<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Mikrotik ipsec passthrough с NAT]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Mikrotik ipsec passthrough с NAT форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 13 Aug 2026 09:39:27 -0400</pubDate>
		<item>
			<title>Mikrotik ipsec passthrough с NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413178">Mikrotik ipsec passthrough с NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Видел, что написано на странице 5? Похоже, что манипуляции с контрольной суммой пока не реализованы... Когда выйдет версия 6.38, я снова попробую проверить, получится ли запустить GRE поверх IPsec в NAT-маршрутизаторе, который не пропускает и не возвращает ESP. Раньше у меня это не получалось, пока я не сделал ручную настройку с использованием GRE поверх IPsec туннеля + NAT-T. <br />
			<i>17.11.2016 15:49:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413178</link>
			<guid>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413178</guid>
			<pubDate>Thu, 17 Nov 2016 15:49:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mikrotik ipsec passthrough с NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413177">Mikrotik ipsec passthrough с NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			ESP используется для инкапсуляции трафика как в туннельном, так и в транспортном режиме. RFC3948 («UDP-инкапсуляция IPsec ESP-пакетов») охватывает оба режима — туннельный и транспортный, поэтому NAT-T должен одинаково хорошо работать с IPsec в обоих режимах. P.S. Реализация NAT-T в RouterOS раньше была сырой до версии 6.38rc24, но теперь ситуация улучшается. <br />
			<i>17.11.2016 13:37:00, andriys.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413177</link>
			<guid>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413177</guid>
			<pubDate>Thu, 17 Nov 2016 13:37:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mikrotik ipsec passthrough с NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413176">Mikrotik ipsec passthrough с NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я наконец-то понял, что меня сбивало с толку в IPsec в сочетании с NAT. Проблема вот в чём: GRE, IPIP или L2TP поверх IPsec в транспортном режиме могут работать через NAT, но при этом НЕ используют протокол NAT-T. Только IPsec с ESP в туннельном режиме использует NAT-T. NAT-T — это инкапсуляция ESP-пакетов в дополнительный слой UDP (порт 4500). Если NAT-маршрутизатор, через который нужно пройти, не выполняет NAT для «сырых» ESP-пакетов, которые шлются при использовании IPsec без NAT-T, соединение не работает. Вот в чём была моя проблема всё это время. Этого можно избежать, принудительно включив туннельный режим IPsec с NAT-T. Сейчас у меня есть другая установка с другим NAT-маршрутизатором, он позволяет делать NAT для ESP-трафика, и тогда GRE поверх IPsec в транспортном режиме работает без NAT-T (что, конечно, экономит некоторое количество служебных данных). <br />
			<i>17.11.2016 12:54:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413176</link>
			<guid>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413176</guid>
			<pubDate>Thu, 17 Nov 2016 12:54:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mikrotik ipsec passthrough с NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413175">Mikrotik ipsec passthrough с NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, твоя проблема уже решилась? <br />
			<i>22.09.2016 23:29:00, j23.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413175</link>
			<guid>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413175</guid>
			<pubDate>Thu, 22 Sep 2016 23:29:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mikrotik ipsec passthrough с NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413174">Mikrotik ipsec passthrough с NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Нет, я настроил GRE IPsec в транспортном режиме (режим по умолчанию), и это сработало с той проблемой, о которой я говорил. <br />
			<i>07.03.2016 19:24:00, andrei.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413174</link>
			<guid>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413174</guid>
			<pubDate>Mon, 07 Mar 2016 19:24:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mikrotik ipsec passthrough с NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413173">Mikrotik ipsec passthrough с NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вы, вероятно, настроили GRE поверх IPsec в туннельном режиме (с ESP), а потом включили NAT. Это действительно работает. Но по умолчанию при настройке GRE поверх IPsec используется транспортный режим, и, насколько я знаю, он не работает через NAT. Конечно, GRE поверх IPsec в туннельном режиме, а потом поверх NAT-T, добавляет ужасно много нагрузки. Пока что я использую GRE сразу поверх NAT без IPsec. Не зашифровано, но в этом случае это не требуется. Было бы неплохо добавить какую-то дополнительную аутентификацию. <br />
			<i>07.03.2016 16:55:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413173</link>
			<guid>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413173</guid>
			<pubDate>Mon, 07 Mar 2016 16:55:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mikrotik ipsec passthrough с NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413172">Mikrotik ipsec passthrough с NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я пытался запустить GRE через соединение с NAT (с одной стороны), и это сработало. НО это работало только в том случае, если в настройках политики шифровать все протоколы, а не только протокол 47. Мне непонятно, почему так — баг это или я что-то упускаю. <br />
			<i>07.03.2016 10:35:00, andrei.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413172</link>
			<guid>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413172</guid>
			<pubDate>Mon, 07 Mar 2016 10:35:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mikrotik ipsec passthrough с NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413171">Mikrotik ipsec passthrough с NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я не использую Mikrotik как VPN-шлюз, потому что его задача — быть резервным шлюзом для маршрутизатора Cisco. Вся конфигурация IPsec настроена на Cisco. К тому же у меня нет доступа к Cisco-маршрутизатору. Настройку делал клиент, и они хотят использовать свой собственный маршрутизатор. Насколько я знаю, они пытаются запустить конфигурацию DMVPN. Говорят, что у них это уже работает (не знаю, что именно они сделали). <br />
			<i>07.03.2016 09:09:00, andrei.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413171</link>
			<guid>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413171</guid>
			<pubDate>Mon, 07 Mar 2016 09:09:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mikrotik ipsec passthrough с NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413170">Mikrotik ipsec passthrough с NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я пытался настроить GRE поверх IPsec transport через NAT-T, но безуспешно. GRE поверх IPsec transport работает нормально без NAT, как с ESP, так и с AH, и также IPsec/ESP туннель через NAT-T работает исправно. Но IPsec/AH туннель через NAT-T не работает. Как вы думаете, возможно ли настроить GRE поверх IPsec/ESP transport через NAT-T? Если да, то как правильно сконфигурировать GRE Tunnel, IPsec Policy и IPsec Peer? <br />
			<i>04.03.2016 19:41:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413170</link>
			<guid>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413170</guid>
			<pubDate>Fri, 04 Mar 2016 19:41:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mikrotik ipsec passthrough с NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413169">Mikrotik ipsec passthrough с NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Не совсем так, L2TP/Ipsec работает в транспортном режиме и без проблем проходит через NAT. <br />
			<i>04.03.2016 14:27:00, mrz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413169</link>
			<guid>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413169</guid>
			<pubDate>Fri, 04 Mar 2016 14:27:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mikrotik ipsec passthrough с NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413168">Mikrotik ipsec passthrough с NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Убери все специальные меры, которые ты применял на MikroTik. Убедись, что Cisco настроен на поддержку NAT-T. Помни, что «IPsec с NAT-T» — это совсем не обычный IPsec. Это не отдельный протокол, а просто UDP-трафик на порту 4500, как у любого другого пользователя. Он обрабатывается обычным маскарадингом. NAT-T работает только с IPsec в режиме туннеля и с использованием ESP. Транспорта нет, AH тоже нет. <br />
			<i>04.03.2016 12:30:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413168</link>
			<guid>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413168</guid>
			<pubDate>Fri, 04 Mar 2016 12:30:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mikrotik ipsec passthrough с NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413167">Mikrotik ipsec passthrough с NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			PEER IPSEC &gt;&gt; ИНТЕРНЕТ &gt;&gt; MIKROTIK &gt;&gt; CISCO<br /><br />CMIIW, тебе нужно создать IPSec-соединение с использованием устройства Cisco? Почему бы не использовать Mikrotik в качестве IPSec VPN-шлюза? Если хочешь использовать Cisco в роли VPN-шлюза, нужно разрешить UDP-порты 500, 4500, протокол ipsec-esp, настроить проброс через фаервол Mikrotik и удостовериться, что маршруты Cisco идут через Mikrotik. <br />
			<i>04.03.2016 02:14:00, harrysl21.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413167</link>
			<guid>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413167</guid>
			<pubDate>Fri, 04 Mar 2016 02:14:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mikrotik ipsec passthrough с NAT</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413166">Mikrotik ipsec passthrough с NAT</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня есть устройство Mikrotik с публичным адресом на интерфейсе, и мне нужно разрешить подключенному к нему роутеру Cisco установить IPsec VPN (требуются udp 500, udp 4500, ipsec-esp). Я настроил dst-nat с публичного адреса на локальный (роутер Cisco) и маскарадинг для исходящих подключений, но Cisco всё равно не может установить IPsec-соединение. Есть ли что-то, что я упускаю для корректной работы IPsec через Mikrotik? <br />
			<i>17.02.2016 11:27:00, andrei.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413166</link>
			<guid>http://mikrotik.moscow/forum/forum57/87073-mikrotik-ipsec-passthrough-s-nat/message413166</guid>
			<pubDate>Wed, 17 Feb 2016 11:27:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
