<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: IPSec и VRRP]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме IPSec и VRRP форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 19 Aug 2026 17:47:37 -0400</pubDate>
		<item>
			<title>IPSec и VRRP</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/73016-ipsec-i-vrrp/message293938">IPSec и VRRP</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Я пытался реализовать этот сценарий и столкнулся с проблемами. Я использую статические адреса пиров во всех сайтах. Я изменил маршрутизацию vrrp vpn сервера: pref.source для удалённого пира — это VIP-адрес, а не реальный IP-адрес каждого узла. В скрипте резервного копирования vrrp я очищал sa, чтобы когда мастер снова поднимется, слейв тоже очищал таблицу sa. Но когда мастер снова поднимается, я вижу в файле журнала, что он получает sa phase2 без установления phase 1. Это правильно, если пинговать из хаб-сайта (vrrp роутера) удалённую локальную сеть, то туннель снова устанавливается. Если не пинговать, то туннель не устанавливается из-за вышеуказанной причины. Я добавил несколько пингов в скрипт vrrp на мастере, но это не работает. Приходится пинговать вручную. <br />
			<i>30.06.2006 09:40:00, nikmac.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/73016-ipsec-i-vrrp/message293938</link>
			<guid>http://mikrotik.moscow/forum/forum57/73016-ipsec-i-vrrp/message293938</guid>
			<pubDate>Fri, 30 Jun 2006 09:40:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPSec и VRRP</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/73016-ipsec-i-vrrp/message293937">IPSec и VRRP</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Пытаюсь настроить резервный маршрутизатор, где требуется IPSec-соединение с адресом VRRP. Кажется, VRRP работает нормально, переключение резервного маршрутизатора занимает несколько секунд, когда я отключаю основной, но в тестовой настройке всё работает каждый раз. Могу пинговать адрес VRRP или использовать его как адрес шлюза без проблем. (У меня раньше не получалось настраивать VRRP с виртуальными машинами… но с физическими машинами, похоже, всё в порядке). Однако с IPSec всё сложнее. При использовании основного маршрутизатора установить IPSec-соединение можно без проблем. Когда переключается резервный маршрутизатор, соединение IPSec работает нестабильно: иногда соединение устанавливается, иногда нет - если я отключаю основной маршрутизатор и перезапускаю резервный, то IPSec обычно запускается, но если, например, включить/выключить IPSec, то оно не перезапустится. Когда резервный маршрутизатор просто переключается, IPSec никогда не работает. Когда основной маршрутизатор снова переключается, IPSec сразу же работает без проблем. Я написал небольшие скрипты для отключения/включения IPSec-правил на маршрутизаторах как на подключающемся, так и на VRRP-маршрутизаторах при любых изменениях. Это должно очищать SA (Security Associations) и перезапускать все обмены ключами и т.д. Все маршрутизаторы версии 2.9.26 для x86. Настройка IPSec идентична на основном и резервном VRRP-маршрутизаторе. VRRP был настроен на каждом из них, конфигурации не копировались. Единственное отличие между основным и резервным VRRP-маршрутизатором - это то, что один является основным, а другой - резервным. У кого-нибудь есть какие-нибудь предположения, что стоит поискать? С уважением, Flóvin <br />
			<i>30.06.2006 08:59:00, flovin.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/73016-ipsec-i-vrrp/message293937</link>
			<guid>http://mikrotik.moscow/forum/forum57/73016-ipsec-i-vrrp/message293937</guid>
			<pubDate>Fri, 30 Jun 2006 08:59:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
