<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: MikroTik &lt;-&gt; Cisco ASA IPSEC]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме MikroTik &lt;-&gt; Cisco ASA IPSEC форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 13 Aug 2026 19:00:45 -0400</pubDate>
		<item>
			<title>MikroTik &lt;-&gt; Cisco ASA IPSEC</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88439-mikrotik-_-cisco-asa-ipsec/message426903">MikroTik &lt;-&gt; Cisco ASA IPSEC</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Требуется обход NAT. У меня это уже было настроено. <br />
			<i>17.01.2016 00:09:00, cb900f.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88439-mikrotik-_-cisco-asa-ipsec/message426903</link>
			<guid>http://mikrotik.moscow/forum/forum57/88439-mikrotik-_-cisco-asa-ipsec/message426903</guid>
			<pubDate>Sun, 17 Jan 2016 00:09:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>MikroTik &lt;-&gt; Cisco ASA IPSEC</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88439-mikrotik-_-cisco-asa-ipsec/message426902">MikroTik &lt;-&gt; Cisco ASA IPSEC</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Как насчёт обхода NAT? Эта штука сработала? <br />
			<i>14.01.2016 08:18:00, TomosRider.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88439-mikrotik-_-cisco-asa-ipsec/message426902</link>
			<guid>http://mikrotik.moscow/forum/forum57/88439-mikrotik-_-cisco-asa-ipsec/message426902</guid>
			<pubDate>Thu, 14 Jan 2016 08:18:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>MikroTik &lt;-&gt; Cisco ASA IPSEC</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88439-mikrotik-_-cisco-asa-ipsec/message426901">MikroTik &lt;-&gt; Cisco ASA IPSEC</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ты лучший, MrZ! Это был вариант №2. Похоже, я просто не разрешил исходящий трафик. Спасибо большое за помощь! <br />
			<i>14.01.2016 01:26:00, cb900f.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88439-mikrotik-_-cisco-asa-ipsec/message426901</link>
			<guid>http://mikrotik.moscow/forum/forum57/88439-mikrotik-_-cisco-asa-ipsec/message426901</guid>
			<pubDate>Thu, 14 Jan 2016 01:26:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>MikroTik &lt;-&gt; Cisco ASA IPSEC</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88439-mikrotik-_-cisco-asa-ipsec/message426900">MikroTik &lt;-&gt; Cisco ASA IPSEC</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня такая же проблема после замены Cisco 1720 на CCR1009. Использую IPSEC туннель с aes-128, могу пинговать хосты в обе стороны, но другой трафик не проходит. Мне кажется, это проблема с TCP MSS, пытался менять его через mangle на 1350 и 1300, но безуспешно. Не уверен насчёт правила mangle… может, это надо делать каким-то другим способом?<br /><br />/ip ipsec proposal &nbsp;<br />set [ find default=yes ] enc-algorithms=aes-128-cbc  <br />add enc-algorithms=aes-128-cbc name=PM &nbsp;<br /><br />/ip firewall filter &nbsp;<br />add chain=input comment=aaa protocol=ipsec-esp &nbsp;<br />add chain=input comment=aaa protocol=udp src-port=500 &nbsp;<br />add chain=input comment=aaa protocol=ipsec-ah &nbsp;<br />add chain=ipsec comment=aaa protocol=udp src-port=4500 &nbsp;<br /><br />/ip firewall mangle &nbsp;<br />add action=change-mss chain=forward disabled=yes dst-address=10.11.1.0/24 new-mss=1300 protocol=tcp src-address=10.0.3.0/24 tcp-flags=syn &nbsp;<br />add action=change-mss chain=forward disabled=yes dst-address=10.0.3.0/24 new-mss=1300 protocol=tcp src-address=10.11.1.0/24 tcp-flags=syn tcp-mss=!0-1300 &nbsp;<br /><br />/ip firewall nat &nbsp;<br />add chain=srcnat comment="Do not NAT traffic for VRS" dst-address=10.11.1.0/24 src-address=10.0.3.0/24 &nbsp;<br /><br />/ip ipsec peer &nbsp;<br />add address=0.0.0.0/0 dpd-interval=disable-dpd enc-algorithm=aes-128 generate-policy=port-strict lifetime=2h local-address=0.0.0.0 nat-traversal=no secret=blazkapetraspela &nbsp;<br /><br />/ip route &nbsp;<br /><br />Буду очень признателен за любую помощь или совет, куда копать дальше. <br />
			<i>12.01.2016 23:04:00, ChickenBull.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88439-mikrotik-_-cisco-asa-ipsec/message426900</link>
			<guid>http://mikrotik.moscow/forum/forum57/88439-mikrotik-_-cisco-asa-ipsec/message426900</guid>
			<pubDate>Tue, 12 Jan 2016 23:04:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>MikroTik &lt;-&gt; Cisco ASA IPSEC</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88439-mikrotik-_-cisco-asa-ipsec/message426899">MikroTik &lt;-&gt; Cisco ASA IPSEC</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Необходимо разрешить UDP порты 500 и 4500, а также протоколы AH и ESP в цепочке input. В цепочке forward нужно разрешить трафик в обоих направлениях. Сейчас у вас разрешён только входящий трафик, и эти правила разрешения должны стоять перед правилом fasttrack по умолчанию. Для трафика, который будет шифроваться, нужно обойти NAT. <noindex><a href="http://wiki.mikrotik.com/wiki/Manual:IP/IPsec#NAT_Bypass" target="_blank" rel="nofollow" >http://wiki.mikrotik.com/wiki/Manual:IP/IPsec#NAT_Bypass</a></noindex> <br />
			<i>11.01.2016 11:05:00, mrz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88439-mikrotik-_-cisco-asa-ipsec/message426899</link>
			<guid>http://mikrotik.moscow/forum/forum57/88439-mikrotik-_-cisco-asa-ipsec/message426899</guid>
			<pubDate>Mon, 11 Jan 2016 11:05:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>MikroTik &lt;-&gt; Cisco ASA IPSEC</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88439-mikrotik-_-cisco-asa-ipsec/message426898">MikroTik &lt;-&gt; Cisco ASA IPSEC</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, MrZ. Извини за поздний ответ, было очень напряжённо. Я проверял дважды, трижды, но так и не вижу проблемы. <img  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="http://mikrotik.moscow/upload/main/smiles/2/bx_smile_confuse.png" border="0" data-code=":-/" data-definition="UHD" alt=":-/" style="width:20px;height:20px;" title="Смущенно" class="lazyload bx-smile" /> Вот мои правила для фаервола (192.168.168.0/24 — это удалённый сайт, правило под номером 1): Это моя политика. Буду признателен за любые советы. <br />
			<i>10.01.2016 20:52:00, cb900f.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88439-mikrotik-_-cisco-asa-ipsec/message426898</link>
			<guid>http://mikrotik.moscow/forum/forum57/88439-mikrotik-_-cisco-asa-ipsec/message426898</guid>
			<pubDate>Sun, 10 Jan 2016 20:52:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>MikroTik &lt;-&gt; Cisco ASA IPSEC</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88439-mikrotik-_-cisco-asa-ipsec/message426897">MikroTik &lt;-&gt; Cisco ASA IPSEC</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Купил MikroTik firewall в надежде постепенно заменить наши ASA 5505. У меня поднялся IPSEC VPN между двумя файрволами, пинг проходит в обе стороны. Проблема в том, что ничего кроме ICMP не работает — ни SMB, ни HTTP, ни HTTPS. На ASA у меня примерно восемь IPSEC VPN работает без проблем, так что уверен, что конфиг у меня правильный (ну, по крайней мере, для ASA, лол). Добавил на MikroTik правило NAT exempt, но нужно ли ещё какие-то правила доступа? Похоже, я упускаю что-то простое. Использую это у себя дома, сначала с NAT-T, потом пробовал через прямое интернет-соединение — всё равно ничего. Извиняюсь, что без конфига, скоро приложу, просто надеялся на момент «ага» сейчас. <br />
			<i>17.12.2015 03:11:00, cb900f.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88439-mikrotik-_-cisco-asa-ipsec/message426897</link>
			<guid>http://mikrotik.moscow/forum/forum57/88439-mikrotik-_-cisco-asa-ipsec/message426897</guid>
			<pubDate>Thu, 17 Dec 2015 03:11:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
