<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Помогите с обходом NAT для IPSec.]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Помогите с обходом NAT для IPSec. форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sun, 16 Aug 2026 12:20:06 -0400</pubDate>
		<item>
			<title>Помогите с обходом NAT для IPSec.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217455">Помогите с обходом NAT для IPSec.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Понимаю, прошло уже больше полугода, но может, всё ещё нужен ответ? Или сам разобрался? <br />
			<i>14.07.2014 06:45:00, iluvar.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217455</link>
			<guid>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217455</guid>
			<pubDate>Mon, 14 Jul 2014 06:45:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с обходом NAT для IPSec.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217454">Помогите с обходом NAT для IPSec.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, ребята! У меня похожая ситуация: офис, железо неизвестно.<br /><br />Дом MikroTik shrew клиент из дома подключается по sha1, 3des. Внешний IP 195.95.95.95.<br /><br />Внешний белый IP 128.28.28.28 (из-под l2tp beeline).<br /><br />Внутр_подсеть1 10.10.5.0/24.<br /><br />Внутр_подсеть 192.168.88.0/24.<br /><br />Внутр_подсеть2 10.10.0.0/24.<br /><br />Требуется поднять на домашнем микротике туннель до офиса и получить доступ к двум офисным подсетям. Виндовый shrew клиент поднимается, работает. Из логов подсмотрел, что использует sha1 и 3des. Пытался переиначить вашу схему под себя, но туннель не поднимается. Помогите, камрады. Заранее благодарю!<br /><br />Вот мой скрипт микротика касаемо задачи:<br /><br />```<br />/ip firewall filter<br />add chain=input comment="ipsec mycompany" dst-port=500,1701,1723,4500 protocol=udp src-address=195.95.95.95<br />add chain=input protocol=ipsec-ah src-address=195.95.95.95<br />add chain=input protocol=ipsec-esp src-address=195.95.95.95<br />add chain=input dst-port=500,1701,1723,4500 protocol=tcp src-address=195.95.95.95<br /><br />/ip firewall nat<br />add chain=srcnat dst-address=10.10.5.0/24 src-address=192.168.88.0/24<br />add chain=srcnat dst-address=10.10.0.0/24 src-address=192.168.88.0/24<br /><br />/ip ipsec proposal<br />add enc-algorithms=3des lifetime=1d name=mycompany-proposal<br /><br />/ip ipsec peer<br />add address=195.95.95.95/32 auth-method=pre-shared-key-xauth dpd-interval= 10s dpd-maximum-failures=15 enc-algorithm=3des exchange-mode=aggressive my-id-user-fqdn=VPNGROUP nat-traversal=yes secret=* xauth-login=* xauth-password=*<br /><br />/ip ipsec policy<br />add dst-address=10.10.5.0/24 proposal=mycompany-proposal sa-dst-address= 195.95.95.95 sa-src-address=128.28.28.28 src-address=192.168.88.0/24 tunnel=yes<br />add dst-address=10.10.0.0/24 proposal=mycompany-proposal sa-dst-address= 195.95.95.95 sa-src-address=128.28.28.28 src-address=192.168.88.0/24 tunnel=yes<br />``` <br />
			<i>04.05.2014 09:32:00, seaman29.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217454</link>
			<guid>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217454</guid>
			<pubDate>Sun, 04 May 2014 09:32:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с обходом NAT для IPSec.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217453">Помогите с обходом NAT для IPSec.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, ребята! У меня похожая ситуация: офис, железо неизвестно.<br /><br />Дом: MikroTik, shrew клиент подключается из дома по sha1, 3des.<br /><br />Внешний IP: 195.95.95.95<br /><br />Внешний белый IP: 128.28.28.28 (из-под l2tp beeline)<br /><br />Внутренние подсети:<br />10.10.5.0/24<br />192.168.88.0/24<br />10.10.0.0/24<br /><br />Требуется поднять туннель до офиса на домашнем микротике и получить доступ к двум офисным подсетям. Виндовый shrew клиент поднимается, работает. Из логов подсмотрел, что использует sha1 и 3des. Пытался переделать вашу схему под себя, но туннель не поднимается. Помогите, камрады! Заранее благодарю!<br /><br />Вот мой скрипт микротика касаемо задачи:<br /><br />`/ip firewall filter`<br />`add chain=input comment="ipsec mycompany" dst-port=500,1701,1723,4500 protocol=udp src-address=195.95.95.95`<br />`add chain=input protocol=ipsec-ah src-address=195.95.95.95`<br />`add chain=input protocol=ipsec-esp src-address=195.95.95.95`<br />`add chain=input dst-port=500,1701,1723,4500 protocol=tcp src-address=195.95.95.95`<br /><br />`/ip firewall nat`<br />`add chain=srcnat dst-address=10.10.5.0/24 src-address=192.168.88.0/24`<br />`add chain=srcnat dst-address=10.10.0.0/24 src-address=192.168.88.0/24`<br /><br />`/ip ipsec proposal`<br />`add enc-algorithms=3des lifetime=1d name=mycompany-proposal`<br /><br />`/ip ipsec peer`<br />`add address=195.95.95.95/32 auth-method=pre-shared-key-xauth dpd-interval= 10s dpd-maximum-failures=15 enc-algorithm=3des exchange-mode=aggressive my-id-user-fqdn=VPNGROUP nat-traversal=yes secret=* xauth-login=* xauth-password=*`<br /><br />`/ip ipsec policy`<br />`add dst-address=10.10.5.0/24 proposal=mycompany-proposal sa-dst-address= 195.95.95.95 sa-src-address=128.28.28.28 src-address=192.168.88.0/24 tunnel=yes`<br />`add dst-address=10.10.0.0/24 proposal=mycompany-proposal sa-dst-address= 195.95.95.95 sa-src-address=128.28.28.28 src-address=192.168.88.0/24 tunnel=yes` <br />
			<i>02.05.2014 21:06:00, seaman29.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217453</link>
			<guid>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217453</guid>
			<pubDate>Fri, 02 May 2014 21:06:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с обходом NAT для IPSec.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217452">Помогите с обходом NAT для IPSec.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо! Остальные настройки не меняются? <br />Runescape Gold | Diablo 3 Gold | WoW Gold | Rs Gold <br />
			<i>30.03.2013 05:02:00, jayismyson.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217452</link>
			<guid>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217452</guid>
			<pubDate>Sat, 30 Mar 2013 05:02:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с обходом NAT для IPSec.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217451">Помогите с обходом NAT для IPSec.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			МТ1 не может быть инициатором, потому что МТ2 не виден ему за НАТом. У нас же не стоит перенаправление портов на ДЛинке, поэтому только МТ2 может инициировать первичное соединение. <br />
			<i>09.03.2013 21:11:00, iluvar.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217451</link>
			<guid>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217451</guid>
			<pubDate>Sat, 09 Mar 2013 21:11:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с обходом NAT для IPSec.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217450">Помогите с обходом NAT для IPSec.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вообще-то (теоретически) инициатором выступает устройство MT1, то есть пользователи из сети 192.168.1.0 (внутренней сети МТ1) подключаются к серверу, который в сети 192.168.0.0 (внутренней сети МТ2). Так что я немного в недоумении (или я не понимаю правильно концепт “инициализации”??). <br />
			<i>08.03.2013 15:40:00, badea.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217450</link>
			<guid>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217450</guid>
			<pubDate>Fri, 08 Mar 2013 15:40:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с обходом NAT для IPSec.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217449">Помогите с обходом NAT для IPSec.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Достаточно, чтобы udp4500 был открыт свне (не заблокирован в файрволе на wan-интерфейсе), а поскольку инициатором выступает устройство за натом (MT2), ответные пакеты от MT1 будут так же пересылаться назад к MT2. Ну собственно, пинг и есть интересующий трафик. Вместо пинга можно было бы отправлять любой пакет в удаленную подсеть, чтобы поднялся туннель. Просто пока пакетов нет — тоннель и не поднимется. <br />
			<i>07.03.2013 04:29:00, iluvar.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217449</link>
			<guid>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217449</guid>
			<pubDate>Thu, 07 Mar 2013 04:29:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с обходом NAT для IPSec.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217448">Помогите с обходом NAT для IPSec.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ну и какие проблемы-то? Всё равно, скажи, почему на Д-Линке необязательно открывать порт 4500? И по поводу netwatch: разве туннель не создается автоматически, когда МТ видит "интересующий" траффик? Или это только для IpSec без Nat-T? Спасибо! <br />
			<i>06.03.2013 15:58:00, badea.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217448</link>
			<guid>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217448</guid>
			<pubDate>Wed, 06 Mar 2013 15:58:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с обходом NAT для IPSec.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217447">Помогите с обходом NAT для IPSec.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			IpSec работает через Udp500, а IpSec Nat-T – через Udp4500. Пингуем удаленную подсеть – запускаем генерацию ключей и создаем туннель. Простите за мой английский, я из России. <br />
			<i>05.03.2013 19:10:00, iluvar.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217447</link>
			<guid>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217447</guid>
			<pubDate>Tue, 05 Mar 2013 19:10:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с обходом NAT для IPSec.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217446">Помогите с обходом NAT для IPSec.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			iluvar Спасибо большое! Кажется, всё в порядке. Я оставил порт 1723 перенаправленным на D-link, потому что у меня несколько клиентов подключаются через VPN pptp. В любом случае, насколько я понимаю, сработало благодаря командам: /ip firewall filter add chain=input comment=“Ip-Sec-NatT-UDP 4500” dst-port=4500 protocol=udp и /tool netwatch add host=192.168.1.1 interval=5s. Я пробовал другие команды раньше, но они не помогли. Не могли бы вы коротко объяснить, зачем нужен порт 4500 и что делает команда netwatch? Спасибо! <br />
			<i>05.03.2013 07:25:00, badea.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217446</link>
			<guid>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217446</guid>
			<pubDate>Tue, 05 Mar 2013 07:25:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с обходом NAT для IPSec.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217445">Помогите с обходом NAT для IPSec.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			да нет <br />
			<i>04.03.2013 19:26:00, iluvar.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217445</link>
			<guid>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217445</guid>
			<pubDate>Mon, 04 Mar 2013 19:26:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с обходом NAT для IPSec.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217444">Помогите с обходом NAT для IPSec.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо! Остальные настройки не меняются? И нужно ли перенаправлять 4500 порт на D-Link? <br />
			<i>04.03.2013 19:22:00, badea.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217444</link>
			<guid>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217444</guid>
			<pubDate>Mon, 04 Mar 2013 19:22:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с обходом NAT для IPSec.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217443">Помогите с обходом NAT для IPSec.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Попробую помочь. Добавь в MT1: /ip firewall filter add chain=input comment=“Ip-Sec-NatT-UDP 4500” dst-port=4500 protocol=udp Добавь в MT2: /ip firewall filter add chain=input comment=“Ip-Sec-NatT-UDP 4500” dst-port=4500 protocol=udp /ip ipsec peer send-initial-contact=yes /ip ipsec policy sa-src-address=192.168.8.50 /tool netwatch add host=192.168.1.1 interval=5s Удалить из D-Link: (TCP/UDP) 1723 - 1723 192.168.8.50 (TCP/UDP) 500 - 500	 192.168.8.50 (TCP/UDP) 50 - 50	 192.168.8.50 <br />
			<i>04.03.2013 18:01:00, iluvar.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217443</link>
			<guid>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217443</guid>
			<pubDate>Mon, 04 Mar 2013 18:01:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с обходом NAT для IPSec.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217442">Помогите с обходом NAT для IPSec.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Окей, вот моя ситуация: Офисный роутер MT1 &lt;----------------------------&gt; D-link Роутер — Домашний роутер MT2 (за NAT).<br /><br />Вывод Router MT1 RouterOS 5.24<br />`/ip ipsec proposal set [ find default=yes ] auth-algorithms=md5`<br />`/ip address add address=Public_MT1/25 interface=ether1`<br />`add address=192.168.1.1/24 interface=ether2`<br />`/ip firewall filter add chain=input comment=“Ip-Sec-UDP 500” dst-port=500 protocol=udp`<br />`add chain=input comment=Ip-Sec-ESP protocol=ipsec-esp`<br />`add chain=input comment=Ip-Sec-AH protocol=ipsec-ah`<br />`add chain=input comment=VPN-pptp dst-port=1723 protocol=tcp`<br />`add chain=input comment=“Added by webbox” protocol=icmp`<br />`add chain=input comment=“Added by webbox” connection-state=established in-interface=ether1`<br />`add chain=input comment=“Added by webbox” connection-state=related in-interface=ether1`<br />`add action=drop chain=input comment=“Added by webbox” disabled=yes in-interface=ether1`<br />`add action=jump chain=forward comment=“Added by webbox” in-interface=ether1 jump-target=customer`<br />`add chain=customer comment=“Added by webbox” connection-state=established`<br />`add chain=customer comment=“Added by webbox” connection-state=related`<br />`add action=drop chain=customer comment=“Added by webbox” disabled=yes`<br />`/ip firewall nat add chain=srcnat dst-address=192.168.0.0/24 src-address=192.168.1.0/24`<br />`add action=masquerade chain=srcnat out-interface=ether1`<br />`/ip ipsec peer add address=Public_Address_of_DLink/32 dpd-interval=10s dpd-maximum-failures=15 exchange-mode=aggressive nat-traversal=yes secret=***`<br />`/ip ipsec policy add dst-address=192.168.0.0/24 sa-dst-address=Public_Address_of_DLink sa-src-address= Public_addr_MT1 src-address=192.168.1.0/24 tunnel=yes`<br /><br />Вывод Router MT2 RouterOS 5.24<br />`/ip ipsec proposal set [ find default=yes ] auth-algorithms=md5`<br />`/interface pptp-server server set enabled=yes`<br />`/ip address add address=192.168.8.50/24 interface=ether1`<br />`add address=192.168.0.1/24 interface=ether2`<br />`/ip firewall filter add chain=input comment=rdp dst-address=192.168.0.9 dst-port=3389 protocol=tcp`<br />`add chain=input comment=VPN-PPTP dst-port=1723 protocol=tcp`<br />`add chain=input comment=“Ip-Sec- UDP 500” dst-port=500 protocol=udp`<br />`add chain=input comment=Ip-Sec-Esp protocol=ipsec-esp`<br />`add chain=input comment=Ip-Sec-AH protocol=ipsec-ah`<br />`add chain=forward comment=“port mapping na 0.9” dst-address=192.168.0.9 dst-port=3389 protocol=tcp`<br />`add chain=input comment=“Added by webbox” protocol=icmp`<br />`add chain=input comment=“Added by webbox” connection-state=established in-interface=ether1`<br />`add chain=input comment=“Added by webbox” connection-state=related in-interface=ether1`<br />`add action=drop chain=input comment=“Added by webbox” disabled=yes in-interface=ether1`<br />`add action=jump chain=forward comment=“Added by webbox” in-interface=ether1 jump-target=customer`<br />`add chain=customer comment=“Added by webbox” connection-state=established`<br />`add chain=customer comment=“Added by webbox” connection-state=related`<br />`add action=drop chain=customer comment=“Added by webbox” disabled=yes`<br />`add action=drop chain=input protocol=tcp src-address=125.210.0.0`<br />`add chain=input dst-address=0.0.0.0 dst-port=“” port=“” protocol=tcp src-address=0.0.0.0 src-port=“”`<br />`/ip firewall nat add chain=srcnat dst-address=192.168.1.0/24 src-address=192.168.0.0/24`<br />`add chain=srcnat disabled=yes dst-address=192.168.8.0/24 src-address= 192.168.0.0/24`<br />`add chain=srcnat out-interface=ether1`<br />`add action=dst-nat chain=dstnat comment=RDP dst-port=42107 in-interface=ether1 protocol=tcp to-addresses=192.168.0.9 to-ports=3389`<br />`add action=dst-nat chain=dstnat comment=RDP dst-port=42154 in-interface=ether1 protocol=tcp to-addresses=192.168.0.2 to-ports=3389`<br />`/ip ipsec peer add address=Public_addr_MT1/32 dpd-interval=10s dpd-maximum-failures=15 exchange-mode=aggressive nat-traversal=yes secret=**** send-initial-contact=no`<br />`/ip ipsec policy add dst-address=192.168.1.0/24 sa-dst-address=Public_addr_MT1 sa-src-address= Public_Address_of_DLink src-address=192.168.0.0/24 tunnel=yes`<br />`/ppp secret add local-address=192.168.100.1 name=*** password=*** profile= default-encryption remote-address=192.168.100.2 service=pptp`<br />`add local-address=192.168.100.1 name=*** password=*** profile= default-encryption remote-address=192.168.100.3 service=pptp`<br /><br />D-Link Config<br />LAN IP 192.168.8.1/24<br />Port Forwarding (TCP/UDP)<br />1723 - 1723 	192.168.8.50 (TCP/UDP)<br />500 - 500	 &nbsp; &nbsp; &nbsp; &nbsp;192.168.8.50 (TCP/UDP)<br />50 - 50	 &nbsp; &nbsp; &nbsp; &nbsp;192.168.8.50 (TCP/UDP)<br />445 - 445	 &nbsp; &nbsp; &nbsp; &nbsp;192.168.8.50 (TCP/UDP)<br />1701 - 1701	 &nbsp; &nbsp; &nbsp; &nbsp;192.168.8.50 <br />
			<i>04.03.2013 07:29:00, badea.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217442</link>
			<guid>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217442</guid>
			<pubDate>Mon, 04 Mar 2013 07:29:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с обходом NAT для IPSec.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217441">Помогите с обходом NAT для IPSec.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Выложите свои реальные конфиги (вывод из /export compact) и описание ситуации. Вариантов слишком много, чтобы гадать с IPsec. <br />
			<i>04.03.2013 04:03:00, CelticComms.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217441</link>
			<guid>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217441</guid>
			<pubDate>Mon, 04 Mar 2013 04:03:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с обходом NAT для IPSec.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217440">Помогите с обходом NAT для IPSec.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, может кто-нибудь выложит решение для этого кейса, пожалуйста? У меня похожая ситуация, и я не могу понять, как это решить. Очевидно, адрес RB2 из приведённого выше примера должен быть в сети 192.168.2.0/24. Интересно то, что когда я пытаюсь подключиться к удалённому офису (к 192.168.1.1/24), оба роутера ненадолго показывают активное подключение в окне Remote Peers, но реального подключения нет. <br />
			<i>03.03.2013 17:09:00, badea.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217440</link>
			<guid>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217440</guid>
			<pubDate>Sun, 03 Mar 2013 17:09:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помогите с обходом NAT для IPSec.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217439">Помогите с обходом NAT для IPSec.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Помоги, пожалуйста, настроить IPSec через alien NAT-роутер.<br /><br />Схема:<br /><br />МОЙ ОФИС: Мой RB1 ether1 LAN 192.168.0.1/24<br />Мой RB1 ether2 WAN 8.8.0.1/32<br /><br />УДАЛЕННЫЙ ОФИС: Мой RB2 ether1 LAN 192.168.1.1/24<br />Alien RB3 ether1 LAN 192.168.1.2/24<br />Alien RB3 ether2 WAN 8.8.1.1/32<br />Alien RB3 должен выдавать NAT в удалённом офисе.<br /><br />Как создать VPN-туннель через NAT?<br /><br />Мой RB1:<br />`/ip address add address=192.168.0.1/24 interface=ether1`<br />`add address=8.8.0.1/30 interface=ether2`<br />`/ip route add gateway=8.8.0.2`<br />`/ip firewall nat add chain=srcnat out-interface=ether2 action=masquerade`<br /><br />Мой RB2:<br />`/ip address add address=192.168.1.1/24 interface=ether1`<br />`/ip route add gateway=192.168.1.2`<br /><br />Alien RB3:<br />`/ip address add address=192.168.1.2/24 interface=ether1`<br />`add address=8.8.1.1/30 interface=ether2`<br />`/ip route add gateway=8.8.1.2`<br />`/ip firewall nat add chain=srcnat out-interface=ether2 action=masquerade`<br /><br />IPSec Peer’s config<br /><br />Мой RB1:<br />`/ip ipsec peer add address=8.8.1.1(???)/32 port=500 auth-method=pre-shared-key secret=“test”`<br /><br />Мой RB2:<br />`/ip ipsec peer add address=8.8.0.1/32 port=500 auth-method=pre-shared-key secret=“test”`<br /><br />Policy and proposal<br /><br />Мой RB1:<br />`/ip ipsec policy add src-address=192.168.0.0/24 src-port=any dst-address=192.168.1.0/24 dst-port=any sa-src-address=8.8.0.1 sa-dst-address=8.8.1.1(???) tunnel=yes action=encrypt proposal=default`<br /><br />Мой RB2:<br />`/ip ipsec policy add src-address=192.168.1.0/24 src-port=any dst-address=192.168.0.0/24 dst-port=any sa-src-address=8.8.1.1(???) sa-dst-address=8.8.0.1 tunnel=yes action=encrypt proposal=default`<br /><br />NAT Bypass<br /><br />Мой RB1:<br />`/ip firewall nat add chain=srcnat action=accept place-before=0 src-address=192.168.0.0/24 dst-address=192.168.0.0/24`<br /><br />Alien RB3(???):<br />`/ip firewall nat add chain=srcnat action=accept place-before=0 src-address=192.168.1.0/24 dst-address=192.168.0.0/24`<br /><br />Пожалуйста, проверь мою настройку, я не понимаю всю схему NAT-T.<br /><br />Я не могу перевести:<br />`8.8.1.1(???)/32`<br />`8.8.1.1(???)`<br />`Alien RB3(???):` <br />
			<i>04.08.2012 07:32:00, iluvar.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217439</link>
			<guid>http://mikrotik.moscow/forum/forum57/57679-pomogite-s-obkhodom-nat-dlya-ipsec./message217439</guid>
			<pubDate>Sat, 04 Aug 2012 07:32:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
