<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: IPsec не работает без маршрута ядра для сети назначения]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме IPsec не работает без маршрута ядра для сети назначения форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Tue, 11 Aug 2026 21:07:01 -0400</pubDate>
		<item>
			<title>IPsec не работает без маршрута ядра для сети назначения</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83567-ipsec-ne-rabotaet-bez-marshruta-yadra-dlya-seti-naznacheniya/message377890">IPsec не работает без маршрута ядра для сети назначения</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Хотя это старый пост, но если кто-то столкнётся с той же ситуацией, можно просто создать шлюз по умолчанию к несуществующей в реальности сети (конечно, должен быть интерфейс, настроенный на ту же подсеть). Это не имеет значения, главное — чтобы пакет не отбрасывался из-за невозможности маршрутизации... <br />
			<i>21.12.2019 18:36:00, Zacharias.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83567-ipsec-ne-rabotaet-bez-marshruta-yadra-dlya-seti-naznacheniya/message377890</link>
			<guid>http://mikrotik.moscow/forum/forum57/83567-ipsec-ne-rabotaet-bez-marshruta-yadra-dlya-seti-naznacheniya/message377890</guid>
			<pubDate>Sat, 21 Dec 2019 18:36:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec не работает без маршрута ядра для сети назначения</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83567-ipsec-ne-rabotaet-bez-marshruta-yadra-dlya-seti-naznacheniya/message377889">IPsec не работает без маршрута ядра для сети назначения</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, Патрик! По поводу схемы прохождения пакетов: если во время выбора маршрута нет допустимого пути, пакет будет отброшен. Даже если после маршрутизации есть действующая политика IPsec. Так что, если у тебя нет подходящего маршрута для сети назначения, трафик в которую должен шифроваться через политику IPsec, нужно такой маршрут создать. Выбранный интерфейс назначения/исходящий при выборе маршрута теоретически не имеет значения, так как пакет будет перехвачен политикой IPsec, зашифрован, и будет создан новый IP-заголовок. Это верно для большинства случаев.<br /><br />Пользуясь случаем, хочу задать ещё один вопрос, тесно связанный с этой темой. Сегодня я обнаружил кое-что интересное и странное, что сам не до конца понимаю. У меня есть:<br /><br />- маршрут по умолчанию, указывающий на WAN-интерфейс,<br />- PPTP-туннель, работающий поверх WAN, с частными адресами на концах туннеля,<br />- IPsec-пиры, работающие через этот PPTP-туннель.<br /><br />Моя удалённая сетевая подсеть — 192.168.7.0, для неё есть политика IPsec, но нет выделенного маршрута в таблице маршрутизации. Теоретически, исходящий интерфейс, выбранный при определении маршрута, должен быть WAN (маршрут по умолчанию).<br /><br />Сегодня я настроил правило логирования в таблице NAT, потому что боялся, что если будет выбран WAN-интерфейс, применится правило masquerade (как для исходящего трафика в Интернет), что изменит исходный IP и политика IPsec не сработает. Но этого не произошло.<br /><br />И вот что я увидел в логах из правила логирования как исходящий интерфейс? Угадай… PPTP-туннель — то есть правильный исходящий интерфейс для уже зашифрованного пакета и IPsec-пира. Мое правило логировало трафик из локальной сети (192.168.1.0) в удалённую (192.168.7.0), значит, в момент срабатывания правило поймало не зашифрованный IPsec-пакет, а пакет до шифрования.<br /><br />И теперь... кто-нибудь объясните, как это возможно? Почему исходящий интерфейс — не дефолтный WAN, а правильный интерфейс для IPsec-трафика? Процесс выбора маршрута каким-то магическим образом предвидит следующий выбор маршрута/интерфейса после шифрования IPsec? Откуда маршрутизатор об этом знает?<br /><br />Что мы видим в схеме прохождения пакетов — так политика IPsec идёт после маршрутизации и постобработки. Учитывается ли вообще список политик IPsec во время выбора маршрута? Это странное поведение, оно приятное, но не соответствует логике прохождения пакета... Я не понимаю этого.<br /><br />Я даже делал специальное правило с действием Accept в таблице NAT порядком раньше masquerade, чтобы избежать изменения исходного адреса, но теперь вижу, что это не нужно — ведь исходящий интерфейс выбирается правильный, который будет использоваться после IPsec-шифрования.<br /><br />Пожалуйста, кто-нибудь из гуру MikroTik или разработчиков, развейте мои сомнения... <br />
			<i>09.03.2016 20:59:00, lelo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83567-ipsec-ne-rabotaet-bez-marshruta-yadra-dlya-seti-naznacheniya/message377889</link>
			<guid>http://mikrotik.moscow/forum/forum57/83567-ipsec-ne-rabotaet-bez-marshruta-yadra-dlya-seti-naznacheniya/message377889</guid>
			<pubDate>Wed, 09 Mar 2016 20:59:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec не работает без маршрута ядра для сети назначения</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83567-ipsec-ne-rabotaet-bez-marshruta-yadra-dlya-seti-naznacheniya/message377888">IPsec не работает без маршрута ядра для сети назначения</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ха! Я даже не знал, что это (до сих пор) существует. Там показаны все эти «войны», а также проблема, которую мы до сих пор видим в RouterOS. Но, насколько я понимаю, RouterOS сейчас использует *swan. Так что это тоже было переработано, чтобы работать в том самом нелогичном стиле, который сейчас принят. Должен быть какой-то большой замысел. <br />
			<i>18.05.2022 19:24:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83567-ipsec-ne-rabotaet-bez-marshruta-yadra-dlya-seti-naznacheniya/message377888</link>
			<guid>http://mikrotik.moscow/forum/forum57/83567-ipsec-ne-rabotaet-bez-marshruta-yadra-dlya-seti-naznacheniya/message377888</guid>
			<pubDate>Wed, 18 May 2022 19:24:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec не работает без маршрута ядра для сети назначения</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83567-ipsec-ne-rabotaet-bez-marshruta-yadra-dlya-seti-naznacheniya/message377887">IPsec не работает без маршрута ядра для сети назначения</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, ты напомнил мне об этой белой книге, которая вышла всего 18 лет назад, помнишь? <img  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="http://mikrotik.moscow/upload/main/smiles/2/bx_smile_wink.png" border="0" data-code=";-)" data-definition="UHD" alt=";-)" style="width:20px;height:20px;" title="Шутливо" class="lazyload bx-smile" /> «Будущее IPsec на Linux» Кена Бэнтофта. <br />
			<i>18.05.2022 19:16:00, Larsa.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83567-ipsec-ne-rabotaet-bez-marshruta-yadra-dlya-seti-naznacheniya/message377887</link>
			<guid>http://mikrotik.moscow/forum/forum57/83567-ipsec-ne-rabotaet-bez-marshruta-yadra-dlya-seti-naznacheniya/message377887</guid>
			<pubDate>Wed, 18 May 2022 19:16:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec не работает без маршрута ядра для сети назначения</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83567-ipsec-ne-rabotaet-bez-marshruta-yadra-dlya-seti-naznacheniya/message377886">IPsec не работает без маршрута ядра для сети назначения</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вот как IPsec «должен был работать». Помню, в начале, когда Linux только появлялся, реализация IPsec создавалa виртуальные устройства, на которые можно было ссылаться при настройке маршрутизации и файрвола. Но в какой-то момент эта конкретная реализация в Linux была заброшена, и вместо неё приняли стандартный пакет «racoon». Вместе с этим пропали те виртуальные устройства, и началось то странное поведение, что мы наблюдаем сейчас. Но, например, в Cisco IOS тогда всё было точно так же. Позже большинство дистрибутивов Linux отказались от racoon и перешли на *swan, но способ применения политик и маршрутов остался прежним. А потом Cisco изобрели VTI, будто это что-то новое. Теперь все хотят именно это. Мне кажется, так и должно было быть изначально — намного понятнее и проще. А в Linux так и было. Пока кто-то не заявил, что это неправильно. <br />
			<i>18.05.2022 09:50:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83567-ipsec-ne-rabotaet-bez-marshruta-yadra-dlya-seti-naznacheniya/message377886</link>
			<guid>http://mikrotik.moscow/forum/forum57/83567-ipsec-ne-rabotaet-bez-marshruta-yadra-dlya-seti-naznacheniya/message377886</guid>
			<pubDate>Wed, 18 May 2022 09:50:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec не работает без маршрута ядра для сети назначения</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83567-ipsec-ne-rabotaet-bez-marshruta-yadra-dlya-seti-naznacheniya/message377885">IPsec не работает без маршрута ядра для сети назначения</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Zacharias пишет: Для меня стало сюрпризом, что IPSec не создает собственный интерфейс VDI, а требует от нас маршрут до Destination Enc. domain... Лол. Я всегда думал, что Enc.Domain работает как внутренний скрытый статический маршрут и не использует локальные... но пакетный поток — это всегда на первом месте. Спасибо этому посту, я нашел решение и для других — графическое представление: Надеюсь, это поможет кому-то с этой GUI-версией или с любым другим активным интерфейсом, который должен всегда работать. <br />
			<i>18.05.2022 08:49:00, SiB.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83567-ipsec-ne-rabotaet-bez-marshruta-yadra-dlya-seti-naznacheniya/message377885</link>
			<guid>http://mikrotik.moscow/forum/forum57/83567-ipsec-ne-rabotaet-bez-marshruta-yadra-dlya-seti-naznacheniya/message377885</guid>
			<pubDate>Wed, 18 May 2022 08:49:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IPsec не работает без маршрута ядра для сети назначения</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83567-ipsec-ne-rabotaet-bez-marshruta-yadra-dlya-seti-naznacheniya/message377884">IPsec не работает без маршрута ядра для сети назначения</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Нашёл проблему в реализации IPsec у MikroTik. Сценарий такой: &nbsp;<br />Локация 1 — CCR1009-8G-1S-1S+ с полной таблицей BGP, без маршрута по умолчанию, приватная сеть 10.64.136.0/22 &nbsp;<br />Локация 2 — RB750GL со статическим IP, маршрут по умолчанию, приватная сеть 10.64.12.0/22 &nbsp;<br /><br />Если настроить IPsec, оно не работает. Если с Локации 1 пинговать: &nbsp;<br />/ping 10.64.12.1 src-address=10.64.136.1 &nbsp;<br />то получаем «No route to host». Если то же самое сделать с машины за маршрутизатором на Локации 1, приходит ответ «ICMP destination net unreachable». На Локации 2 пакеты не доходят. &nbsp;<br /><br />Если пинговать с Локации 2: &nbsp;<br />/ping 10.64.136.1 src-address=10.64.12.1 &nbsp;<br />то всё виснет — «Timed out». Пакеты доходят до Локации 1. &nbsp;<br /><br />Выяснил, что MikroTik отбрасывает все пакеты с назначением, по которым нет маршрутов в ядре. Поскольку IPsec работает через политики, а не через маршруты ядра, политика IPsec не срабатывает. На Локации 2 такой проблемы нет из-за наличия маршрута по умолчанию. &nbsp;<br /><br />На Локации 1 я решил это грязным хаком: &nbsp;<br />/interface bridge add name=br-loopback &nbsp;<br />/ip route add dst-address=10.0.0.0/8 gateway=br-loopback &nbsp;<br /><br />Кто-нибудь может это подтвердить? Политики IPsec должны применяться ДО маршрутизации, и не должно быть «ICMP destination net unreachable», если для пакетов есть соответствующая политика IPsec. &nbsp;<br /><br />Уже открыл тикет в саппорт MikroTik. &nbsp;<br />С уважением, Патрик <br />
			<i>30.10.2015 20:39:00, patrick7.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83567-ipsec-ne-rabotaet-bez-marshruta-yadra-dlya-seti-naznacheniya/message377884</link>
			<guid>http://mikrotik.moscow/forum/forum57/83567-ipsec-ne-rabotaet-bez-marshruta-yadra-dlya-seti-naznacheniya/message377884</guid>
			<pubDate>Fri, 30 Oct 2015 20:39:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
