<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Mikrotik + Sophos + Ipsec]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Mikrotik + Sophos + Ipsec форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 12 Aug 2026 13:42:35 -0400</pubDate>
		<item>
			<title>Mikrotik + Sophos + Ipsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83420-mikrotik-_-sophos-_-ipsec/message376428">Mikrotik + Sophos + Ipsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, @kuzma, у меня такая же проблема, как у тебя. Ты её решил? Как именно? Спасибо. <br />
			<i>20.09.2018 17:15:00, davidbqzt.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83420-mikrotik-_-sophos-_-ipsec/message376428</link>
			<guid>http://mikrotik.moscow/forum/forum57/83420-mikrotik-_-sophos-_-ipsec/message376428</guid>
			<pubDate>Thu, 20 Sep 2018 17:15:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mikrotik + Sophos + Ipsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83420-mikrotik-_-sophos-_-ipsec/message376427">Mikrotik + Sophos + Ipsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, mudmucho. Спасибо за описание. Соединение работает, но пинг — нет. Я могу пропинговать любой ПК с Sophos до Mikrotik, но с Mikrotik до Sophos ни один ПК пропинговать не могу. Mikrotik не знает, где находится локальная сеть Sophos. <br />
			<i>31.08.2018 09:41:00, Kuzma.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83420-mikrotik-_-sophos-_-ipsec/message376427</link>
			<guid>http://mikrotik.moscow/forum/forum57/83420-mikrotik-_-sophos-_-ipsec/message376427</guid>
			<pubDate>Fri, 31 Aug 2018 09:41:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mikrotik + Sophos + Ipsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83420-mikrotik-_-sophos-_-ipsec/message376426">Mikrotik + Sophos + Ipsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Извини, у меня нет времени делать видео на YouTube по этому поводу. Надеюсь, описание достаточно, чтобы настроить рабочее соединение. У тебя есть конкретные проблемы с настройкой? Появляются ли какие-то ошибки в логах или сложности в настройках? Постараюсь помочь, если пойму, в чем проблема. <br />
			<i>22.11.2017 12:10:00, madmucho.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83420-mikrotik-_-sophos-_-ipsec/message376426</link>
			<guid>http://mikrotik.moscow/forum/forum57/83420-mikrotik-_-sophos-_-ipsec/message376426</guid>
			<pubDate>Wed, 22 Nov 2017 12:10:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mikrotik + Sophos + Ipsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83420-mikrotik-_-sophos-_-ipsec/message376425">Mikrotik + Sophos + Ipsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Можешь сделать туториал на YouTube по этому поводу? Очень интересно. <br />
			<i>21.10.2017 17:38:00, belmont.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83420-mikrotik-_-sophos-_-ipsec/message376425</link>
			<guid>http://mikrotik.moscow/forum/forum57/83420-mikrotik-_-sophos-_-ipsec/message376425</guid>
			<pubDate>Sat, 21 Oct 2017 17:38:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mikrotik + Sophos + Ipsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83420-mikrotik-_-sophos-_-ipsec/message376424">Mikrotik + Sophos + Ipsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Уважаемый Msosa, мы используем Sophos UTM HW Appliance версии 9.5 как IPSEC-концентратор и Mikrotik версии от 6.38.1 до последней 6.40.4, и это работает. На центральной стороне напрямую назначен статический IP на интерфейсе, а на стороне Mikrotik — непропускаемый в публичном интернете адрес (O2 LTE), динамический или за NAT у локального Wi-Fi-провайдера. Все эти настройки работают, но двунаправленное устанавливаемое соединение не получается. Для полноценного двустороннего туннеля нам нужны два публичных IP-адреса. Но это работает — у нас поднимается P2 с помощью mikrotik Netwatch и сегментов p2.<br /><br />На стороне Sophos создана политика с названием Mikrotik, я использую наши рабочие настройки:<br /><br />P1 &nbsp;<br />IKE шифрование AES 256 &nbsp;<br />IKE аутентификация SHA2 256 &nbsp;<br />IKE SA lifetime 7800 &nbsp;<br />IKE DH G2 1024 &nbsp;<br /><br />P2 &nbsp;<br />IPsec шифрование AES 256 &nbsp;<br />IPsec аутентификация SHA2 256 &nbsp;<br />IPsec lifetime 3600 &nbsp;<br />IPSec PFS группа 2 1024 &nbsp;<br />Отмечена опция Strict policy &nbsp;<br />Сжатие отключено &nbsp;<br /><br />Настройки удаленного шлюза: режим «только ответ» (это инициирует опрос для предустановленного ключа). &nbsp;<br />Ключ — ваш уникальный preshared key, не делитесь им с другими клиентами. &nbsp;<br />Удаленная сеть — LAN-сегмент IPsec клиента, у нас это LAN-сегмент Mikrotik. &nbsp;<br /><br />В расширенных настройках включена поддержка обнаружения пути MTU (Support path MTU discovery). &nbsp;<br /><br />В соединениях выбираем удаленный шлюз — созданный ранее, локальный интерфейс — wan интерфейс Sophos UTM. Политика — созданная ранее, выбираем ее. &nbsp;<br /><br />Локальная сеть — выбираете все сетевые сегменты, к которым Mikrotik как IPsec клиент должен иметь доступ, их количество должно совпадать с количеством P2, которые вы создадите на стороне Mikrotik для тех же сегментов. &nbsp;<br /><br />Отмечаем «Автоматические правила файрвола». &nbsp;<br />Отмечаем «Строгую маршрутизацию». &nbsp;<br /><br />В Sophos Site-to-site &gt; IPsec &gt; Advanced settings &nbsp;<br />Preshared key settings: включить опрос preshared ключей (enable probing of preshare keys) &nbsp;<br />Включить Dead Peer Detection &nbsp;<br />Включить NAT Traversal NAT-T (если клиент или Mikrotik за NAT) &nbsp;<br /><br />На стороне Mikrotik выполняем следующие шаги:<br /><br />1. В src NAT в таблице nat на верхушке выставляем действие Accept для каждого сегмента исходной и целевой сети с точки зрения Mikrotik, количество таких правил должно быть равно количеству P2, аналогично Sophos.<br /><br />2. IP &gt; IPSEC &gt; Proposals: &nbsp;<br />/ip ipsec proposal set [ find default=yes ] disabled=yes  <br />add auth-algorithms=sha256 enc-algorithms=aes-256-cbc lifetime=1h name=poh.cz &nbsp;<br />add auth-algorithms=sha256 disabled=yes enc-algorithms=aes-256-cbc lifetime=1h name=proposal1 &nbsp;<br /><br />3. IP &gt; IPSec &gt; Peers: &nbsp;<br />add address=xxx.xxx.xxx.xx/32 dpd-interval=10s enc-algorithm=aes-256 generate-policy=port-override hash-algorithm=sha256 lifetime=8h proposal-check=strict secret=verysecretpassword &nbsp;<br />(xx — IP второй стороны, verysecretpassword — замените на ваш preshared key, одинаковый с Sophos) &nbsp;<br />(lifetime=8h больше чем на стороне Sophos в P1, работает лучше, не спрашивайте почему) &nbsp;<br /><br />В этот момент Mikrotik должен залогировать успех Phase 1, если нет — не продолжайте, нужно это исправить (например, открыть порт ipsec на роутере или включить ipsec passthrough). Mikrotik логирует все попытки. &nbsp;<br /><br />4. IP &gt; IPSec &gt; Policies Создать запись для каждой подсети, которая должна быть доступна с удалённой стороны, количество записей должно совпадать: &nbsp;<br /><br />Обозначения: &nbsp;<br />rrr.rrr.rrr.rrr/rr — удалённая подсеть с маской &nbsp;<br /><noindex><a href="http://www.www.www.www" target="_blank" rel="nofollow" >http://www.www.www.www</a></noindex> — wan IP удалённой точки &nbsp;<br />mmm.mmm.mmm.mmm — wan IP Mikrotik, если за NAT — указать локальный сегмент, если прямой публичный IP — указываем его. &nbsp;<br />sss.sss.sss.sss/ss — исходящий IP сегмент, запускающий IPsec, это LAN Mikrotik, должен совпадать с тем, что на Sophos. &nbsp;<br /><br />add dst-address=rrr.rrr.rrr.rrr/rr level=unique priority=1 proposal=proposal1 sa-dst-address=www.<noindex><a href="http://www.www.www" target="_blank" rel="nofollow" >www.www.www</a></noindex> sa-src-address=mmm.mmm.mmm.mmm src-address=sss.sss.sss.sss/ss tunnel=yes &nbsp;<br /><br />В этот момент для каждой подсети начнётся Phase 2, проверить состояние в winbox: IP &gt; IPsec &gt; Policies, в столбце PH2 State должно быть «established». &nbsp;<br /><br />5. Настроить маршрут на Mikrotik, чтобы удалённая подсеть использовала bridge как шлюз. &nbsp;<br /><br />Проверить с помощью ping с Mikrotik, источником интерфейс bridge, целевой IP удалённого сегмента. Если пинги проходят — поздравляю, вы победили! <br />
			<i>09.10.2017 14:03:00, madmucho.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83420-mikrotik-_-sophos-_-ipsec/message376424</link>
			<guid>http://mikrotik.moscow/forum/forum57/83420-mikrotik-_-sophos-_-ipsec/message376424</guid>
			<pubDate>Mon, 09 Oct 2017 14:03:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mikrotik + Sophos + Ipsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83420-mikrotik-_-sophos-_-ipsec/message376423">Mikrotik + Sophos + Ipsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ты пытался? Я пытаюсь соединить Mikrotik и Sophos через VPN. <br />
			<i>17.06.2017 14:02:00, Msosa.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83420-mikrotik-_-sophos-_-ipsec/message376423</link>
			<guid>http://mikrotik.moscow/forum/forum57/83420-mikrotik-_-sophos-_-ipsec/message376423</guid>
			<pubDate>Sat, 17 Jun 2017 14:02:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mikrotik + Sophos + Ipsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83420-mikrotik-_-sophos-_-ipsec/message376422">Mikrotik + Sophos + Ipsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ок, последнее сообщение было 25 марта, интересно, возможно ли соединить маршрутизатор Mikrotik с маршрутизатором Sophos через IPSEC VPN. Надеюсь, вы сможете помочь. Вот что у меня на стороне Sophos: &nbsp;<br />-WAN: статический публичный IP &nbsp;<br />-LAN: порт 1 на коммутатор 192.168.2.0/24 &nbsp;<br /><br />А вот на стороне Mikrotik: &nbsp;<br />-WAN: PPPoE с динамическим публичным IP &nbsp;<br />-LAN: бридж (Ether2, Ether3, Ether4, Ether5) &nbsp;<br /><br />Пробовал связать оба офиса через PPTP VPN, но работает только в одну сторону (с Mikrotik на Sophos). &nbsp;<br />Вот и всё, с уважением. <br />
			<i>17.06.2017 13:56:00, Msosa.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83420-mikrotik-_-sophos-_-ipsec/message376422</link>
			<guid>http://mikrotik.moscow/forum/forum57/83420-mikrotik-_-sophos-_-ipsec/message376422</guid>
			<pubDate>Sat, 17 Jun 2017 13:56:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mikrotik + Sophos + Ipsec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83420-mikrotik-_-sophos-_-ipsec/message376421">Mikrotik + Sophos + Ipsec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Пытаюсь установить VPN-соединение site-to-site. Мой Sophos UTM 9 отображается в удалённых пирах. Лог Sophos Ipsec:<br /><br />2014:03:25-13:51:30 gw pluto[5907]: пакет от mikrotik-ip: получен Vendor ID payload [RFC 3947]  <br />2014:03:25-13:51:30 gw pluto[5907]: пакет от mikrotik-ip: игнорируется Vendor ID payload [8f8d83826d246b6fc7a8a6a428c11de8]  <br />2014:03:25-13:51:30 gw pluto[5907]: пакет от mikrotik-ip: игнорируется Vendor ID payload [439b59f8ba676c4c7737ae22eab8f582]  <br />2014:03:25-13:51:30 gw pluto[5907]: пакет от mikrotik-ip: игнорируется Vendor ID payload [4d1e0e136deafa34c4f3ea9f02ec7285]  <br />2014:03:25-13:51:30 gw pluto[5907]: пакет от mikrotik-ip: игнорируется Vendor ID payload [80d0bb3def54565ee84645d4c85ce3ee]  <br />2014:03:25-13:51:30 gw pluto[5907]: пакет от mikrotik-ip: игнорируется Vendor ID payload [9909b64eed937c6573de52ace952fa6b]  <br />2014:03:25-13:51:30 gw pluto[5907]: пакет от mikrotik-ip: игнорируется Vendor ID payload [draft-ietf-ipsec-nat-t-ike-03]  <br />2014:03:25-13:51:30 gw pluto[5907]: пакет от mikrotik-ip: игнорируется Vendor ID payload [draft-ietf-ipsec-nat-t-ike-02]  <br />2014:03:25-13:51:30 gw pluto[5907]: пакет от mikrotik-ip: игнорируется Vendor ID payload [draft-ietf-ipsec-nat-t-ike-02_n]  <br />2014:03:25-13:51:30 gw pluto[5907]: пакет от mikrotik-ip: игнорируется Vendor ID payload [16f6ca16e4a4066d83821a0f0aeaa862]  <br />2014:03:25-13:51:30 gw pluto[5907]: пакет от mikrotik-ip: игнорируется Vendor ID payload [draft-ietf-ipsec-nat-t-ike-00]  <br />2014:03:25-13:51:30 gw pluto[5907]: пакет от mikrotik-ip: игнорируется Vendor ID payload [Cisco-Unity]  <br />2014:03:25-13:51:30 gw pluto[5907]: пакет от mikrotik-ip: получен Vendor ID payload [Dead Peer Detection]  <br />2014:03:25-13:51:30 gw pluto[5907]: “S_vgmu&lt;-&gt; gw.7733.ru”[18] 37.230.229.228 #9933: отвечает на Main Mode от незнакомого пира mikrotik-ip  <br />2014:03:25-13:51:30 gw pluto[5907]: “S_vgmu&lt;-&gt; gw.7733.ru”[18] 37.230.229.228 #9933: NAT-Traversal: результат по RFC 3947: NAT не обнаружен  <br />2014:03:25-13:51:30 gw pluto[5907]: “S_vgmu&lt;-&gt; gw.7733.ru”[18] 37.230.229.228 #9933: Peer ID — ID_USER_FQDN: ‘mikrotik-id’  <br />2014:03:25-13:51:30 gw pluto[5907]: “S_vgmu&lt;-&gt; gw.7733.ru”[19] 37.230.229.228 #9933: Dead Peer Detection (RFC 3706) включён  <br />2014:03:25-13:51:30 gw pluto[5907]: “S_vgmu&lt;-&gt; gw.7733.ru”[19] 37.230.229.228 #9933: отправлен MR3, ISAKMP SA установлен<br /><br />И всё, дальше тишина. Обычно мои другие удалённые серверы сразу же начинают присылать Quick Mode сообщения.<br /><br />Конфигурация Mikrotik:<br /><br />ip ipsec peer print &nbsp;<br />Flags: X - отключен &nbsp;<br />0 &nbsp; адрес=37.230.229.253/32 local-address=0.0.0.0 passive=no port=500 auth-method=pre-shared-key secret=“GfhjkmLkzGjlrk.xtybzFgntr” generate-policy=port-override exchange-mode=main send-initial-contact=yes nat-traversal=yes my-id-user-fqdn=“VGMU.7733.ru” proposal-check=obey hash-algorithm=md5 enc-algorithm=3des dh-group=modp768 lifetime=1h lifebytes=0 dpd-interval=2m dpd-maximum-failures=5<br /><br />Flags: X - отключен, * - по умолчанию &nbsp;<br />0 &nbsp;* name=“default” auth-algorithms=md5 enc-algorithms=3des lifetime=1h pfs-group=modp768 <br />
			<i>25.03.2014 03:02:00, KurnosovAK.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83420-mikrotik-_-sophos-_-ipsec/message376421</link>
			<guid>http://mikrotik.moscow/forum/forum57/83420-mikrotik-_-sophos-_-ipsec/message376421</guid>
			<pubDate>Tue, 25 Mar 2014 03:02:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
