<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Проблемы с ipsec на новом MT с 6.7.]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Проблемы с ipsec на новом MT с 6.7. форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Mon, 17 Aug 2026 07:41:04 -0400</pubDate>
		<item>
			<title>Проблемы с ipsec на новом MT с 6.7.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/59955-problemy-s-ipsec-na-novom-mt-s-6.7./message228200">Проблемы с ipsec на новом MT с 6.7.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я оставил его на день, чтобы отдохнул, а потом... Ну, сейчас просто огромный WTF. Единственное, что я сделал — обновил прошивку с 3.08 до 3.10, и все проблемы исчезли. IPSec туннель стабилен, проблем с MSS больше нет, и можно создавать IPSec из-за NAT. /thread <br />
			<i>11.12.2013 18:11:00, kosztyua.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/59955-problemy-s-ipsec-na-novom-mt-s-6.7./message228200</link>
			<guid>http://mikrotik.moscow/forum/forum57/59955-problemy-s-ipsec-na-novom-mt-s-6.7./message228200</guid>
			<pubDate>Wed, 11 Dec 2013 18:11:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблемы с ipsec на новом MT с 6.7.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/59955-problemy-s-ipsec-na-novom-mt-s-6.7./message228199">Проблемы с ipsec на новом MT с 6.7.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, я купил новый CRS125-24G-1S-2HnD и обновился до ros6.7 (после провала 6.5 на этапе 1 без видимых причин). Заменял им Draytek 2920, который сломался после удара молнии (работает только 1 WAN и 1 LAN порт). Теперь проблема с IPSec, который отлично работает с Draytek, но не работает на Mikrotik на многих уровнях. &nbsp;Схема сети - звезда, главный офис и 4 удаленных офиса, тестирую пока с одним. На удаленных офисах тоже Draytek, менять пока не планируется. MT (ранее Draytek2920) &lt;== INTERNET ==&gt; Draytek2110<br /><br />Проблема 1: Соединение довольно нестабильное, похоже, есть проблема с MSS. Примерно каждую минуту обновляется SA, хотя обе стороны установили одинаковый lifetime - 8 и 1 час. Это приводит к потере одного пакета ping каждую минуту, хотя это не всегда происходит, иногда все работает часами без проблем, а потом каждую минуту в течение часа. Более серьезная проблема в том, что HTTP-страница, доступная через VPN, не работает - иногда загружается наполовину, иногда нет, типичная проблема с MSS. &nbsp;Попробовал уменьшить MSS через mangle до 1200 (никакого результата), 1300 (то же самое) и до 1394, которое получил с помощью метода "ping don't fragment", но изменения не произошло. У Draytek нестабильности нет, дни проходят без переподключений, SA остается активной до истечения срока действия; HTTP работает отлично, загружается нормально.<br /><br />Проблема 2: IPSec passthrough? За главным офисом мы тоже используем какие-то пользовательские IPSec-соединения. Например, мне нужно подключиться к компании с помощью vpnc с PSK+xauth. С Draytek проблем нет, а с Mikrotik я получаю ожидаемый xauth пакет; rejected: (ISAKMP_N_PAYLOAD_MALFORMED)(16) error. Отключил все правила фильтра брандмауэра. Windows клиент сообщает об отсутствии ответа.<br /><br />##########<br />[kosztyua@MikroTik] &gt; /ip ipsec export dec/11/2013 12:55:30 by RouterOS 6.7 software id = ***<br />/ip ipsec proposal set [ find default=yes ] auth-algorithms=md5,sha1 enc-algorithms=des,3des,aes-128-cbc,aes-192-cbc,aes-256-cbc,blowfish,twofish,camellia-128,camellia-192,camellia-256 lifetime=1h pfs-group=none<br />/ip ipsec peer add address= . . . /32 comment=“draytek - 1” generate-policy=port-override hash-algorithm=md5 lifetime=8h secret=***** send-initial-contact=no<br />[kosztyua@MikroTik] &gt; /ip firewall filter export dec/11/2013 12:55:57 by RouterOS 6.7 software id = ***<br />/ip firewall filter add action=drop chain=input comment=blacklist src-address-list=blacklist add chain=input comment=“default configuration” disabled=yes protocol=icmp add chain=input comment=“default configuration” connection-state=established add chain=input comment=“default configuration” connection-state=related add chain=input comment=ipsec dst-port=500 protocol=udp add chain=input comment=ipsec disabled=yes protocol=ipsec-esp add chain=input comment=ipsec disabled=yes protocol=ipsec-ah add action=drop chain=input comment=“default configuration” disabled=yes in-interface=ether1-gateway add chain=forward comment=“default configuration” connection-state=established add chain=forward comment=“default configuration” connection-state=related add action=drop chain=forward comment=“default configuration” connection-state=invalid disabled=yes add chain=forward dst-port=500 protocol=udp add chain=forward dst-port=4500 protocol=udp add chain=forward dst-port=49000 protocol=udp add chain=forward protocol=ipsec-esp add chain=forward protocol=ipsec-ah<br />[kosztyua@MikroTik] &gt; /ip firewall nat export dec/11/2013 12:56:30 by RouterOS 6.7 software id = ***<br />/ip firewall nat add chain=srcnat dst-address=192.168.105.0/24 src-address=192.168.1.0/24 add chain=srcnat dst-address=192.168.106.0/24 src-address=192.168.1.0/24 add chain=srcnat dst-address=192.168.102.0/24 src-address=192.168.1.0/24 add action=masquerade chain=srcnat comment=“default configuration” out-interface=ether1-gateway add action=dst-nat chain=dstnat comment=“ut” dst-port=12375 protocol=tcp to-addresses=192.168.1.17 add action=dst-nat chain=dstnat comment=“ovpn” dst-port=12443 protocol=tcp to-addresses=192.168.1.17<br />[kosztyua@MikroTik] &gt; /ip firewall mangle export dec/11/2013 13:01:36 by RouterOS 6.7 software id = ***<br />/ip firewall mangle add action=change-mss chain=forward disabled=yes dst-address=192.168.105.0/24 new-mss=1360 protocol=tcp src-address=192.168.1.0/24 tcp-flags=syn tcp-mss=!0-1360 <br />
			<i>11.12.2013 12:02:00, kosztyua.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/59955-problemy-s-ipsec-na-novom-mt-s-6.7./message228199</link>
			<guid>http://mikrotik.moscow/forum/forum57/59955-problemy-s-ipsec-na-novom-mt-s-6.7./message228199</guid>
			<pubDate>Wed, 11 Dec 2013 12:02:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
