<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Взаимодействие IPSec VPN]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Взаимодействие IPSec VPN форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 13 Aug 2026 13:27:39 -0400</pubDate>
		<item>
			<title>Взаимодействие IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87803-vzaimodeystvie-ipsec-vpn/message420574">Взаимодействие IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Есть ли какие-то обновления по этой теме? У нас тоже возникла проблема между MT и Cisco ASA. Удалённый пир показывает установленное соединение, у нас есть SAs, но в журнале отладки ipsec постоянно появляется следующее: &nbsp;<br />Aug/11/2016 14:05:50 ipsec,debug initiate new phase 2 negotiation: 173.165.127.60[500]&lt;=&gt;198.182.15.249[500]  <br />Aug/11/2016 14:05:50 ipsec,debug pfkey GETSPI succeeded: ESP/Tunnel 198.182.15.249[500]-&gt;173.165.127.60[500] spi=108686035(0x67a6ad3)  <br />Aug/11/2016 14:05:50 ipsec,debug sent phase2 packet 173.165.127.60[500]&lt;=&gt;198.182.15.249[500] 198523ea44f00e30:ae6d6337e2f1f8e0:0000f2e0  <br />Aug/11/2016 14:05:50 ipsec,debug fatal INVALID-ID-INFORMATION notify message, phase1 should be deleted. &nbsp;<br />Aug/11/2016 14:05:50 ipsec,debug Message: '1 v P_+ # %h o } h \ zj p p p - Y TA Q g [ u P\ '.  <br />Aug/11/2016 14:06:00 ipsec,debug resent phase2 packet 173.165.127.60[500]&lt;=&gt;198.182.15.249[500] 198523ea44f00e30:ae6d6337e2f1f8e0:0000f2e0  <br />Aug/11/2016 14:06:00 ipsec,debug fatal INVALID-ID-INFORMATION notify message, phase1 should be deleted. &nbsp;<br />Aug/11/2016 14:06:00 ipsec,debug Message: '1 v P_+ # %h o } h \ zj p p p - Y TA Q g [ u P\ '.  <br />Aug/11/2016 14:06:10 ipsec,debug resent phase2 packet 173.165.127.60[500]&lt;=&gt;198.182.15.249[500] 198523ea44f00e30:ae6d6337e2f1f8e0:0000f2e0  <br />Aug/11/2016 14:06:10 ipsec,debug fatal INVALID-ID-INFORMATION notify message, phase1 should be deleted. &nbsp;<br />Aug/11/2016 14:06:10 ipsec,debug Message: '1 v P_+ # %h o } h \ zj p p p - Y TA Q g [ u P\ '.  <br />Aug/11/2016 14:06:20 ipsec,debug 198.182.15.249 сдается получить IPsec-SA из-за времени ожидания. Есть идеи?? <br />
			<i>11.08.2016 14:18:00, nriedman.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87803-vzaimodeystvie-ipsec-vpn/message420574</link>
			<guid>http://mikrotik.moscow/forum/forum57/87803-vzaimodeystvie-ipsec-vpn/message420574</guid>
			<pubDate>Thu, 11 Aug 2016 14:18:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Взаимодействие IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87803-vzaimodeystvie-ipsec-vpn/message420573">Взаимодействие IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня такая ситуация с версией 6.30 — надеюсь, вы сможете помочь (проблема с односторонним подключением через IPSec туннель).<br /><br />Ссылаясь на вышеописанное: &nbsp;<br />Пункт 1: успешно &nbsp;<br />Пункт 2: успешно (см. ниже) &nbsp;<br /><br />Получается, что Фаза 1 и Фаза 2 прошли успешно, и IPSec туннель установлен между двумя сетями по обе стороны туннеля (в данном случае 192.168.109.0/24 и 192.168.12.0/24). Пинги ICMP успешны в одном направлении — с удалённой сети на локальную — (я вижу в torch, что ICMP-пакеты доходят до пингованного IP). Однако, когда я пингую удалённый хост из локальной сети (с адресами источника и назначения, соответствующими политике для IP-пиров, то есть src=192.168.12.253 пингует 192.168.109.1 или 192.168.109.5), создаётся SPI с значением 0. <br /><br />Как будто ICMP-трафик пинга (с правильными исходным и целевым IP) не проходит в SA, которая была установлена для туннелирования трафика в удалённую сеть.<br /><br />/ip ipsec installed-sa print &nbsp;<br />Flags: A - AH, E - ESP &nbsp;<br />0 E spi=0xAB68DB8 src-address=RemotePublicIP:1024 dst-address=local:4500 state=mature auth-algorithm=sha1 enc-algorithm=3des auth-key=“52f6f6859dff1b7b94c2f2b75d18deacf1d7ebe1” enc-key=“7b5f6409026a9f124e61c62260d22a9a7f51094287c3146d” add-lifetime=48m/1h replay=128 &nbsp;<br />1 E spi=0xBB85FE16 src-address=local:4500 dst-address=RemotePublicIP:1024 state=mature auth-algorithm=sha1 enc-algorithm=3des auth-key=“482fd2f66129ebde0aab1479e08eec09a5cebb59” enc-key=“d51cc03138521a59bfd0c2a41abb6c8f25dbe18a1821ee66” add-lifetime=48m/1h replay=128 &nbsp;<br />2 E spi=0 src-address=localPublicIP:8 dst-address=RemotePublicIP state=larval add-lifetime=0s/30s replay=128 &nbsp;<br /><br />SPI=0 формируется временно для пинга с локальной стороны на удалённую, вместо того чтобы идти через spi=0xBB85FE16. &nbsp;<br /><br />Активных правил фильтрации firewall нет, есть только одно правило обхода NAT (action=accept) на позиции 0: &nbsp;<br />0 chain=srcnat action=accept src-address=192.168.12.0/24 dst-address=192.168.109.0/24 log=no log-prefix=“” &nbsp;<br />1 ;;; default configuration &nbsp;<br />chain=srcnat action=masquerade to-addresses=0.0.0.0 out-interface=ether1-gateway log=no log-prefix=“” &nbsp;<br /><br />Подскажите, пожалуйста, что ещё проверить. <br />
			<i>14.07.2015 08:18:00, smichelsza.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87803-vzaimodeystvie-ipsec-vpn/message420573</link>
			<guid>http://mikrotik.moscow/forum/forum57/87803-vzaimodeystvie-ipsec-vpn/message420573</guid>
			<pubDate>Tue, 14 Jul 2015 08:18:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Взаимодействие IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87803-vzaimodeystvie-ipsec-vpn/message420572">Взаимодействие IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В нашем случае проблема была в том, что с их стороны нужно было выбрать «Site-to-Site VPN», а не «Client-to-Site». <br />
			<i>16.06.2015 09:58:00, mariusmoise.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87803-vzaimodeystvie-ipsec-vpn/message420572</link>
			<guid>http://mikrotik.moscow/forum/forum57/87803-vzaimodeystvie-ipsec-vpn/message420572</guid>
			<pubDate>Tue, 16 Jun 2015 09:58:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Взаимодействие IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87803-vzaimodeystvie-ipsec-vpn/message420571">Взаимодействие IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Первая фаза проходит успешно, но на второй фазе возникает ошибка: «fatal INVALID-MESSAGE-ID notify message, phase1 should be deleted», а в установленных SA на этапах аутентификации и шифрования все поля отображаются как «none». Кто-нибудь ещё сталкивался с такой ситуацией? <br />
			<i>16.06.2015 05:53:00, mariusmoise.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87803-vzaimodeystvie-ipsec-vpn/message420571</link>
			<guid>http://mikrotik.moscow/forum/forum57/87803-vzaimodeystvie-ipsec-vpn/message420571</guid>
			<pubDate>Tue, 16 Jun 2015 05:53:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Взаимодействие IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87803-vzaimodeystvie-ipsec-vpn/message420570">Взаимодействие IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, у меня такая же проблема между Mikrotik и Gateprotect. IPSec Remote Peer показывает статус «установлено», но в IPsec SA в полях Authentication Algorithm и Encr. Algorithm стоит «нет», а также отсутствуют Auth Key и Encr. Key. <br />
			<i>12.06.2015 16:46:00, mariusmoise.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87803-vzaimodeystvie-ipsec-vpn/message420570</link>
			<guid>http://mikrotik.moscow/forum/forum57/87803-vzaimodeystvie-ipsec-vpn/message420570</guid>
			<pubDate>Fri, 12 Jun 2015 16:46:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Взаимодействие IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87803-vzaimodeystvie-ipsec-vpn/message420569">Взаимодействие IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Посмотри в разделе remote-peers, и если статус «established», значит фаза 1 прошла успешно. Проверь installed-sas — если там два SA с валидными номерами SPI, фаза 2 тоже прошла. Если что-то не так, включи ipsec debug логи, чтобы понять, какие параметры не совпадают. Если обе фазы (1 и 2) успешно установлены, но трафика на SA нет, значит проблема не в ipsec — пакеты не соответствуют заданным политикам, либо неправильный исходный или назначенный адрес, либо пакеты прошли через NAT. <br />
			<i>21.05.2015 15:26:00, mrz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87803-vzaimodeystvie-ipsec-vpn/message420569</link>
			<guid>http://mikrotik.moscow/forum/forum57/87803-vzaimodeystvie-ipsec-vpn/message420569</guid>
			<pubDate>Thu, 21 May 2015 15:26:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Взаимодействие IPSec VPN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87803-vzaimodeystvie-ipsec-vpn/message420568">Взаимодействие IPSec VPN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я пытаюсь настроить site-to-site IPSec VPN между Mikrotik v6.28 и Gateprotect v9.4. Мне удалось сделать site-to-site IPSec VPN между двумя Mikrotik. На стороне Mikrotik у меня:<br /><br />PROPOSAL: &nbsp;<br />Auth. Algo: SHA1; &nbsp;<br />Encr. Algo: 3DES; &nbsp;<br />Lifetime: по умолчанию (00:30:00); &nbsp;<br />PFS: Modp1024 &nbsp;<br /><br />PEER: &nbsp;<br />Destination: 2.2.2.2; &nbsp;<br />Port: 500; &nbsp;<br />Auth. method: PSK; &nbsp;<br />Passive: нет; &nbsp;<br />Secret: что-то; &nbsp;<br />Policy TG: по умолчанию; &nbsp;<br />Exchange mode: main; &nbsp;<br />Send initial contact: да; &nbsp;<br />Proposal check: obey; &nbsp;<br />Hash algo: SHA1; &nbsp;<br />Encr. Algo: 3DES &nbsp;<br /><br />POLICY: &nbsp;<br />Src Addr: 172.16.9.0/24; &nbsp;<br />Dst Addr: 172.16.6.0/24; &nbsp;<br />Action: encrypt; &nbsp;<br />Level: require; &nbsp;<br />IPSec Proto: AH+ESP; &nbsp;<br />Tunnel: да; &nbsp;<br />SA Src Addr: 1.1.1.1; &nbsp;<br />SA Dst Addr: 2.2.2.2; &nbsp;<br />Proposal: по умолчанию (тот, что описан выше) &nbsp;<br /><br />Далее настроил Firewall: &nbsp;<br />NAT: &nbsp;<br />Chain: srcnat; &nbsp;<br />Src Addr: 172.16.9.0/24; &nbsp;<br />Dst Addr: 172.16.6.0/24; &nbsp;<br />Action: accept &nbsp;<br /><br />На стороне Gateprotect у меня не совсем то же самое, но: &nbsp;<br />Local network: 172.16.6.0/24 &nbsp;<br />Remote network: &nbsp;<br />Destination: 1.1.1.1; &nbsp;<br />Network: 172.16.9.0/24; &nbsp;<br />Do not initiate: да; &nbsp;<br />Authentication: &nbsp;<br />Type: PSK; &nbsp;<br />Preshared key: что-то; &nbsp;<br />Cryptography: &nbsp;<br />ISAKMP: IKEv1; &nbsp;<br />Crypto Algo: 3DES; &nbsp;<br />Auth. Algo: SHA1; &nbsp;<br />DH Group: MODP 1024; &nbsp;<br />Lifespan: 7800s; &nbsp;<br />IPSec Cryp. Algo: 3DES; &nbsp;<br />IPSec Auth. Algo: SHA1; &nbsp;<br />Validity period: 3600s; &nbsp;<br />PFS: да; &nbsp;<br />PFS Group: MODP 1024 &nbsp;<br />Advanced: &nbsp;<br />Compression: нет &nbsp;<br /><br />В логах Mikrotik соединение отображается как «up», а в GUI Gateprotect — как «down». На обоих устройствах видно «ISAKMP_SA established», но трафик между двумя локальными сетями не идет.<br /><br />Этого достаточно, и мне просто нужно подправить маршрутизацию или firewall? Как лучше провести диагностику? <br />
			<i>05.05.2015 09:39:00, Uqbar.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87803-vzaimodeystvie-ipsec-vpn/message420568</link>
			<guid>http://mikrotik.moscow/forum/forum57/87803-vzaimodeystvie-ipsec-vpn/message420568</guid>
			<pubDate>Tue, 05 May 2015 09:39:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
