VPN L2TP/IPsec не подключается к MikroTik: диагностика Phase 1 (IKE)
Симптомы сбоя L2TP/IPsec на MikroTik
При попытке подключиться к офисному VPN-серверу MikroTik с домашнего компьютера Windows или смартфона соединение зависает на этапе «Проверка учетных данных» или сразу выдает ошибку 789 / 809. При этом на самом роутере в разделе IP > IPsec > Active Peers запись о клиенте либо вовсе не появляется, либо быстро исчезает.
Диагностическая таблица симптомов Phase 1
| Симптом в Windows | Запись в логе MikroTik (IPsec) | Вероятная причина |
|---|---|---|
| Ошибка 789 | phase 1 negotiation failed due to time up | Не совпадает общий секрет (Pre-Shared Key) или заблокирован UDP 500/4500 |
| Ошибка 809 | Лог роутера полностью пуст | Блокировка провайдером или отсутствие проброса NAT-T |
| Бесконечное «Подключение» | no suitable proposal found | Несовпадение алгоритмов шифрования (DH Group, AES/SHA) |
Пошаговое устранение ошибки Phase 1 (IKE)
Фаза 1 (Phase 1) — это предварительное согласование шифрованного туннеля между клиентом и MikroTik еще до того, как проверяются ваш логин и пароль. Если Фаза 1 падает, VPN не заработает.
- Включаем подробный журнал IPsec:
Откройте меню System > Logging, нажмите +, в поле
Topicsвыберитеipsec, а в полеActionвыберитеmemory./system logging add topics=ipsec action=memory - Проверяем общий секретный ключ (Pre-Shared Key):
Перейдите в IP > IPsec > Identities. Откройте профиль L2TP и убедитесь, что в поле
Secretвведен в точности тот же ключ, который вы вводите на телефоне или в Windows. - Настраиваем совместимый IKE Proposal:
Стандартные клиенты Windows 10/11 требуют поддержки определенных алгоритмов. Перейдите в IP > IPsec > Profiles и задайте совместимые параметры:
/ip ipsec profile set [find default=yes] enc-algorithm=aes-256,aes-128,3des \ hash-algorithm=sha256,sha1 dh-group=modp2048,modp1024 nat-traversal=yes - Проверяем правила Firewall:
Убедитесь, что фаервол MikroTik не блокирует служебные порты IPsec. Добавьте разрешающие правила в начало цепочки
input:/ip firewall filter add chain=input protocol=udp port=500,4500,1701 action=accept comment="Allow L2TP/IPsec" add chain=input protocol=ipsec-esp action=accept comment="Allow ESP"
Совет для Windows: Если клиент находится за домашним роутером (NAT), Windows по умолчанию блокирует L2TP/IPsec. Создайте в реестре Windows параметр DWORD (32 бита) AssumeUDPEncapsulationContextOnSendRule со значением 2 в ветке HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PolicyAgent и перезагрузите ПК.
Частые вопросы (FAQ)
Что означает статус Phase 1 time out в логах?
Это означает, что роутер отправил ответные пакеты клиенту, но они не дошли, либо клиент не ответил вовремя. Чаще всего это вызвано неправильным Pre-Shared Key или блокировкой UDP 500/4500 на стороне провайдера.
Чем Phase 1 отличается от Phase 2 в IPsec?
В Phase 1 устройства знакомятся и создают безопасный управляющий канал (IKE SA). В Phase 2 создаются рабочие туннели для передачи реальных пользовательских данных (IPsec SA).
Нужно ли открывать порт 1701 наружу?
Порт UDP 1701 используется чистым протоколом L2TP. В связке L2TP/IPsec трафик 1701 уже упакован внутрь IPsec, но в фаерволе MikroTik его необходимо разрешить в цепочке input.
Почему соединение рвется ровно через 1 час?
По умолчанию время жизни ключей Phase 1 составляет 3600 секунд (1 час). Если пересогласование (Rekeying) не удается из-за строгих настроек фазы 2, туннель переподключается.