<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Конфигурация IPsec... я что-то упускаю?]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Конфигурация IPsec... я что-то упускаю? форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sun, 16 Aug 2026 23:38:02 -0400</pubDate>
		<item>
			<title>Конфигурация IPsec... я что-то упускаю?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215084">Конфигурация IPsec... я что-то упускаю?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Наконец-то нашёл время, чтобы проверить это ещё раз. И IPsec туннель работает. Спасибо, andriys! Теперь у меня вполне сложилось представление о том, как настраивать IPsec в RouterOS. Хотя, придётся ещё поискать способ динамического установления IPsec туннеля. Посмотрю ещё раз документацию… <br />
			<i>03.01.2014 20:42:00, lz1dsb.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215084</link>
			<guid>http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215084</guid>
			<pubDate>Fri, 03 Jan 2014 20:42:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конфигурация IPsec... я что-то упускаю?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215083">Конфигурация IPsec... я что-то упускаю?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Андрий, кажется, я начинаю понимать конфигурацию IPsec по кусочкам. Думаю, я что-то упускаю. Вывод получаю только в разделе `/ip ipsec remote-peer print`. Но пока что динамических политик не вижу. Проверю ещё раз через пару дней, я немного в разъездах сейчас и нет прямого доступа к одному из роутеров, чтобы протестировать… <br />
			<i>30.12.2013 14:05:00, lz1dsb.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215083</link>
			<guid>http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215083</guid>
			<pubDate>Mon, 30 Dec 2013 14:05:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конфигурация IPsec... я что-то упускаю?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215082">Конфигурация IPsec... я что-то упускаю?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я спрашивал про динамические политики. Они должны создаваться во время соединения, по крайней мере, на стороне отвечающего. Инициатор обычно имеет обычные (статические) политики, предварительно настроенные, но если вы правы и mode-cfg + templates можно использовать и на стороне инициатора, то динамические политики должны быть и на стороне инициатора. Политики — это то, что говорит вашему роутеру, какой трафик нужно шифровать, поэтому без них ваш VPN-туннель не заработает. <br />
			<i>29.12.2013 18:25:00, andriys.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215082</link>
			<guid>http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215082</guid>
			<pubDate>Sun, 29 Dec 2013 18:25:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конфигурация IPsec... я что-то упускаю?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215081">Конфигурация IPsec... я что-то упускаю?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Нет, других политик, кроме обсуждаемой, у меня нет… Я все равно считаю, что дело не в IPsec. Судя по результатам, она настроена. Но, полагаю, трафик блокируется файерволом или NAT… <br />
			<i>29.12.2013 14:10:00, lz1dsb.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215081</link>
			<guid>http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215081</guid>
			<pubDate>Sun, 29 Dec 2013 14:10:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конфигурация IPsec... я что-то упускаю?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215080">Конфигурация IPsec... я что-то упускаю?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Есть ли какие-то динамические политики, перечисленные как со стороны отвечающего, так и со стороны инициатора? <br />
			<i>29.12.2013 11:11:00, andriys.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215080</link>
			<guid>http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215080</guid>
			<pubDate>Sun, 29 Dec 2013 11:11:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конфигурация IPsec... я что-то упускаю?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215079">Конфигурация IPsec... я что-то упускаю?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я думаю, что параметр mode-cfg — это настройка на стороне отвечающего только в RouterOS. Так что, нет, mode-cfg не поможет избежать использования этого скрипта. Пусть ребята из техподдержки Mikrotik поправят меня, если я ошибаюсь. <br />
			<i>29.12.2013 11:08:00, andriys.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215079</link>
			<guid>http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215079</guid>
			<pubDate>Sun, 29 Dec 2013 11:08:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конфигурация IPsec... я что-то упускаю?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215078">Конфигурация IPsec... я что-то упускаю?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			andriys, кажется, вся суть конфигурации mode-cfg в том, что мне не придется создавать скрипт для динамически меняющегося IP-адреса. Кстати, я уже поменял конфигурацию на обоих роутерах. Теперь соединение IPsec указано как установленное на обоих концах:<br /><br />[admin@MikroTik_main] &gt; /ip ipsec remote-peers print 0 local-address=77.70.67.28 remote-address=46.10.36.211 state=established side=responder established=8m30s<br />[admin@MikroTik] &gt; /ip ipsec remote-peers print 0 local-address=192.168.1.2 remote-address=77.70.67.28 state=established side=initiator established=7m50s<br /><br />SAs также установлены на обеих сторонах:<br /><br />[admin@MikroTik_main] &gt; /ip ipsec remote-peers print 0 local-address=77.70.67.28 remote-address=46.10.36.211 state=established side=responder established=8m30s<br /><br />[admin@MikroTik_main] &gt; /ip ipsec installed-sa print<br />Flags: A - AH, E - ESP, P - pfs<br />0 E spi=0x2ECECA9 src-address=46.10.36.211 dst-address=77.70.67.28 auth-algorithm=sha1 enc-algorithm=3des replay=4 state=mature auth-key="04a8924a813ab0fb44490097fcf34ecb43e35345" enc-key="b25e3c69d8bdd19cf320a592d2a02212c9612fabc54b9e00" add-lifetime=24m/30m<br />1 E spi=0x7B984D1 src-address=77.70.67.28 dst-address=46.10.36.211 auth-algorithm=sha1 enc-algorithm=3des replay=4 state=mature auth-key="902fd02ebaad49981354ca8b63923a853fb62eac" enc-key="28d5a7eac21deb3e4b068b1566caf7a1ee7a48304b15c98b" addtime=dec/28/2013 21:15:57 expires-in=23m2s add-lifetime=24m/30m current-bytes=672<br /><br />[admin@MikroTik] &gt; /ip ipsec installed-sa print<br />Flags: A - AH, E - ESP, P - pfs<br />0 E spi=0x2ECECA9 src-address=192.168.1.2 dst-address=77.70.67.28 auth-algorithm=sha1 enc-algorithm=3des replay=4 state=mature auth-key="04a8924a813ab0fb44490097fcf34ecb43e35345" enc-key="b25e3c69d8bdd19cf320a592d2a02212c9612fabc54b9e00" add-lifetime=24m/30m<br />1 E spi=0x7B984D1 src-address=77.70.67.28 dst-address=192.168.1.2 auth-algorithm=sha1 enc-algorithm=3des replay=4 state=mature auth-key="902fd02ebaad49981354ca8b63923a853fb62eac" enc-key="28d5a7eac21deb3e4b068b1566caf7a1ee7a48304b15c98b" add-lifetime=24m/30m<br /><br />Похоже, все хорошо… но я по-прежнему не могу пинговать сети за роутерами 192.168.88.0/24 и 192.168.99.0/24. И я подумал, что, возможно, виноват NAT. По моему пониманию, IPsec туннель установлен и работает. Я вернулся к документу, который упомянуты в моем первом посте, и действительно, такая ситуация обсуждается там. Поэтому я добавил следующую конфигурацию:<br /><br />`/ip firewall nat add chain=srcnat dst-address=192.168.88.0/24 src-address=192.168.99.0/24`<br />`/ip firewall nat add chain=srcnat dst-address=192.168.99.0/24 src-address=192.168.88.0/24`<br /><br />Благодаря этим настройкам оба роутера должны исключать трафик, инициированный локально и направленный в сеть партнерского роутера, из правила NAT. Но опять же… нет пинга! У вас есть идея, как я мог бы отслеживать, есть ли какой-нибудь трафик, проходящий через IPsec туннель? Вывод `/ip ipsec statistics print` показывает только счетчики ошибок, и все они равны нулю… <br />
			<i>28.12.2013 19:36:00, lz1dsb.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215078</link>
			<guid>http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215078</guid>
			<pubDate>Sat, 28 Dec 2013 19:36:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конфигурация IPsec... я что-то упускаю?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215077">Конфигурация IPsec... я что-то упускаю?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Mode-cfg в основном предназначен для настроек "дорожных воинов", когда клиент — это IPsec-программное обеспечение, установленное на компьютере пользователя. Он не предназначен для случаев, как ваш, когда у вас есть отдельная сеть, скрытая за вашим клиентским устройством. Тем не менее, все же возможно использовать mode-cfg + шаблоны в вашем случае, я просто не вижу смысла/пользы в этом. <br />
			<i>28.12.2013 10:49:00, andriys.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215077</link>
			<guid>http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215077</guid>
			<pubDate>Sat, 28 Dec 2013 10:49:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конфигурация IPsec... я что-то упускаю?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215076">Конфигурация IPsec... я что-то упускаю?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Андрий, спасибо за быстрый и подробный ответ… Я просто задумался… а не ломает ли предлагаемая тобой конфигурация концепцию mode-cfg и шаблонной настройки? То есть, насколько я понимаю, она позволяет мне использовать устройство как VPN-концентратор, где я могу завершать IPsec-туннели от клиентов – будь то другие маршрутизаторы MikroTik или хосты с установленным VPN-приложением. <br />
			<i>27.12.2013 20:40:00, lz1dsb.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215076</link>
			<guid>http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215076</guid>
			<pubDate>Fri, 27 Dec 2013 20:40:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конфигурация IPsec... я что-то упускаю?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215075">Конфигурация IPsec... я что-то упускаю?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это похоже на типичную настройку site-to-site, единственное отличие в том, что один из ваших эндпоинтов не имеет статического IP-адреса. Это значит, что вам не нужны mode-cfg и xauth. Удалите их. Измените ‘pre-shared-key-xauth’ на ‘pre-shared-key’. Можно добавить ‘send-initial-contact=no’, но это не кажется строго необходимым. Измените src-address на 192.168.88.0/24. Удалите это (и пользователей IPsec, и пул). Снова, измените ‘pre-shared-key-xauth’ на ‘pre-shared-key’. Также удалите ‘xauth-login’ и ‘xauth-password’. И вам также нужно настроить клиентские политики (не шаблоны политик!!!). Эта часть сложная, так как вам нужно указать внешний IP-адрес туннеля вашего клиента, который, как вы написали, не статический. Решение — указать произвольный IP-адрес в вашей политике, а затем использовать скрипт, который будет обновлять вашу политику каждый раз, когда меняется ваш публичный IP-адрес. Эта политика должна выглядеть так: /ip ipsec policy add dst-address=192.168.99.0/24 sa-dst-address=77.70.67.28 sa-src-address=x.x.x.x src-address=192.168.88.0/24 tunnel=yes, где x.x.x.x — IP-адрес, который должен быть изменен скриптом. Я видел готовый к использованию скрипт где-то либо на этом форуме, либо на Mikrotik wiki, попробуйте использовать поиск. <br />
			<i>26.12.2013 16:03:00, andriys.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215075</link>
			<guid>http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215075</guid>
			<pubDate>Thu, 26 Dec 2013 16:03:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Конфигурация IPsec... я что-то упускаю?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215074">Конфигурация IPsec... я что-то упускаю?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Так, вот ситуация: у меня есть два местоположения – дом родителей, где я использую ADSL-соединение и у меня нет статического публичного IP-адреса, и мой дом, где роутеру назначен публичный IP-адрес. Коротко говоря, я хочу установить IPsec-соединение, чтобы иметь возможность получить доступ к обеим сетям без необходимости использования OpenVPN-клиента или чего-то подобного. Это план. Изучая документацию в поисках возможных решений, я, кажется, нашел то, что искал: <noindex><a href="http://wiki.mikrotik.com/wiki/Manual:IP/IPsec#Simple_Mutual_PSK_XAuth_Config" target="_blank" rel="nofollow" >http://wiki.mikrotik.com/wiki/Manual:IP/IPsec#Simple_Mutual_PSK_XAuth_Config</a></noindex> в разделе про настройку "Road Warrior" с Mode Conf. Мне кажется, это именно то, что нужно, но, очевидно, чего-то не хватает в моей конфигурации, так как она не работает так, как ожидается. <br /><br />Немного больше деталей о моей настройке: роутер, подключенный к ADSL-соединению… У него нет публичного IP-адреса, как я уже упоминал, поэтому можно считать, что каждый раз, когда я включаю или выключаю его, публичный IP-адрес будет меняться. У него есть только одна LAN-сеть, настроенная - 192.168.88.0/24. Роутер в моём доме имеет публичный IP-адрес, который статически настроен на интерфейсе выхода. У него также есть только одна LAN, настроенная - 192.168.99.0/24. Настройка кажется довольно простой, поэтому я изменил конфигурацию из упомянутой выше ссылки, вот как она выглядит на обоих устройствах:<br /><br />**Конфигурация на стороне сервера**<br /><br />```<br />[admin@MikroTik_main] &gt; /ip ipsec export dec/26/2013 17:07:58 by RouterOS 6.7 software id = 2DWW-HXRL<br />/ip ipsec mode-cfg add address-pool=dhcp name=ipsec-cfg split-include=192.168.99.0/24<br />/ip ipsec policy group add name=ipsec-group<br />/ip ipsec proposal set [ find default=yes ] enc-algorithms=3des<br />/ip ipsec peer add auth-method=pre-shared-key-xauth generate-policy=port-strict mode-cfg=ipsec-cfg passive=yes policy-group=ipsec-group secret=123<br />/ip ipsec policy add dst-address=192.168.99.0/24 group=ipsec-group src-address=192.168.99.0/24 template=yes<br />[admin@MikroTik_main] &gt; /ip ipsec user print<br />NAME &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; PASSWORD<br />0 MikrotikDz &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; sample-password<br />[admin@MikroTik_main] &gt; /ip pool print<br />NAME &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; RANGES<br />0 dhcp &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 192.168.99.10-192.168.99.50<br />```<br /><br />**Конфигурация на стороне клиента**<br /><br />```<br />[admin@MikroTik] &gt; /ip ipsec export dec/26/2013 17:10:20 by RouterOS 6.7 software id = AJE8-F43C<br />/ip ipsec proposal set [ find default=yes ] enc-algorithms=3des<br />/ip ipsec peer add address=77.70.67.28/32 auth-method=pre-shared-key-xauth generate-policy=port-strict secret=123 xauth-login= MikrotikDz xauth-password=sample-password<br />/ip ipsec export dec/26/2013 17:10:20 by RouterOS 6.7 software id = AJE8-F43C<br />/ip ipsec proposal set [ find default=yes ] enc-algorithms=3des<br />/ip ipsec peer add address=77.70.67.28/32 auth-method=pre-shared-key-xauth generate-policy=port-strict secret=123 xauth-login= MikrotikDz xauth-password=sample-password<br />```<br /><br />Результат:<br /><br />```<br />[admin@MikroTik_main] &gt; /ip ipsec remote-peers print<br />[admin@MikroTik_Dupnitza] &gt; /ip ipsec remote-peers print<br />0 local-address=192.168.1.2 remote-address=77.70.67.28 state=message-1-sent side=initiator<br />Empty!<br />```<br /><br />Что это значит, что у меня нет установленного IPsec-соединения… Чего мне не хватает? И проблема в том, что я еще не придумал, как это отладить… В упомянутом документе автор рекомендует использовать `/ip ipsec policy dump-kernel-policies` для отладки установки IPsec-соединения, но… когда я пытаюсь это сделать на своих роутерах, команда не поддерживается:<br /><br />```<br />[admin@MikroTik] &gt; /ip ipsec policy dump-kernel-policies<br />bad command name dump-kernel-policies (line 1 column 18)<br />```<br /><br />Что думаете, ребята? Я немного застрял на этом… <br />
			<i>26.12.2013 15:19:00, lz1dsb.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215074</link>
			<guid>http://mikrotik.moscow/forum/forum57/57149-konfiguratsiya-ipsec...-ya-chto_to-upuskayu/message215074</guid>
			<pubDate>Thu, 26 Dec 2013 15:19:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
