Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

IPSEC_PHASE1_FAILED Сетевое оборудование и VPN

IPsec VPN не подключается (Phase 1 failed): сверка IKE Proposal

Обновлено: 27.08.2026 · Официальная документация ↗

Почему падает первая фаза (Phase 1) IPsec?

При объединении двух офисов через защищенный туннель Site-to-Site IPsec два роутера перед передачей данных должны строго договориться о правилах шифрования. Если хотя бы один параметр на стороне главного офиса не совпадает с параметрами филиала (например, разная длина ключа AES или разные группы Диффи-Хеллмана), соединение сбрасывается с ошибкой Phase 1 negotiation failed.

Чеклист обязательного совпадения параметров Phase 1

Параметр безопасностиРоутер Офиса А (MikroTik / Cisco)Роутер Офиса Б (Филиал)Результат при несовпадении
Pre-Shared Key (PSK)SecretKey2025!SecretKey2025!Ошибка аутентификации / Time out
Алгоритм шифрованияAES-256-CBCAES-256-CBCno proposal chosen
Алгоритм хэшированияSHA-256SHA-256hash mismatch
DH Group (Diffie-Hellman)Group 14 (modp 2048)Group 14 (modp 2048)Сброс рукопожатия
IKE VersionIKEv2IKEv2Пакеты игнорируются

Пошаговая проверка и настройка IPsec Phase 1 на MikroTik

  1. Проверяем статус пира в меню IPsec:

    Откройте IP > IPsec > Active Peers. Если в столбце State ничего нет или горит статус connecting — первая фаза не может завершиться.

  2. Сверяем профиль шифрования (Profile):

    Перейдите в IP > IPsec > Profiles на обоих роутерах и установите одинаковые современные параметры:

    /ip ipsec profile add name=SiteToSite-Profile hash-algorithm=sha256 \
        enc-algorithm=aes-256 dh-group=modp2048 nat-traversal=yes lifetime=1d
  3. Сверяем узел подключения (Peer):

    Перейдите в IP > IPsec > Peers. Убедитесь, что указаны правильные внешние IP-адреса обоих роутеров и выбрана одна версия протокола (рекомендуется IKE2):

    /ip ipsec peer add name=OfficeB address=198.51.100.2/32 profile=SiteToSite-Profile \
        exchange-mode=ike2
  4. Проверяем общий секрет (Identity):

    Перейдите в IP > IPsec > Identities. Создайте запись с одинаковым ключом:

    /ip ipsec identity add peer=OfficeB auth-method=pre-shared-key secret="MyUltraSecretKey99"
  5. Проверяем пропуск IPsec в Фаерволе:
    /ip firewall filter add chain=input protocol=udp port=500,4500 action=accept place-before=1
    /ip firewall filter add chain=input protocol=ipsec-esp action=accept place-before=1

Совет: Если один из роутеров подключен через провайдера без белого IP (за NAT), обязательно включите опцию nat-traversal=yes в профиле IPsec на обоих концах туннеля.

💡 Практика специалистов: При настройке IPsec между разными вендорами (например, MikroTik и Cisco) обязательно отключайте проприетарные опции вроде Cisco DPD (Dead Peer Detection) keepalive aggressive mode, приводящие к разрыву IKE SA каждые 2 минуты.

Частые вопросы (FAQ)

Что означает ошибка no suitable proposal found?

Это прямое указание на то, что один роутер предлагает шифрование, которое второй роутер не поддерживает или в котором у него снята галочка (например, один требует AES-GCM, а второй настроен на 3DES).

Почему Phase 1 проходит успешно, а трафик между сетями не идет?

Если Phase 1 активна, но компьютеры не пингуются, проблема во второй фазе: не совпадают IPsec Policies (подсети офисов) или в IP > Firewall > NAT нет правила отключения маскарадинга (Accept NAT bypass) между офисными подсетями.

Что безопаснее: IKEv1 или IKEv2?

IKEv2 значительно быстрее, устойчивее к обрывам связи и гораздо безопаснее устаревшего IKEv1. Всегда выбирайте IKEv2 при настройке новых соединений.

Какую DH группу выбрать для надежной защиты?

Используйте Group 14 (modp 2048) или Group 19 (ECP 256). Устаревшие группы DH Group 1, 2 и 5 использовать категорически не рекомендуется.

Полезные материалы
Рекомендуем