<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: IPSec VPN, когда удалённая сеть — 0.0.0.0.]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме IPSec VPN, когда удалённая сеть — 0.0.0.0. форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 20 Aug 2026 12:27:40 -0400</pubDate>
		<item>
			<title>IPSec VPN, когда удалённая сеть — 0.0.0.0.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/60862-ipsec-vpn_-kogda-udalyennaya-set-_-0.0.0.0./message232229">IPSec VPN, когда удалённая сеть — 0.0.0.0.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Работает отлично, спасибо ещё раз, becs. <br />
			<i>28.08.2012 13:51:00, sylaan.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/60862-ipsec-vpn_-kogda-udalyennaya-set-_-0.0.0.0./message232229</link>
			<guid>http://mikrotik.moscow/forum/forum57/60862-ipsec-vpn_-kogda-udalyennaya-set-_-0.0.0.0./message232229</guid>
			<pubDate>Tue, 28 Aug 2012 13:51:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPSec VPN, когда удалённая сеть — 0.0.0.0.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/60862-ipsec-vpn_-kogda-udalyennaya-set-_-0.0.0.0./message232228">IPSec VPN, когда удалённая сеть — 0.0.0.0.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо! Я думал, решение должно быть примерно таким, но я не совсем знал, как это можно реализовать. Попробую и сообщу, как продвинется. <br />
			<i>27.08.2012 11:55:00, sylaan.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/60862-ipsec-vpn_-kogda-udalyennaya-set-_-0.0.0.0./message232228</link>
			<guid>http://mikrotik.moscow/forum/forum57/60862-ipsec-vpn_-kogda-udalyennaya-set-_-0.0.0.0./message232228</guid>
			<pubDate>Mon, 27 Aug 2012 11:55:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPSec VPN, когда удалённая сеть — 0.0.0.0.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/60862-ipsec-vpn_-kogda-udalyennaya-set-_-0.0.0.0./message232227">IPSec VPN, когда удалённая сеть — 0.0.0.0.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Тебе нужна ещё одна политика, которая не шифрует трафик, предназначенный обратно в сеть 10.106.200.0/24, чтобы разрешить доступ к роутеру. Конфигурация с этими двумя политиками должна работать: [admin@MikroTik] &gt; ip ipsec policy print<br />Флаги: X - отключена, D - динамическая, I - неактивна<br /> 0 &nbsp; src-address=10.106.200.0/24 src-port=any dst-address=0.0.0.0/0 dst-port=any<br /> &nbsp; &nbsp; protocol=all action=encrypt level=require ipsec-protocols=esp tunnel=yes<br /> &nbsp; &nbsp; sa-src-address=0.0.0.0 sa-dst-address=&lt;Cisco ASA Public IP&gt; proposal=default<br /> &nbsp; &nbsp; manual-sa=none priority=0<br /><br /> 1 &nbsp; src-address=10.106.200.1/32 src-port=any dst-address=10.106.200.0/24<br /> &nbsp; &nbsp; dst-port=any protocol=all action=none level=require ipsec-protocols=esp<br /> &nbsp; &nbsp; tunnel=no sa-src-address=0.0.0.0 sa-dst-address=0.0.0.0 proposal=default<br /> &nbsp; &nbsp; manual-sa=none priority=1<br />Примечание: Не забудь установить более высокий приоритет для второй политики. Чем больше число – тем выше приоритет. <br />
			<i>27.08.2012 08:39:00, becs.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/60862-ipsec-vpn_-kogda-udalyennaya-set-_-0.0.0.0./message232227</link>
			<guid>http://mikrotik.moscow/forum/forum57/60862-ipsec-vpn_-kogda-udalyennaya-set-_-0.0.0.0./message232227</guid>
			<pubDate>Mon, 27 Aug 2012 08:39:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPSec VPN, когда удалённая сеть — 0.0.0.0.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/60862-ipsec-vpn_-kogda-udalyennaya-set-_-0.0.0.0./message232226">IPSec VPN, когда удалённая сеть — 0.0.0.0.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет всем!<br /><br />Я тестирую RB411-3G как возможную замену комбинации Cisco router + внешнего 3G модема для некоторых удаленных локаций. Роутеру предстоит строить IPSec VPN-соединение с центральным Cisco ASA и туннелировать весь трафик, то есть корпоративный трафик и доступ в интернет. В мире Cisco это обычное VPN-соединение удаленного доступа, где локальная сеть — что-то вроде 10.106.200.0/24, а удаленная сеть (т.е. на стороне ASA) — "any", т.е. 0.0.0.0.<br /><br />Проблема в том, что всякий раз, когда IPSec-соединение онлайн, я теряю весь доступ к самому роутеру Mikrotik по IP. Трафик через роутер работает отлично, я могу достигать IP-адреса по VPN-туннелю — проблем нет. Но единственный способ доступа к Mikrotik — через консольный кабель. Даже по MAC-адресу не получается.<br /><br />После некоторого копания я выявил проблему как связанную с политикой ipsec. Как только я отключаю политику, IP-связь с роутером восстанавливается, и я могу получить доступ к нему через SSH/Winbox. Политика выглядит так:<br /><br />[admin@murs411U-3G] /ip ipsec policy&gt; print detail value-list<br /> &nbsp; src-address: 10.106.200.0/24<br /> &nbsp; &nbsp; &nbsp;src-port: any<br /> &nbsp; dst-address: 0.0.0.0/0<br /> &nbsp; &nbsp; &nbsp;dst-port: any<br /> &nbsp; &nbsp; &nbsp;protocol: all<br /> &nbsp; &nbsp; &nbsp; &nbsp;action: encrypt<br /> &nbsp; &nbsp; &nbsp; &nbsp; level: unique<br /> &nbsp;ipsec-protocols: esp<br /> &nbsp; &nbsp; &nbsp; tunnel: yes<br /> &nbsp;sa-src-address: 0.0.0.0<br /> &nbsp;sa-dst-address: &lt;Cisco ASA Public IP&gt;<br /> &nbsp; &nbsp; &nbsp; &nbsp;proposal: default<br /> &nbsp; &nbsp; &nbsp; &nbsp;priority: 0<br /><br />Если я меняю dst-address с 0.0.0.0 на какую-то другую сеть (например, корпоративный B-класс), то все работает, VPN остается активным и работает отлично, я все еще могу получить доступ к роутеру из локальной сети. Доступ в интернет через туннель, очевидно, больше не работает, что делает это неприемлемым решением.<br /><br />Почему я теряю соединение с роутером, когда dst-address — 0.0.0.0/0? И как можно этого предотвратить, при этом продолжая туннелировать весь трафик через VPN?<br /><br />С наилучшими пожеланиями,<br />Sylaan <br />
			<i>27.08.2012 06:58:00, sylaan.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/60862-ipsec-vpn_-kogda-udalyennaya-set-_-0.0.0.0./message232226</link>
			<guid>http://mikrotik.moscow/forum/forum57/60862-ipsec-vpn_-kogda-udalyennaya-set-_-0.0.0.0./message232226</guid>
			<pubDate>Mon, 27 Aug 2012 06:58:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
