First l2tp udp packet received from mikrotik что это

от admin

MikroTik. Разрывы связи каждые пару минут?

Всем привет!
Сегодня утром началась проблема и никак не поймём как её решить.

Каждые пару минут отваливается L2TP-туннель.
Провайдер говорит, что с их стороны всё норм, а с нашей точки идёт очень высокий аплоад-траффик размером более 11 Мбит/с при лимите в 10 Мбит/с.

Лог клиента:
11:48:49 system,info,account user support logged out from ***.***.**.* via winbox
11:49:43 l2tp,ppp,info MSK: terminating. — hungup
11:49:43 l2tp,ppp,info,account MSK logged out, 84 636554 75549 610 536
11:49:43 l2tp,ppp,info MSK: disconnected
11:50:43 l2tp,info first L2TP UDP packet received from ***.***.**.**
11:50:43 l2tp,ppp,info,account MSK logged in, **.**.*.**
11:50:43 l2tp,ppp,info MSK: authenticated
11:50:43 l2tp,ppp,info MSK: connected
11:50:43 l2tp,ppp,info MSK: using encoding — MPPE128 stateless
11:52:07 l2tp,ppp,info MSK: terminating. — hungup
11:52:07 l2tp,ppp,info,account MSK logged out, 84 1457443 2639665 2607

Ещё строчка из лога клиента:
12:26:00 l2tp,ppp,info TRAKT-SERVER: terminating. — old tunnel is not closed yet

Также в логах клиента идёт спам из подобных сообщений:
12:52:41 warning denied winbox/dude connect from ***.***.**.**

Лог сервера:
11:48:49 system,info,account user support logged out from ***.***.**.** via winbox
11:49:43 l2tp,ppp,info MSK: terminating. — hungup
11:49:43 l2tp,ppp,info,account MSK logged out, 84 636554 75549 610 536
11:49:43 l2tp,ppp,info MSK: disconnected
11:50:43 l2tp,info first L2TP UDP packet received from ***.***.**.**
11:50:43 l2tp,ppp,info,account MSK logged in, **.**.*.**
11:50:43 l2tp,ppp,info MSK: authenticated
11:50:43 l2tp,ppp,info MSK: connected
11:50:43 l2tp,ppp,info MSK: using encoding — MPPE128 stateless
11:52:07 l2tp,ppp,info MSK: terminating. — hungup
11:52:07 l2tp,ppp,info,account MSK logged out, 84 1457443 2639665 2607

l2tp/ipsec за NAT

Есть сервер в локалке l2tp/ipsec на Mikrotik, локально все ок подключается. Пытаюсь выкинуть его наружу. Гейтом Debiаn. Пакетики вроде как ходят но в одну сторону. Что не так?

Без содержимого цепочки FORWARD сложно что-то сказать. К слову l2tp поверх IPSEC, поэтому порт 1701 тебе пробрасывать по идее не надо

Что говорят логи на самом сервере где l2tp/ipsec? IPSEC-сессия устанавливается?

Аааа, там микротик, тогда сложнее, я хз как там подробность логгирования подымать так чтобы тебе весь лог не засрало

Таблицу маршрутизации на Mikrotik покажи тогда хотя бы

Есть подозрение что при подмене обратного адреса он не совпадет с тем что в пакете, при том что клиент тоже за натом. tcpdump показал что пакеты к клиенту уходят но клиент их отвергает. Пробовал через GPRS возможно ОпСоС режет. Позже попробую Linux клиентом.

Все верно IPsec за натом работает по UDP по портами 500 и 4500. Т.е надо открыть протоколы ESP, AH и UDP для NAT. IPSec exchange mode надо установить IKE2.

L2TP поверх IPSec это плохо, не пробивается двойной NAT. Например 1 NAT на 3G модеме, второй NAT у ОпСоСа. Лучше использовать IPSec поверх L2TP, тогда на число NAT можно не обращать внимания.

The Wiert Corner – irregular stream of stuff

Jeroen W. Pluimers on .NET, C#, Delphi, databases, and personal interests

Subscribe

September 2017

M T W T F S S
1 2 3
4 5 6 7 8 9 10
11 12 13 14 15 16 17
18 19 20 21 22 23 24
25 26 27 28 29 30

Archives

    (10) (27) (24) (33) (26) (23) (25) (24) (26) (26) (23) (32) (69) (63) (66) (75) (66) (64) (67) (69) (69) (69) (68) (67) (72) (63) (65) (70) (64) (68) (67) (67) (71) (68) (64) (67) (70) (61) (74) (70) (63) (73) (68) (66) (68) (68) (72) (73) (64) (68) (78) (87) (77) (79) (77) (76) (74) (63) (70) (63) (72) (48) (83) (67) (62) (63) (52) (62) (48) (57) (68) (55) (59) (58) (60) (59) (74) (61) (87) (57) (51) (49) (48) (51) (49) (50) (48) (59) (57) (37) (31) (41) (31) (37) (30) (32) (37) (52) (50) (43) (39) (40) (41) (58) (32) (23) (38) (105) (145) (81) (56) (58) (32) (26) (26) (54) (47) (41) (33) (41) (50) (47) (55) (32) (23) (37) (52) (46) (40) (30) (27) (30) (29) (32) (25) (38) (28) (46) (63) (35) (24) (24) (24) (29) (50) (48) (18) (5) (18) (22) (29) (24) (27) (29) (25) (23) (10) (6) (16) (12) (3) (11) (21) (11) (11) (5) (12) (20) (1)

Recent Comments

Recent Posts

  • Jvc Compulink Control Cable are just mono mini audio jacks
  • Register for axe-con | Digital Accessibility Conference
  • My little tray with neodymium magnets for holding little screws while servicing equipment
  • A pain in the ass: gist include image in markdown in current directory – Google Search
  • linux – Newline-separated xargs – Server Fault

Blog Stats

  • 3,323,771 hits

Meta title

Tag Cloud Title

Top Clicks

Top Posts

My badges

Twitter Updates

  • RT @jilles_com: /me: Companies & Institutions are able to track you /also me: https://t.co/8mrSCCht9z16 minutes ago
  • @verenabiscaya Ik duim dat ze na doorverwijzing snel een oorzaak vinden. 18 minutes ago
  • RT @locuta: Nou ja zeg, net onderstaande tweet van @HvHedel gepost en dan is ze nu ineens bij het ontzettend leuke Kiespijn van @diederikeb… 1 hour ago
  • Taken using a borrowed Sony Cybershot DSC-S70. Oh, the Memory Stick days (: dpreview.com/reviews/sonyds…1 hour ago
  • @longuich @Dinsdal85174312 Ik ben vooral kuren van 10 dagen gewend, maar als het korter kan lijkt het me toch fijner. 1 hour ago

My Flickr Stream

20140508-Delphi-2007--Project-Options--Cannot-Edit-Application-Title-HelpFile-Icon-Theming20140430-Fiddler-Filter-Actions-Button-Run-Filterset-now20140424-VMware-Fusion-6.0.3.-no-reclaimable

Pages

All categories

Email Subscription

some notes on L2TP IPSEC on Mikrotik

Posted by jpluimers on 2017/09/01

For debugging purposes:

This will result in an answer like this:

13:43:59 l2tp,info first L2TP UDP packet received from 93.184.216.34
13:43:59 l2tp,ppp,info,account l2tp-jeroenp logged in, 192.168.73.239
13:43:59 l2tp,ppp,info <l2tp-l2tp-jeroenp>: authenticated
13:43:59 l2tp,ppp,info <l2tp-l2tp-jeroenp>: connecteda

Some links for when you cannot get connections to work:

    [ ] (because LAN2LAN) [WayBack]
  • mikrotik ipsec settings for Fritz!Box: 160663ipsecfritz2.png (1920×1080) [WayBack]

Before digging deeper, check the output of settings like these:

/ip ipsec policy group print
/ip ipsec peer print
/ip ipsec remote-peers print
/ip ipsec proposal print
/ip ipsec installed-sa print

It will give you answers like these (note that a Mac OS X 10.9.5 won’t connect with camelia encryption algorithms and not do better hashing than sha1 ):

> /ip ipsec policy group print
Flags: * — default
# NAME
0 * default
1 pfs-modp1024

> /ip ipsec peer print
Flags: X — disabled, D — dynamic
0 address=0.0.0.0/0 local-address=:: passive=no port=500 auth-method=pre-shared-key secret=»someLoooooooongPasssssword» generate-policy=port-override policy-template-group=default exchange-mode=main-l2tp send-initial-contact=yes nat-traversal=yes
hash-algorithm=sha1 enc-algorithm=aes-256,aes-192,aes-128,3des dh-group=modp1024 lifetime=1d dpd-interval=2m dpd-maximum-failures=5

> /ip ipsec remote-peers print
0 local-address=37.153.243.243 port=4500 remote-address=93.184.216.34 port=15390 state=established side=responder established=22m16s

> /ip ipsec proposal print
Flags: X — disabled, * — default
0 * name=»default» auth-algorithms=sha1 enc-algorithms=aes-128-cbc lifetime=30m pfs-group=modp1024

> /ip ipsec installed-sa print
Flags: A — AH, E — ESP
0 E spi=0x965F243 src-address=93.184.216.34:15390 dst-address=37.153.243.243:4500 state=mature auth-algorithm=sha1 enc-algorithm=aes-cbc auth-key=»7f15b06179d0365cd8b7d8f046201703b2ba93f1″ enc-key=»ffc56f51397f60002d4bc3d7b95f14ede7eaa542″ addtime=oct/17/2016 13:43:58
expires-in=36m34s add-lifetime=48m/1h current-bytes=24928 replay=128
1 E spi=0xE0A95C3 src-address=37.153.243.243:4500 dst-address=93.184.216.34:15390 state=mature auth-algorithm=sha1 enc-algorithm=aes-cbc auth-key=»bd936b323131dea53d26791829640471c03154bc» enc-key=»cb1a3e3b21d033c39390aa48b7efe64e835fc404″ addtime=oct/17/2016 13:43:58
expires-in=36m34s add-lifetime=48m/1h current-bytes=3120 replay=128

In order to switch away from default as Policy Template Group , you will have to:

First l2tp udp packet received from mikrotik что это

Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике

последняя устаревшая версия: 4. 17
последняя стабильная версия: 5. 11

Официальная документация:

Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page

Цитата:

Как задать в симпл куоритис 2 адреса подрят, какой правельный синтаксис?

если мы про терминал, то "target-addresses=1.2.3.6,1.2.3.7" — через запятую
если в винбоксе, то надо просто справа, где стрелочки "вверх-вниз", нажать стрелку "вниз" — откроется поле для второго адреса

небольшая традиционная страничка "говорим правильно": "queues" читается как "кьюз"

Цитата:

запятая и точка с запятой не катит?

запятая — катит. точка с запятой — не катит

Добавлено:
Chupaka и ещё очень важный вопрос по OSPF
Что-то прочтя документацию я не понял как правильно сделать межобластное суммирование.

RouterA —- RouterB
У каждого своя Area через которую к каждому подключена вязанка роутеров.

A c B обмениваются через 0

Нужно что бы А с B обменивались суммарными маршрутами.

На А сделал следующее

[admin@1200_GW01_1] > routing ospf area range print detail
Flags: X — disabled
0 X area=backbone range=10.0.0.0/19 cost=calculated advertise=yes

1 X area=VL range=10.4.224.0/19 cost=calculated advertise=yes

[admin@VL_1200_GW01_1] > routing ospf instance print detail
Flags: X — disabled
0 name="default" router-id=255.255.255.1 distribute-default=never
redistribute-connected=no redistribute-static=no
redistribute-rip=no redistribute-bgp=no
redistribute-other-ospf=no metric-default=1
metric-connected=20 metric-static=20 metric-rip=20
metric-bgp=auto metric-other-ospf=auto in-filter=ospf-in
out-filter=ospf-out

1 name="VL" router-id=200.0.1.1 distribute-default=always-as-type-1
redistribute-connected=as-type-1 redistribute-static=as-type-1
redistribute-rip=no redistribute-bgp=no
redistribute-other-ospf=no metric-default=1 metric-connected=20
metric-static=20 metric-rip=20 metric-bgp=auto
metric-other-ospf=auto in-filter=ospf-in out-filter=ospf-out

Маршруты друг-друга роутеры не видят.

Как только меняю в дефолтном инстансе
redistribute-other-ospf=no на redistribute-other-ospf=at-type-1
Роутер B начинает видеть Все сети за A но не суммированные.
Подскажите куда копать?

Читать:
Папка администрирование пустая windows 7 что делать

Похожие статьи