<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: EOIP с IPSEC через двойной NAT]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме EOIP с IPSEC через двойной NAT форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 12 Aug 2026 09:52:28 -0400</pubDate>
		<item>
			<title>EOIP с IPSEC через двойной NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85396-eoip-s-ipsec-cherez-dvoynoy-nat/message396019">EOIP с IPSEC через двойной NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Проброс портов добавляет дополнительный уровень сложности по двум причинам: EoIP использует GRE, а GRE не работает с понятием порта, поэтому GRE нужно инкапсулировать в UDP или TCP (что происходит автоматически, если для шифрования используется IPsec и в сценарии задействован NAT).<br /><br />Для IPsec можно настроить удалённый номер порта только для начальных переговоров ISAKMP, но нельзя заставить инициатора отправлять данные на порт, отличный от 4500, в режиме NAT-T, на который он быстро переключается. Так что у вас всё будет нормально, если сможете пробросить порт на стороне ответчика с публичного IP внешнего маршрутизатора:4500 на приватный IP внутреннего Mikrotik:4500. Но если на публичном IP внешнего маршрутизатора уже что-то слушает на порту 4500, тогда переводить целевой порт придётся уже на стороне инициатора соединения. Для этого нужно либо делать это на внешнем роутере в «необычном» направлении (LAN-&gt;WAN), либо пропускать исходящие пакеты через сетевой стек Mikrotik дважды, чтобы выполнить перевод на стороне инициатора Mikrotik.<br /><br />И при этом нужно использовать IKEv2, когда Mikrotik в роли инициатора не пытается начать с порта 500, а сразу отправляет первый пакет на 4500. <br />
			<i>13.11.2018 15:16:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85396-eoip-s-ipsec-cherez-dvoynoy-nat/message396019</link>
			<guid>http://mikrotik.moscow/forum/forum57/85396-eoip-s-ipsec-cherez-dvoynoy-nat/message396019</guid>
			<pubDate>Tue, 13 Nov 2018 15:16:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>EOIP с IPSEC через двойной NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85396-eoip-s-ipsec-cherez-dvoynoy-nat/message396018">EOIP с IPSEC через двойной NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			К сожалению, у меня не получилось это запустить, и время закончилось. Но я обязательно вернусь к этому проекту как можно скорее. @Sindy, спасибо за помощь до сих пор и извини, что не держал тебя в курсе, но надеюсь скоро к этому вернуться. <br />
			<i>13.11.2018 13:43:00, mbrtonpye.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85396-eoip-s-ipsec-cherez-dvoynoy-nat/message396018</link>
			<guid>http://mikrotik.moscow/forum/forum57/85396-eoip-s-ipsec-cherez-dvoynoy-nat/message396018</guid>
			<pubDate>Tue, 13 Nov 2018 13:43:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>EOIP с IPSEC через двойной NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85396-eoip-s-ipsec-cherez-dvoynoy-nat/message396017">EOIP с IPSEC через двойной NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Думаю, я имел в виду mbrtonpye. Я тоже собираюсь пройти этот путь и ищу идеи и советы. В идеале у меня были бы оба EOIP-эндпойнта за другим роутером с переадресацией портов. Оба с фиксированными IP-адресами. <br />
			<i>13.11.2018 13:35:00, jasgot.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85396-eoip-s-ipsec-cherez-dvoynoy-nat/message396017</link>
			<guid>http://mikrotik.moscow/forum/forum57/85396-eoip-s-ipsec-cherez-dvoynoy-nat/message396017</guid>
			<pubDate>Tue, 13 Nov 2018 13:35:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>EOIP с IPSEC через двойной NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85396-eoip-s-ipsec-cherez-dvoynoy-nat/message396016">EOIP с IPSEC через двойной NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Не знаю, у кого ты спрашиваешь, но я действительно некоторое время использовал вышеописанную настройку, прежде чем перейти с EoIP на GRE. <br />
			<i>13.11.2018 06:57:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85396-eoip-s-ipsec-cherez-dvoynoy-nat/message396016</link>
			<guid>http://mikrotik.moscow/forum/forum57/85396-eoip-s-ipsec-cherez-dvoynoy-nat/message396016</guid>
			<pubDate>Tue, 13 Nov 2018 06:57:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>EOIP с IPSEC через двойной NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85396-eoip-s-ipsec-cherez-dvoynoy-nat/message396015">EOIP с IPSEC через двойной NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ты так и смог это запустить? <br />
			<i>13.11.2018 05:16:00, jasgot.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85396-eoip-s-ipsec-cherez-dvoynoy-nat/message396015</link>
			<guid>http://mikrotik.moscow/forum/forum57/85396-eoip-s-ipsec-cherez-dvoynoy-nat/message396015</guid>
			<pubDate>Tue, 13 Nov 2018 05:16:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>EOIP с IPSEC через двойной NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85396-eoip-s-ipsec-cherez-dvoynoy-nat/message396014">EOIP с IPSEC через двойной NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Всем привет! Может, кто-нибудь поможет, даже если просто скажет, что это абсолютно невозможно? У меня есть офис-головокружение, где стоит Mikrotik с статическим IP, и есть удалённый офис с hEX, который я хочу связать с главным офисом для почты и прочего. Проблема в том, что удалённый офис подключён к интернету через LTE-модем. WAN-адрес LTE-модема показывает 10.x.x.x, но если проверить через checkip.dyndns.com, то виден публичный WAN-адрес 213.x.x.x, то есть провайдер делает двойной NAT. В итоге не удаётся установить соединение по EOIP/IPSEC, срыв происходит на фазе 1, и я предполагаю, что проблема в том, что я настроил удалённый адрес 213.x.x.x как remote в HQ и local на hEX. Кто-нибудь знает, как это обойти или уже сталкивался с таким и успешно решал? Я уже перечитал кучу статей, но я не гуру сетей, и многие темы для меня – тёмный лес, поэтому буду благодарен за любую помощь. Спасибо! <br />
			<i>14.09.2018 12:02:00, mbrtonpye.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85396-eoip-s-ipsec-cherez-dvoynoy-nat/message396014</link>
			<guid>http://mikrotik.moscow/forum/forum57/85396-eoip-s-ipsec-cherez-dvoynoy-nat/message396014</guid>
			<pubDate>Fri, 14 Sep 2018 12:02:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
