Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

BGP_CONN_REJECTED Сетевое оборудование и VPN

MikroTik Log: bgp,error connection rejected by remote BGP peer — Решение

Обновлено: 24.08.2026 · Официальная документация ↗

Локальный маршрутизатор отправляет TCP SYN запрос на порт 179, но получает сброс соединения (TCP RST) или отклонение:

  • bgp,error connection rejected by remote BGP peer <IP>
  • bgp,error TCP connection failed: Connection refused
  • bgp,warning MD5 signature mismatch or missing on incoming packet
  • Состояние BGP сессии не выходит из статуса Connect или Active.

1. Проверка пароля аутентификации (TCP MD5 Signature)

Самая частая причина отклонения входящего соединения BGP со стороны удаленного пира — несовпадение или отсутствие ключа TCP MD5. Проверьте и заново задайте пароль аутентификации:

/routing bgp connection set [find name="bgp-peer"] md5-key="MyComplexBgpPass123!"

2. Корректировка исходного IP-адреса (Update-Source / Local Address)

Если BGP сессия строится между Loopback-интерфейсами или через несколько физических линков, удаленный маршрутизатор отклонит соединение, если пакет придет с IP-адреса физического интерфейса, а не согласованного IP:

/routing bgp connection set [find name="bgp-peer"] local.address=10.255.255.1 remote.address=10.255.255.2

3. Настройка eBGP Multihop (TTL)

По умолчанию eBGP требует прямого L2 соединения (TTL пакета равен 1). Если пир находится через несколько хопов (например, за Loopback или GRE-туннелем), удаленный узел сбросит пакет. Включите Multihop:

/routing bgp connection set [find name="bgp-peer"] multihop=yes ebgp-ttl=255

4. Проверка доступности порта через /tool fetch или traceroute

/tool traceroute address=10.255.255.2
/ip firewall filter print where chain ~ "output|forward"
💡 Практика специалистов: Если BGP устанавливается с маршрутизатором Cisco/Juniper через GRE/IPsec, обязательно убедитесь, что на обеих сторонах согласовано одинаковое значение MTU и включен `multihop=yes`, так как инкапсуляция уменьшает размер полезного блока данных.

Частые вопросы (FAQ)

Почему BGP соединение зависает в статусе Active?

Статус Active означает, что маршрутизатор активно пытается инициировать TCP-соединение на порт 179 к удаленному пиру, но пир сбрасывает запросы (TCP RST) или не отвечает из-за Firewall / неверного Update Source.

Как работает аутентификация TCP MD5 в BGP?

К каждому отправляемому TCP-сегменту BGP добавляется опция TCP Option 19 (MD5 digest), которая подписывает весь заголовок псевдослучайной последовательностью. Если хэши не сходятся на стороне приемника, ядро ОС отбрасывает пакет до попадания в BGP демон.

Нужно ли указывать local.role в RouterOS v7?

Да, в RouterOS v7 рекомендуется явно указывать local.role=ebgp (для внешних соседей) или local.role=ibgp (для внутренних), чтобы корректно применялись правила обработки AS-PATH.

Как проверить, установлен ли TCP сокет BGP сессии?

Выполните команду /ip/service print или проверьте таблицу активных соединений: /ip firewall connection print where dst-address ~ ":179".

Полезные материалы
Рекомендуем