Перейти до

Рекомендованные сообщения

Опубликовано:

всем привет
Ситуация следующая: умер zywall, а вмести с ним и все настройки и часть IPsec. Решил развернуть на Mikrotik, но столкнулся с проблемой. как все выглядит:

site-to-site
mode tunnel
crypto ipsec transform-set np-trans1-vc15-tunnel1 esp-aes esp-sha-hmac
security-association lifetime seconds 3600

моя сеть 10.0.0.0/16

мне предоставили ip адрес 172.21.21.21, через который я хожу на другую сторону. моя сеть за натом этого адреса. на той стороне у меня ресурс к которому я подключаюсь 172.31.31.31 и 172.31.31.32.
access-list np-ipsec-vc15-tunnel1 line 1 extended permit ip host 172.31.31.31 host 172.21.21.21
access-list np-ipsec-vc15-tunnel1 line 2 extended permit ip host 172.31.31.32 host 172.21.21.21

внешние адреса с моей стороны 212.1.1.1, а удаленной 34.56.78.2

что я делаю:
/interface bridge print
name="diva-lo" mtu=1500 l2mtu=65535 arp=enabled mac-address=00:00:00:00:00:00 protocol-mode=none
priority=0x8000 auto-mac=yes admin-mac=00:00:00:00:00:00 max-message-age=20s forward-delay=15s
transmit-hold-count=6 ageing-time=5m

/ip ad pri
172.21.21.21/32 172.21.21.21 diva-lo

/ip ipsec peer print
address=34.56.78.2/32 passive=no port=500 auth-method=pre-shared-key secret="suppersecretkey"
generate-policy=no exchange-mode=main send-initial-contact=yes nat-traversal=no proposal-check=obey
hash-algorithm=sha1 enc-algorithm=aes-256 dh-group=modp1024 lifetime=1h lifebytes=0 dpd-interval=2m
dpd-maximum-failures=5

/ip ipsec policy print
src-address=172.21.21.21/32 src-port=any dst-address=172.31.31.31/32 dst-port=any protocol=all
action=encrypt level=require ipsec-protocols=esp tunnel=yes sa-src-address=212.1.1.1
sa-dst-address=34.56.78.2 proposal=diva priority=0

src-address=172.21.21.21/32 src-port=any dst-address=172.31.31.32/32 dst-port=any protocol=all
action=encrypt level=require ipsec-protocols=esp tunnel=yes sa-src-address=212.1.1.1
sa-dst-address=34.56.78.2 proposal=diva priority=0

/ip ipsec proposal print
name="diva" auth-algorithms=sha1 enc-algorithms=aes-256-cbc lifetime=1h pfs-group=modp1024


дальше делаю:
ping 172.20.226.142 src-address=172.21.21.21
timeout
timeout
...

в логе вижу: Estalished, но:
/ip ipsec installed-sa print
Flags: A - AH, E - ESP, P - pfs
0 E spi=0 src-address=212.1.1.1 dst-address=34.56.78.2 auth-algorithm=none enc-algorithm=none
replay=0 state=larval add-lifetime=0s/30s

1 E spi=0x845E8C9 src-address=34.56.78.2 dst-address=212.1.1.1 auth-algorithm=none
enc-algorithm=none replay=0 state=larval add-lifetime=0s/30s

Смущает auth-algorithm=none enc-algorithm=none, лог не слишком информативен у микротика в ipsec, погуглил - пока не нашел решения.

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Вхід

Уже зарегистрированы? Войдите здесь.

Войти сейчас
×
×
  • Створити нове...