Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

VPN-IPSEC-003 Сетевое оборудование и VPN

Настройка и траблшутинг Site-to-Site IPsec IKEv2: Cisco IOS и MikroTik RouterOS v7

Обновлено: 25.08.2026 · Официальная документация ↗

При согласовании туннеля IPsec IKEv2 между Cisco и MikroTik фиксируются следующие проблемы:

  • Фаза 1 (IKE_SA) завершается с ошибкой AUTH_FAILED или зависает в IKE_SA_INIT.
  • Фаза 2 (CHILD_SA) падает с ошибкой TS_UNACCEPTABLE (Traffic Selector Unacceptable).
  • Статус туннеля на MikroTik переходит в established, но трафик не проходит (счетчик TX пакетов растет, RX равен 0).
  • Туннель разрывается ровно через определенные интервалы времени (Re-keying collision / Lifetime mismatch).

1. Настройка со стороны Cisco IOS-XE

# 1. Предложение IKEv2 (Фаза 1)
crypto ikev2 proposal IKEV2_PROP
 encryption aes-gcm-256
 prf sha256
 group 19

# 2. Политика IKEv2
crypto ikev2 policy IKEV2_POLICY
 proposal IKEV2_PROP

# 3. Аутентификация (Pre-Shared Key)
crypto ikev2 keyring PSK_KEYS
 peer MIKROTIK_OFFICE
  address 203.0.113.2
  pre-shared-key MySuperSecretKey123!

crypto ikev2 profile IKEV2_PROFILE
 match identity remote address 203.0.113.2 255.255.255.255
 identity local address 198.51.100.1
 authentication remote pre-share
 authentication local pre-share
 keyring local PSK_KEYS
 lifetime 28800

# 4. IPsec Transform-set (Фаза 2) и Virtual-Tunnel Interface (VTI)
crypto ipsec transform-set TSET_GCM esp-gcm 256
 mode tunnel

crypto ipsec profile IPSEC_PROFILE
 set transform-set TSET_GCM
 set ikev2-profile IKEV2_PROFILE

interface Tunnel1
 ip address 10.100.0.1 255.255.255.252
 tunnel source 198.51.100.1
 tunnel mode ipsec ipv4
 tunnel destination 203.0.113.2
 tunnel protection ipsec profile IPSEC_PROFILE

2. Настройка со стороны MikroTik RouterOS v7

# 1. Профиль Фазы 1
/ip ipsec profile add name=cisco-ikev2 enc-algorithm=aes-256-gcm hash-algorithm=sha256 dh-group=ecp256 prf-algorithm=sha256 nat-traversal=yes lifetime=8h

# 2. Предложение Фазы 2
/ip ipsec proposal add name=cisco-prop auth-algorithms="" enc-algorithms=aes-256-gcm pfs-group=ecp256 lifetime=1h

# 3. Peer и Identity
/ip ipsec peer add name=cisco-peer address=198.51.100.1/32 profile=cisco-ikev2 exchange-mode=ike2
/ip ipsec identity add peer=cisco-peer auth-method=pre-shared-key secret="MySuperSecretKey123!" generate-policy=no

# 4. Traffic Selectors (Политика)
/ip ipsec policy add peer=cisco-peer proposal=cisco-prop src-address=192.168.20.0/24 dst-address=192.168.10.0/24 tunnel=yes action=encrypt

3. Команды диагностики и траблшутинга

# Cisco IOS:
show crypto ikev2 sa detail
show crypto ipsec sa
debug crypto ikev2

# MikroTik RouterOS:
/ip ipsec active-peers print detail
/ip ipsec installed-sa print
/log print where topics~"ipsec"
💡 Практика специалистов: На MikroTik с RouterOS v7 при использовании FastTrack обязательно отключите FastTrack для трафика туннеля через firewall mangle/raw, иначе пакеты будут обрабатываться в обход ядра IPsec трансформаций, что вызовет обрыв передачи данных.

Частые вопросы (FAQ)

Почему возникает ошибка TS_UNACCEPTABLE в IKEv2?

Ошибка Traffic Selector Unacceptable возникает при строгом несовпадении подсетей (Encryption Domains) в политиках сторон. В IKEv2 обе стороны должны согласовать абсолютно идентичные или вложенные диапазоны IP/портов.

Почему на MikroTik трафик уходит в туннель, но не деинкапсулируется на Cisco?

В большинстве случаев трафик блокируется правилами NAT (FastTrack) на MikroTik. Необходимо добавить правило Bypass NAT перед общим Masquerade: /ip firewall nat add chain=srcnat src-address=192.168.20.0/24 dst-address=192.168.10.0/24 action=accept place-before=0.

В чем преимущество использования VTI (Route-based) перед Policy-based IPsec?

Route-based туннели (VTI) создают виртуальный интерфейс (TunnelX), поверх которого можно запускать протоколы динамической маршрутизации (BGP/OSPF), применять стандартные правила ACL и QoS, не завися от жестких селекторов политик.

Какую группу Diffie-Hellman (DH Group) безопаснее и производительнее использовать?

Рекомендуется использовать Group 19 (256-bit Elliptic Curve / ECP256) или Group 20 (384-bit Elliptic Curve). Они обеспечивают криптостойкость уровня AES-256 при значительно меньшей вычислительной нагрузке на CPU, чем устаревшие DH Group 2 и Group 5 (MODP).

Полезные материалы
Рекомендуем