Перейти к содержимому

Isakmp sa deleted mikrotik как решить проблему

  • автор:

Isakmp sa deleted mikrotik как решить проблему

Hi, as I said in the title, my Windows PCs don't connect to the L2TP/IPsec VPN, that I've set up on my MikroTik using this guide . It works fine on android, but on Windows, it doesn't want to connect.

——MIKROTIK:

IP -> IPsec -> Proposals -> default

Name: default

Auth. Algorithms: sha1, sha256

Encr. Algorithms: aes-128-cbc, aes-256-cbc

Lifetime: 30 min

PFS Group: modp1024

IP -> IPsec -> Profiles -> default

Name: default

Hash Algorithms: sha256

PRF Algorithms: auto

Encryption Algorithm: aes-256

DH Group: modp1024

Proposal Check: obey

Lifetime: 1 day

Lifebytes: <nothing>

NAT Traversal: ENABLED

DPD Interval: disable DPD

DPD Maximum Failures: 5

——LOG:

respond new phase 1 (Identity Protection): 1.2.3.4[500]<=>5.6.7.8[500]

no suitable proposal found

5.6.7.8 failed to get valid proposal

5.6.7.8 failed to pre-proccess ph1 packet (side: 1, status 1).

5.6.7.8 phase 1 negotiation failed

Thank you for taking the time to read 🙂

Any help would be appreciated since I'm new to this and still learning.

Как подключится к VPN L2TP серверу (Mikrotik) за NAT если все порты открыты?

Всем доброго!
Есть у меня Mikrotik Cloud Hosted Router, но к сожелению он за NAT. Все порты проброшены на mikrotik. На Mikrotik настроен L2TP/IpSec сервер, и вот интересно, что с mac OS и IOS подключения проходит на ура, а вот с Windows проблемы, не подключатся ни в какую 🙁
В процесе подключения с Винды, вижу на mikrotik, что все же ipsec подключается (в пирах) но потом соединения разрывается, вот лог:

В windows получаю ошибку 809, нагуглил что это проблема связана с тем что сервер VPN находится за NAT и должно это личися правкой реестра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PolicyAgent , а именно добавлениям туда параметра AssumeUDPEncapsulationContextOnSendRule со значениям 1 или 2, но все без результатно 🙁

Isakmp sa deleted mikrotik как решить проблему

Здравствуйте, уважаемые форумчане!

Имеются: Два микротика: Микротик-1 с белым IP-адресом и второй, Микротик-2 с серым IP_адресом (Билайн).
Схема подключения:
Микротик_1 — Оператор (белый ip)
Микротик_2 — (по WiFi) Смартфон — Сотовый оператор Билайн (на время тестирования)

Задача: Организовать vpn-туннель для установки ip-телефона на удаленном участке.
Посоветовали воспользоваться с L2TP (или же не совсем правильный выбор?)

При поднятии сервера PPTP на Микротике-1 , второй микротик подключается сразу.
! А Вот при L2TP — не хочет по нормальному.
В данный момент картина такая:
Подключается микротик только , после того, как подключусь напрямую со смартфона разочек, а дальше могу подключаться и с самого микротика-2 и с ноутбука, который подключен к этому же микротику. НО, если не подключиться со смартфона хотя бы раз, перед тем как.. то ничего не получается.
При каждой попытке в логах на сервере появляется запись: nov/11 00:18:47 l2tp,info first L2TP UDP packet received from 85.115.248.7

——— Когда подключение не устанавливалось с микрота-2 ——————
nov/11 00:18:47 l2tp,info first L2TP UDP packet received from 85.115.248.7
nov/11 00:19:19 l2tp,info first L2TP UDP packet received from 85.115.248.7
nov/11 00:19:43 l2tp,info first L2TP UDP packet received from 85.115.248.7
nov/11 00:20:19 l2tp,info first L2TP UDP packet received from 85.115.248.7
————- Подключение со Смартфона напрямую ———————-
nov/11 00:20:32 ipsec,error authtype mismatched: my:hmac-sha1 peer:hmac-sha256
nov/11 00:20:32 ipsec,error authtype mismatched: my:hmac-sha1 peer:hmac-sha256
nov/11 00:20:32 ipsec,error authtype mismatched: my:hmac-sha1 peer:hmac-sha256
nov/11 00:20:35 l2tp,info first L2TP UDP packet received from 85.115.248.7
nov/11 00:20:37 l2tp,ppp,info,account user2 logged in, 192.168.112.20
nov/11 00:20:37 l2tp,ppp,info <l2tp-user2>: authenticated
nov/11 00:20:38 l2tp,ppp,info <l2tp-user2>: connected
——— Удачное подлкючение с микротика-2 ————————
nov/11 00:20:51 l2tp,info first L2TP UDP packet received from 85.115.248.7
nov/11 00:20:53 l2tp,ppp,info,account user2 logged in, 192.168.112.19
nov/11 00:20:53 l2tp,ppp,info <l2tp-user2-1>: authenticated
nov/11 00:20:53 l2tp,ppp,info <l2tp-user2-1>: connected
———— Разъединение связи со Смартфоном —————————
nov/11 00:21:59 l2tp,ppp,info <l2tp-user2>: terminating. — hungup
nov/11 00:21:59 l2tp,ppp,info,account user2 logged out, 82 2251 2084 39 22
nov/11 00:21:59 l2tp,ppp,info <l2tp-user2>: disconnected
——— Отключил подключение на микротике-2 ————————
nov/11 00:32:28 l2tp,ppp,info <l2tp-user2-1>: terminating.
nov/11 00:32:28 l2tp,ppp,info,account user2 logged out, 695 4204 2488 67 54
nov/11 00:32:28 l2tp,ppp,info <l2tp-user2-1>: disconnected
——— Подлкючился снова с микротика-2 ————————-
nov/11 00:32:34 l2tp,info first L2TP UDP packet received from 85.115.248.7
nov/11 00:32:35 l2tp,ppp,info,account user2 logged in, 192.168.112.19
nov/11 00:32:35 l2tp,ppp,info <l2tp-user2>: authenticated
nov/11 00:32:36 l2tp,ppp,info <l2tp-user2>: connected

Дальше с Микротика-2 можно переподключаться сколько угодно..
Всё удачно и работает все нормально.

Еще интересное в продолжении..
Попробовал подключиться с других устройств:
с Роутера Zyxel с модемным подключением — Подключился!
и со Смартфона- Подключился!
В чем же может быть дело — не могу понять!

Может для L2TP нужно прямое подключение устройства к интернету, хоть и с серым ip адресом..

Isakmp sa deleted mikrotik как решить проблему

При настройке VPN-сервера на Mikrotik, могут быть ошибки. Некоторые из них не связаны с очепятками и недостатком знаний. Могут встречаться нелогичные или специфичные для какой-то ситуации ошибки.

Proxy-arp на внутреннем бридже

При подключении по VPN вы можете неприятно удивиться, почему вы можете открыть страницу логина в роутер, 192.168.88.1 (если у вас такой), но не сможете открыть ни один внутренний ресурс. Штука в том, что надо включить proxy-arp на внутреннем интерфейсе, за которым есть нужный вам ресурс. У меня proxy-arp включен на весь bridge-local. Этот параметр позволяет взаимодействовать хостам, находящимся в разных сегментах сети, между друг другом.

Меню Interfaces -> открываете bridge-local, в пункте ARP выбираете proxy-arp.

Глюк default policy на микротик

При абсолютно верных настройках L2TP/IPSec подключения на клиенте (например, Windows 7) и на сервере (Mikrotik), не удается установить VPN-подключение. При этом в лог Mikrotik идет сообщение "failed to pre-process ph2 packet", а на клиенте Windows 7 выходит ошибка 789: попытка L2TP-подключения не удалась из-за ошибки, произошедшей на уровне безопасности. Данная проблема может иметь место на прошивках вплоть до последней стабильной на текущий момент (6.30).

Решение: удалить созданную по умолчанию группу в меню IP – IPSec – Groups, создать новую и указать ее в IP – IPSec – Peers в поле Policy Template Group.

По сообщению Hopy, еще одним решением проблемы с группами может стать выполнение этой команды после пересоздания группы:

ip ipsec peer set 0 policy-template-group=*FFFFFFFF

Возможно, это наследие от старых конфигураций, точного ответа нет, но тем не менее, это вариант. Кстати, возможно по этой причине (и ей подобным) все же стоит выполнять полный сброс устройства перед начальной настройкой. Но требованием это не является, это уж точно.

Ошибки firewall на всех этапах

Ну и не забывайте про то, что в нормальной ситуации при подключении удаленного клиента действуют сразу несколько ограничений, в числе которых брандмауэр клиента, брандмауэр шлюза клиента (или провайдерский прокси), брандмауэр самого микротик (и не только цепочка input – серьезно помешать может цепочка forward), который вы раньше настроили максимально строго, не так ли? Всякие NAT через NAT и траверсом погонять могут. Так что старайтесь всегда разумно и спокойно локализовывать проблему.

Всем доброго!
Есть у меня Mikrotik Cloud Hosted Router, но к сожелению он за NAT. Все порты проброшены на mikrotik. На Mikrotik настроен L2TP/IpSec сервер, и вот интересно, что с mac OS и IOS подключения проходит на ура, а вот с Windows проблемы, не подключатся ни в какую ��
В процесе подключения с Винды, вижу на mikrotik, что все же ipsec подключается (в пирах) но потом соединения разрывается, вот лог:

В windows получаю ошибку 809, нагуглил что это проблема связана с тем что сервер VPN находится за NAT и должно это личися правкой реестра HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesPolicyAgent , а именно добавлениям туда параметра AssumeUDPEncapsulationContextOnSendRule со значениям 1 или 2, но все без результатно ��

Подскажите пожалуйста, как можно победить эту проблему

Задачи
New issues

Issue #928

IKE_SA deleted after rekey with Cisco ASA

Описание

Hi,
I’m using strongswan 5.3.0 with Cisco ASA and after rekeying tunnel gets deleted

config setup
unique >

conn %default
rekeymargin=180s
keyingtries=5
keyexchange=ikev1
authby=secret
dpdaction=restart
dpddelay=30s
dpdtimeout=120s
ike=aes256-sha1-modp1024
esp=aes256-sha1
rekey=yes

conn vpnconn
left=public_xx.xx.xx.xx
leftsubnet=public_local_xx.xx.xx.xx
left > right=remote_xx.xx.xx.xx
rightsubnet=remote_local_xx.xx.xx.xx
right > keylife=28800s
ikelifetime=28800s
rekey=yes
dpddelay=0
dpdaction=none
auto=start

2015.04.13-16:20:10 14[NET] received packet: from remote_xx.xx.xx.xx 500 to public_xx.xx.xx.xx 500 (152 bytes)
2015.04.13-16:20:10 14[ENC] parsed ID_PROT request 0 [ SA V V V ]
2015.04.13-16:20:10 14[IKE] received draft-ietf-ipsec-nat-t-ike-02
vendor ID
2015.04.13-16:20:10 14[IKE] received draft-ietf-ipsec-nat-t-ike-03 vendor ID
2015.04.13-16:20:10 14[IKE] received FRAGMENTATION vendor ID
2015.04.13-16:20:10 14[IKE] remote_xx.xx.xx.xx is initiating a Main Mode IKE_SA
2015.04.13-16:20:10 14[IKE] IKE_SA (unnamed)[5] state change: CREATED => CONNECTING
2015.04.13-16:20:10 14[IKE] sending XAuth vendor ID
2015.04.13-16:20:10 14[IKE] sending DPD vendor ID
2015.04.13-16:20:10 14[IKE] sending draft-ietf-ipsec-nat-t-ike-03 vendor ID
2015.04.13-16:20:10 14[ENC] generating ID_PROT response 0 [ SA V V V ]
2015.04.13-16:20:10 14[NET] sending packet: from public_xx.xx.xx.xx 500 to remote_xx.xx.xx.xx 500 (136 bytes)
2015.04.13-16:20:10 09[NET] received packet: from remote_xx.xx.xx.xx 500 to public_xx.xx.xx.xx 500 (304 bytes)
2015.04.13-16:20:10 09[ENC] parsed ID_PROT request 0 [ KE No V V V V NAT-D NAT-D ]
2015.04.13-16:20:10 09[IKE] received Cisco Unity vendor ID
2015.04.13-16:20:10 09[IKE] received XAuth vendor ID
2015.04.13-16:20:10 09[ENC] received unknown vendor ID: 62:25:b0:79:75:a3:b9:f5:f5:cc:84:3c:d0:b8:2b:ce
2015.04.13-16:20:10 09[ENC] received unknown vendor ID: 1f:07:f7:0e:aa:65:14:d3:b0:fa:96:54:2a:50:01:00
2015.04.13-16:20:10 09[ENC] generating ID_PROT response 0 [ KE No NAT-D NAT-D ]
2015.04.13-16:20:10 09[NET] sending packet: from public_xx.xx.xx.xx 500 to remote_xx.xx.xx.xx 500 (244 bytes)
2015.04.13-16:20:10 13[NET] received packet: from remote_xx.xx.xx.xx 500 to public_xx.xx.xx.xx 500 (92 bytes)
2015.04.13-16:20:10 13[ENC] parsed ID_PROT request 0 [ ID HASH V ]
2015.04.13-16:20:10 13[IKE] received DPD vendor ID
2015.04.13-16:20:10 13[CFG] looking for pre-shared key peer configs matching public_xx.xx.xx.xx. remote_xx.xx.xx.xx[remote_xx.xx.xx.xx]
2015.04.13-16:20:10 13[CFG] selected peer config "vpnconn"
2015.04.13-16:20:10 13[IKE] IKE_SA vpnconn 5 established between public_xx.xx.xx.xx[public_xx.xx.xx.xx]. remote_xx.xx.xx.xx[remote_xx.xx.xx.xx]
2015.04.13-16:20:10 13[IKE] IKE_SA vpnconn 5 state change: CONNECTING => ESTABLISHED
2015.04.13-16:20:10 13[IKE] scheduling reauthentication in 28551s
2015.04.13-16:20:10 13[IKE] maximum IKE_SA lifetime 28731s
2015.04.13-16:20:10 13[ENC] generating ID_PROT response 0 [ ID HASH ]
2015.04.13-16:20:10 13[NET] sending packet: from public_xx.xx.xx.xx 500 to remote_xx.xx.xx.xx 500 (76 bytes)
2015.04.13-16:20:10 13[IKE] detected reauth of existing IKE_SA, adopting 1 children and 0 virtual IPs
2015.04.13-16:20:10 13[IKE] IKE_SA vpnconn 3 state change: ESTABLISHED => DELETING
2015.04.13-16:20:10 13[IKE] IKE_SA vpnconn 3 state change: DELETING => DESTROYING
2015.04.13-16:20:27 13[NET] received packet: from remote_xx.xx.xx.xx 500 to public_xx.xx.xx.xx 500 (92 bytes)
2015.04.13-16:20:27 13[ENC] parsed INFORMATIONAL_V1 request 900838661 [ HASH D ]
2015.04.13-16:20:27 13[IKE] received DELETE for IKE_SA vpnconn 5
2015.04.13-16:20:27 13[IKE] deleting IKE_SA vpnconn 5 between public_xx.xx.xx.xx[public_xx.xx.xx.xx]. remote_xx.xx.xx.xx[remote_xx.xx.xx.xx]
2015.04.13-16:20:27 13[IKE] IKE_SA vpnconn 5 state change: ESTABLISHED => DELETING
2015.04.13-16:20:27 13[IKE] IKE_SA vpnconn 5 state change: DELETING => DELETING
2015.04.13-16:20:27 13[IKE] IKE_SA vpnconn 5 state change: DELETING => DESTROYING

История
#1 Обновлено Martin Willi почти 5 года назад

strongSwan receives a Main Mode, and handles this as re-authentication of the old ISAKMP SA, which all looks fine. But 17s after the new SA has been established, the ASA sends a delete message for the new ISAKMP SA. Since 5.3.0 we strictly check the ISAKMP Cookies, hence it is really intended for the new SA.

I don’t see why the SA gets deleted by the ASA, maybe it has some information in its log?

Isakmp sa deleted mikrotik как решить проблему

Бесплатный чек-лист
по настройке RouterOS
на 28 пунктов

  • DHCP
  • Firewall
  • QoS
  • NAT

Клиенты L2TP + IPSec отключают друг друга

Правила форума
Как правильно оформить вопрос.
Прежде чем начать настройку роутера, представьте, как это работает. Попробуйте почитать статьи об устройстве интернет-сетей. Убедитесь, что всё, что Вы задумали выполнимо вообще и на данном оборудовании в частности.
Не нужно изначально строить Наполеоновских планов. Попробуйте настроить простейшую конфигурацию, а усложнения добавлять в случае успеха постепенно.
Пожалуйста, не игнорируйте правила русского языка. Отсутствие знаков препинания и неграмотность автора топика для многих гуру достаточный повод проигнорировать топик вообще.

1. Назовите технологию подключения (динамический DHCP, L2TP, PPTP или что-то иное)
2. Изучите темку «Действия до настройки роутера».
viewtopic.php?f=15&t=2083
3. Настройте согласно выбранного Вами мануала
4. Дочитайте мануал до конца и без пропусков, в 70% случаев люди просто не до конца читают статью и пропускают важные моменты.
5. Если не получается, в Winbox открываем терминал и вбиваем там /export hide-sensitive. Результат в топик под кат, интимные подробности типа личных IP изменить на другие, пароль забить звездочками.
6. Нарисуйте Вашу сеть, рисунок (схему) сюда. На словах может быть одно, в действительности другое.

Гугл выдал вот такую статью https://forum.mikrotik.com/viewtopic.php?t=115592, суть которой сводится к тому чтобы использовать другое решение. В моем случае это не желательно, т.к. грозит перенастройкой нескольких десятков пользователей и роутеров.
Кто нибудь может мне помочь решить эту проблему?

Конфиг одного роутера (2011UiAS):

> ip address print
Flags: X — disabled, I — invalid, D — dynamic
# ADDRESS NETWORK INTERFACE
0 192.168.100.2/24 192.168.100.0 bridge

> ip pool print
# NAME RANGES
0 office-pool 192.168.100.101-192.168.100.200
1 vpn-pool 192.168.100.200-192.168.100.250

> ppp profile print
Flags: * — default
0 * name=»default» use-mpls=default use-compression=default use-encryption=default only-one=default change-tcp-mss=yes use-upnp=default address-list=»» on-up=»» on-down=»»

1 name=»l2tp» local-address=192.168.100.2 remote-address=vpn-pool use-mpls=default use-compression=default use-encryption=default only-one=default change-tcp-mss=yes use-upnp=default address-list=»» dns-server=192.168.100.1,192.168.100.8 wins-server=192.168.100.1,192.168.100.8 on-up=»» on-down=»»

> ppp secret print
Flags: X — disabled
# NAME SERVICE CALLER-ID PASSWORD PROFILE REMOTE-ADDRESS
0 user01 l2tp password l2tp
1 user02 l2tp password l2tp

/ip ipsec peer> print
Flags: X — disabled, D — dynamic, R — responder
0 DR name=»peer3″ passive=yes profile=default exchange-mode=main send-initial-contact=yes

1 R ;;; This entry is unreachable
name=»peer1″ passive=yes profile=default exchange-mode=main send-initial-contact=yes

/ip ipsec> proposal print
Flags: X — disabled, * — default
0 * name=»default» auth-algorithms=sha1 enc-algorithms=aes-256-cbc,aes-256-ctr,3des lifetime=30m pfs-group=modp1024

> interface l2tp-server server print
enabled: yes
max-mtu: 1450
max-mru: 1450
mrru: disabled
authentication: mschap2
keepalive-timeout: 30
max-sessions: unlimited
default-profile: l2tp
use-ipsec: yes
ipsec-secret: SECRET
caller-id-type: ip-address
one-session-per-host: no
allow-fast-path: no

Mikrotik L2TP/IPSEC и Windows клиент в чем проблема?

Какой день уже бьюсь над проблемой подключения к VPN из под windows. С MacOS, Andriod все прекрасно подключается.
В интернете толком никакой информации не нашел, что прям точно есть какая-то проблема, у всех все прекрасно работает. Пробовал подключиться с разных компьютером под управлением Windows 10, 8.
Версия RouterOS 6.47.1.

В логах такой результат при попытке подключиться из под windows:

respond new phase 1 (Identity Protection): [500]<=> [500]
ISAKMP-SA established [4500]- [4500] spe
это все дело висит секунд 30 и потом
purging ISAKMP-SA established [4500]- [4500] spe
ISAKMP-SA deleted [4500]- [4500] spe

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *