<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Межсетевой экран IPSec Site to Site]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Межсетевой экран IPSec Site to Site форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 13 Aug 2026 03:14:55 -0400</pubDate>
		<item>
			<title>Межсетевой экран IPSec Site to Site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411409">Межсетевой экран IPSec Site to Site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, звучит правильно, скорее всего, тебя поймала стандартная политика «принимать по умолчанию» вместо обычной «отклонять по умолчанию», которая чаще встречается в файрволах. Как ты и говорил, добавив правило, которое сбрасывает весь остальной трафик, ты можешь добиться нужного результата. Только убедись, что это правило не блокирует другой трафик, который реально должен проходить, — будь максимально точным, чтобы выполнить свои задачи. Удачи! <br />
			<i>29.06.2017 18:54:00, idlemind.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411409</link>
			<guid>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411409</guid>
			<pubDate>Thu, 29 Jun 2017 18:54:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Межсетевой экран IPSec Site to Site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411408">Межсетевой экран IPSec Site to Site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Мне удалось это настроить! Вот как я сделал: я создал 3 правила переадресации с назначением на локальную подсеть, где завершается IPsec-трафик. Там я блокирую всё, кроме ICMP и указанного TCP-порта. Чтобы сделать это более точным, я настроил белый список, в который включил разрешённых клиентов. На стороне клиента я провёл тесты с помощью nmap, и кажется, что никакие другие порты на сервере недоступны. Это видно в логе правила блокировки. Надеюсь, я всё сделал правильно? Спасибо! <br />
			<i>29.06.2017 18:31:00, n4p.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411408</link>
			<guid>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411408</guid>
			<pubDate>Thu, 29 Jun 2017 18:31:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Межсетевой экран IPSec Site to Site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411407">Межсетевой экран IPSec Site to Site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Должно работать. Если ACL применяется через MikroTik с помощью ip firewall filter, просто убедитесь, что вы учитываете направление трафика. Например, если весь трафик для этого сервера к VPN-клиенту приходит через ether2, используйте forward с in-interface ether2 вместе с остальными условиями. <br />
			<i>29.06.2017 16:32:00, idlemind.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411407</link>
			<guid>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411407</guid>
			<pubDate>Thu, 29 Jun 2017 16:32:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Межсетевой экран IPSec Site to Site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411406">Межсетевой экран IPSec Site to Site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, я попробовал твою идею с двумя политиками, но она не сработала. Если отключить одну, то вторая начинает работать. Так что, думаю, мой UMTS-роутер это не поддерживает. Второй способ — блокировать мост (там, где подключены локальные порты) — тоже не подходит. Я пытался добавить правило с drop any, но ничего не блокируется. Есть идеи? <br />
			<i>29.06.2017 14:58:00, n4p.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411406</link>
			<guid>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411406</guid>
			<pubDate>Thu, 29 Jun 2017 14:58:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Межсетевой экран IPSec Site to Site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411405">Межсетевой экран IPSec Site to Site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Каждая политика, как я понимаю, создает пару SA. То есть можно задать несколько политик, и для каждой из них появится своя пара SA, когда трафик попадет под действие этой политики и потребуется шифрование. Возможно, я немного ошибаюсь. <br />
			<i>26.06.2017 21:12:00, idlemind.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411405</link>
			<guid>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411405</guid>
			<pubDate>Mon, 26 Jun 2017 21:12:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Межсетевой экран IPSec Site to Site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411404">Межсетевой экран IPSec Site to Site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Только одна информация: насколько я знаю, в политике можно указать только один протокол или один порт. Или я неправильно понимаю. Завтра посмотрю и попробую. Просто для информации: нагрузка на процессор и пропускная способность почти в простое, потому что у нас трафик в диапазоне 1–5 Кб и около 1000 пакетов в час. Так что, если честно, трафик через туннель ну очень небольшой. <br />
			<i>26.06.2017 20:47:00, n4p.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411404</link>
			<guid>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411404</guid>
			<pubDate>Mon, 26 Jun 2017 20:47:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Межсетевой экран IPSec Site to Site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411403">Межсетевой экран IPSec Site to Site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Некоторые платформы требуют совпадения политики, Cisco так делает. Насчёт твоего модема не уверен. Лучшее решение — чтобы безопасность совпадала с обеих сторон. В качестве альтернативы можно пропускать весь трафик через туннель и ограничивать его на входе в MikroTik, возвращающем трафик к VPN-клиенту. Интерфейсы и IP-адреса при этом сохранятся, и это станет надёжной точкой в сети для применения ACL. С точки зрения загрузки процессора и пропускной способности такая политика гораздо предпочтительнее. В общем, сначала попробуй политику. Если возникнут проблемы с установкой IPSec-соединения, тогда вернись к пропуску всего соединения и ограничению с помощью обычного ACL на входящем интерфейсе, настроенном на трафик с сервера к клиенту. <br />
			<i>25.06.2017 15:38:00, idlemind.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411403</link>
			<guid>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411403</guid>
			<pubDate>Sun, 25 Jun 2017 15:38:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Межсетевой экран IPSec Site to Site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411402">Межсетевой экран IPSec Site to Site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо за инструкцию. Если я правильно понял, я могу разобраться с этим с помощью политик? Просто прочитал вики, как описано. Значит, если я изменю политику так, чтобы разрешался только tcp-трафик с порта 3002, этого должно хватить? Остальной трафик будет блокироваться, потому что он не зашифрован? Или я всё ещё ошибаюсь? Просто для информации — я не могу настроить никаких правил политики на модеме, так что надеюсь, этого будет достаточно, если я сделаю это в MK? Спасибо. <br />
			<i>25.06.2017 14:52:00, n4p.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411402</link>
			<guid>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411402</guid>
			<pubDate>Sun, 25 Jun 2017 14:52:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Межсетевой экран IPSec Site to Site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411401">Межсетевой экран IPSec Site to Site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Шаг 1: Прочитайте статью в MikroTik Wiki про IP / IPSec. &nbsp;<br />Шаг 2: Настройте политики IPSec. &nbsp;<br />Шаг 3: Расскажите нам, что у вас всё получилось. &nbsp;<br /><br />Пример политики, которую я использую для шифрования IPv6 GRE туннеля: &nbsp;<br />/ip ipsec policy add comment="xxx-vpn1 v6" dst-address=2001::2/128 proposal=SiteToSiteVpn1 protocol=gre src-address=2605::953a/128 &nbsp;<br /><br />Трафик, который вы хотите зашифровать, задаётся значениями src-address, dst-address, src-port, dst-port и protocol. Также можно задать другие действия, помимо шифрования, но это становится сложнее. Хорошее прочтение Wiki вам поможет. <br />
			<i>25.06.2017 13:43:00, idlemind.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411401</link>
			<guid>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411401</guid>
			<pubDate>Sun, 25 Jun 2017 13:43:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Межсетевой экран IPSec Site to Site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411400">Межсетевой экран IPSec Site to Site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Спасибо за ответ. Проблема в том, что я не могу настроить IPsec/L2TP. Единственный вариант — site-to-site. Чтобы было понятнее, что у меня есть: компьютер (172.10.20.2) — 3G/UMTS-модем (172.10.20.1) — IPSEC — Mikrotik (172.10.0.1) — сервер (172.10.0.2).<br /><br />Суть в том, что модем снаружи поддерживает только IPsec site-to-site или OpenVPN, поэтому я выбрал IPsec. Всё работает нормально. Но теперь я бы хотел закрыть неиспользуемые порты, чтобы повысить безопасность туннеля. Как уже писал, IPsec-туннель не является интерфейсом на маршрутизаторе Mikrotik. Но я всё ещё ищу способ ограничить порты, проходящие через туннель к серверу (172.10.0.2).<br /><br />Идея — настроить правила исходящего трафика на порту подключателя с маршрутизатора, но будет ли это безопасно? Для информации: это одна из схем, сейчас к этому маршрутизатору подключено 35 таких настроек.<br /><br />Спасибо за помощь! <br />
			<i>25.06.2017 13:00:00, n4p.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411400</link>
			<guid>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411400</guid>
			<pubDate>Sun, 25 Jun 2017 13:00:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Межсетевой экран IPSec Site to Site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411399">Межсетевой экран IPSec Site to Site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я немного запутался, чего именно ты хочешь добиться. IPSec Site-to-Site и Road Warrior VPN — это два разных дела. Может, покажешь нам свою конфигурацию ipsec? Это было бы очень полезно. Но если я правильно понял твой первый пост, то трафик с твоего второго сайта будет появляться на WAN-интерфейсе первого сайта как обычный трафик после процесса шифрования. Посмотри на эту схему: <noindex><a href="https://wiki.mikrotik.com/wiki/Manual:Packet_Flow#IPsec_decryption" target="_blank" rel="nofollow" >https://wiki.mikrotik.com/wiki/Manual:Packet_Flow#IPsec_decryption</a></noindex>. Просто сделай обычное правило форвардинга, которое пропускает весь разрешённый трафик. И на этом правиле укажи ipsec-policy=in,ipsec, чтобы оно подходило только для трафика из IPsec-туннеля. После правил принятия добавь правило drop, чтобы сбрасывать всё остальное. <br />
			<i>25.06.2017 12:17:00, almdandi.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411399</link>
			<guid>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411399</guid>
			<pubDate>Sun, 25 Jun 2017 12:17:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Межсетевой экран IPSec Site to Site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411398">Межсетевой экран IPSec Site to Site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ваши удалённые пользователи будут получать динамический интерфейс L2TP при подключении. Если только вы не используете PPTP или SSTP. Также стоит отметить, что удалённый пользователь &lt;&gt; site-to-site — не одно и то же, как вы написали в своём сообщении. И ещё: у вас должна быть возможность задать несколько политик, чтобы правильно настроить маршрутизацию нужного трафика даже для удалённых пользователей. В вики есть раздел о том, как использовать mode conf с группами политик для описания вашего нужного трафика. Плюс, при необходимости, вы вполне можете настроить правила split tunneling. Почитайте вики по IP/IPSec — там много примеров и идей для конфигурации. <br />
			<i>25.06.2017 11:42:00, idlemind.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411398</link>
			<guid>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411398</guid>
			<pubDate>Sun, 25 Jun 2017 11:42:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Межсетевой экран IPSec Site to Site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411397">Межсетевой экран IPSec Site to Site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Нет комментариев? И про мою последнюю идею с маршрутизацией зашифрованного IPsec-трафика через 2 порта тоже ничего? <br />
			<i>25.06.2017 11:25:00, n4p.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411397</link>
			<guid>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411397</guid>
			<pubDate>Sun, 25 Jun 2017 11:25:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Межсетевой экран IPSec Site to Site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411396">Межсетевой экран IPSec Site to Site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У кого-нибудь есть идеи, чем помочь? GRE Tunnel или L2TP не вариант, потому что мои Road Warriors это не поддерживают. Может, сделать петлю с исходящего порта 6 на порт 7 и настроить файрвол так, чтобы трафик между портами 7 и 8 шел без шифрования? Или это полная ерунда? <br />
			<i>22.06.2017 14:59:00, n4p.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411396</link>
			<guid>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411396</guid>
			<pubDate>Thu, 22 Jun 2017 14:59:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Межсетевой экран IPSec Site to Site</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411395">Межсетевой экран IPSec Site to Site</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Я пытаюсь разобраться, как можно применить правила файрвола для IPsec site-to-site туннеля. Моя задача — закрыть этот туннель и разрешить только один TCP-протокол на порту 3002 и ICMP. Вопрос в том, как правильно это сделать? Нужно ли настраивать правила на исходящих портах роутера? Или можно включить эти правила раньше, чтобы сразу блокировать все остальные соединения? Спасибо за помощь! <br />
			<i>29.05.2017 13:10:00, n4p.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411395</link>
			<guid>http://mikrotik.moscow/forum/forum57/86893-mezhsetevoy-ekran-ipsec-site-to-site/message411395</guid>
			<pubDate>Mon, 29 May 2017 13:10:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
