Перейти к содержимому

Isakmp sa deleted mikrotik как решить проблему

  • автор:

Mikrotik L2TP/IPSEC и Windows клиент в чем проблема?

Какой день уже бьюсь над проблемой подключения к VPN из под windows. С MacOS, Andriod все прекрасно подключается.
В интернете толком никакой информации не нашел, что прям точно есть какая-то проблема, у всех все прекрасно работает. Пробовал подключиться с разных компьютером под управлением Windows 10, 8.
Версия RouterOS 6.47.1.

В логах такой результат при попытке подключиться из под windows:

respond new phase 1 (Identity Protection): [500][500]
ISAKMP-SA established [4500]-[4500] spe
это все дело висит секунд 30 и потом
purging ISAKMP-SA established [4500]-[4500] spe
ISAKMP-SA deleted [4500]-[4500] spe

  • Вопрос задан более трёх лет назад
  • 2770 просмотров

1 комментарий

Простой 1 комментарий

Isakmp sa deleted mikrotik как решить проблему

Обнаружена блокировка рекламы: Наш сайт существует благодаря показу онлайн-рекламы нашим посетителям. Пожалуйста, подумайте о поддержке нас, отключив блокировщик рекламы на нашем веб-сайте.

Клиенты L2TP + IPSec отключают друг друга

Раздел для тех, кто начинает знакомиться с MikroTik

Правила форума
Как правильно оформить вопрос.
Прежде чем начать настройку роутера, представьте, как это работает. Попробуйте почитать статьи об устройстве интернет-сетей. Убедитесь, что всё, что Вы задумали выполнимо вообще и на данном оборудовании в частности.
Не нужно изначально строить Наполеоновских планов. Попробуйте настроить простейшую конфигурацию, а усложнения добавлять в случае успеха постепенно.
Пожалуйста, не игнорируйте правила русского языка. Отсутствие знаков препинания и неграмотность автора топика для многих гуру достаточный повод проигнорировать топик вообще.

1. Назовите технологию подключения (динамический DHCP, L2TP, PPTP или что-то иное)
2. Изучите темку «Действия до настройки роутера».
viewtopic.php?f=15&t=2083
3. Настройте согласно выбранного Вами мануала
4. Дочитайте мануал до конца и без пропусков, в 70% случаев люди просто не до конца читают статью и пропускают важные моменты.
5. Если не получается, в Winbox открываем терминал и вбиваем там /export hide-sensitive. Результат в топик под кат, интимные подробности типа личных IP изменить на другие, пароль забить звездочками.
6. Нарисуйте Вашу сеть, рисунок (схему) сюда. На словах может быть одно, в действительности другое.

4 сообщения • Страница 1 из 1
eldar Сообщения: 5 Зарегистрирован: 15 ноя 2019, 10:34

Добрый день.
Всегда настраивал на Mikrotik L2TP + IPSec примерно по одним и тем же инструкциям из интернета и недавно обнаружил такую особенность: если два клиента находятся за NAT на одном внешнем IP они отключают друг друга при подключении. Т.е. первый клиент подключается, спокойно работает. Стоит второму клиенту подключиться и у первого виснет соединение.
В логах в этот момент:

08:17:48 l2tp,ppp,info : authenticated 08:17:49 l2tp,ppp,info : connected 08:28:47 ipsec,info respond new phase 1 (Identity Protection): IP1[500]IP2[500] 08:28:47 ipsec,info ISAKMP-SA established IP1[4500]-IP2[1024] spi:7a0efeffc201e0d6:15eb41def26c3399 08:28:49 ipsec,info purging ISAKMP-SA IP1[4500]IP2[1024] spi=7a0efeffc201e0d6:15eb41def26c3399. 08:28:49 ipsec,info ISAKMP-SA deleted IP1[4500]-IP2[1024] spi:7a0efeffc201e0d6:15eb41def26c3399 rekey:1 08:28:52 ipsec,info respond new phase 1 (Identity Protection): IP1[500]IP2[500] 08:28:52 ipsec,info ISAKMP-SA established IP1[4500]-IP2[1024] spi:4bd8c2d865706f5b:1b860fd467a5917a 08:28:53 l2tp,info first L2TP UDP packet received from IP2 08:28:53 l2tp,ppp,info,account user02 logged in, 192.168.100.236 08:28:53 l2tp,ppp,info : authenticated 08:28:53 l2tp,ppp,info : connected 08:30:09 l2tp,ppp,info : terminating. - hungup 08:30:09 l2tp,ppp,info,account user01 logged out, 740 264859 647868 2552 3202 08:30:09 l2tp,ppp,info : disconnected 

Гугл выдал вот такую статью https://forum.mikrotik.com/viewtopic.php?t=115592, суть которой сводится к тому чтобы использовать другое решение. В моем случае это не желательно, т.к. грозит перенастройкой нескольких десятков пользователей и роутеров.
Кто нибудь может мне помочь решить эту проблему?

Конфиг одного роутера (2011UiAS):

> ip address print
Flags: X — disabled, I — invalid, D — dynamic
# ADDRESS NETWORK INTERFACE
0 192.168.100.2/24 192.168.100.0 bridge

> ip pool print
# NAME RANGES
0 office-pool 192.168.100.101-192.168.100.200
1 vpn-pool 192.168.100.200-192.168.100.250

> ppp profile print
Flags: * — default
0 * name=»default» use-mpls=default use-compression=default use-encryption=default only-one=default change-tcp-mss=yes use-upnp=default address-list=»» on-up=»» on-down=»»

1 name=»l2tp» local-address=192.168.100.2 remote-address=vpn-pool use-mpls=default use-compression=default use-encryption=default only-one=default change-tcp-mss=yes use-upnp=default address-list=»» dns-server=192.168.100.1,192.168.100.8 wins-server=192.168.100.1,192.168.100.8 on-up=»» on-down=»»

> ppp secret print
Flags: X — disabled
# NAME SERVICE CALLER-ID PASSWORD PROFILE REMOTE-ADDRESS
0 user01 l2tp password l2tp
1 user02 l2tp password l2tp

/ip ipsec peer> print
Flags: X — disabled, D — dynamic, R — responder
0 DR name=»peer3″ passive=yes profile=default exchange-mode=main send-initial-contact=yes

1 R ;;; This entry is unreachable
name=»peer1″ passive=yes profile=default exchange-mode=main send-initial-contact=yes

/ip ipsec> proposal print
Flags: X — disabled, * — default
0 * name=»default» auth-algorithms=sha1 enc-algorithms=aes-256-cbc,aes-256-ctr,3des lifetime=30m pfs-group=modp1024

> interface l2tp-server server print
enabled: yes
max-mtu: 1450
max-mru: 1450
mrru: disabled
authentication: mschap2
keepalive-timeout: 30
max-sessions: unlimited
default-profile: l2tp
use-ipsec: yes
ipsec-secret: SECRET
caller-id-type: ip-address
one-session-per-host: no
allow-fast-path: no

Почему валится IPSEC?

Эта тема была удалена. Только пользователи с правом управления темами могут её видеть.

hexdimko

отредактировано

два удаленных офиса соединены по ipsec. На обоих хостах в качестве шлюзов стоит pfSense 2.0 вот что в логах на стороне сервере с адресом xxx.xxx.xxx.xxx: Mar 30 11:27:43 racoon: []: [yyy.yyy.yyy.yyy] INFO: DPD: remote (ISAKMP-SA spi=478eaf47f5047d98:e2f3f9e537a29a00) seems to be dead.
Mar 30 11:27:43 racoon: INFO: purging ISAKMP-SA spi=478eaf47f5047d98:e2f3f9e537a29a00.
Mar 30 11:27:43 racoon: INFO: purged IPsec-SA spi=263056510.
Mar 30 11:27:43 racoon: INFO: purged IPsec-SA spi=201106602.
Mar 30 11:27:43 racoon: INFO: purged ISAKMP-SA spi=478eaf47f5047d98:e2f3f9e537a29a00.
Mar 30 11:27:43 racoon: []: INFO: ISAKMP-SA deleted xxx.xxx.xxx.xxx[500]-yyy.yyy.yyy.yyy[500] spi:478eaf47f5047d98:e2f3f9e537a29a00
Mar 30 11:27:46 racoon: []: INFO: IPsec-SA request for yyy.yyy.yyy.yyy queued due to no phase1 found.
Mar 30 11:27:46 racoon: []: INFO: initiate new phase 1 negotiation: xxx.xxx.xxx.xxx[500]yyy.yyy.yyy.yyy[500]
Mar 30 11:27:46 racoon: INFO: begin Identity Protection mode.
Mar 30 11:27:46 racoon: ERROR: phase1 negotiation failed due to send error. 623a619e0ce5e44a:0000000000000000
Mar 30 11:27:46 racoon: ERROR: failed to begin ipsec sa negotication.
Mar 30 11:28:29 racoon: []: INFO: IPsec-SA request for yyy.yyy.yyy.yyy queued due to no phase1 found. На стороне с адресом yyy.yyy.yyy.yyy: Mar 30 11:27:42 racoon: INFO: purged ISAKMP-SA spi=478eaf47f5047d98:e2f3f9e537a29a00.
Mar 30 11:27:42 racoon: []: INFO: ISAKMP-SA deleted yyy.yyy.yyy.yyy[500]-xxx.xxx.xxx.xxx[500] spi:478eaf47f5047d98:e2f3f9e537a29a00
Mar 30 11:28:32 racoon: []: INFO: IPsec-SA request for xxx.xxx.xxx.xxx queued due to no phase1 found.
Mar 30 11:28:32 racoon: []: INFO: initiate new phase 1 negotiation: yyy.yyy.yyy.yyy[500]xxx.xxx.xxx.xxx[500]
Mar 30 11:28:32 racoon: INFO: begin Identity Protection mode.
Mar 30 11:29:03 racoon: []: [xxx.xxx.xxx.xxx] ERROR: phase2 negotiation failed due to time up waiting for phase1 [Remote Side not responding]. ESP xxx.xxx.xxx.xxx[0]->yyy.yyy.yyy.yyy[0]
Mar 30 11:29:03 racoon: INFO: delete phase 2 handler.
Mar 30 11:29:19 racoon: []: [xxx.xxx.xxx.xxx] INFO: request for establishing IPsec-SA was queued due to no phase1 found.
Mar 30 11:29:22 racoon: ERROR: phase1 negotiation failed due to time up. 68083f38f762421a:0000000000000000

hexdimko

Mikrotik — radius l2tp + ipsec, без ipsec и шифрования подключается, без ipsec не хочет

Добрый день, товариши помогите разобраться со связкой mikrotik — radius l2tp + ipsec не хочет заводится, без ipsec и шифрования подключается без ipsec не хочет.

Сильно не ругайте первый раз обращаюсь на форум.

Имеется два микротика один lte второй как свитч, на втором микротике установлен radius он связан с window NPS + AD, создаю пользователя с ipsec l2tp и соедините не привходит

respond new phase 1 (Identity Protection): 10.113.10.10[500]XX.XX.XX.XX[500]
ISAKMP-SA established 10.113.10.10[4500]-XX.XX.XX.XX[4500] spi:ebe7e0a6c6e1c6ee:18f2a8ac2c01d265
purging ISAKMP-SA 10.113.10.10[4500]XX.XX.XX.XX[4500] spi=ebe7e0a6c6e1c6ee:18f2a8ac2c01d265
ISAKMP-SA deleted 10.113.10.10[4500]-XX.XX.XX.XX[4500] spi:ebe7e0a6c6e1c6ee:18f2a8ac2c01d265 rekey:1

и все повторяется заново, в ipsec на время появляется connect и все пропадает.

Лучшие ответы ( 1 )
94731 / 64177 / 26122
Регистрация: 12.04.2006
Сообщений: 116,782
Ответы с готовыми решениями:

L2tp/ipsec не проходит сквозь mikrotik
Доброго времени суток. Оборудование: RB3011UiAS в качестве шлюза перед оборудованием провайдера.

Mikrotik 6.44.5 подключение по L2TP/IPSec MacOS не видит сеть
Доброго дня уважаемые форумчане! Настроил VPN-сервер, для подключения используется протокол L2TP.

Впн l2tp+ipsec клиент подключается, но нет интернета
Суть такова, есть пк — клиент vpn, все работало ок, пока не поставил микротик. Сервер впн — линукс.

Cisco 2851 создать L2TP сервер без IpSec
Добрый день. Cisco 2851 c2800nm-adventerprisek9_ivs-mz.124-24.T5.bin Подскажите рабочий конфиг.

Android не подключается к L2TP/IPSec сети
Всем доброго времени суток. Уважаемые знатоки, подскажите, в чём может быть трабла. Снял VPS, в.

Эксперт по компьютерным сетям

11417 / 6987 / 1900
Регистрация: 25.12.2012
Сообщений: 29,394
нужны конфиги устройств
304 / 217 / 68
Регистрация: 08.11.2010
Сообщений: 1,862
Со стороны radius сервера есть активность подключения?
Регистрация: 04.02.2020
Сообщений: 5

Спасибо что ответили, очень рад что не оставили во внимание.
Со стороны радиус сервера в локальной сети есть подключение, из вне с шифрованием нет, без шифрования из вне и правками реестра тоже активность есть, но хотелось бы понять как пробросить с шифрованием трафик.

Добавлено через 2 минуты
Конфиги обоих устройство, как лучше в каком виде прислать, может у Вас будут какие варианты — спасибо. Если разберемся можно будет как мануал где то выложить.

Добавлено через 10 минут
Просто если выкладывать конфиги, то там все локальная сеть + сетка AD может что то отдельно надо вы скажите что я подкину, отблагодарю каждого за реальную помощь, да и тут останется инфа для бушующих поколений =)

Эксперт по компьютерным сетям

11417 / 6987 / 1900
Регистрация: 25.12.2012
Сообщений: 29,394
для mikrotik

export hide-sensitive

политики радиуса просто скриншотами

ну и схему с указанием устройств и адресации

Регистрация: 04.02.2020
Сообщений: 5
Кликните здесь для просмотра всего текста

# jun/19/2023 09:27:13 by RouterOS 6.49.8
# software /> #
# model = RBSXTR
# serial number = HCY089RGJMC
/interface lte
set [ find ] allow-roaming=no band=3,7,20 mtu=1480 name=yota \
network-mode=lte
/interface bridge
add arp=proxy-arp name=bridge1
/interface ethernet
set [ find default-name=ether2 ] disabled=yes
/interface list
add name=WAN
add name=LAN
/interface lte apn
set [ find default=yes ] apn=yota.ru name=yota
/interface wireless security-profiles
set [ find default=yes ] supplicant-identity=MikroTik
/interface bridge port
add bridge=bridge1 interface=ether1
/ip firewall connection tracking
set tcp-established-timeout=1h
/interface l2tp-server server
set allow-fast-path=yes authentication=mschap2 \
one-session-per-host=yes
/interface list member
add interface=yota list=WAN
add interface=bridge1 list=LAN
/ip cloud
set ddns-enabled=yes
/ip dhcp-client
add add-default-route=no disabled=no interface=bridge1 \
use-peer-dns=no
/ip dns
set allow-remote-requests=yes servers=8.8.8.8,1.1.1.1

/ip firewall filter
add action=accept chain=input disabled=yes dst-port=1723 \
in-interface-list=WAN protocol=tcp
add action=accept chain=input disabled=yes dst-port=1701,500,4500 \
in-interface-list=WAN protocol=udp
add action=accept chain=input disabled=yes port=1701,500,4500 \
protocol=udp
add action=accept chain=input disabled=yes protocol=ipsec-esp
add action=accept chain=input disabled=yes in-interface-list=WAN \
protocol=gre
add action=accept chain=input disabled=yes in-interface-list=WAN \
protocol=ipsec-esp
add action=accept chain=input comment=»Winbox cloud adress list» \
dst-port=6523,6524 in-interface-list=WAN protocol=tcp
add action=jump chain=forward comment=\
«1.3. DDoS Protect — SYN Flood» connection-state=new \
jump-target=SYN-Protect protocol=tcp
add action=jump chain=input connection-state=new in-interface-list=\
WAN jump-target=SYN-Protect protocol=tcp
add action=return chain=SYN-Protect connection-state=new limit=\
200,5acket protocol=tcp
add action=drop chain=SYN-Protect connection-state=new limit=\
200,5acket protocol=tcp
add action=add-src-to-address-list address-list=TrapAddress \
address-list-timeout=3d chain=input comment=\
«Trap for TCP traffic» connection-nat-state=!dstnat dst-port=\
5060,5061,4569,3389,8291,22,23,389,445,53 in-interface-list=WAN \
protocol=tcp src-address-list=!NotTrapsIP
add action=add-src-to-address-list address-list=TrapAddress \
address-list-timeout=3d chain=input comment=\
«Trap for UDP traffic» connection-nat-state=!dstnat dst-port=\
5060,4569,389,53,161 in-interface-list=WAN protocol=udp \
src-address-list=!NotTrapsIP
add action=add-src-to-address-list address-list=TrapAddress \
address-list-timeout=1w chain=input connection-nat-state=»» \
in-interface-list=WAN protocol=tcp psd=10,10s,3,1 \
src-address-list=!NotTrapsIP
add action=add-src-to-address-list address-list=DoS_Atack_Address \
address-list-timeout=1d chain=forward comment=\
«DoS atackdetected from single IP» connection-limit=20,32 \
connection-nat-state=dstnat in-interface-list=WAN
add action=add-src-to-address-list address-list=DoS_Atack_Address \
address-list-timeout=1d chain=forward comment=\
«DoS atackdetected from 24 subnet» connection-limit=100,24 \
connection-nat-state=dstnat in-interface-list=WAN
add action=accept chain=input comment=\
Accept_Established&Related_input connection-state=\
established,related,untracked
add action=accept chain=forward comment=\
Accept_Established&Related_forward connection-state=\
established,related,untracked
add action=drop chain=input comment=Drop_Invalid connection-state=\
invalid in-interface-list=WAN
add action=drop chain=forward connection-state=invalid \
in-interface-list=WAN
add action=accept chain=input comment=»\C4\EE\E2\E5\F0\E8\F2\E5\EB\
\FC\ED\FB\E5 \EF\F0\E0\E2\E8\EB\E0 \E4\EB\FF \EB\EE\EA\E0\EB\FC\
\ED\EE\E9 \F1\E5\F2\E8″ in-interface-list=LAN
add action=accept chain=forward in-interface-list=LAN
add action=drop chain=input comment=Drop_input in-interface-list=\
WAN
add action=drop chain=forward comment=Drop_New_no_dstnat_forward \
connection-nat-state=!dstnat connection-state=new \
in-interface-list=WAN
/ip firewall mangle
add action=mark-connection chain=input in-interface=yota \
new-connection-mark=conn_yota_in passthrough=yes
add action=mark-routing chain=output connection-mark=conn_yota_in \
new-routing-mark=out_yota passthrough=yes
add action=mark-connection chain=prerouting connection-state=new \
in-interface=yota new-connection-mark=conn-yota-fw passthrough=\
yes
add action=mark-routing chain=prerouting connection-mark=\
conn-yota-fw in-interface-list=LAN new-routing-mark=\
route-yota-fw passthrough=no
add action=change-ttl chain=postrouting comment=TTL new-ttl=set:65 \
out-interface=yota passthrough=yes
add action=mark-connection chain=prerouting comment=Winbox \
connection-state=new dst-port=6523,6524 new-connection-mark=\
ManTraff_conn passthrough=yes protocol=tcp
add action=mark-packet chain=prerouting connection-mark=\
ManTraff_conn new-packet-mark=ManTraff_Packets passthrough=no
/ip firewall nat
add action=src-nat chain=srcnat dst-address=!10.113.10.0/24 \
out-interface-list=WAN src-address=10.113.10.0/24 to-addresses=\
94.25.XXX.XX
add action=masquerade chain=srcnat out-interface-list=LAN \
src-address-list=LocalNet
add action=dst-nat chain=dstnat comment=»Switch Mikrotik» \
dst-address=94.25.XXX.XX dst-port=6523 in-interface-list=WAN \
protocol=tcp to-addresses=10.113.10.10 to-ports=6523
add action=dst-nat chain=dstnat dst-address=94.25.XXX.XX dst-port=\
1194 in-interface-list=WAN log=yes protocol=tcp to-addresses=\
10.113.10.10
add action=dst-nat chain=dstnat dst-address=94.25.XXX.XX dst-port=\
1194 in-interface-list=WAN log=yes protocol=udp to-addresses=\
10.113.10.10
add action=dst-nat chain=dstnat dst-address=94.25.XXX.XX dst-port=\
1723 in-interface-list=WAN log=yes protocol=tcp to-addresses=\
10.113.10.10
add action=dst-nat chain=dstnat dst-address=94.25.XXX.XX dst-port=\
1701,500,4500 in-interface-list=WAN log=yes protocol=udp \
to-addresses=10.113.10.10
add action=dst-nat chain=dstnat dst-address=94.25.XXX.XX \
in-interface-list=WAN log=yes protocol=gre to-addresses=\
10.113.10.10
add action=dst-nat chain=dstnat dst-address=94.25.XXX.XX \
in-interface-list=WAN log=yes protocol=ipsec-esp to-addresses=\
10.113.10.10
add action=dst-nat chain=dstnat comment=»Synology Agent» \
dst-address=94.25.XXX.XX dst-port=5000-5001 in-interface-list=\
WAN protocol=tcp to-addresses=10.113.10.25
add action=dst-nat chain=dstnat comment=»Synology File» \
dst-address=94.25.XXX.XX dst-port=7000-7001 in-interface-list=\
WAN protocol=tcp to-addresses=10.113.10.25
add action=dst-nat chain=dstnat comment=»Synology Contact» \
dst-address=94.25.XXX.XX dst-port=25555-25556 \
in-interface-list=WAN protocol=tcp to-addresses=10.113.10.25
add action=dst-nat chain=dstnat comment=\
«Synology Backup for Bissines» dst-address=94.25.XXX.XX \
dst-port=28005-28006 in-interface-list=WAN protocol=tcp \
to-addresses=10.113.10.25
add action=dst-nat chain=dstnat comment=\
«Synology Backup for Bissines» dst-address=94.25.XXX.XX \
dst-port=5510 in-interface-list=WAN protocol=tcp to-addresses=\
10.113.10.25
add action=dst-nat chain=dstnat comment=WebDAV dst-address=\
94.25.XXX.XX dst-port=5005-5006 in-interface-list=WAN protocol=\
tcp to-addresses=10.113.10.25
add action=dst-nat chain=dstnat comment=WebDAV dst-address=\
94.25.XXX.XX dst-port=55536-55663 in-interface-list=WAN \
protocol=tcp to-addresses=10.113.10.25
add action=dst-nat chain=dstnat comment=\
«Synology NAS DSFILES + WEB PANEl» dst-address=94.25.XXX.XX \
dst-port=443 in-interface-list=WAN protocol=tcp to-addresses=\
10.113.10.25
add action=dst-nat chain=dstnat dst-address=94.25.XXX.XX dst-port=\
80 in-interface-list=WAN protocol=tcp to-addresses=10.113.10.25
add action=dst-nat chain=dstnat dst-address=94.25.XXX.XX dst-port=\
55536-56559 in-interface-list=WAN protocol=tcp to-addresses=\
10.113.10.25
add action=dst-nat chain=dstnat dst-address=94.25.XXX.XX dst-port=\
10500-10550 in-interface-list=WAN protocol=tcp to-addresses=\
10.113.10.25
add action=masquerade chain=srcnat comment=\
«\CE\F7\E0\EA\EE\E2\EE+VPN=Winbox port 6525» disabled=yes \
dst-address=10.112.10.10 dst-port=6525 protocol=tcp
add action=dst-nat chain=dstnat disabled=yes dst-port=6525 \
in-interface-list=WAN protocol=tcp to-addresses=10.112.10.10 \
to-ports=6525
/ip firewall raw
add action=drop chain=prerouting src-address-list=TrapAddress
add action=add-src-to-address-list address-list=AdNetworks \
address-list-timeout=2d chain=prerouting comment=»Rule #25 «AdN\
etworksList»: drop connections from ad networks.» \
src-address-list=AdNetworks
/ip firewall service-port
set ftp disabled=yes
set tftp disabled=yes
set irc disabled=yes
set h323 disabled=yes
set sip disabled=yes
set pptp disabled=yes
set udplite disabled=yes
set dccp disabled=yes
set sctp disabled=yes
/ip route
add comment=»LOCAL Ochakovo» distance=10 dst-address=10.112.10.0/24 \
gateway=bridge1
/ip service
set telnet disabled=yes
set ftp disabled=yes
set www disabled=yes
set ssh disabled=yes
set api disabled=yes
set winbox port=6524
set api-ssl disabled=yes

Кликните здесь для просмотра всего текста

# jun/19/2023 09:25:12 by RouterOS 6.49.8
# software /> #
# model = RB951G-2HnD
# serial number = 96530AC9AF1F
/interface bridge
add admin-mac=74:4D:28:54:64:77 arp=proxy-arp auto-mac=no name=Bridge_rifams
/interface ethernet
set [ find default-name=ether1 ] comment=Huper-V speed=100Mbps
set [ find default-name=ether2 ] comment=NAS speed=100Mbps
set [ find default-name=ether3 ] comment=»\CF\F0\E8\ED\F2\E5\F0″ speed=100Mbps
set [ find default-name=ether4 ] comment=LOCAL speed=100Mbps
set [ find default-name=ether5 ] comment=WAN rx-flow-control=auto speed=100Mbps \
tx-flow-control=auto
/interface gre
add allow-fast-path=no name=Ochakovo remote-address=109.188.XXX.XX
/interface list
add name=WAN
add name=LAN
add name=WiFi
/interface wireless security-profiles
set [ find default=yes ] supplicant-identity=MikroTik
add authentication-types=wpa-psk,wpa2-psk eap-methods=»» mode=dynamic-keys \
name=RIFAMS supplicant-identity=»»
/interface wireless
set [ find default-name=wlan1 ] ampdu-priorities=0,1,2,3,4,5,6,7 antenna-gain=0 \
band=2ghz-b/g/n channel-width=20/40mhz-XX disabled=no frequency=auto mode=\
ap-bridge security-profile=RIFAMS ssid=Rif station-roaming=enabled \
wireless-protocol=802.11 wps-mode=disabled
/ip pool
add name=POOL_LOCAL ranges=10.113.10.10-10.113.10.99
add name=POOL_OVPN ranges=176.16.10.10-176.16.10.20
add name=POOL_L2TP ranges=176.17.10.10-176.17.10.15
add name=POOL-GRE ranges=176.15.10.10
/ip dhcp-server
add address-pool=POOL_LOCAL disabled=no interface=Bridge_rifams name=DHCP
/ppp profile
add change-tcp-mss=yes dns-server=10.113.10.100,10.112.10.10 local-address=\
176.16.10.1 name=Ovpn only-one=yes remote-address=POOL_OVPN use-encryption=\
yes
add change-tcp-mss=yes dns-server=176.17.10.1 local-address=176.17.10.1 name=\
L2TP_RADIUS only-one=yes remote-address=POOL_L2TP use-compression=yes \
use-encryption=yes use-mpls=no use-upnp=no
/routing ospf instance
set [ find default=yes ] router-id=0.0.0.1
/user group
set full policy=»local,telnet,ssh,ftp,reboot,read,write,policy,test,winbox,passw\
ord,web,sniff,sensitive,api,romon,dude,tikapp»
/interface bridge port
add bridge=Bridge_rifams comment=LOCAL interface=ether4
add bridge=Bridge_rifams interface=ether1
add bridge=Bridge_rifams interface=ether2
add bridge=Bridge_rifams interface=ether3
add bridge=Bridge_rifams interface=wlan1
add bridge=Bridge_rifams interface=ether5
/ip neighbor discovery-settings
set discover-interface-list=LAN
/interface l2tp-server server
set authentication=mschap2 default-profile=L2TP_RADIUS enabled=yes \
one-session-per-host=yes use-ipsec=yes
/interface list member
add interface=Bridge_rifams list=LAN
add interface=ether5 list=WAN
add interface=wlan1 list=WiFi
/interface ovpn-server server
set certificate=Ovpn-Srv cipher=blowfish128,aes128,aes192,aes256 \
default-profile=Ovpn enabled=yes require-client-certificate=yes
/interface pptp-server server
set authentication=mschap2 default-profile=L2TP_RADIUS
/ip address
add address=10.113.10.10/24 interface=Bridge_rifams network=10.113.10.0
add address=176.15.10.2/30 interface=Ochakovo network=176.15.10.0
/ip cloud
set ddns-enabled=yes
/ip dhcp-server lease
add address=10.113.10.4 client-id=1:0:15:5d:e3:cd:1 comment=RDG mac-address=\
00:15:5D:E3:CD:01 server=DHCP
add address=10.113.10.100 client-id=1:18:fd:74:7a:15:57 comment=Gateway-LTE \
mac-address=18:FD:74:7A:15:57 server=DHCP
add address=10.113.10.50 client-id=1:2c:41:38:81:be:26 comment=»HP P3015″ \
mac-address=2C:41:38:81:BE:26 server=DHCP
add address=10.113.10.5 client-id=1:0:25:22:cc:44:3a mac-address=\
00:25:22:CC:44:3A server=DHCP
add address=10.113.10.25 client-id=1:90:9:d0:32:89:28 mac-address=\
90:090:32:89:28 server=DHCP
add address=10.113.10.2 client-id=1:34:97:f6:81:8f:6 mac-address=\
34:97:F6:81:8F:06 server=DHCP
add address=10.113.10.3 client-id=1:0:15:5d:e3:cd:0 mac-address=\
00:15:5D:E3:CD:00 server=DHCP
add address=10.113.10.6 client-id=1:2:11:32:22:45:3f mac-address=\
02:11:32:22:45:3F server=DHCP
/ip dhcp-server network
add address=10.113.10.0/24 dns-server=10.113.10.1,10.113.10.10 domain=\
XXXXX.XX gateway=10.113.10.10 ntp-server=128.0.142.251
/ip dns
set servers=10.113.10.1,10.113.10.100

/ip firewall filter
add action=accept chain=input port=1701,500,4500 protocol=udp
add action=accept chain=input protocol=ipsec-esp
/ip firewall nat
add action=masquerade chain=srcnat out-interface-list=WAN to-addresses=\
94.25.XXXX.XX
add action=dst-nat chain=dstnat disabled=yes dst-address=94.25.XXX.XX dst-port=\
4500 protocol=udp src-port=!4500 to-addresses=10.113.10.10
add action=dst-nat chain=dstnat disabled=yes dst-port=443 in-interface-list=WAN \
protocol=tcp to-addresses=192.168.1.25 to-ports=5000-5001
add action=dst-nat chain=dstnat disabled=yes dst-port=4430 in-interface-list=\
WAN log=yes protocol=tcp to-addresses=192.168.1.4 to-ports=4430
add action=dst-nat chain=dstnat disabled=yes dst-port=5000-5001 \
in-interface-list=WAN protocol=tcp to-addresses=192.168.1.25 to-ports=\
5000-5001
add action=accept chain=dstnat disabled=yes dst-port=1701,500,4500 \
in-interface-list=WAN log=yes protocol=udp to-addresses=10.113.10.1
add action=dst-nat chain=dstnat disabled=yes dst-port=1701,1723 \
in-interface-list=WAN log=yes protocol=udp to-addresses=10.113.10.10
add action=dst-nat chain=dstnat disabled=yes dst-port=4500 in-interface-list=\
WAN protocol=udp to-addresses=10.113.10.1 to-ports=4500
/ip firewall service-port
set ftp disabled=yes
set tftp disabled=yes
set irc disabled=yes
set h323 disabled=yes
set sip disabled=yes
set pptp disabled=yes
set udplite disabled=yes
set dccp disabled=yes
set sctp disabled=yes
/ip route
add distance=1 gateway=10.113.10.100
add distance=1 dst-address=10.113.10.0/24 gateway=176.17.10.1
/ip service
set telnet disabled=yes
set ftp disabled=yes
set www disabled=yes
set ssh disabled=yes
set api disabled=yes
set winbox port=6523
set api-ssl disabled=yes
/ip ssh
set allow-none-crypto=yes forwarding-enabled=remote
/ppp aaa
set use-radius=yes
/ppp secret
add name=Ovpn-adXXX profile=Ovpn service=ovpn
add name=vosXXXX profile=Ovpn service=ovpn
add disabled=yes name=shcXXXX profile=Ovpn service=ovpn
add name=posXXXX profile=Ovpn service=ovpn
add disabled=yes name=zhukov profile=Ovpn service=ovpn
add name=minaXXXX profile=Ovpn service=ovpn
add name=groXXX profile=Ovpn service=ovpn
add name=savXXX profile=Ovpn service=ovpn
add name=bulXXX profile=Ovpn service=ovpn
add name=vorXXXX profile=Ovpn service=ovpn
add name=harXXX profile=Ovpn service=ovpn
add disabled=yes name=Ochakovo service=l2tp
add disabled=yes name=Admintik service=l2tp
/radius
add address=10.113.10.1 domain=XXXXX.XX service=ppp src-address=10.113.10.10
/routing ospf interface
add interface=Bridge_rifams network-type=broadcast passive=yes
/routing ospf network
add area=backbone comment=LOCAL network=10.113.10.0/24
add area=backbone comment=OVPN network=176.16.10.0/24
add area=backbone comment=GRE network=176.15.10.0/24
add area=backbone comment=»L2TP Radius» network=176.17.10.0/24

Два роутера первый Антенна LTE mikrotik как DNS и выход в интернет, второй роутер на данный момент как свитч на нем OVPN, OSPF+GRE и Radius+ipsec+l2tp client для связи с AD — локально все работает из вне не работает.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

https://alkogolizm.vyvod-iz-zapoya-v-stacionare-samara11.ru/