IPsec VPN не подключается (Phase 1 failed): сверка IKE Proposal
Почему падает первая фаза (Phase 1) IPsec?
При объединении двух офисов через защищенный туннель Site-to-Site IPsec два роутера перед передачей данных должны строго договориться о правилах шифрования. Если хотя бы один параметр на стороне главного офиса не совпадает с параметрами филиала (например, разная длина ключа AES или разные группы Диффи-Хеллмана), соединение сбрасывается с ошибкой Phase 1 negotiation failed.
Чеклист обязательного совпадения параметров Phase 1
| Параметр безопасности | Роутер Офиса А (MikroTik / Cisco) | Роутер Офиса Б (Филиал) | Результат при несовпадении |
|---|---|---|---|
| Pre-Shared Key (PSK) | SecretKey2025! | SecretKey2025! | Ошибка аутентификации / Time out |
| Алгоритм шифрования | AES-256-CBC | AES-256-CBC | no proposal chosen |
| Алгоритм хэширования | SHA-256 | SHA-256 | hash mismatch |
| DH Group (Diffie-Hellman) | Group 14 (modp 2048) | Group 14 (modp 2048) | Сброс рукопожатия |
| IKE Version | IKEv2 | IKEv2 | Пакеты игнорируются |
Пошаговая проверка и настройка IPsec Phase 1 на MikroTik
- Проверяем статус пира в меню IPsec:
Откройте IP > IPsec > Active Peers. Если в столбце State ничего нет или горит статус
connecting— первая фаза не может завершиться. - Сверяем профиль шифрования (Profile):
Перейдите в IP > IPsec > Profiles на обоих роутерах и установите одинаковые современные параметры:
/ip ipsec profile add name=SiteToSite-Profile hash-algorithm=sha256 \ enc-algorithm=aes-256 dh-group=modp2048 nat-traversal=yes lifetime=1d - Сверяем узел подключения (Peer):
Перейдите в IP > IPsec > Peers. Убедитесь, что указаны правильные внешние IP-адреса обоих роутеров и выбрана одна версия протокола (рекомендуется IKE2):
/ip ipsec peer add name=OfficeB address=198.51.100.2/32 profile=SiteToSite-Profile \ exchange-mode=ike2 - Проверяем общий секрет (Identity):
Перейдите в IP > IPsec > Identities. Создайте запись с одинаковым ключом:
/ip ipsec identity add peer=OfficeB auth-method=pre-shared-key secret="MyUltraSecretKey99" - Проверяем пропуск IPsec в Фаерволе:
/ip firewall filter add chain=input protocol=udp port=500,4500 action=accept place-before=1 /ip firewall filter add chain=input protocol=ipsec-esp action=accept place-before=1
Совет: Если один из роутеров подключен через провайдера без белого IP (за NAT), обязательно включите опцию nat-traversal=yes в профиле IPsec на обоих концах туннеля.
Частые вопросы (FAQ)
Что означает ошибка no suitable proposal found?
Это прямое указание на то, что один роутер предлагает шифрование, которое второй роутер не поддерживает или в котором у него снята галочка (например, один требует AES-GCM, а второй настроен на 3DES).
Почему Phase 1 проходит успешно, а трафик между сетями не идет?
Если Phase 1 активна, но компьютеры не пингуются, проблема во второй фазе: не совпадают IPsec Policies (подсети офисов) или в IP > Firewall > NAT нет правила отключения маскарадинга (Accept NAT bypass) между офисными подсетями.
Что безопаснее: IKEv1 или IKEv2?
IKEv2 значительно быстрее, устойчивее к обрывам связи и гораздо безопаснее устаревшего IKEv1. Всегда выбирайте IKEv2 при настройке новых соединений.
Какую DH группу выбрать для надежной защиты?
Используйте Group 14 (modp 2048) или Group 19 (ECP 256). Устаревшие группы DH Group 1, 2 и 5 использовать категорически не рекомендуется.