MikroTik IPsec Error: failed to get valid proposal — настройка фазы 2
- В логах RouterOS фиксируется
ipsec,error failed to get valid proposal / no acceptable proposal found. - Фаза 1 (IKE SA) устанавливается успешно, но фаза 2 (IPsec SA) завершается сбоем.
- В меню
/ip ipsec installed-saотсутствуют записи активных SA. - Трафик между локальными подсетями за маршрутизаторами не шифруется и не передается.
1. Проверка текущих настроек IPsec Proposals
/ip ipsec proposal print detail2. Сверка шифров фазы 2 с удаленным оборудованием
Убедитесь, что параметры шифрования, аутентификации и группы PFS строго совпадают на обоих концах:
/ip ipsec proposal
set [find default=yes] auth-algorithms=sha256,sha1 enc-algorithms=aes-256-cbc,aes-128-cbc \
pfs-group=modp2048 lifetime=8h3. Проверка привязки Proposal к IPsec Policy
/ip ipsec policy print detail
/ip ipsec policy set [find] proposal=default tunnel=yes4. Сверка селекторов трафика (Traffic Selectors / Subnets)
Несовпадение Src/Dst Address в политике также может вызывать ошибку proposal:
/ip ipsec policy
add peer=PEER1 tunnel=yes src-address=192.168.10.0/24 dst-address=192.168.20.0/24 \
proposal=default action=encrypt5. Проверка журналов с подробным дебагом фазы 2
/system logging add topics=ipsec,debug action=memory
/log print where message~"proposal" Частые вопросы (FAQ)
В чем разница между Profile и Proposal в MikroTik IPsec?
Profile определяет параметры фазы 1 (IKE SA: DH-группы, аутентификация, lifetime сессии), а Proposal задает алгоритмы шифрования фазы 2 (IPsec SA: ESP, алгоритмы данных, PFS) для защиты полезной нагрузки.
Что произойдет, если на одной стороне включен PFS (Perfect Forward Secrecy), а на другой — выключен?
Согласование фазы 2 завершится ошибкой 'failed to get valid proposal', так как узел отклонит запрос на создание SA без генерации нового сессионного ключа Диффи-Хеллмана.
Поддерживает ли MikroTik современные шифры AES-GCM в фазе 2?
Да, начиная с RouterOS v6.45+ поддерживаются алгоритмы AEAD (aes-256-gcm / aes-128-gcm). При их использовании поле auth-algorithms в proposal можно не заполнять, так как целостность встроена в шифр.
Почему фаза 2 падает при смене lifetime?
Различие в параметре Lifetime обычно не приводит к фатальному сбою (узлы выбирают наименьшее значение), но некоторые вендоры (Cisco/CheckPoint) требуют строгого совпадения интервалов времени и объема байт.