Isakmp sa deleted mikrotik как решить проблему

от admin

Isakmp sa deleted mikrotik как решить проблему

Hi,
I’m using strongswan 5.3.0 with Cisco ASA and after rekeying tunnel gets deleted

config setup
unique >

conn %default
rekeymargin=180s
keyingtries=5
keyexchange=ikev1
authby=secret
dpdaction=restart
dpddelay=30s
dpdtimeout=120s
ike=aes256-sha1-modp1024
esp=aes256-sha1
rekey=yes

conn vpnconn
left=public_xx.xx.xx.xx
leftsubnet=public_local_xx.xx.xx.xx
left > right=remote_xx.xx.xx.xx
rightsubnet=remote_local_xx.xx.xx.xx
right > keylife=28800s
ikelifetime=28800s
rekey=yes
dpddelay=0
dpdaction=none
auto=start

2015.04.13-16:20:10 14[NET] received packet: from remote_xx.xx.xx.xx 500 to public_xx.xx.xx.xx 500 (152 bytes)
2015.04.13-16:20:10 14[ENC] parsed ID_PROT request 0 [ SA V V V ]
2015.04.13-16:20:10 14[IKE] received draft-ietf-ipsec-nat-t-ike-02
vendor ID
2015.04.13-16:20:10 14[IKE] received draft-ietf-ipsec-nat-t-ike-03 vendor ID
2015.04.13-16:20:10 14[IKE] received FRAGMENTATION vendor ID
2015.04.13-16:20:10 14[IKE] remote_xx.xx.xx.xx is initiating a Main Mode IKE_SA
2015.04.13-16:20:10 14[IKE] IKE_SA (unnamed)[5] state change: CREATED => CONNECTING
2015.04.13-16:20:10 14[IKE] sending XAuth vendor ID
2015.04.13-16:20:10 14[IKE] sending DPD vendor ID
2015.04.13-16:20:10 14[IKE] sending draft-ietf-ipsec-nat-t-ike-03 vendor ID
2015.04.13-16:20:10 14[ENC] generating ID_PROT response 0 [ SA V V V ]
2015.04.13-16:20:10 14[NET] sending packet: from public_xx.xx.xx.xx 500 to remote_xx.xx.xx.xx 500 (136 bytes)
2015.04.13-16:20:10 09[NET] received packet: from remote_xx.xx.xx.xx 500 to public_xx.xx.xx.xx 500 (304 bytes)
2015.04.13-16:20:10 09[ENC] parsed ID_PROT request 0 [ KE No V V V V NAT-D NAT-D ]
2015.04.13-16:20:10 09[IKE] received Cisco Unity vendor ID
2015.04.13-16:20:10 09[IKE] received XAuth vendor ID
2015.04.13-16:20:10 09[ENC] received unknown vendor ID: 62:25:b0:79:75:a3:b9:f5:f5:cc:84:3c:d0:b8:2b:ce
2015.04.13-16:20:10 09[ENC] received unknown vendor ID: 1f:07:f7:0e:aa:65:14:d3:b0:fa:96:54:2a:50:01:00
2015.04.13-16:20:10 09[ENC] generating ID_PROT response 0 [ KE No NAT-D NAT-D ]
2015.04.13-16:20:10 09[NET] sending packet: from public_xx.xx.xx.xx 500 to remote_xx.xx.xx.xx 500 (244 bytes)
2015.04.13-16:20:10 13[NET] received packet: from remote_xx.xx.xx.xx 500 to public_xx.xx.xx.xx 500 (92 bytes)
2015.04.13-16:20:10 13[ENC] parsed ID_PROT request 0 [ ID HASH V ]
2015.04.13-16:20:10 13[IKE] received DPD vendor ID
2015.04.13-16:20:10 13[CFG] looking for pre-shared key peer configs matching public_xx.xx.xx.xx. remote_xx.xx.xx.xx[remote_xx.xx.xx.xx]
2015.04.13-16:20:10 13[CFG] selected peer config «vpnconn»
2015.04.13-16:20:10 13[IKE] IKE_SA vpnconn 5 established between public_xx.xx.xx.xx[public_xx.xx.xx.xx]. remote_xx.xx.xx.xx[remote_xx.xx.xx.xx]
2015.04.13-16:20:10 13[IKE] IKE_SA vpnconn 5 state change: CONNECTING => ESTABLISHED
2015.04.13-16:20:10 13[IKE] scheduling reauthentication in 28551s
2015.04.13-16:20:10 13[IKE] maximum IKE_SA lifetime 28731s
2015.04.13-16:20:10 13[ENC] generating ID_PROT response 0 [ ID HASH ]
2015.04.13-16:20:10 13[NET] sending packet: from public_xx.xx.xx.xx 500 to remote_xx.xx.xx.xx 500 (76 bytes)
2015.04.13-16:20:10 13[IKE] detected reauth of existing IKE_SA, adopting 1 children and 0 virtual IPs
2015.04.13-16:20:10 13[IKE] IKE_SA vpnconn 3 state change: ESTABLISHED => DELETING
2015.04.13-16:20:10 13[IKE] IKE_SA vpnconn 3 state change: DELETING => DESTROYING
2015.04.13-16:20:27 13[NET] received packet: from remote_xx.xx.xx.xx 500 to public_xx.xx.xx.xx 500 (92 bytes)
2015.04.13-16:20:27 13[ENC] parsed INFORMATIONAL_V1 request 900838661 [ HASH D ]
2015.04.13-16:20:27 13[IKE] received DELETE for IKE_SA vpnconn 5
2015.04.13-16:20:27 13[IKE] deleting IKE_SA vpnconn 5 between public_xx.xx.xx.xx[public_xx.xx.xx.xx]. remote_xx.xx.xx.xx[remote_xx.xx.xx.xx]
2015.04.13-16:20:27 13[IKE] IKE_SA vpnconn 5 state change: ESTABLISHED => DELETING
2015.04.13-16:20:27 13[IKE] IKE_SA vpnconn 5 state change: DELETING => DELETING
2015.04.13-16:20:27 13[IKE] IKE_SA vpnconn 5 state change: DELETING => DESTROYING

#1 Обновлено Martin Willi почти 5 года назад

strongSwan receives a Main Mode, and handles this as re-authentication of the old ISAKMP SA, which all looks fine. But 17s after the new SA has been established, the ASA sends a delete message for the new ISAKMP SA. Since 5.3.0 we strictly check the ISAKMP Cookies, hence it is really intended for the new SA.

I don’t see why the SA gets deleted by the ASA, maybe it has some information in its log?

Isakmp sa deleted mikrotik как решить проблему

  • DHCP
  • Firewall
  • QoS
  • NAT

Клиенты L2TP + IPSec отключают друг друга

> ip address print
Flags: X — disabled, I — invalid, D — dynamic
# ADDRESS NETWORK INTERFACE
0 192.168.100.2/24 192.168.100.0 bridge

> ip pool print
# NAME RANGES
0 office-pool 192.168.100.101-192.168.100.200
1 vpn-pool 192.168.100.200-192.168.100.250

> ppp profile print
Flags: * — default
0 * name=»default» use-mpls=default use-compression=default use-encryption=default only-one=default change-tcp-mss=yes use-upnp=default address-list=»» on-up=»» on-down=»»

1 name=»l2tp» local-address=192.168.100.2 remote-address=vpn-pool use-mpls=default use-compression=default use-encryption=default only-one=default change-tcp-mss=yes use-upnp=default address-list=»» dns-server=192.168.100.1,192.168.100.8 wins-server=192.168.100.1,192.168.100.8 on-up=»» on-down=»»

> ppp secret print
Flags: X — disabled
# NAME SERVICE CALLER-ID PASSWORD PROFILE REMOTE-ADDRESS
0 user01 l2tp password l2tp
1 user02 l2tp password l2tp

/ip ipsec peer> print
Flags: X — disabled, D — dynamic, R — responder
0 DR name=»peer3″ passive=yes profile=default exchange-mode=main send-initial-contact=yes

1 R ;;; This entry is unreachable
name=»peer1″ passive=yes profile=default exchange-mode=main send-initial-contact=yes

/ip ipsec> proposal print
Flags: X — disabled, * — default
0 * name=»default» auth-algorithms=sha1 enc-algorithms=aes-256-cbc,aes-256-ctr,3des lifetime=30m pfs-group=modp1024

> interface l2tp-server server print
enabled: yes
max-mtu: 1450
max-mru: 1450
mrru: disabled
authentication: mschap2
keepalive-timeout: 30
max-sessions: unlimited
default-profile: l2tp
use-ipsec: yes
ipsec-secret: SECRET
caller-id-type: ip-address
one-session-per-host: no
allow-fast-path: no

Как подключится к VPN L2TP серверу (Mikrotik) за NAT если все порты открыты?

Всем доброго!
Есть у меня Mikrotik Cloud Hosted Router, но к сожелению он за NAT. Все порты проброшены на mikrotik. На Mikrotik настроен L2TP/IpSec сервер, и вот интересно, что с mac OS и IOS подключения проходит на ура, а вот с Windows проблемы, не подключатся ни в какую 🙁
В процесе подключения с Винды, вижу на mikrotik, что все же ipsec подключается (в пирах) но потом соединения разрывается, вот лог:

Читать:
R python что это

В windows получаю ошибку 809, нагуглил что это проблема связана с тем что сервер VPN находится за NAT и должно это личися правкой реестра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PolicyAgent , а именно добавлениям туда параметра AssumeUDPEncapsulationContextOnSendRule со значениям 1 или 2, но все без результатно 🙁

Windows PCs doesn't connect to L2TP/IPsec VPN

Hi, as I said in the title, my Windows PCs don't connect to the L2TP/IPsec VPN, that I've set up on my MikroTik using this guide. It works fine on android, but on Windows, it doesn't want to connect.

——MIKROTIK:

IP -> IPsec -> Proposals -> default

Name: default

Auth. Algorithms: sha1, sha256

Encr. Algorithms: aes-128-cbc, aes-256-cbc

Lifetime: 30 min

PFS Group: modp1024

IP -> IPsec -> Profiles -> default

Name: default

Hash Algorithms: sha256

PRF Algorithms: auto

Encryption Algorithm: aes-256

DH Group: modp1024

Proposal Check: obey

Lifetime: 1 day

Lifebytes: <nothing>

NAT Traversal: ENABLED

DPD Interval: disable DPD

DPD Maximum Failures: 5

——LOG:

respond new phase 1 (Identity Protection): 1.2.3.4[500]<=>5.6.7.8[500]

no suitable proposal found

5.6.7.8 failed to get valid proposal

5.6.7.8 failed to pre-proccess ph1 packet (side: 1, status 1).

5.6.7.8 phase 1 negotiation failed

Thank you for taking the time to read 🙂

Any help would be appreciated since I'm new to this and still learning.

Isakmp sa deleted mikrotik как решить проблему

Маршрутизаторы MikroTik — Обсуждение

Прикрепленное изображение

Старая программа для конфигурирования — Winbox winbox.exe ( 111.5 КБ )
Новая программа для конфигурирования — Winbox winbox3.exe ( 1.39 МБ )
Версия 3.18 (исправлена совместимость с прошивками 6.43): winbox318.exe ( 1.58 МБ )
Версия 3.19 (исправлен логин в 6.45): winbox.exe ( 1.59 МБ )

]*user-agent: gnucleus [\09-\0D —

Если вам требуется помощь в решении проблемы- выкладывайте свой конфиг: /export hide-sensitive terse

Сообщение отредактировал wheel69 — 08.03.23, 01:18

Smartecs, через L7 руки не дошли пока у самого на своём, но вроде как читал через webproxy можно, и вроде как: (где-то вычитал, почему-то запомнилось):
Cоздать разрешающее правило в котором ничего нет, кроме значения accept в action и просто разместить его перед/после правила, которое разрешает доступ.

У меня такая проблема на одном из встроенных в материнскую плату сетевых контроллеров. Так и не поборол, использую тот, который без проблем поднимает 100Мб.

Сообщение отредактировал Shoore — 03.12.14, 00:47

ToMaTo_0,
А после покупки делали полный сброс устройства, потом устанавливали свежую прошивку?

Добавлено 02.12.2014, 23:26:

Shoore,
Кстати думаю сообщения нужно перенести в тему указанную тобой.

ToMaTo_0,
Подключите роутер к другому ПК/ноуту/роутеру к чему нибудь где есть активный ethernet порт и посмотрите в статусе на сколько поднимется порт.
Интересует будет ли держать порт скорость 100/1000мб/с с другим устройством, не вашим ПК.
Также попробуйте на ПК «жестко» зажать порт на 100мб/с.

Сообщение отредактировал ctich — 03.12.14, 00:20

А можно уточнить расстояние «основного пачкорда» ??
Надеюсь не более 90м., и кабель обжат правильно.

Парни подскажите где туплю.
Необходимо доработать схему:
2 port tagged — vlan 55
3 port untagged — vlan 55
5 port tagged — vlan 55,56,57

Для vlan 56,57 создан bridge0 и с ними проблем нет.
Прописываю теперь 55 vlan.
Создаю vlan 55 указываю на interf 5
Создаю bridge 1
В bridge в port создаю приземляю vlan 55 на bridge 1
В bridge в port создаю eth 2 + bridge 1
В bridge в port создаю eth 5 + bridge 1
При такой схеме работает проблем нет, НО как только добавляю к eth 3 + bridge 1 . буквально через 8-15 пингов, канал ложится, с чем у меня вопрос, что не так ? o.O

ctich,
А третий порт у тебя нигде не больше не участвует?

Тут еще можно почитать

На момент тестирования нет, но время от времени он будет также активен, и поэтому должна быть полносвязность между тремя портами (2,3,5).
Может что то в фаерфолах надо подкрутить, завтра буду дальше мучить :scratch_one-s_head:
У меня в схеме ip адреса к вланам не привязаны (вернее не все), основная задача микротика — принять этот влан через аплинковый порт и просвичить на два других, и все ( на cisco, alcatel, huawei, zyxel, dlink как то проще, разрешил, прописал и забыл, а тут. ) .

update
возможно бред, но похоже нужно делать для порта 2+5 = bridge 1, 3+5 bridge 2. (по крайней мере на это натолкнула статья)

Похожие статьи