Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

IKE_PHASE1_ERROR Сетевое оборудование и VPN

VPN L2TP/IPsec не подключается к MikroTik: диагностика Phase 1 (IKE)

Обновлено: 27.08.2026 · Официальная документация ↗

Симптомы сбоя L2TP/IPsec на MikroTik

При попытке подключиться к офисному VPN-серверу MikroTik с домашнего компьютера Windows или смартфона соединение зависает на этапе «Проверка учетных данных» или сразу выдает ошибку 789 / 809. При этом на самом роутере в разделе IP > IPsec > Active Peers запись о клиенте либо вовсе не появляется, либо быстро исчезает.

Диагностическая таблица симптомов Phase 1

Симптом в WindowsЗапись в логе MikroTik (IPsec)Вероятная причина
Ошибка 789phase 1 negotiation failed due to time upНе совпадает общий секрет (Pre-Shared Key) или заблокирован UDP 500/4500
Ошибка 809Лог роутера полностью пустБлокировка провайдером или отсутствие проброса NAT-T
Бесконечное «Подключение»no suitable proposal foundНесовпадение алгоритмов шифрования (DH Group, AES/SHA)

Пошаговое устранение ошибки Phase 1 (IKE)

Фаза 1 (Phase 1) — это предварительное согласование шифрованного туннеля между клиентом и MikroTik еще до того, как проверяются ваш логин и пароль. Если Фаза 1 падает, VPN не заработает.

  1. Включаем подробный журнал IPsec:

    Откройте меню System > Logging, нажмите +, в поле Topics выберите ipsec, а в поле Action выберите memory.

    /system logging add topics=ipsec action=memory
  2. Проверяем общий секретный ключ (Pre-Shared Key):

    Перейдите в IP > IPsec > Identities. Откройте профиль L2TP и убедитесь, что в поле Secret введен в точности тот же ключ, который вы вводите на телефоне или в Windows.

  3. Настраиваем совместимый IKE Proposal:

    Стандартные клиенты Windows 10/11 требуют поддержки определенных алгоритмов. Перейдите в IP > IPsec > Profiles и задайте совместимые параметры:

    /ip ipsec profile set [find default=yes] enc-algorithm=aes-256,aes-128,3des \
        hash-algorithm=sha256,sha1 dh-group=modp2048,modp1024 nat-traversal=yes
  4. Проверяем правила Firewall:

    Убедитесь, что фаервол MikroTik не блокирует служебные порты IPsec. Добавьте разрешающие правила в начало цепочки input:

    /ip firewall filter
    add chain=input protocol=udp port=500,4500,1701 action=accept comment="Allow L2TP/IPsec"
    add chain=input protocol=ipsec-esp action=accept comment="Allow ESP"

Совет для Windows: Если клиент находится за домашним роутером (NAT), Windows по умолчанию блокирует L2TP/IPsec. Создайте в реестре Windows параметр DWORD (32 бита) AssumeUDPEncapsulationContextOnSendRule со значением 2 в ветке HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PolicyAgent и перезагрузите ПК.

💡 Практика специалистов: При отладке L2TP/IPsec всегда начинайте с вкладки IP > IPsec > Installed SAs. Если список пуст — проблема 100% в Phase 1 (ключах, алгоритмах шифрования или фаерволе провайдера).

Частые вопросы (FAQ)

Что означает статус Phase 1 time out в логах?

Это означает, что роутер отправил ответные пакеты клиенту, но они не дошли, либо клиент не ответил вовремя. Чаще всего это вызвано неправильным Pre-Shared Key или блокировкой UDP 500/4500 на стороне провайдера.

Чем Phase 1 отличается от Phase 2 в IPsec?

В Phase 1 устройства знакомятся и создают безопасный управляющий канал (IKE SA). В Phase 2 создаются рабочие туннели для передачи реальных пользовательских данных (IPsec SA).

Нужно ли открывать порт 1701 наружу?

Порт UDP 1701 используется чистым протоколом L2TP. В связке L2TP/IPsec трафик 1701 уже упакован внутрь IPsec, но в фаерволе MikroTik его необходимо разрешить в цепочке input.

Почему соединение рвется ровно через 1 час?

По умолчанию время жизни ключей Phase 1 составляет 3600 секунд (1 час). Если пересогласование (Rekeying) не удается из-за строгих настроек фазы 2, туннель переподключается.

Полезные материалы
Рекомендуем