<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: 6.40rc11 — теперь IPsec-пиры можно указывать с помощью DNS-имён, а как же быть с политиками?]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме 6.40rc11 — теперь IPsec-пиры можно указывать с помощью DNS-имён, а как же быть с политиками? форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 12 Aug 2026 09:22:48 -0400</pubDate>
		<item>
			<title>6.40rc11 — теперь IPsec-пиры можно указывать с помощью DNS-имён, а как же быть с политиками?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87482-6.40rc11-_-teper-ipsec_piry-mozhno-ukazyvat-s-pomoshchyu-dns_imyen_-a-kak-zhe-byt-s-politikami/message417430">6.40rc11 — теперь IPsec-пиры можно указывать с помощью DNS-имён, а как же быть с политиками?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			+1 Понимаю, что могут быть ограничения, но, как мне кажется, должно быть возможно каким-то образом связать пиры и политики между собой. Если политики нельзя привязать к пирами (по той причине, которую вы указали), то, возможно, можно связать пиры с политиками (в обратном порядке)? В любом случае: в большинстве других устройств с поддержкой VPN как-то можно привязать политику к пиру. <br />
			<i>28.11.2018 10:42:00, BertV.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87482-6.40rc11-_-teper-ipsec_piry-mozhno-ukazyvat-s-pomoshchyu-dns_imyen_-a-kak-zhe-byt-s-politikami/message417430</link>
			<guid>http://mikrotik.moscow/forum/forum57/87482-6.40rc11-_-teper-ipsec_piry-mozhno-ukazyvat-s-pomoshchyu-dns_imyen_-a-kak-zhe-byt-s-politikami/message417430</guid>
			<pubDate>Wed, 28 Nov 2018 10:42:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>6.40rc11 — теперь IPsec-пиры можно указывать с помощью DNS-имён, а как же быть с политиками?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87482-6.40rc11-_-teper-ipsec_piry-mozhno-ukazyvat-s-pomoshchyu-dns_imyen_-a-kak-zhe-byt-s-politikami/message417429">6.40rc11 — теперь IPsec-пиры можно указывать с помощью DNS-имён, а как же быть с политиками?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			На самом деле можно настроить работоспособный IPsec туннель lan2lan с динамическим адресом. Я сделал это на обычной Linux-системе. Программа racoon может запускать скрипт всякий раз, когда устанавливается первая фаза, и этим можно исправлять адрес политики SA для второй фазы. Это делается на стороне «сервера». На стороне с динамическим адресом политику можно исправлять скриптом, который запускается при определении или изменении динамического адреса на «клиентской» стороне. На данный момент RouterOS пока не позволяет запускать скрипт при установлении первой фазы, но такую возможность можно добавить. При наличии этой поддержки также можно делать GRE/IPsec и IPIP/IPsec туннели с динамическим адресом. <br />
			<i>28.08.2017 17:01:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87482-6.40rc11-_-teper-ipsec_piry-mozhno-ukazyvat-s-pomoshchyu-dns_imyen_-a-kak-zhe-byt-s-politikami/message417429</link>
			<guid>http://mikrotik.moscow/forum/forum57/87482-6.40rc11-_-teper-ipsec_piry-mozhno-ukazyvat-s-pomoshchyu-dns_imyen_-a-kak-zhe-byt-s-politikami/message417429</guid>
			<pubDate>Mon, 28 Aug 2017 17:01:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>6.40rc11 — теперь IPsec-пиры можно указывать с помощью DNS-имён, а как же быть с политиками?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87482-6.40rc11-_-teper-ipsec_piry-mozhno-ukazyvat-s-pomoshchyu-dns_imyen_-a-kak-zhe-byt-s-politikami/message417428">6.40rc11 — теперь IPsec-пиры можно указывать с помощью DNS-имён, а как же быть с политиками?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Всё это связано с тем, как IPsec работает «за кулисами». Для туннелей L2L сначала должны применяться политики, на основе которых находится подходящий SA. И только если подходящего SA нет, ищется конфигурация пиринга, после чего на основе найденной конфигурации запускается обмен ISAKMP или IKEv2. Использовать DNS-имена в политиках в таком сценарии — не вариант. <br /><br />Однако в сценариях типа road-warrior клиент обычно первым инициирует соединение ISAKMP или IKEv2. Когда устанавливается фаза 1, одна из сторон инициирует обмен фазой 2, в этот момент обе стороны создают и устанавливают динамические политики. Вот где становится полезной возможность указывать адрес пира в виде FQDN, а не IP-адреса. В этом сценарии ожидается использование шаблонов политики, а не заранее определённых правил, поэтому возможность указывать sa-src-address и sa-dst-address в виде DNS-имён тоже не нужна. <br /><br />И, конечно, второй способ настройки можно использовать и для L2L туннелей, если это необходимо. <br />
			<i>28.08.2017 16:35:00, andriys.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87482-6.40rc11-_-teper-ipsec_piry-mozhno-ukazyvat-s-pomoshchyu-dns_imyen_-a-kak-zhe-byt-s-politikami/message417428</link>
			<guid>http://mikrotik.moscow/forum/forum57/87482-6.40rc11-_-teper-ipsec_piry-mozhno-ukazyvat-s-pomoshchyu-dns_imyen_-a-kak-zhe-byt-s-politikami/message417428</guid>
			<pubDate>Mon, 28 Aug 2017 16:35:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>6.40rc11 — теперь IPsec-пиры можно указывать с помощью DNS-имён, а как же быть с политиками?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87482-6.40rc11-_-teper-ipsec_piry-mozhno-ukazyvat-s-pomoshchyu-dns_imyen_-a-kak-zhe-byt-s-politikami/message417427">6.40rc11 — теперь IPsec-пиры можно указывать с помощью DNS-имён, а как же быть с политиками?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Тогда должна быть какая-то связь между «policy» и «peer», сейчас она присутствует только в виде SA-адресов. Если в «policy» появится ссылка, например, на «peer name», это позволило бы автоматически заполнять SA-адреса внутри RouterOS. Обратите внимание, что это уже возможно, если использовать «generate policy» в определении «peer». Но, конечно, применение ограничено политиками только между SA-адресами и для определённого набора протоколов. Тем не менее, это работает, когда IPsec используется как транспорт под другим туннельным протоколом (GRE, IPIP, L2TP). В любом случае рекомендую именно такой подход, вместо попыток использовать IPsec-туннель для передачи трафика для заданных подсетей. <br />
			<i>28.08.2017 16:26:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87482-6.40rc11-_-teper-ipsec_piry-mozhno-ukazyvat-s-pomoshchyu-dns_imyen_-a-kak-zhe-byt-s-politikami/message417427</link>
			<guid>http://mikrotik.moscow/forum/forum57/87482-6.40rc11-_-teper-ipsec_piry-mozhno-ukazyvat-s-pomoshchyu-dns_imyen_-a-kak-zhe-byt-s-politikami/message417427</guid>
			<pubDate>Mon, 28 Aug 2017 16:26:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>6.40rc11 — теперь IPsec-пиры можно указывать с помощью DNS-имён, а как же быть с политиками?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87482-6.40rc11-_-teper-ipsec_piry-mozhno-ukazyvat-s-pomoshchyu-dns_imyen_-a-kak-zhe-byt-s-politikami/message417426">6.40rc11 — теперь IPsec-пиры можно указывать с помощью DNS-имён, а как же быть с политиками?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Извиняюсь, если это глупая идея, но действительно ли нужны опции sa-src-address и sa-dst-address? Возможно, политики можно было бы просто привязывать к peer из «/ip ipsec peer»? Может, я что-то упускаю в продвинутом использовании, но во всех случаях, когда я пользовался, всегда задавал sa-src-address= и sa-dst-address=. Даже если это не сработает во всех сценариях, было бы здорово иметь такую опцию. <br />
			<i>28.08.2017 15:16:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87482-6.40rc11-_-teper-ipsec_piry-mozhno-ukazyvat-s-pomoshchyu-dns_imyen_-a-kak-zhe-byt-s-politikami/message417426</link>
			<guid>http://mikrotik.moscow/forum/forum57/87482-6.40rc11-_-teper-ipsec_piry-mozhno-ukazyvat-s-pomoshchyu-dns_imyen_-a-kak-zhe-byt-s-politikami/message417426</guid>
			<pubDate>Mon, 28 Aug 2017 15:16:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>6.40rc11 — теперь IPsec-пиры можно указывать с помощью DNS-имён, а как же быть с политиками?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87482-6.40rc11-_-teper-ipsec_piry-mozhno-ukazyvat-s-pomoshchyu-dns_imyen_-a-kak-zhe-byt-s-politikami/message417425">6.40rc11 — теперь IPsec-пиры можно указывать с помощью DNS-имён, а как же быть с политиками?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я тоже, плюс один. <br />
			<i>28.08.2017 13:32:00, buzzdee.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87482-6.40rc11-_-teper-ipsec_piry-mozhno-ukazyvat-s-pomoshchyu-dns_imyen_-a-kak-zhe-byt-s-politikami/message417425</link>
			<guid>http://mikrotik.moscow/forum/forum57/87482-6.40rc11-_-teper-ipsec_piry-mozhno-ukazyvat-s-pomoshchyu-dns_imyen_-a-kak-zhe-byt-s-politikami/message417425</guid>
			<pubDate>Mon, 28 Aug 2017 13:32:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>6.40rc11 — теперь IPsec-пиры можно указывать с помощью DNS-имён, а как же быть с политиками?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87482-6.40rc11-_-teper-ipsec_piry-mozhno-ukazyvat-s-pomoshchyu-dns_imyen_-a-kak-zhe-byt-s-politikami/message417424">6.40rc11 — теперь IPsec-пиры можно указывать с помощью DNS-имён, а как же быть с политиками?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Всем привет! В списке изменений 6.40rc11 есть такая запись: ipsec — теперь можно указывать адрес удалённого пира в виде DNS-имени (только через CLI). То есть теперь можно написать: &nbsp;<br />&gt; /ip ipsec peer set &lt;N&gt; address=&lt;DNS name&gt; &nbsp;<br />Но если я попробую указать DNS-имя в параметре sa-dst-address=, CLI выдаёт ошибку: &nbsp;<br />&gt; /ip ipsec policy set &lt;N&gt; sa-dst-address=&lt;DNS name&gt; &nbsp;<br />invalid value for argument sa-dst-address: &nbsp;<br /> &nbsp; &nbsp;invalid value for argument ipv6 &nbsp;<br /> &nbsp; &nbsp;invalid value for argument ip &nbsp;<br />Так как же тогда создать подходящую политику? <br />
			<i>12.08.2017 05:35:00, intelfx.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87482-6.40rc11-_-teper-ipsec_piry-mozhno-ukazyvat-s-pomoshchyu-dns_imyen_-a-kak-zhe-byt-s-politikami/message417424</link>
			<guid>http://mikrotik.moscow/forum/forum57/87482-6.40rc11-_-teper-ipsec_piry-mozhno-ukazyvat-s-pomoshchyu-dns_imyen_-a-kak-zhe-byt-s-politikami/message417424</guid>
			<pubDate>Sat, 12 Aug 2017 05:35:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
