт, который запускается каждые 3 секунды: если удалённый пир пропал, скрипт очищает установленные SA. Пользователи больше не жалуются на обрывы туннеля. Похоже, что Mikrotik получает команду Delete payload, но не удаляет SA.
     
     
     
    mrz
    Guest
    #7
    0
    22.03.2016 08:03:00
    Если вы можете воспроизвести ту же проблему на последней версии v6.35rc, тогда включите ipsec debug логи и создайте supout файл сразу после получения сообщения об удалении, но когда MT не удаляет SAs. Отправьте этот supout файл в службу поддержки.
     
     
     
    pe1chl
    Guest
    #8
    0
    22.03.2016 08:26:00
    Что-то уже сделали, чтобы это исправить, или это просто стандартный ответ в духе «сначала попробуйте новейшую версию, а потом посмотрим»? Я могу помочь с тестированием, но ради формального решения проблемы я не собираюсь переходить на RC.
     
     
     
    pampi
    Guest
    #9
    0
    23.03.2016 19:10:00
    Пожалуйста, предоставьте текст для перевода.
     
     
     
    StefanM
    Guest
    #10
    0
    03.04.2016 11:33:00
    Какая версия Router OS у тебя установлена?
     
     
     
    pampi
    Guest
    #11
    0
    05.04.2016 19:57:00
    6.32.2
     
     
     
    pe1chl
    Guest
    #12
    0
    06.04.2016 08:49:00
    Я перешёл на версию 6.35RC по другой причине и больше не вижу этой проблемы, но при этом внес и другие изменения, так что может быть совпадение. (Вместо прямого IPsec-туннеля с политиками, совпадающими с локальной и удалённой сетью, теперь я использую L2TP/IPsec-туннель с маршрутизацией подсетей через BGP поверх этого туннеля. В этом плане разницы быть не должно, но кто знает.)
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2025 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры