Привет, сетевой друг!
Сегодня продолжим настройку и разберём, что делать, если IPsec-туннель между MikroTik не поднимается.🟣Первым делом — диагностика: Загляните в логи:
/log print where message~"ipsec"
Если видим no proposal chosen, значит не совпадают параметры шифрования. Проверяем, что на обоих роутерах одинаковые auth-algorithms и enc-algorithms.
🟣Проверим активные соединения:
/ip ipsec active-peers
/ip ipsec installed-sa
Если пусто — значит, рукопожатие не состоялось. Проверьте, что порты UDP 500 и 4500 открыты, особенно если один роутер за NAT.
🟣А что там в firewall: Добавьте временно логирование, чтобы видеть, что UDP-пакеты вообще доходят:
/ip firewall filter add chain=input protocol=udp dst-port=500,4500 action=log log-prefix="IPSec attempt"
И не забываем убрать fasttrack, он мешает IPsec:
/ip firewall filter disable [find action=fasttrack-connection]
🟣Проверка связи: Пингуем удалённую подсеть с локального устройства:
/tool ping 192.168.20.1
Если туннель поднят, но пинг не идёт — возможно, не хватает маршрута или ICMP режется в firewall.
🟣И финально настроим статический маршрут, если нужно:
/ip route add dst-address=192.168.20.0/24 gateway=192.168.10.1
(на втором роутере — наоборот)
Серверная Админа | #mirkotik