IPsec Error MOBIKE_UNSUPPORTED: сбой обновления IP адреса без поддержки MOBIKE
При смене сети мобильным клиентом (переключение с Wi-Fi на LTE) фиксируются сбои:
- Ошибки:
IPsec Error: MOBIKE_UNSUPPORTED: Address update rejected by non-MOBIKE peerилиINFORMATIONAL exchange with MOBIKE payload ignored. - Туннель не переключается на новый внешний IP-адрес клиента, трафик зависает до истечения DPD таймаута.
- Необходимость вручную переподключать VPN каждый раз при смене сетевого подключения на ноутбуке/смартфоне.
1. Протокол MOBIKE (IKEv2 Mobility and Multihoming Protocol, RFC 4555)
MOBIKE позволяет мобильному клиенту менять свой IP-адрес (например, при переходе с Wi-Fi на LTE) без необходимости заново проходить полную процедуру аутентификации и пересоздания SA. Клиент просто отправляет информационное сообщение с уведомлением UPDATE_SA_ADDRESSES. Если сервер или второй пир не согласовал поддержку MOBIKE в Фазе 1, запрос отклоняется, и туннель теряет работоспособность.
2. Включение поддержки MOBIKE в strongSwan
В конфигурации swanctl.conf убедитесь, что параметр mobike включен для пула мобильных клиентов:
connections {
roadwarrior {
# Включение поддержки миграции адресов
mobike = yes
# ... остальные параметры ...
}
}3. Отключение MOBIKE для статических Site-to-Site соединений
Если шлюзы имеют постоянные статические адреса, работа MOBIKE не требуется и может вызывать проблемы несовместимости со сторонним оборудованием (Cisco, CheckPoint):
connections {
site-to-site {
# Отключение MOBIKE на статических туннелях
mobike = no
local_addrs = 203.0.113.1
remote_addrs = 198.51.100.2
}
}4. Проверка согласования расширения MOBIKE
# Просмотр флагов активного соединения
swanctl --list-sas
# В выводе должны присутствовать флаги: [IKEv2] [MOBIKE]5. Корректировка настроек файрвола для динамических адресов
Убедитесь, что правила iptables разрешают входящие пакеты UDP 4500 с любых новых внешних IP адресов клиентов:
iptables -A INPUT -p udp --dport 4500 -m conntrack --ctstate NEW,ESTABLISHED -j ACCEPT Частые вопросы (FAQ)
Работает ли MOBIKE в протоколе IKEv1?
Нет, расширение MOBIKE разработано исключительно для стандарта IKEv2 (RFC 4555). В IKEv1 смена IP требует полного разрыва и повторной авторизации.
Нужно ли пересчитывать ключи шифрования при смене IP через MOBIKE?
Нет. Существующие ключи Фазы 2 сохраняются, обновляются лишь IP-адреса источника/назначения в структурах XFRM ядра маршрутизатора.
Поддерживают ли мобильные ОС (iOS, Android, Windows) протокол MOBIKE?
Да, встроенные клиенты iOS, macOS, Windows 10/11 и приложение strongSwan для Android по умолчанию используют MOBIKE при подключении по IKEv2.
Что происходит, если один из пиров не поддерживает MOBIKE?
Пиры продолжают работать по стандартному протоколу IKEv2. При изменении IP-адреса клиента сессия просто оборвется по таймауту DPD.