MikroTik. Разрывы связи каждые пару минут?
Всем привет!
Сегодня утром началась проблема и никак не поймём как её решить.
Каждые пару минут отваливается L2TP-туннель.
Провайдер говорит, что с их стороны всё норм, а с нашей точки идёт очень высокий аплоад-траффик размером более 11 Мбит/с при лимите в 10 Мбит/с.
Лог клиента:
11:48:49 system,info,account user support logged out from ***.***.**.* via winbox
11:49:43 l2tp,ppp,info MSK: terminating. — hungup
11:49:43 l2tp,ppp,info,account MSK logged out, 84 636554 75549 610 536
11:49:43 l2tp,ppp,info MSK: disconnected
11:50:43 l2tp,info first L2TP UDP packet received from ***.***.**.**
11:50:43 l2tp,ppp,info,account MSK logged in, **.**.*.**
11:50:43 l2tp,ppp,info MSK: authenticated
11:50:43 l2tp,ppp,info MSK: connected
11:50:43 l2tp,ppp,info MSK: using encoding — MPPE128 stateless
11:52:07 l2tp,ppp,info MSK: terminating. — hungup
11:52:07 l2tp,ppp,info,account MSK logged out, 84 1457443 2639665 2607
Ещё строчка из лога клиента:
12:26:00 l2tp,ppp,info TRAKT-SERVER: terminating. — old tunnel is not closed yet
Также в логах клиента идёт спам из подобных сообщений:
12:52:41 warning denied winbox/dude connect from ***.***.**.**
Лог сервера:
11:48:49 system,info,account user support logged out from ***.***.**.** via winbox
11:49:43 l2tp,ppp,info MSK: terminating. — hungup
11:49:43 l2tp,ppp,info,account MSK logged out, 84 636554 75549 610 536
11:49:43 l2tp,ppp,info MSK: disconnected
11:50:43 l2tp,info first L2TP UDP packet received from ***.***.**.**
11:50:43 l2tp,ppp,info,account MSK logged in, **.**.*.**
11:50:43 l2tp,ppp,info MSK: authenticated
11:50:43 l2tp,ppp,info MSK: connected
11:50:43 l2tp,ppp,info MSK: using encoding — MPPE128 stateless
11:52:07 l2tp,ppp,info MSK: terminating. — hungup
11:52:07 l2tp,ppp,info,account MSK logged out, 84 1457443 2639665 2607
l2tp/ipsec за NAT
Есть сервер в локалке l2tp/ipsec на Mikrotik, локально все ок подключается. Пытаюсь выкинуть его наружу. Гейтом Debiаn. Пакетики вроде как ходят но в одну сторону. Что не так?
Без содержимого цепочки FORWARD сложно что-то сказать. К слову l2tp поверх IPSEC, поэтому порт 1701 тебе пробрасывать по идее не надо
Что говорят логи на самом сервере где l2tp/ipsec? IPSEC-сессия устанавливается?
Аааа, там микротик, тогда сложнее, я хз как там подробность логгирования подымать так чтобы тебе весь лог не засрало
Таблицу маршрутизации на Mikrotik покажи тогда хотя бы
Есть подозрение что при подмене обратного адреса он не совпадет с тем что в пакете, при том что клиент тоже за натом. tcpdump показал что пакеты к клиенту уходят но клиент их отвергает. Пробовал через GPRS возможно ОпСоС режет. Позже попробую Linux клиентом.

Все верно IPsec за натом работает по UDP по портами 500 и 4500. Т.е надо открыть протоколы ESP, AH и UDP для NAT. IPSec exchange mode надо установить IKE2.
L2TP поверх IPSec это плохо, не пробивается двойной NAT. Например 1 NAT на 3G модеме, второй NAT у ОпСоСа. Лучше использовать IPSec поверх L2TP, тогда на число NAT можно не обращать внимания.
The Wiert Corner – irregular stream of stuff
Jeroen W. Pluimers on .NET, C#, Delphi, databases, and personal interests
Subscribe
| M | T | W | T | F | S | S |
|---|---|---|---|---|---|---|
| 1 | 2 | 3 | ||||
| 4 | 5 | 6 | 7 | 8 | 9 | 10 |
| 11 | 12 | 13 | 14 | 15 | 16 | 17 |
| 18 | 19 | 20 | 21 | 22 | 23 | 24 |
| 25 | 26 | 27 | 28 | 29 | 30 |
Archives
-
(10) (27) (24) (33) (26) (23) (25) (24) (26) (26) (23) (32) (69) (63) (66) (75) (66) (64) (67) (69) (69) (69) (68) (67) (72) (63) (65) (70) (64) (68) (67) (67) (71) (68) (64) (67) (70) (61) (74) (70) (63) (73) (68) (66) (68) (68) (72) (73) (64) (68) (78) (87) (77) (79) (77) (76) (74) (63) (70) (63) (72) (48) (83) (67) (62) (63) (52) (62) (48) (57) (68) (55) (59) (58) (60) (59) (74) (61) (87) (57) (51) (49) (48) (51) (49) (50) (48) (59) (57) (37) (31) (41) (31) (37) (30) (32) (37) (52) (50) (43) (39) (40) (41) (58) (32) (23) (38) (105) (145) (81) (56) (58) (32) (26) (26) (54) (47) (41) (33) (41) (50) (47) (55) (32) (23) (37) (52) (46) (40) (30) (27) (30) (29) (32) (25) (38) (28) (46) (63) (35) (24) (24) (24) (29) (50) (48) (18) (5) (18) (22) (29) (24) (27) (29) (25) (23) (10) (6) (16) (12) (3) (11) (21) (11) (11) (5) (12) (20) (1)
Recent Comments
Recent Posts
- Jvc Compulink Control Cable are just mono mini audio jacks
- Register for axe-con | Digital Accessibility Conference
- My little tray with neodymium magnets for holding little screws while servicing equipment
- A pain in the ass: gist include image in markdown in current directory – Google Search
- linux – Newline-separated xargs – Server Fault
Blog Stats
- 3,323,771 hits
Meta title
Tag Cloud Title
Top Clicks
Top Posts
My badges
Twitter Updates
- RT @jilles_com: /me: Companies & Institutions are able to track you /also me: https://t.co/8mrSCCht9z16 minutes ago
- @verenabiscaya Ik duim dat ze na doorverwijzing snel een oorzaak vinden. 18 minutes ago
- RT @locuta: Nou ja zeg, net onderstaande tweet van @HvHedel gepost en dan is ze nu ineens bij het ontzettend leuke Kiespijn van @diederikeb… 1 hour ago
- Taken using a borrowed Sony Cybershot DSC-S70. Oh, the Memory Stick days (: dpreview.com/reviews/sonyds…1 hour ago
- @longuich @Dinsdal85174312 Ik ben vooral kuren van 10 dagen gewend, maar als het korter kan lijkt het me toch fijner. 1 hour ago
My Flickr Stream



Pages
All categories
Email Subscription
some notes on L2TP IPSEC on Mikrotik
Posted by jpluimers on 2017/09/01
For debugging purposes:
This will result in an answer like this:
13:43:59 l2tp,info first L2TP UDP packet received from 93.184.216.34
13:43:59 l2tp,ppp,info,account l2tp-jeroenp logged in, 192.168.73.239
13:43:59 l2tp,ppp,info <l2tp-l2tp-jeroenp>: authenticated
13:43:59 l2tp,ppp,info <l2tp-l2tp-jeroenp>: connecteda
Some links for when you cannot get connections to work:
-
[ ] (because LAN2LAN) [WayBack]
- mikrotik ipsec settings for Fritz!Box: 160663ipsecfritz2.png (1920×1080) [WayBack]
Before digging deeper, check the output of settings like these:
/ip ipsec policy group print
/ip ipsec peer print
/ip ipsec remote-peers print
/ip ipsec proposal print
/ip ipsec installed-sa print
It will give you answers like these (note that a Mac OS X 10.9.5 won’t connect with camelia encryption algorithms and not do better hashing than sha1 ):
> /ip ipsec policy group print
Flags: * — default
# NAME
0 * default
1 pfs-modp1024> /ip ipsec peer print
Flags: X — disabled, D — dynamic
0 address=0.0.0.0/0 local-address=:: passive=no port=500 auth-method=pre-shared-key secret=»someLoooooooongPasssssword» generate-policy=port-override policy-template-group=default exchange-mode=main-l2tp send-initial-contact=yes nat-traversal=yes
hash-algorithm=sha1 enc-algorithm=aes-256,aes-192,aes-128,3des dh-group=modp1024 lifetime=1d dpd-interval=2m dpd-maximum-failures=5> /ip ipsec remote-peers print
0 local-address=37.153.243.243 port=4500 remote-address=93.184.216.34 port=15390 state=established side=responder established=22m16s> /ip ipsec proposal print
Flags: X — disabled, * — default
0 * name=»default» auth-algorithms=sha1 enc-algorithms=aes-128-cbc lifetime=30m pfs-group=modp1024> /ip ipsec installed-sa print
Flags: A — AH, E — ESP
0 E spi=0x965F243 src-address=93.184.216.34:15390 dst-address=37.153.243.243:4500 state=mature auth-algorithm=sha1 enc-algorithm=aes-cbc auth-key=»7f15b06179d0365cd8b7d8f046201703b2ba93f1″ enc-key=»ffc56f51397f60002d4bc3d7b95f14ede7eaa542″ addtime=oct/17/2016 13:43:58
expires-in=36m34s add-lifetime=48m/1h current-bytes=24928 replay=128
1 E spi=0xE0A95C3 src-address=37.153.243.243:4500 dst-address=93.184.216.34:15390 state=mature auth-algorithm=sha1 enc-algorithm=aes-cbc auth-key=»bd936b323131dea53d26791829640471c03154bc» enc-key=»cb1a3e3b21d033c39390aa48b7efe64e835fc404″ addtime=oct/17/2016 13:43:58
expires-in=36m34s add-lifetime=48m/1h current-bytes=3120 replay=128
In order to switch away from default as Policy Template Group , you will have to:
First l2tp udp packet received from mikrotik что это
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
последняя устаревшая версия: 4. 17
последняя стабильная версия: 5. 11
Официальная документация:
Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
Цитата:
| Как задать в симпл куоритис 2 адреса подрят, какой правельный синтаксис? |
если мы про терминал, то "target-addresses=1.2.3.6,1.2.3.7" — через запятую
если в винбоксе, то надо просто справа, где стрелочки "вверх-вниз", нажать стрелку "вниз" — откроется поле для второго адреса
небольшая традиционная страничка "говорим правильно": "queues" читается как "кьюз"
Цитата:
| запятая и точка с запятой не катит? |
запятая — катит. точка с запятой — не катит
Добавлено:
Chupaka и ещё очень важный вопрос по OSPF
Что-то прочтя документацию я не понял как правильно сделать межобластное суммирование.
RouterA —- RouterB
У каждого своя Area через которую к каждому подключена вязанка роутеров.
A c B обмениваются через 0
Нужно что бы А с B обменивались суммарными маршрутами.
На А сделал следующее
[admin@1200_GW01_1] > routing ospf area range print detail
Flags: X — disabled
0 X area=backbone range=10.0.0.0/19 cost=calculated advertise=yes
1 X area=VL range=10.4.224.0/19 cost=calculated advertise=yes
[admin@VL_1200_GW01_1] > routing ospf instance print detail
Flags: X — disabled
0 name="default" router-id=255.255.255.1 distribute-default=never
redistribute-connected=no redistribute-static=no
redistribute-rip=no redistribute-bgp=no
redistribute-other-ospf=no metric-default=1
metric-connected=20 metric-static=20 metric-rip=20
metric-bgp=auto metric-other-ospf=auto in-filter=ospf-in
out-filter=ospf-out
1 name="VL" router-id=200.0.1.1 distribute-default=always-as-type-1
redistribute-connected=as-type-1 redistribute-static=as-type-1
redistribute-rip=no redistribute-bgp=no
redistribute-other-ospf=no metric-default=1 metric-connected=20
metric-static=20 metric-rip=20 metric-bgp=auto
metric-other-ospf=auto in-filter=ospf-in out-filter=ospf-out
Маршруты друг-друга роутеры не видят.
Как только меняю в дефолтном инстансе
redistribute-other-ospf=no на redistribute-other-ospf=at-type-1
Роутер B начинает видеть Все сети за A но не суммированные.
Подскажите куда копать?