<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Туннель Site to Site IpSec на Mikrotik с D-Link DFL-860E

(В общем, просто чтобы зафиксировать, что мы делали. Буду описывать настройку, а потом выложу конфиг. Надо чтобы все работало стабильно, без обрывов, чтоб можно было спокойно пинговать и работать. ]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Туннель Site to Site IpSec на Mikrotik с D-Link DFL-860E

(В общем, просто чтобы зафиксировать, что мы делали. Буду описывать настройку, а потом выложу конфиг. Надо чтобы все работало стабильно, без обрывов, чтоб можно было спокойно пинговать и работать.  форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sun, 16 Aug 2026 13:46:11 -0400</pubDate>
		<item>
			<title>Туннель Site to Site IpSec на Mikrotik с D-Link DFL-860E

(В общем, просто чтобы зафиксировать, что мы делали. Буду описывать настройку, а потом выложу конфиг. Надо чтобы все работало стабильно, без обрывов, чтоб можно было спокойно пинговать и работать. </title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58530-tunnel-site-to-site-ipsec-na-mikrotik-s-d_link-dfl_860e-_v-obshchem_-prosto-chtoby-zafiksirovat_-chto-my-delali.-budu-opisyvat-nastroyku_-a-potom-vylozhu-konfig.-nado-chtoby-vse-rabotalo-stabilno_-bez-obryvov_-chtob-mozhno-bylo-spokoyno-pingovat-i-rabotat/message221551">Туннель Site to Site IpSec на Mikrotik с D-Link DFL-860E

(В общем, просто чтобы зафиксировать, что мы делали. Буду описывать настройку, а потом выложу конфиг. Надо чтобы все работало стабильно, без обрывов, чтоб можно было спокойно пинговать и работать. </a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Попробовал перенести динамически назначаемые политики в статические. Потом перезагрузил соединения и долго ждал – новые SA ключи так и не установились, пинг тоже не проходит. В итоге решил оставить generate-policy=yes. Этот параметр изменил в Mikrotik, а в D-Link нашел в настройках IKE: IKE Settings → IKE → Main DH Group. <br />
			<i>22.01.2014 08:31:00, DenisK.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58530-tunnel-site-to-site-ipsec-na-mikrotik-s-d_link-dfl_860e-_v-obshchem_-prosto-chtoby-zafiksirovat_-chto-my-delali.-budu-opisyvat-nastroyku_-a-potom-vylozhu-konfig.-nado-chtoby-vse-rabotalo-stabilno_-bez-obryvov_-chtob-mozhno-bylo-spokoyno-pingovat-i-rabotat/message221551</link>
			<guid>http://mikrotik.moscow/forum/forum57/58530-tunnel-site-to-site-ipsec-na-mikrotik-s-d_link-dfl_860e-_v-obshchem_-prosto-chtoby-zafiksirovat_-chto-my-delali.-budu-opisyvat-nastroyku_-a-potom-vylozhu-konfig.-nado-chtoby-vse-rabotalo-stabilno_-bez-obryvov_-chtob-mozhno-bylo-spokoyno-pingovat-i-rabotat/message221551</guid>
			<pubDate>Wed, 22 Jan 2014 08:31:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Туннель Site to Site IpSec на Mikrotik с D-Link DFL-860E

(В общем, просто чтобы зафиксировать, что мы делали. Буду описывать настройку, а потом выложу конфиг. Надо чтобы все работало стабильно, без обрывов, чтоб можно было спокойно пинговать и работать. </title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58530-tunnel-site-to-site-ipsec-na-mikrotik-s-d_link-dfl_860e-_v-obshchem_-prosto-chtoby-zafiksirovat_-chto-my-delali.-budu-opisyvat-nastroyku_-a-potom-vylozhu-konfig.-nado-chtoby-vse-rabotalo-stabilno_-bez-obryvov_-chtob-mozhno-bylo-spokoyno-pingovat-i-rabotat/message221550">Туннель Site to Site IpSec на Mikrotik с D-Link DFL-860E

(В общем, просто чтобы зафиксировать, что мы делали. Буду описывать настройку, а потом выложу конфиг. Надо чтобы все работало стабильно, без обрывов, чтоб можно было спокойно пинговать и работать. </a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У вас не определены политики IPSec. Для VPN-соединения типа "сайт-сайт" не используйте generate-policy=yes, а определите политику вручную. Также необходимо изменить на: exchange-mode=main. Надеюсь, это поможет. <br />
			<i>21.01.2014 22:37:00, ditonet.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58530-tunnel-site-to-site-ipsec-na-mikrotik-s-d_link-dfl_860e-_v-obshchem_-prosto-chtoby-zafiksirovat_-chto-my-delali.-budu-opisyvat-nastroyku_-a-potom-vylozhu-konfig.-nado-chtoby-vse-rabotalo-stabilno_-bez-obryvov_-chtob-mozhno-bylo-spokoyno-pingovat-i-rabotat/message221550</link>
			<guid>http://mikrotik.moscow/forum/forum57/58530-tunnel-site-to-site-ipsec-na-mikrotik-s-d_link-dfl_860e-_v-obshchem_-prosto-chtoby-zafiksirovat_-chto-my-delali.-budu-opisyvat-nastroyku_-a-potom-vylozhu-konfig.-nado-chtoby-vse-rabotalo-stabilno_-bez-obryvov_-chtob-mozhno-bylo-spokoyno-pingovat-i-rabotat/message221550</guid>
			<pubDate>Tue, 21 Jan 2014 22:37:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Туннель Site to Site IpSec на Mikrotik с D-Link DFL-860E

(В общем, просто чтобы зафиксировать, что мы делали. Буду описывать настройку, а потом выложу конфиг. Надо чтобы все работало стабильно, без обрывов, чтоб можно было спокойно пинговать и работать. </title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58530-tunnel-site-to-site-ipsec-na-mikrotik-s-d_link-dfl_860e-_v-obshchem_-prosto-chtoby-zafiksirovat_-chto-my-delali.-budu-opisyvat-nastroyku_-a-potom-vylozhu-konfig.-nado-chtoby-vse-rabotalo-stabilno_-bez-obryvov_-chtob-mozhno-bylo-spokoyno-pingovat-i-rabotat/message221549">Туннель Site to Site IpSec на Mikrotik с D-Link DFL-860E

(В общем, просто чтобы зафиксировать, что мы делали. Буду описывать настройку, а потом выложу конфиг. Надо чтобы все работало стабильно, без обрывов, чтоб можно было спокойно пинговать и работать. </a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Наконец-то заработало с такой конфигурацией: /ip ipsec proposal<br />set [ find default=yes ] auth-algorithms=md5 disabled=no enc-algorithms=<br /> &nbsp; &nbsp;aes-128,aes-256 lifetime=30m name=default pfs-group=modp768 /ip ipsec peer<br />add address=y.y.y.214/32 auth-method=pre-shared-key dh-group=modp768<br /> &nbsp; &nbsp;disabled=no dpd-interval=2m dpd-maximum-failures=5 enc-algorithm=3des<br /> &nbsp; &nbsp;exchange-mode=aggressive generate-policy=yes hash-algorithm=md5<br /> &nbsp; &nbsp;lifebytes=0 lifetime=1d my-id-user-fqdn="" nat-traversal=no port=500<br /> &nbsp; &nbsp;proposal-check=obey secret=password send-initial-contact=yes /interface bridge port<br />add bridge=bridge-local disabled=no edge=auto external-fdb=auto horizon=none<br /> &nbsp; &nbsp;interface=wlan1 path-cost=10 point-to-point=auto priority=0x80<br />add bridge=bridge-local disabled=no edge=auto external-fdb=auto horizon=none<br /> &nbsp; &nbsp;interface=ether2-master-local path-cost=10 point-to-point=auto priority=<br /> &nbsp; &nbsp;0x80<br />/interface bridge settings<br />set use-ip-firewall=no use-ip-firewall-for-pppoe=no use-ip-firewall-for-vlan=<br /> &nbsp; &nbsp;no /ip firewall filter<br />add action=accept chain=input comment="allow ping" disabled=no protocol=icmp<br />add action=accept chain=input comment="default configuration"<br /> &nbsp; &nbsp;connection-state=established disabled=no<br />add action=accept chain=input comment="default configuration"<br /> &nbsp; &nbsp;connection-state=related disabled=no<br />add action=accept chain=input comment="Allow IKE" disabled=no dst-port=500<br /> &nbsp; &nbsp;protocol=udp<br />add action=accept chain=input comment="Allow IPSec-esp" disabled=no protocol=<br /> &nbsp; &nbsp;ipsec-esp<br />add action=accept chain=input comment="Allow IPSec-ah" disabled=no protocol=<br /> &nbsp; &nbsp;ipsec-ah<br />add action=drop chain=input comment="Drop inbound connections from Internet"<br /> &nbsp; &nbsp;disabled=no in-interface=ether1-gateway<br />add action=accept chain=forward comment="default configuration"<br /> &nbsp; &nbsp;connection-state=established disabled=no<br />add action=accept chain=forward comment="default configuration"<br /> &nbsp; &nbsp;connection-state=related disabled=no<br />add action=drop chain=forward comment="default configuration"<br /> &nbsp; &nbsp;connection-state=invalid disabled=no /ip firewall nat<br />add action=masquerade chain=srcnat comment="default configuration" disabled=<br /> &nbsp; &nbsp;no dst-address=192.168.7.0/24 out-interface=ether1-gateway src-address=<br /> &nbsp; &nbsp;192.168.31.0/24 /ip route<br />add disabled=no distance=1 dst-address=0.0.0.0/0 gateway=y.y.y.254 scope=<br /> &nbsp; &nbsp;30 target-scope=10<br />add disabled=no distance=1 dst-address=192.168.7.0/24 gateway=bridge-local<br /> &nbsp; &nbsp;pref-src=x.x.x.76 scope=30 target-scope=10<br />Надеюсь, эта информация поможет тем, кто будет настраивать IPsec туннели на Mikrotik и D-Link DFL устройствах.<br />С уважением!<br />UPD: D-Link DFL-860E был обновлен до версии прошивки 2.40.03.08-20375 (Mar 11 2013) <br />
			<i>21.01.2014 09:06:00, DenisK.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58530-tunnel-site-to-site-ipsec-na-mikrotik-s-d_link-dfl_860e-_v-obshchem_-prosto-chtoby-zafiksirovat_-chto-my-delali.-budu-opisyvat-nastroyku_-a-potom-vylozhu-konfig.-nado-chtoby-vse-rabotalo-stabilno_-bez-obryvov_-chtob-mozhno-bylo-spokoyno-pingovat-i-rabotat/message221549</link>
			<guid>http://mikrotik.moscow/forum/forum57/58530-tunnel-site-to-site-ipsec-na-mikrotik-s-d_link-dfl_860e-_v-obshchem_-prosto-chtoby-zafiksirovat_-chto-my-delali.-budu-opisyvat-nastroyku_-a-potom-vylozhu-konfig.-nado-chtoby-vse-rabotalo-stabilno_-bez-obryvov_-chtob-mozhno-bylo-spokoyno-pingovat-i-rabotat/message221549</guid>
			<pubDate>Tue, 21 Jan 2014 09:06:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Туннель Site to Site IpSec на Mikrotik с D-Link DFL-860E

(В общем, просто чтобы зафиксировать, что мы делали. Буду описывать настройку, а потом выложу конфиг. Надо чтобы все работало стабильно, без обрывов, чтоб можно было спокойно пинговать и работать. </title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58530-tunnel-site-to-site-ipsec-na-mikrotik-s-d_link-dfl_860e-_v-obshchem_-prosto-chtoby-zafiksirovat_-chto-my-delali.-budu-opisyvat-nastroyku_-a-potom-vylozhu-konfig.-nado-chtoby-vse-rabotalo-stabilno_-bez-obryvov_-chtob-mozhno-bylo-spokoyno-pingovat-i-rabotat/message221548">Туннель Site to Site IpSec на Mikrotik с D-Link DFL-860E

(В общем, просто чтобы зафиксировать, что мы делали. Буду описывать настройку, а потом выложу конфиг. Надо чтобы все работало стабильно, без обрывов, чтоб можно было спокойно пинговать и работать. </a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Похоже, у тебя есть небольшие проблемы с настройкой. Включи логирование для IPSEC и скинь вывод, пожалуйста. <br />
			<i>20.01.2014 09:05:00, fallenwrx.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58530-tunnel-site-to-site-ipsec-na-mikrotik-s-d_link-dfl_860e-_v-obshchem_-prosto-chtoby-zafiksirovat_-chto-my-delali.-budu-opisyvat-nastroyku_-a-potom-vylozhu-konfig.-nado-chtoby-vse-rabotalo-stabilno_-bez-obryvov_-chtob-mozhno-bylo-spokoyno-pingovat-i-rabotat/message221548</link>
			<guid>http://mikrotik.moscow/forum/forum57/58530-tunnel-site-to-site-ipsec-na-mikrotik-s-d_link-dfl_860e-_v-obshchem_-prosto-chtoby-zafiksirovat_-chto-my-delali.-budu-opisyvat-nastroyku_-a-potom-vylozhu-konfig.-nado-chtoby-vse-rabotalo-stabilno_-bez-obryvov_-chtob-mozhno-bylo-spokoyno-pingovat-i-rabotat/message221548</guid>
			<pubDate>Mon, 20 Jan 2014 09:05:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Туннель Site to Site IpSec на Mikrotik с D-Link DFL-860E

(В общем, просто чтобы зафиксировать, что мы делали. Буду описывать настройку, а потом выложу конфиг. Надо чтобы все работало стабильно, без обрывов, чтоб можно было спокойно пинговать и работать. </title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58530-tunnel-site-to-site-ipsec-na-mikrotik-s-d_link-dfl_860e-_v-obshchem_-prosto-chtoby-zafiksirovat_-chto-my-delali.-budu-opisyvat-nastroyku_-a-potom-vylozhu-konfig.-nado-chtoby-vse-rabotalo-stabilno_-bez-obryvov_-chtob-mozhno-bylo-spokoyno-pingovat-i-rabotat/message221547">Туннель Site to Site IpSec на Mikrotik с D-Link DFL-860E

(В общем, просто чтобы зафиксировать, что мы делали. Буду описывать настройку, а потом выложу конфиг. Надо чтобы все работало стабильно, без обрывов, чтоб можно было спокойно пинговать и работать. </a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Плискен, спасибо за внимание! Но я не думаю, что это так, если только IPSec не нестандартный протокол, поддерживаемый многими устройствами? <br />
			<i>20.01.2014 07:08:00, DenisK.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58530-tunnel-site-to-site-ipsec-na-mikrotik-s-d_link-dfl_860e-_v-obshchem_-prosto-chtoby-zafiksirovat_-chto-my-delali.-budu-opisyvat-nastroyku_-a-potom-vylozhu-konfig.-nado-chtoby-vse-rabotalo-stabilno_-bez-obryvov_-chtob-mozhno-bylo-spokoyno-pingovat-i-rabotat/message221547</link>
			<guid>http://mikrotik.moscow/forum/forum57/58530-tunnel-site-to-site-ipsec-na-mikrotik-s-d_link-dfl_860e-_v-obshchem_-prosto-chtoby-zafiksirovat_-chto-my-delali.-budu-opisyvat-nastroyku_-a-potom-vylozhu-konfig.-nado-chtoby-vse-rabotalo-stabilno_-bez-obryvov_-chtob-mozhno-bylo-spokoyno-pingovat-i-rabotat/message221547</guid>
			<pubDate>Mon, 20 Jan 2014 07:08:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Туннель Site to Site IpSec на Mikrotik с D-Link DFL-860E

(В общем, просто чтобы зафиксировать, что мы делали. Буду описывать настройку, а потом выложу конфиг. Надо чтобы все работало стабильно, без обрывов, чтоб можно было спокойно пинговать и работать. </title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58530-tunnel-site-to-site-ipsec-na-mikrotik-s-d_link-dfl_860e-_v-obshchem_-prosto-chtoby-zafiksirovat_-chto-my-delali.-budu-opisyvat-nastroyku_-a-potom-vylozhu-konfig.-nado-chtoby-vse-rabotalo-stabilno_-bez-obryvov_-chtob-mozhno-bylo-spokoyno-pingovat-i-rabotat/message221546">Туннель Site to Site IpSec на Mikrotik с D-Link DFL-860E

(В общем, просто чтобы зафиксировать, что мы делали. Буду описывать настройку, а потом выложу конфиг. Надо чтобы все работало стабильно, без обрывов, чтоб можно было спокойно пинговать и работать. </a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Похоже, Mikrotik не дружит с D-Link. <br />
			<i>19.01.2014 12:25:00, plisken.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58530-tunnel-site-to-site-ipsec-na-mikrotik-s-d_link-dfl_860e-_v-obshchem_-prosto-chtoby-zafiksirovat_-chto-my-delali.-budu-opisyvat-nastroyku_-a-potom-vylozhu-konfig.-nado-chtoby-vse-rabotalo-stabilno_-bez-obryvov_-chtob-mozhno-bylo-spokoyno-pingovat-i-rabotat/message221546</link>
			<guid>http://mikrotik.moscow/forum/forum57/58530-tunnel-site-to-site-ipsec-na-mikrotik-s-d_link-dfl_860e-_v-obshchem_-prosto-chtoby-zafiksirovat_-chto-my-delali.-budu-opisyvat-nastroyku_-a-potom-vylozhu-konfig.-nado-chtoby-vse-rabotalo-stabilno_-bez-obryvov_-chtob-mozhno-bylo-spokoyno-pingovat-i-rabotat/message221546</guid>
			<pubDate>Sun, 19 Jan 2014 12:25:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Туннель Site to Site IpSec на Mikrotik с D-Link DFL-860E

(В общем, просто чтобы зафиксировать, что мы делали. Буду описывать настройку, а потом выложу конфиг. Надо чтобы все работало стабильно, без обрывов, чтоб можно было спокойно пинговать и работать. </title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/58530-tunnel-site-to-site-ipsec-na-mikrotik-s-d_link-dfl_860e-_v-obshchem_-prosto-chtoby-zafiksirovat_-chto-my-delali.-budu-opisyvat-nastroyku_-a-potom-vylozhu-konfig.-nado-chtoby-vse-rabotalo-stabilno_-bez-obryvov_-chtob-mozhno-bylo-spokoyno-pingovat-i-rabotat/message221545">Туннель Site to Site IpSec на Mikrotik с D-Link DFL-860E

(В общем, просто чтобы зафиксировать, что мы делали. Буду описывать настройку, а потом выложу конфиг. Надо чтобы все работало стабильно, без обрывов, чтоб можно было спокойно пинговать и работать. </a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Здравствуйте!<br /><br />Уже третий день не получается настроить IpSec туннель между маршрутизаторами Mikrotik RB951G и D-Link DFL-860E. При этом туннель между двумя одинаковыми маршрутизаторами D-Link работает отлично с указанными ниже настройками, но с Mikrotik не получается. Пожалуйста, помогите решить эту проблему!<br /><br />В офисах установлены эти маршрутизаторы со следующими настройками:<br /><br />Маршрутизатор D-Link DFL-860E:<br />* &nbsp; WAN IP: y.y.y.214<br />* &nbsp; LAN IP: 192.168.7.1<br />* &nbsp; LAN сеть: 192.168.7.0/24<br /><br />Маршрутизатор Mikrotik RB951G:<br />* &nbsp; WAN IP: x.x.x.76<br />* &nbsp; LAN IP: 192.168.31.1<br />* &nbsp; LAN сеть: 192.168.31.0/24<br /><br />Настройки D-Link DFL-860E:<br /><br />* &nbsp; Общая локальная сеть: 192.168.7.0<br />* &nbsp; Удалённая сеть: 192.168.31.0<br />* &nbsp; Удалённый эндпоинт: x.x.x.76<br />* &nbsp; Режим инкапсуляции: Tunnel<br />* &nbsp; Режим IKE: Pool (None)<br />* &nbsp; Алгоритмы IKE: 3DES, AES, MD5, SHA<br />* &nbsp; Время жизни IKE: 28800 секунд<br />* &nbsp; Алгоритмы IPsec: 3DES, AES, MD5, SHA<br />* &nbsp; Время жизни IPsec: 3600 секунд<br />* &nbsp; Время жизни IPsec: 0 килобайт<br />* &nbsp; Аутентификация: Общий секретный ключ<br />* &nbsp; Тип локального ID: Авто<br />* &nbsp; IKE XAuth: Off<br />* &nbsp; Маршрутизация: Добавить маршрут к удалённой сети при установлении туннеля - ON<br />* &nbsp; Прозрачный MTU: 1400<br />* &nbsp; IP-адреса: Автоматически выбирать адрес локального интерфейса, соответствующий локальной сети<br />* &nbsp; Настройки IKE:<br /> &nbsp; &nbsp;* &nbsp; IKE - Aggressive - 1<br /> &nbsp; &nbsp;* &nbsp; Группа DH [768 бит]<br /> &nbsp; &nbsp;* &nbsp; Идеальное прямое секрет - NONE<br /> &nbsp; &nbsp;* &nbsp; Ассоциация безопасности - per net<br /> &nbsp; &nbsp;* &nbsp; Переход NAT - On, если поддерживается и находится за NAT<br /> &nbsp; &nbsp;* &nbsp; Обнаружение неактивного узла (Dead Peer Detection) - ON<br /> &nbsp; &nbsp;* &nbsp; Keep-alive - Auto<br /><br />Настройки Router D-Link DFL-860E:<br /><br />```<br />/interface bridge add admin-mac=D4:CA:6D:E0:76:B9 auto-mac=no l2mtu=1598 name=bridge-local protocol-mode=rstp<br />/interface ethernet set 0 name=ether1-gateway set 1 name=ether2-master-local set 2 master-port=ether2-master-local name=ether3-slave-local set 3 master-port=ether2-master-local name=ether4-slave-local set 4 master-port=ether2-master-local name=ether5-slave-local<br />/ip ipsec proposal set [ find default=yes ] auth-algorithms=md5 enc-algorithms=aes-128,aes-256 pfs-group=modp768<br />/ip pool add name=dhcp ranges=192.168.31.10-192.168.31.100<br />/ip dhcp-server add address-pool=dhcp disabled=no interface=bridge-local name=default<br />/interface bridge port add bridge=bridge-local interface=ether2-master-local add bridge=bridge-local interface=wlan1<br />/interface pptp-server server set enabled=yes<br />/ip address add address=192.168.31.1/24 comment="default configuration" interface=wlan1 add address=x.x.x.76/24 interface=ether1-gateway<br />/ip dhcp-client add comment="default configuration" interface=ether1-gateway<br />/ip dhcp-server network add address=192.168.31.0/24 comment="default configuration" dns-server= 192.168.31.1 gateway=192.168.31.1 netmask=24<br />/ip dns set allow-remote-requests=yes servers=217.30.180.230,217.30.182.230<br />/ip dns static add address=192.168.88.1 name=router<br />/ip firewall filter add chain=input comment="Allow NAT-T" dst-port=4500 protocol=udp add chain=input comment="allow ping" protocol=icmp add chain=output comment="allow ping(incomming)" protocol=icmp add chain=input comment="Allow IKE" dst-port=500 protocol=udp add chain=input comment="Allow IPSec-esp" protocol=ipsec-esp add chain=input comment="Allow IPSec-ah" protocol=ipsec-ah add chain=input comment="default configuration" connection-state=established add chain=output comment="allow LAN to IPSEC" add chain=input comment="default configuration" connection-state=related add action=drop chain=input comment="default configuration" disabled=yes in-interface=ether1-gateway add chain=forward comment="default configuration" connection-state= established add chain=forward comment="default configuration" connection-state=related add action=drop chain=forward comment="default configuration" connection-state=invalid<br />/ip firewall nat add chain=srcnat dst-address=192.168.7.0/24 src-address=192.168.31.0/24 add action=masquerade chain=srcnat comment="default configuration" out-interface=ether1-gateway to-addresses=0.0.0.0<br />/ip ipsec peer add address=y.y.y.214/32 dh-group=modp1536 exchange-mode=aggressive generate-policy=yes secret=clsHEL<br />/ip neighbor discovery set ether1-gateway disabled=yes set wlan1 disabled=yes<br />/ip route add distance=1 gateway=x.x.x.254 add distance=1 dst-address=192.168.7.0/24 gateway=ether1-gateway pref-src= 192.168.31.1<br />/system leds set 0 interface=wlan1<br />/system logging add disabled=yes topics=debug add disabled=yes topics=ipsec<br />/tool mac-server add disabled=no interface=ether2-master-local add disabled=no interface=ether3-slave-local add disabled=no interface=ether4-slave-local add disabled=no interface=ether5-slave-local add disabled=no interface=wlan1 add disabled=no interface=bridge-local<br />/tool mac-server mac-winbox set [ find default=yes ] disabled=yes add interface=ether2-master-local add interface=ether3-slave-local add interface=ether4-slave-local add interface=ether5-slave-local add interface=wlan1 add interface=bridge-local<br />```<br /><br />При этих настройках туннель вроде бы работает, и я предполагаю, что проблема в маршрутизации.<br /><br />В Winbox я могу видеть следующее:<br /><br />* &nbsp; Установленные SA с ключами и номерами байтов<br />* &nbsp; IPsec политики генерируются автоматически с Tunnel (yes)<br />* &nbsp; `tracert 192.168.31.1` с `192.168.7.12`:<br /><br /> &nbsp; &nbsp;```<br /> &nbsp; &nbsp;1 &nbsp; &nbsp; * &nbsp; &nbsp; &nbsp; &nbsp;* &nbsp; &nbsp; &nbsp; &nbsp;* &nbsp; &nbsp; &nbsp; &nbsp;timeout<br /> &nbsp; &nbsp;2 &nbsp; &nbsp;58 ms &nbsp; &nbsp;58 ms &nbsp; &nbsp;58 ms &nbsp;192.168.31.1<br /> &nbsp; &nbsp;```<br />* &nbsp; `tracert 192.168.7.12` с `192.168.31.1`:<br /><br /> &nbsp; &nbsp;```<br /> &nbsp; &nbsp;1 &nbsp; &nbsp; * &nbsp; &nbsp; &nbsp; &nbsp; * &nbsp; &nbsp; &nbsp; &nbsp;* &nbsp; &nbsp; &nbsp; &nbsp;timeout<br /> &nbsp; &nbsp;2 &nbsp; &nbsp;59 ms &nbsp; &nbsp;60 ms &nbsp; &nbsp;59 ms &nbsp;192.168.7.12<br /> &nbsp; &nbsp;```<br /><br />Я могу получить доступ к удалённому маршрутизатору Mikrotik (LAN2) с рабочей станции (LAN1), но не могу получить доступ к хостам в периметре LAN2.<br /><br />Заранее благодарен за любые подсказки! <br />
			<i>16.01.2014 19:47:00, DenisK.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/58530-tunnel-site-to-site-ipsec-na-mikrotik-s-d_link-dfl_860e-_v-obshchem_-prosto-chtoby-zafiksirovat_-chto-my-delali.-budu-opisyvat-nastroyku_-a-potom-vylozhu-konfig.-nado-chtoby-vse-rabotalo-stabilno_-bez-obryvov_-chtob-mozhno-bylo-spokoyno-pingovat-i-rabotat/message221545</link>
			<guid>http://mikrotik.moscow/forum/forum57/58530-tunnel-site-to-site-ipsec-na-mikrotik-s-d_link-dfl_860e-_v-obshchem_-prosto-chtoby-zafiksirovat_-chto-my-delali.-budu-opisyvat-nastroyku_-a-potom-vylozhu-konfig.-nado-chtoby-vse-rabotalo-stabilno_-bez-obryvov_-chtob-mozhno-bylo-spokoyno-pingovat-i-rabotat/message221545</guid>
			<pubDate>Thu, 16 Jan 2014 19:47:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
