Настройка и траблшутинг Site-to-Site IPsec IKEv2: Cisco IOS и MikroTik RouterOS v7
При согласовании туннеля IPsec IKEv2 между Cisco и MikroTik фиксируются следующие проблемы:
- Фаза 1 (IKE_SA) завершается с ошибкой
AUTH_FAILEDили зависает вIKE_SA_INIT. - Фаза 2 (CHILD_SA) падает с ошибкой
TS_UNACCEPTABLE(Traffic Selector Unacceptable). - Статус туннеля на MikroTik переходит в
established, но трафик не проходит (счетчик TX пакетов растет, RX равен 0). - Туннель разрывается ровно через определенные интервалы времени (Re-keying collision / Lifetime mismatch).
1. Настройка со стороны Cisco IOS-XE
# 1. Предложение IKEv2 (Фаза 1)
crypto ikev2 proposal IKEV2_PROP
encryption aes-gcm-256
prf sha256
group 19
# 2. Политика IKEv2
crypto ikev2 policy IKEV2_POLICY
proposal IKEV2_PROP
# 3. Аутентификация (Pre-Shared Key)
crypto ikev2 keyring PSK_KEYS
peer MIKROTIK_OFFICE
address 203.0.113.2
pre-shared-key MySuperSecretKey123!
crypto ikev2 profile IKEV2_PROFILE
match identity remote address 203.0.113.2 255.255.255.255
identity local address 198.51.100.1
authentication remote pre-share
authentication local pre-share
keyring local PSK_KEYS
lifetime 28800
# 4. IPsec Transform-set (Фаза 2) и Virtual-Tunnel Interface (VTI)
crypto ipsec transform-set TSET_GCM esp-gcm 256
mode tunnel
crypto ipsec profile IPSEC_PROFILE
set transform-set TSET_GCM
set ikev2-profile IKEV2_PROFILE
interface Tunnel1
ip address 10.100.0.1 255.255.255.252
tunnel source 198.51.100.1
tunnel mode ipsec ipv4
tunnel destination 203.0.113.2
tunnel protection ipsec profile IPSEC_PROFILE2. Настройка со стороны MikroTik RouterOS v7
# 1. Профиль Фазы 1
/ip ipsec profile add name=cisco-ikev2 enc-algorithm=aes-256-gcm hash-algorithm=sha256 dh-group=ecp256 prf-algorithm=sha256 nat-traversal=yes lifetime=8h
# 2. Предложение Фазы 2
/ip ipsec proposal add name=cisco-prop auth-algorithms="" enc-algorithms=aes-256-gcm pfs-group=ecp256 lifetime=1h
# 3. Peer и Identity
/ip ipsec peer add name=cisco-peer address=198.51.100.1/32 profile=cisco-ikev2 exchange-mode=ike2
/ip ipsec identity add peer=cisco-peer auth-method=pre-shared-key secret="MySuperSecretKey123!" generate-policy=no
# 4. Traffic Selectors (Политика)
/ip ipsec policy add peer=cisco-peer proposal=cisco-prop src-address=192.168.20.0/24 dst-address=192.168.10.0/24 tunnel=yes action=encrypt3. Команды диагностики и траблшутинга
# Cisco IOS:
show crypto ikev2 sa detail
show crypto ipsec sa
debug crypto ikev2
# MikroTik RouterOS:
/ip ipsec active-peers print detail
/ip ipsec installed-sa print
/log print where topics~"ipsec" Частые вопросы (FAQ)
Почему возникает ошибка TS_UNACCEPTABLE в IKEv2?
Ошибка Traffic Selector Unacceptable возникает при строгом несовпадении подсетей (Encryption Domains) в политиках сторон. В IKEv2 обе стороны должны согласовать абсолютно идентичные или вложенные диапазоны IP/портов.
Почему на MikroTik трафик уходит в туннель, но не деинкапсулируется на Cisco?
В большинстве случаев трафик блокируется правилами NAT (FastTrack) на MikroTik. Необходимо добавить правило Bypass NAT перед общим Masquerade: /ip firewall nat add chain=srcnat src-address=192.168.20.0/24 dst-address=192.168.10.0/24 action=accept place-before=0.
В чем преимущество использования VTI (Route-based) перед Policy-based IPsec?
Route-based туннели (VTI) создают виртуальный интерфейс (TunnelX), поверх которого можно запускать протоколы динамической маршрутизации (BGP/OSPF), применять стандартные правила ACL и QoS, не завися от жестких селекторов политик.
Какую группу Diffie-Hellman (DH Group) безопаснее и производительнее использовать?
Рекомендуется использовать Group 19 (256-bit Elliptic Curve / ECP256) или Group 20 (384-bit Elliptic Curve). Они обеспечивают криптостойкость уровня AES-256 при значительно меньшей вычислительной нагрузке на CPU, чем устаревшие DH Group 2 и Group 5 (MODP).