Isakmp sa deleted mikrotik как решить проблему
Hi,
I’m using strongswan 5.3.0 with Cisco ASA and after rekeying tunnel gets deleted
config setup
unique >
conn %default
rekeymargin=180s
keyingtries=5
keyexchange=ikev1
authby=secret
dpdaction=restart
dpddelay=30s
dpdtimeout=120s
ike=aes256-sha1-modp1024
esp=aes256-sha1
rekey=yes
conn vpnconn
left=public_xx.xx.xx.xx
leftsubnet=public_local_xx.xx.xx.xx
left > right=remote_xx.xx.xx.xx
rightsubnet=remote_local_xx.xx.xx.xx
right > keylife=28800s
ikelifetime=28800s
rekey=yes
dpddelay=0
dpdaction=none
auto=start
2015.04.13-16:20:10 14[NET] received packet: from remote_xx.xx.xx.xx 500 to public_xx.xx.xx.xx 500 (152 bytes)
2015.04.13-16:20:10 14[ENC] parsed ID_PROT request 0 [ SA V V V ]
2015.04.13-16:20:10 14[IKE] received draft-ietf-ipsec-nat-t-ike-02
vendor ID
2015.04.13-16:20:10 14[IKE] received draft-ietf-ipsec-nat-t-ike-03 vendor ID
2015.04.13-16:20:10 14[IKE] received FRAGMENTATION vendor ID
2015.04.13-16:20:10 14[IKE] remote_xx.xx.xx.xx is initiating a Main Mode IKE_SA
2015.04.13-16:20:10 14[IKE] IKE_SA (unnamed)[5] state change: CREATED => CONNECTING
2015.04.13-16:20:10 14[IKE] sending XAuth vendor ID
2015.04.13-16:20:10 14[IKE] sending DPD vendor ID
2015.04.13-16:20:10 14[IKE] sending draft-ietf-ipsec-nat-t-ike-03 vendor ID
2015.04.13-16:20:10 14[ENC] generating ID_PROT response 0 [ SA V V V ]
2015.04.13-16:20:10 14[NET] sending packet: from public_xx.xx.xx.xx 500 to remote_xx.xx.xx.xx 500 (136 bytes)
2015.04.13-16:20:10 09[NET] received packet: from remote_xx.xx.xx.xx 500 to public_xx.xx.xx.xx 500 (304 bytes)
2015.04.13-16:20:10 09[ENC] parsed ID_PROT request 0 [ KE No V V V V NAT-D NAT-D ]
2015.04.13-16:20:10 09[IKE] received Cisco Unity vendor ID
2015.04.13-16:20:10 09[IKE] received XAuth vendor ID
2015.04.13-16:20:10 09[ENC] received unknown vendor ID: 62:25:b0:79:75:a3:b9:f5:f5:cc:84:3c:d0:b8:2b:ce
2015.04.13-16:20:10 09[ENC] received unknown vendor ID: 1f:07:f7:0e:aa:65:14:d3:b0:fa:96:54:2a:50:01:00
2015.04.13-16:20:10 09[ENC] generating ID_PROT response 0 [ KE No NAT-D NAT-D ]
2015.04.13-16:20:10 09[NET] sending packet: from public_xx.xx.xx.xx 500 to remote_xx.xx.xx.xx 500 (244 bytes)
2015.04.13-16:20:10 13[NET] received packet: from remote_xx.xx.xx.xx 500 to public_xx.xx.xx.xx 500 (92 bytes)
2015.04.13-16:20:10 13[ENC] parsed ID_PROT request 0 [ ID HASH V ]
2015.04.13-16:20:10 13[IKE] received DPD vendor ID
2015.04.13-16:20:10 13[CFG] looking for pre-shared key peer configs matching public_xx.xx.xx.xx. remote_xx.xx.xx.xx[remote_xx.xx.xx.xx]
2015.04.13-16:20:10 13[CFG] selected peer config «vpnconn»
2015.04.13-16:20:10 13[IKE] IKE_SA vpnconn 5 established between public_xx.xx.xx.xx[public_xx.xx.xx.xx]. remote_xx.xx.xx.xx[remote_xx.xx.xx.xx]
2015.04.13-16:20:10 13[IKE] IKE_SA vpnconn 5 state change: CONNECTING => ESTABLISHED
2015.04.13-16:20:10 13[IKE] scheduling reauthentication in 28551s
2015.04.13-16:20:10 13[IKE] maximum IKE_SA lifetime 28731s
2015.04.13-16:20:10 13[ENC] generating ID_PROT response 0 [ ID HASH ]
2015.04.13-16:20:10 13[NET] sending packet: from public_xx.xx.xx.xx 500 to remote_xx.xx.xx.xx 500 (76 bytes)
2015.04.13-16:20:10 13[IKE] detected reauth of existing IKE_SA, adopting 1 children and 0 virtual IPs
2015.04.13-16:20:10 13[IKE] IKE_SA vpnconn 3 state change: ESTABLISHED => DELETING
2015.04.13-16:20:10 13[IKE] IKE_SA vpnconn 3 state change: DELETING => DESTROYING
2015.04.13-16:20:27 13[NET] received packet: from remote_xx.xx.xx.xx 500 to public_xx.xx.xx.xx 500 (92 bytes)
2015.04.13-16:20:27 13[ENC] parsed INFORMATIONAL_V1 request 900838661 [ HASH D ]
2015.04.13-16:20:27 13[IKE] received DELETE for IKE_SA vpnconn 5
2015.04.13-16:20:27 13[IKE] deleting IKE_SA vpnconn 5 between public_xx.xx.xx.xx[public_xx.xx.xx.xx]. remote_xx.xx.xx.xx[remote_xx.xx.xx.xx]
2015.04.13-16:20:27 13[IKE] IKE_SA vpnconn 5 state change: ESTABLISHED => DELETING
2015.04.13-16:20:27 13[IKE] IKE_SA vpnconn 5 state change: DELETING => DELETING
2015.04.13-16:20:27 13[IKE] IKE_SA vpnconn 5 state change: DELETING => DESTROYING
#1 Обновлено Martin Willi почти 5 года назад
strongSwan receives a Main Mode, and handles this as re-authentication of the old ISAKMP SA, which all looks fine. But 17s after the new SA has been established, the ASA sends a delete message for the new ISAKMP SA. Since 5.3.0 we strictly check the ISAKMP Cookies, hence it is really intended for the new SA.
I don’t see why the SA gets deleted by the ASA, maybe it has some information in its log?
Isakmp sa deleted mikrotik как решить проблему
- DHCP
- Firewall
- QoS
- NAT
Клиенты L2TP + IPSec отключают друг друга
> ip address print
Flags: X — disabled, I — invalid, D — dynamic
# ADDRESS NETWORK INTERFACE
0 192.168.100.2/24 192.168.100.0 bridge
> ip pool print
# NAME RANGES
0 office-pool 192.168.100.101-192.168.100.200
1 vpn-pool 192.168.100.200-192.168.100.250
> ppp profile print
Flags: * — default
0 * name=»default» use-mpls=default use-compression=default use-encryption=default only-one=default change-tcp-mss=yes use-upnp=default address-list=»» on-up=»» on-down=»»
1 name=»l2tp» local-address=192.168.100.2 remote-address=vpn-pool use-mpls=default use-compression=default use-encryption=default only-one=default change-tcp-mss=yes use-upnp=default address-list=»» dns-server=192.168.100.1,192.168.100.8 wins-server=192.168.100.1,192.168.100.8 on-up=»» on-down=»»
> ppp secret print
Flags: X — disabled
# NAME SERVICE CALLER-ID PASSWORD PROFILE REMOTE-ADDRESS
0 user01 l2tp password l2tp
1 user02 l2tp password l2tp
/ip ipsec peer> print
Flags: X — disabled, D — dynamic, R — responder
0 DR name=»peer3″ passive=yes profile=default exchange-mode=main send-initial-contact=yes
1 R ;;; This entry is unreachable
name=»peer1″ passive=yes profile=default exchange-mode=main send-initial-contact=yes
/ip ipsec> proposal print
Flags: X — disabled, * — default
0 * name=»default» auth-algorithms=sha1 enc-algorithms=aes-256-cbc,aes-256-ctr,3des lifetime=30m pfs-group=modp1024
> interface l2tp-server server print
enabled: yes
max-mtu: 1450
max-mru: 1450
mrru: disabled
authentication: mschap2
keepalive-timeout: 30
max-sessions: unlimited
default-profile: l2tp
use-ipsec: yes
ipsec-secret: SECRET
caller-id-type: ip-address
one-session-per-host: no
allow-fast-path: no
Как подключится к VPN L2TP серверу (Mikrotik) за NAT если все порты открыты?
Всем доброго!
Есть у меня Mikrotik Cloud Hosted Router, но к сожелению он за NAT. Все порты проброшены на mikrotik. На Mikrotik настроен L2TP/IpSec сервер, и вот интересно, что с mac OS и IOS подключения проходит на ура, а вот с Windows проблемы, не подключатся ни в какую 🙁
В процесе подключения с Винды, вижу на mikrotik, что все же ipsec подключается (в пирах) но потом соединения разрывается, вот лог:
В windows получаю ошибку 809, нагуглил что это проблема связана с тем что сервер VPN находится за NAT и должно это личися правкой реестра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PolicyAgent , а именно добавлениям туда параметра AssumeUDPEncapsulationContextOnSendRule со значениям 1 или 2, но все без результатно 🙁
Windows PCs doesn't connect to L2TP/IPsec VPN
Hi, as I said in the title, my Windows PCs don't connect to the L2TP/IPsec VPN, that I've set up on my MikroTik using this guide. It works fine on android, but on Windows, it doesn't want to connect.
——MIKROTIK:
IP -> IPsec -> Proposals -> default
Name: default
Auth. Algorithms: sha1, sha256
Encr. Algorithms: aes-128-cbc, aes-256-cbc
Lifetime: 30 min
PFS Group: modp1024
IP -> IPsec -> Profiles -> default
Name: default
Hash Algorithms: sha256
PRF Algorithms: auto
Encryption Algorithm: aes-256
DH Group: modp1024
Proposal Check: obey
Lifetime: 1 day
Lifebytes: <nothing>
NAT Traversal: ENABLED
DPD Interval: disable DPD
DPD Maximum Failures: 5
——LOG:
respond new phase 1 (Identity Protection): 1.2.3.4[500]<=>5.6.7.8[500]
no suitable proposal found
5.6.7.8 failed to get valid proposal
5.6.7.8 failed to pre-proccess ph1 packet (side: 1, status 1).
5.6.7.8 phase 1 negotiation failed
Thank you for taking the time to read 🙂
Any help would be appreciated since I'm new to this and still learning.
Isakmp sa deleted mikrotik как решить проблему
Маршрутизаторы MikroTik — Обсуждение

Старая программа для конфигурирования — Winbox winbox.exe ( 111.5 КБ )
Новая программа для конфигурирования — Winbox winbox3.exe ( 1.39 МБ )
Версия 3.18 (исправлена совместимость с прошивками 6.43): winbox318.exe ( 1.58 МБ )
Версия 3.19 (исправлен логин в 6.45): winbox.exe ( 1.59 МБ )
]*user-agent: gnucleus [\09-\0D —
Если вам требуется помощь в решении проблемы- выкладывайте свой конфиг: /export hide-sensitive terse
Сообщение отредактировал wheel69 — 08.03.23, 01:18
Smartecs, через L7 руки не дошли пока у самого на своём, но вроде как читал через webproxy можно, и вроде как: (где-то вычитал, почему-то запомнилось):
Cоздать разрешающее правило в котором ничего нет, кроме значения accept в action и просто разместить его перед/после правила, которое разрешает доступ.
У меня такая проблема на одном из встроенных в материнскую плату сетевых контроллеров. Так и не поборол, использую тот, который без проблем поднимает 100Мб.
Сообщение отредактировал Shoore — 03.12.14, 00:47
ToMaTo_0,
А после покупки делали полный сброс устройства, потом устанавливали свежую прошивку?
Добавлено 02.12.2014, 23:26:
Shoore,
Кстати думаю сообщения нужно перенести в тему указанную тобой.
ToMaTo_0,
Подключите роутер к другому ПК/ноуту/роутеру к чему нибудь где есть активный ethernet порт и посмотрите в статусе на сколько поднимется порт.
Интересует будет ли держать порт скорость 100/1000мб/с с другим устройством, не вашим ПК.
Также попробуйте на ПК «жестко» зажать порт на 100мб/с.
Сообщение отредактировал ctich — 03.12.14, 00:20
А можно уточнить расстояние «основного пачкорда» ??
Надеюсь не более 90м., и кабель обжат правильно.
Парни подскажите где туплю.
Необходимо доработать схему:
2 port tagged — vlan 55
3 port untagged — vlan 55
5 port tagged — vlan 55,56,57
Для vlan 56,57 создан bridge0 и с ними проблем нет.
Прописываю теперь 55 vlan.
Создаю vlan 55 указываю на interf 5
Создаю bridge 1
В bridge в port создаю приземляю vlan 55 на bridge 1
В bridge в port создаю eth 2 + bridge 1
В bridge в port создаю eth 5 + bridge 1
При такой схеме работает проблем нет, НО как только добавляю к eth 3 + bridge 1 . буквально через 8-15 пингов, канал ложится, с чем у меня вопрос, что не так ? o.O
ctich,
А третий порт у тебя нигде не больше не участвует?
Тут еще можно почитать
На момент тестирования нет, но время от времени он будет также активен, и поэтому должна быть полносвязность между тремя портами (2,3,5).
Может что то в фаерфолах надо подкрутить, завтра буду дальше мучить :scratch_one-s_head:
У меня в схеме ip адреса к вланам не привязаны (вернее не все), основная задача микротика — принять этот влан через аплинковый порт и просвичить на два других, и все ( на cisco, alcatel, huawei, zyxel, dlink как то проще, разрешил, прописал и забыл, а тут. ) .
update
возможно бред, но похоже нужно делать для порта 2+5 = bridge 1, 3+5 bridge 2. (по крайней мере на это натолкнула статья)